Hjem Personlig finansiering Vurder sårbarheder med etiske hacker - dummier

Vurder sårbarheder med etiske hacker - dummier

Video: Privacy, Security, Society - Computer Science for Business Leaders 2016 2024

Video: Privacy, Security, Society - Computer Science for Business Leaders 2016 2024
Anonim

Hvis der findes potentielle sikkerhedshuller, det næste trin er at bekræfte, om de er sårbarheder i dit system eller netværk. Før du tester, udfør nogle manuel søgning. Du kan undersøge hacker-meddelelseskort, websteder og sårbarhedsdatabaser, som disse:

  • Fælles sårbarheder og eksponeringer

  • US-CERT Sikkerhedsdatabase

  • NIST National Vulnerability Database

Disse websteder angiver kendte sårbarheder - i hvert fald de formelt klassificerede. Du ser, at mange andre sårbarheder er mere generiske og ikke let kan klassificeres. Hvis du ikke kan finde en sårbarhed, der er dokumenteret på en af ​​disse websteder, skal du søge på sælgerens websted. Dette websted indeholder SANS Top 20 Vulnerabilities konsensuslisten, som er udarbejdet og opdateret af SANS organisationen.

Hvis du ikke vil undersøge dine potentielle sårbarheder og kan hoppe lige ind i test, har du et par muligheder:

  • Manuel vurdering: Du kan vurdere de potentielle sårbarheder ved at forbinder til de porte, der udsætter tjenesten eller applikationen og poking rundt i disse porte. Du skal manuelt vurdere visse systemer (f.eks. Webapplikationer). Sårbarhedsrapporterne i de foregående databaser beskriver ofte, hvordan man gør dette - i det mindste generelt. Hvis du har meget fritid, kan du udføre disse tests manuelt for dig.

  • Automatiseret vurdering: Manuelle vurderinger er en fantastisk måde at lære, men folk har normalt ikke tid til de fleste manuelle trin.

Mange gode sårbarhedsvurderingsværktøjer tester for fejl på bestemte platforme (som f.eks. Windows og UNIX) og typer af netværk (enten kablet eller trådløst). De tester for specifikke system sårbarheder og nogle fokuserer specielt på SANS Top 20 listen og Open Web Application Security Project.

Versioner af disse værktøjer kan kortlægge forretningslogikken inden for et webprogram; andre kan hjælpe softwareudviklere med at prøve kodefejl. Ulempen ved disse værktøjer er, at de kun finder individuelle sårbarheder; de korrelerer ofte ikke sårbarheder på tværs af et helt netværk. Adventen af ​​sikkerhedsoplysninger og hændelsesstyringssystemer (SIEM) og sårbarhedsstyringssystemer gør det imidlertid muligt for disse værktøjer at korrelere disse sårbarheder.

Et foretrukket etisk hackingsværktøj er en sårbarhedsscanner kaldet QualysGuard af Qualys. Det er både et portscanner og sårbarhedsvurderingsværktøj, og det giver en stor hjælp til sårbarhedsstyring.

QualysGuard er et skybaseret værktøj, så du blot går til Qualys hjemmeside, logger ind på din konto og indtaster IP-adressen til de systemer, du vil teste. Qualys har også et apparat, som du kan installere på dit netværk, som giver dig mulighed for at scanne interne systemer. Du planlægger simpelthen vurderingen, og så kører systemet tests og genererer fremragende rapporter, som disse:

  • En udførselsrapport, der indeholder generel information fra scanningsresultaterne.

  • En teknisk rapport med detaljerede forklaringer af sårbarhederne og specifikke modforanstaltninger.

Som med de fleste gode sikkerhedsværktøjer betaler du QualysGuard. Det er ikke det mindst dyre værktøj, men du får hvad du betaler for, især når det kommer til andre, der tager dig alvorligt, hvis PCI DSS-compliance er påkrævet af din virksomhed.

Med QualysGuard køber du en scannerblok baseret på antallet af scanninger, du kører. Et alternativ til QualysGuard, som mange mennesker sværger ved, er Rapid7s Nexpose, som tilfældigvis har en gratis version (Community Edition) til scanning op til 32 værter.

Evaluering af sårbarheder med et værktøj som QualysGuard kræver opfølgende ekspertise. Du kan ikke stole på scanningsresultaterne alene. Du skal validere de sårbarheder, det rapporterer. Undersøg rapporterne for at basere dine anbefalinger om konteksten og kritikken af ​​de testede systemer.

