一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

基于攻防模式演練的滲透測試,助力產(chǎn)品安全

牽手一起夢 ? 來源:C114通信網(wǎng) ? 作者:馮遠興 ? 2020-01-26 16:12 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

隨著云計算、大數(shù)據(jù)、5G等技術的發(fā)展,全球電信網(wǎng)朝著用戶個性化需求不斷增強,業(yè)務類型不斷拓展的方向邁進。用戶需求和監(jiān)管要求,都給網(wǎng)絡安全帶來了越發(fā)嚴峻的挑戰(zhàn)。

打造安全的移動網(wǎng)絡,就必須確保軟件版本安全。正式軟件版本發(fā)布前的安全檢測,特別是基于攻防模式演練的滲透測試,是產(chǎn)品正式部署前一道必不可少的保護屏障。

滲透測試常見挑戰(zhàn)

在滲透測試流程中,信息收集、漏洞探測、漏洞利用、橫向滲透等眾多步驟是以白帽子/專業(yè)安全測試人員采用手工方式進行,測試效果過于依賴個人的安全技能水平。

未來的攻擊勢必更加靈活多變,并且會利用新漏洞和新方法發(fā)起攻擊行為。在這種情況下,原有的滲透測試方法和機制往往難以有效應對:一是過于依賴人工手動執(zhí)行,測試效率低,滲透測試工具繁多不便于有效維護;二是測試人員無法聚焦和把控業(yè)界最新的安全技術。

智能化滲透助力產(chǎn)品安全

基于攻防模式演練的滲透測試,助力產(chǎn)品安全

圖1 uSmartPen平臺

中興通訊uSmartPen實現(xiàn)滲透測試的工具整合和流程固化,實現(xiàn)了測試規(guī)劃設計、部署和執(zhí)行的自動化。如圖1所示,其主要組件如下:

l滲透設計工具:根據(jù)滲透測試相關的范圍和目標,匯總云平臺、MANO、VNF以及測試工具等部署所需配置參數(shù)和資源要求,自動生成測試場景所需組件實例化參數(shù)文件;l自動化測試編排工具Fishbone:接收設計工具生成的實例化參數(shù)文件,完成硬件、云平臺、MANO、VNF以及測試工具的部署資源準備;l智能測試學習平臺(uSmartTest):在相關資源到位,所有組件完成部署后,通過之前定制測試工具對目標進行指定范圍的滲透測試,并且使用xSE智能理解引擎和推理引擎迭代更新滲透測試的模型,完成自動化滲透測試和模型迭代的雙重目標。

自動化測試編排工具Fishbone

如圖2所示,F(xiàn)ishbone以魚骨圖的形式,將滲透各步驟實施分割組合,完成具體步驟個性定制,實現(xiàn)滲透測試的自動化編排。

基于攻防模式演練的滲透測試,助力產(chǎn)品安全

圖2 Fishbone滲透測試編排

首先,將滲透測試的相關子步驟分拆,將信息收集、漏洞探測、漏洞利用、橫向移動等四個步驟作為可配置步驟獨立呈現(xiàn)。

其次,產(chǎn)品編排滲透測試時可以根據(jù)各自不同的特殊需求、目標以及使用的工具對各子步驟做個性化定制。比如,有些用戶聚焦于目標系統(tǒng)本身的安全性而不關心目標所在網(wǎng)絡的其余系統(tǒng)的安全狀態(tài),完全可以取消橫向移動這一步驟。同樣地,有些云服務用戶專注于APP層面,無需關心硬件或者操作系統(tǒng)層面的安全威脅,就可以增加API級而取消底層系統(tǒng)級的滲透測試等。

最后,將定制的子步驟作為節(jié)點掛載到Fishbone自動化框架上,由該框架完成滲透測試的串接和編排。

智能測試學習平臺(uSmartTest)

攻擊者視角的ATT&CK安全架構

MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)是一個反映各類攻擊生命周期的行為模型和知識庫。ATT&CK對這些技術進行枚舉和分類之后,能夠用于后續(xù)對攻擊者行為的“理解”。 依據(jù)該安全框架,匹配安全需求選擇關鍵控制行為,對照ATT&CK模型排查當前測試模型檢測能力,能否對這些行為有效覆蓋;再根據(jù)排查結果完善檢測能力;最后補充完善需要覆蓋的攻擊技術和戰(zhàn)術,建立自身的滲透測試模型。

為了緊跟業(yè)界前沿,采用最新技術進行演練,中興通訊從基于風險的威脅模型著手,分析可能的入侵和不良影響;然后引入MITRE ATT&CK框架,從攻擊主體角度完善各種滲透測試戰(zhàn)術和工具,建立符合自身的滲透模型。

