Hjem Personlig finansiering Skabe teststandarder for dine etiske hacker - dummies

Skabe teststandarder for dine etiske hacker - dummies

Indholdsfortegnelse:

Video: HVERDAGSVLOG: NYE SKABE + PRE FØDSESLDAG 2024

Video: HVERDAGSVLOG: NYE SKABE + PRE FØDSESLDAG 2024
Anonim

En fejlkommunikation eller glidning i dine teststandarder kan sende systemerne nedbrud under dine etiske hacking tests. Ingen vil have det til at ske. For at undgå uheld skal du udvikle og dokumentere teststandarder. Disse standarder skal omfatte

  • Når testene udføres, sammen med den overordnede tidslinje

  • Hvilke tests udføres

  • Hvor meget viden om de systemer, du erhverver på forhånd

  • Hvordan testene udføres, og fra hvilken kilde IP-adresser

  • Hvad du gør, når der opdages en større sårbarhed

Tid dine tests

Dette gælder især ved udførelse af etiske hackingstest. Sørg for, at de tests, du udfører, minimerer forstyrrelser i forretningsprocesser, informationssystemer og mennesker. Du vil undgå skadelige situationer, som f.eks. Misligholde tidspunktet for test og forårsage et DoS-angreb mod et e-handelssted med høj trafik midt om dagen eller udføre adgangskodeprøvning i midten af ​​natten.

Selv om der er mennesker i forskellige tidszoner, kan der opstå problemer. Alle på projektet skal være enige om en detaljeret tidslinje, før du begynder. At have gruppemedlemmernes aftale sætter alle på samme side og sætter de rigtige forventninger.

Din testtidslinje skal indeholde specifikke kortfristede datoer og tider for hver test, start- og slutdatoer og eventuelle specifikke milepæle i mellem. Du kan udvikle og indtaste din tidslinje i et simpelt regneark eller Gantt-diagram, eller du kan inkludere tidslinjen som en del af dit oprindelige klientforslag og kontrakt. Din tidslinje kan også være arbejdsopdelingsstrukturer i en større projektplan.

Kør specifikke tests

Du har måske fået ansvaret for at udføre en generel penetrationstest, , eller du vil muligvis udføre specifikke tests, som f.eks. Krakning af adgangskoder eller forsøger at vinde adgang til en webapplikation. Eller du kan udføre en social engineering test eller vurdere Windows på netværket.

Men du tester, du vil måske ikke afsløre testens specifikationer. Selv når din leder eller klient ikke kræver detaljerede registreringer af dine tests, skal du dokumentere, hvad du laver på et højt niveau. Dokumentering af din test kan hjælpe med at eliminere enhver mulig fejlkommunikation.

Du kan kende de generelle tests, du udfører, men hvis du bruger automatiserede værktøjer, kan det være umuligt at forstå hver test, du udfører fuldstændigt. Dette gælder især, når softwaren du bruger, modtager opdateringer og opdateringer i realtid fra sælgeren hver gang du kører den.Potentialet for hyppige opdateringer understreger vigtigheden af ​​at læse dokumentationen og de filer, der følger med de værktøjer, du bruger.

Blinde versus videnvurderinger

At have en vis viden om de systemer, du tester, kan være en god ide, men det er ikke påkrævet. Men en grundlæggende forståelse af de systemer, du hakker, kan beskytte dig og andre. At erhverve denne viden bør ikke være svært, hvis du hakker dine egne interne systemer.

Hvis du hakker en klients systemer, skal du muligvis grave lidt dybere ind på, hvordan systemet fungerer, så du er bekendt med dem. Det betyder ikke, at blinde vurderinger ikke er værdifulde, men den type vurdering du udfører afhænger af dine specifikke behov.

Den bedste fremgangsmåde er at planlægge ubegrænset angreb, hvor enhver test er mulig, muligvis endda herunder DoS-test.

Overvej, om testene skal udføres, så de ikke er opdaget af netværksadministratorer og administrerede sikkerhedstjenesteudbydere. Selvom det ikke kræves, bør denne praksis overvejes, især for social engineering og fysiske sikkerhedstest.

Placering

De tests du udfører dikterer, hvor du skal køre dem fra. Dit mål er at teste dine systemer fra steder, der er tilgængelige for ondsindede hackere eller medarbejdere. Du kan ikke forudsige, om du vil blive angrebet af nogen indenfor eller uden for dit netværk, så dække alle dine baser. Kombiner eksterne tests og interne test.

Du kan udføre nogle tests, som f.eks. Adgangskodekrav og netværksinfrastrukturvurderinger fra dit kontor. For eksterne hacks, der kræver netværksforbindelse, skal du muligvis gå væk fra webstedet eller bruge en ekstern proxyserver. Nogle sikkerhedsleverandørers sårbarhedsscannere køres fra skyen, så det ville også fungere.

Endnu bedre, hvis du kan tildele en tilgængelig offentlig IP-adresse til din computer, skal du blot tilslutte til netværket på firewallens udside for at få et hackers syn på dine systemer. Interne test er nemme, fordi du kun har fysisk adgang til bygningen og netværket. Du kan muligvis bruge en DSL-linje eller et kabelmodem, der allerede er til rådighed for besøgende og lignende brugere.

Svar på sårbarheder, du finder

Bestem før tiden, om du vil stoppe eller fortsætte, når du finder et kritisk sikkerhedshul. Du behøver ikke at holde hacking for evigt, eller indtil du styrter alle systemerne. Bare følg stien, du er på, indtil du bare ikke kan hacke den længere. Når du er i tvivl, er det bedste at lave et bestemt mål i tankerne og derefter stoppe, når målet er nået.