Vurder sårbarheder med etiske hacker - dummier

Valg af editor

Sådan indtastes aftaler i Outlook 2013 Kalender - dummies

Sådan indtastes aftaler i Outlook 2013 Kalender - dummies

Aftaler du har sat op til arbejde i Outlook 2013 Kalender kræver ofte, at du indeholder lidt mere information, end du ville have brug for til dine personlige aftaler. Når du vil give en aftale den fulde behandling, skal du bruge følgende metode:

Hvordan man indtaster kalenderaftaler fra Outlook. com - dummies

Hvordan man indtaster kalenderaftaler fra Outlook. com - dummies

De aftaler og møder, du sender i Outlook, er knyttet til Outlook. com, så fra enhver web-aktiveret enhed kan du se, hvor du skal være og med hvem. Nu ved du, hvornår du er tilgængelig til møder, frokoster og tilfældige tungevæsker. Hvis du vil have dine Outlook 2013-data og din Outlook. com data til synkronisering automatisk, ...

Sådan flagger du en kontakt i Outlook 2013 - dummies

Sådan flagger du en kontakt i Outlook 2013 - dummies

Nogle gange har du brug for Outlook 2013 for at minde dig om vigtig datoer eller opfølgningsaktiviteter. Du kan f.eks. Bruge flag, for at minde dig om at ringe til nogen næste uge. Den bedste måde at hjælpe dig med at huske på er at markere personens navn i listen Kontaktpersoner. En påmindelse vil dukke op i din kalender. Kontakterne er ikke ...

Valg af editor

LinkedIn Group Kategorier - dummies

LinkedIn Group Kategorier - dummies

Fordi der er mange grunde til at oprette en gruppe, giver LinkedIn dig muligheder for at kategorisere din gruppe for at give dig mest eksponering. LinkedIn har etableret følgende seks hovedkategorier af grupper: Alumni: Disse grupper er alumniforeninger skabt af skoler eller lærerinstitutioner som et middel til at holde kontakten med fortiden ...

LinkedIn: Sådan oprettes en eksportfil til eksportkontakter - dummier

LinkedIn: Sådan oprettes en eksportfil til eksportkontakter - dummier

Der kommer nok en tid du har brug for dine LinkedIn kontakter for at hjælpe dig på andre arenaer, hvis du vil lykkes i din jobsøgning. For det første skal du generere din eksporterede fil af kontakter fra LinkedIn. Det gør du ved at følge disse trin:

LinkedIn For Dummies Cheat Sheet - dummies

LinkedIn For Dummies Cheat Sheet - dummies

Tilmelding til LinkedIn betyder, at du er en del af det største online faglige netværk i verden. Se her for nyttige retningslinjer for brug af LinkedIn, især når du søger job. LinkedIn hjælper dig med at oprette og vedligeholde en online profil, du kan bruge til at opbygge et professionelt netværk.

Valg af editor

Windows Phone 7 Application Development For Dummies Cheat Sheet - dummies

Windows Phone 7 Application Development For Dummies Cheat Sheet - dummies

Hvis du har en god Ny ide til en app, der vil køre på Windows Phone 7, start med at downloade de gratis Windows Phone Developer Tools fra Microsofts websted. Processen tager et kig på, hvad du har på din pc, før det begynder at downloade - hvis du allerede har en bedre version ...

Hvorfor udvikle til Android? - dummies

Hvorfor udvikle til Android? - dummies

Det virkelige spørgsmål er, "Hvorfor ikke udvikle til Android? "Hvis du vil have din app tilgængelig for millioner af brugere over hele verden, eller hvis du vil offentliggøre apps, så snart du er færdig med at skrive og teste dem, eller hvis du kan lide at udvikle på en åben platform, har du dit svar. Men hvis du er ...

Arbejder med objektgrafer i storyboarding - dummies

Arbejder med objektgrafer i storyboarding - dummies

Du kan bruge storyboarding til at starte din iOS-applikationsudvikling i Xcode4. Når du opretter dit storyboard, opretter du en objektgraf, der derefter arkiveres, når du gemmer filen. Når du indlæser filen, er objektgrafen unarchived. Så hvad er en objekgraf? Her er det korte svar: Objektorienterede programmer er lavet ...