智能引擎實現(xiàn)測試模型優(yōu)化

中興通訊從威脅模型著手,分析入侵和影響,利用智能引擎xSE分析攻擊行為,推理攻擊鏈條,迭代優(yōu)化滲透測試模型。

首先使用ATT&CK在行為層進行建模,充分利用威脅情報的TTP進行知識共享;并在更宏觀的程度對攻擊者進行畫像。下一步使用xSE智能引擎分析推理,將安全測試人員從具體的技術手段和指示器規(guī)則中解脫出來。

中興智能引擎xSE實現(xiàn)理解引擎和推理引擎合一:使用理解引擎將海量告警轉化為為相應的攻擊行為,再使用推理引擎分析推導出這些攻擊造成的危害,并結合攻擊鏈進行攻擊研判,快速迭代更新模型。

基于攻防模式演練的滲透測試,助力產(chǎn)品安全

圖3 智能引擎xSE

總結

5G商用步伐加快,對產(chǎn)品的安全需求不斷提高。中興通訊立足于用戶需求和業(yè)界前沿,實現(xiàn)對滲透測試相關的設計、規(guī)劃、部署、執(zhí)行以及迭代更新的全流程自動化,為網(wǎng)絡安全運營提供全面高效支撐。

責任編輯:gt

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 測試
    +關注

    關注

    8

    文章

    5706

    瀏覽量

    128870
  • 中興通訊
    +關注

    關注

    7

    文章

    2074

    瀏覽量

    56600
  • 移動網(wǎng)絡

    關注

    2

    文章

    449

    瀏覽量

    33760
  • 5G
    5G
    +關注

    關注

    1360

    文章

    48815

    瀏覽量

    573858
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    模式檢測:線束氣密測試儀滿足多樣化測試需求

    在現(xiàn)代工業(yè)生產(chǎn)中,線束作為電子設備的關鍵組件,其氣密性能直接關系到產(chǎn)品的質量和安全性。為了滿足不同領域、不同規(guī)格線束的氣密檢測需求,先進的線束氣密測試儀應運而生,以其多模式檢測功能,為
    的頭像 發(fā)表于 07-10 14:12 ?119次閱讀
    多<b class='flag-5'>模式</b>檢測:線束氣密<b class='flag-5'>測試</b>儀滿足多樣化<b class='flag-5'>測試</b>需求

    中海達創(chuàng)新產(chǎn)品助力水文應急監(jiān)測演練

    近日,松遼委水文局(信息中心)開展2025年度水文應急監(jiān)測演練,旨在通過演練提高應急組織指揮和各部門協(xié)調(diào)配合能力,進一步完善應急監(jiān)測體系,提升整體水文應急監(jiān)測能力,為處置突發(fā)洪水事件提供有力的水文技術支撐。
    的頭像 發(fā)表于 06-26 15:55 ?238次閱讀

    實戰(zhàn)演練:使用相機氣密性檢測儀進行防水測試

    演練。正式測試前,要做好充分準備。確定被測相機處于關閉狀態(tài)且外觀無明顯損壞和裂縫,準備好適配該相機的檢測治具。同時,要把氣密性檢測儀放置在平穩(wěn)的工作臺上,接通電源
    的頭像 發(fā)表于 05-30 11:04 ?169次閱讀
    實戰(zhàn)<b class='flag-5'>演練</b>:使用相機氣密性檢測儀進行防水<b class='flag-5'>測試</b>

    網(wǎng)絡攻防模擬:城市安全 “數(shù)字預演”

    在城市反恐演練的人員疏散環(huán)節(jié),利用 HT 的動畫和粒子效果技術模擬人員流動。通過編寫粒子系統(tǒng)算法,控制粒子的運動軌跡、速度和密度,逼真地展示商場及周邊人員的疏散過程。同時,運用動畫技術對無人機偵察、警方行動等場景進行生動展示,增強演練的可視化效果,讓用戶更直觀地感受
    的頭像 發(fā)表于 05-16 15:02 ?157次閱讀
    網(wǎng)絡<b class='flag-5'>攻防</b>模擬:城市<b class='flag-5'>安全</b> “數(shù)字預演”

    芯盾時代用戶身份和訪問管理平臺助力企業(yè)消滅弱口令

    弱口令,是網(wǎng)絡安全中的老大難問題,因為弱口令導致的重大網(wǎng)絡安全事件屢見不鮮。在攻防演練中,利用弱口令進行攻擊是紅隊最常用的攻擊手段之一,在所有攻擊中占比近30%,僅次于0day漏洞。
    的頭像 發(fā)表于 04-27 09:16 ?439次閱讀