Hvis du opdager et større hul, skal du straks kontakte de rigtige personer, så de kan begynde at løse problemet med det samme. De rigtige mennesker kan være softwareudviklere, produkt- eller projektledere eller endda CIO'er. Hvis du venter et par dage eller uger, kan nogen udnytte sårbarheden og forårsage skade, der kunne have været forhindret.

Dumme antagelser

Du har hørt om hvad du selv laver, når du går ud fra ting. Alligevel gør du antagelser, når du hakker et system.Her er nogle eksempler på disse antagelser:

  • Computere, netværk og personer er tilgængelige, når du tester.

  • Du har alle de rigtige testværktøjer.

  • De testværktøjer, du bruger, minimerer chancerne for at nedbryde de systemer, du tester.

  • Du forstår sandsynligheden for, at eksisterende sårbarheder ikke blev fundet, eller at du brugte dine testværktøjer forkert.

  • Du kender risiciene ved dine test.

Dokumentér alle antagelser, og få ledelsen eller din klient til at logge på dem som en del af din overordnede godkendelsesproces.

Skabe teststandarder for dine etiske hacker - dummies

Valg af editor

Navigere et Office Application Interface-dummies

Navigere et Office Application Interface-dummies

Office 2013-grænsefladen i hvert program består af et fanebånd, en Fil-menu , en statuslinje nederst, vindueskontroller og andre almindelige funktioner. Microsoft Word bruges som eksempel her, men husk på, at disse elementer er stort set de samme i alle Office applikationer. Startskærmen Ny ...

Office 2010 Genveje til PowerPoint og Excel - Dummies

Office 2010 Genveje til PowerPoint og Excel - Dummies

Office 2010 har utallige genveje til Excel og PowerPoint. Brug af genvejstasterne i Office 2010, der vises i denne tabel, kan hjælpe dig med at køre dine applikationer mere effektivt. At gøre dette med musen med tastaturet Åbn fil Fil → Åbn Ctrl + O Udskriv nuværende fil Fil → Udskriv Ctrl + P Gem dit arbejde Fil → Gem som Gem på værktøjslinjen Hurtig adgang ...

Office 2010 Alt-i-One til Dummies Cheat Sheet - dummies

Office 2010 Alt-i-One til Dummies Cheat Sheet - dummies

Programmerne i Office 2010 suite - Word 2010, Excel 2010, PowerPoint 2010, Outlook 2010, Adgang 2010 og Publisher 2010 - har meget til fælles. Master kommandoerne i et Office 2010-program, og du er godt på vej til at mestre de andre programmer. Følgende er vigtige oplysninger, du kan tage til enhver ...

Valg af editor

Essential Manager Opgaver: Sådan oprettes online community indhold - dummies

Essential Manager Opgaver: Sådan oprettes online community indhold - dummies

Hvis du er en kreativ person, vil du nyde at oprette indhold til dit online fællesskab. I virkeligheden er enhver metode, du bruger til at kommunikere med dine medlemmer, indhold. Det er op til dig at give nyheder, opdateringer og generel samtale til dit fællesskab, og du kan gøre det via flere metoder: Nyhedsbreve: Brug ugentlige eller månedlige nyhedsbreve til ...

Vigtige emner i en Blogger's Food Styling Kit - Dummies

Vigtige emner i en Blogger's Food Styling Kit - Dummies

Et mad-styling kit - en vigtigt værktøj til madbloggere - hjælper dig med at skaffe mad til fotografier. Her er en kort liste over værktøjer til din mat-styling kit, men husk at disse værktøjer er til mad styling og ikke madlavning. Alle madbloggere har deres unikke behov og præferencer, så vælg og vælg passende: Papir ...

Essential Manager Opgaver: Sådan håndterer du online Community Correspondence - dummies

Essential Manager Opgaver: Sådan håndterer du online Community Correspondence - dummies

Er en online community manager betyder at være en effektiv kommunikator. Selv om der kan være tidspunkter du frygter at kontrollere e-mail, ved du, at det er en vigtig en vigtig del af dit job. Du skal håndtere en masse e-mail. Når ord kommer ud, at du er det eneste fællesskabsmedlem kommer med spørgsmål og bekymringer, er din indbakke ...

Valg af editor

Downloadværktøjer til at udvikle programmer til Windows Phone 7 - dummies

Downloadværktøjer til at udvikle programmer til Windows Phone 7 - dummies

For at begynde at udvikle apps til Windows Phone 7, du har brug for nogle grundlæggende værktøjer. Heldigvis handler Microsoft App Hub om Windows Phone 7. Følg disse trin ved hjælp af den pc, du planlægger at bruge til udvikling: Gå til App Hub. Klik på linket i øverste venstre hjørne, der siger "Download de gratis værktøjer. "I ...

Redaktørområdeindholdsredaktører i Xcode-dummies

Redaktørområdeindholdsredaktører i Xcode-dummies

Redaktørområdet for Xcode har et antal redaktører dig Brug til at redigere specifikt indhold. Indholdsredaktører er kontekstbaserede, hvilket betyder, at det valg du laver i en Navigator eller Editor-hoppestang - værktøjslinjen, der vises øverst i hvert redigeringsfeltet, og bruges til at navigere gennem filerne ...

Udforsk dit projekt i Xcode-dummies

Udforsk dit projekt i Xcode-dummies

For at udvikle en iOS-app, du skal arbejde inden for rammerne af et Xcode-projekt, meget ligesom det der vises i denne figur. Dette er i virkeligheden Command Central for at udvikle din app; det viser og organiserer dine projekter, kildefiler og de andre ressourcer, der er nødvendige for at opbygge dine apps. Hvis projektet ...