    “史上最嚴電池安全令”落地,ZAD2108溫度采集器助力測試

    工信部發(fā)布“史上最嚴電池安全令”,要求動力電池“不起火、不爆炸”,熱失控測試成關鍵。ZLG致遠電子推出ZAD2108溫度采集器,助力企業(yè)精準測試,滿足新標準。新規(guī)發(fā)布:動力電池
    的頭像 發(fā)表于 04-23 11:41 ?384次閱讀
    “史上最嚴電池<b class='flag-5'>安全</b>令”落地,ZAD2108溫度采集器<b class='flag-5'>助力</b><b class='flag-5'>測試</b>

    電器EMC測試整改解決方案:實用方案助力產(chǎn)品升級

    深圳南柯電子|電器EMC測試整改解決方案:實用方案助力產(chǎn)品升級
    的頭像 發(fā)表于 03-19 11:21 ?292次閱讀

    安全檢測 高效合規(guī) | 經(jīng)緯恒潤重磅推出PeneTrix滲透測試平臺

    積累,以“精研細測”的專業(yè)精神,正式推出PeneTrix滲透測試平臺,助力ECU開發(fā)團隊高效、精準地完成信息安全合規(guī)任務。PeneTrix滲透
    的頭像 發(fā)表于 03-17 17:04 ?744次閱讀
    <b class='flag-5'>安全</b>檢測 高效合規(guī) | 經(jīng)緯恒潤重磅推出PeneTrix<b class='flag-5'>滲透</b><b class='flag-5'>測試</b>平臺

    Web安全滲透測試基礎與實踐

    在網(wǎng)絡安全領域,Web滲透測試是發(fā)現(xiàn)Web應用漏洞的重要手段。下面介紹滲透測試的基礎和實踐。 信息收集是
    的頭像 發(fā)表于 01-22 09:33 ?450次閱讀

    是德科技助力三星電子驗證FiRa 2.0安全測距測試用例

    是德科技(Keysight Technologies,Inc.)成功助力三星電子,在其Exynos Connect U100芯片組上驗證了FiRa 2.0安全測試用例。此次驗證得益于是德科技提供的超寬帶 (UWB)
    的頭像 發(fā)表于 11-18 10:08 ?602次閱讀

    中海達出席廣東省2024年度應急測繪保障與安全生產(chǎn)演練

    為進一步提升應急測繪保障工作能力與服務水平,強化測繪安全生產(chǎn)意識,推進應急測繪省市聯(lián)動,廣東省自然資源廳和汕尾市人民政府聯(lián)合主辦開展了廣東省2024年度應急測繪保障與安全生產(chǎn)演練。
    的頭像 發(fā)表于 09-19 11:36 ?763次閱讀

    “新一代”漏洞掃描管理系統(tǒng):攻防演練不可或缺

    于保密與非密領域的分級保護、等級保護、業(yè)務連續(xù)性安全和大數(shù)據(jù)安全產(chǎn)品解決方案與相關技術研究開發(fā)的領軍企業(yè)——國聯(lián)易安自主研發(fā)出“新一代”漏洞掃描管理系統(tǒng):國聯(lián)統(tǒng)一系統(tǒng)脆弱性管理平臺。平臺在網(wǎng)絡安全攻防
    的頭像 發(fā)表于 09-18 17:21 ?605次閱讀

    石頭科技自清潔掃拖機器人產(chǎn)品通過TüV南德網(wǎng)絡安全滲透測試評估

    Ultra)進行產(chǎn)品網(wǎng)絡安全滲透測試評估,其安全性符合相關行業(yè)標準。TüV南德全球網(wǎng)絡安全項目
    的頭像 發(fā)表于 08-22 13:13 ?557次閱讀

    國電西高產(chǎn)品助力電氣安全性能測試

    電氣安全性能測試主要有耐電壓測試,絕緣電阻測試、接地電阻測試、漏電流測試等。這些
    的頭像 發(fā)表于 08-20 19:30 ?1028次閱讀

    滿足多場景多標準的通用多功能電氣安全測試設備Profitest Prime AC

    ProfitestPrimeAC電氣安全測試設備,滿足多場景多標準,快速安全測試,可測量高電壓電流及多種電氣參數(shù),支持多種RCD測試
    的頭像 發(fā)表于 08-19 10:50 ?537次閱讀
    滿足多場景多標準的通用多功能電氣<b class='flag-5'>安全</b><b class='flag-5'>測試</b>設備Profitest Prime AC