滲透測(cè)試與漏洞掃描的區(qū)別

經(jīng)常有人將漏洞掃描與滲透測(cè)試混淆,漏洞掃描替代不了滲透測(cè)試的重要性,而滲透測(cè)試本身也守不住整個(gè)網(wǎng)絡(luò)的安全。


漏洞掃描-天磊衛(wèi)士

一、漏洞掃描和滲透測(cè)試概念不同

漏洞掃描 是通過(guò)對(duì)網(wǎng)絡(luò)等設(shè)備的掃描,了解安全設(shè)置和運(yùn)行的應(yīng)用服務(wù),及時(shí)發(fā)現(xiàn)安全漏洞,客觀評(píng)估網(wǎng)絡(luò)風(fēng)險(xiǎn)等級(jí)。然后根據(jù)掃描的結(jié)果更正網(wǎng)絡(luò)安全漏洞和系統(tǒng)中的錯(cuò)誤設(shè)置,在黑客攻擊前進(jìn)行防范。

滲透測(cè)試 則是指滲透人員在不同的位置利用各種手段對(duì)某個(gè)特定網(wǎng)絡(luò)進(jìn)行測(cè)試,以發(fā)現(xiàn)和挖掘系統(tǒng)中存在的漏洞,輸出滲透測(cè)試報(bào)告,從而清晰的知曉系統(tǒng)中存在的安全隱患和問(wèn)題。

這兩者在各自層面上都非常重要,都是網(wǎng)絡(luò)風(fēng)險(xiǎn)分析所需。在 網(wǎng)絡(luò)安全等級(jí)保護(hù) 、PCI(支付卡行業(yè)數(shù)據(jù)安全標(biāo)準(zhǔn))、HIPPA(健康保險(xiǎn)攜帶與責(zé)任法案)、ISO 27001 等標(biāo)準(zhǔn)中也有相關(guān)具體要求。


滲透測(cè)試-天磊衛(wèi)士

二、漏洞掃描和滲透測(cè)試服務(wù)內(nèi)容不同

漏洞掃描 是在網(wǎng)絡(luò)設(shè)備中發(fā)現(xiàn)潛在漏洞的過(guò)程,例如防火墻、路由器、交換機(jī)、服務(wù)器、各種應(yīng)用等。該過(guò)程是完全自動(dòng)化的,其專注于網(wǎng)絡(luò)或應(yīng)用層上的潛在及已知漏洞,該過(guò)程并不涉及到漏洞利用,它只能起到識(shí)別已知漏洞問(wèn)題的作用。

漏洞掃描在全公司范圍進(jìn)行,需要自動(dòng)化工具處理大量的資產(chǎn),其范圍比滲透測(cè)試要大得多。漏洞掃描產(chǎn)品通常由系統(tǒng)管理員或具備良好網(wǎng)絡(luò)知識(shí)的安全人員操作,想要高效使用這些,也需要擁有特定知識(shí)。

漏洞掃描可針對(duì)任意數(shù)量的資產(chǎn)進(jìn)行漏洞檢查,然后結(jié)合漏洞管理生命周期,使用這些掃描結(jié)果來(lái)快速排除影響重要資源中更嚴(yán)重的漏洞。

相較于滲透測(cè)試,漏洞掃描只是起到偵測(cè)控制,而滲透測(cè)試是一個(gè)預(yù)防性措施。

滲透測(cè)試 是具有針對(duì)性的,其中還包含人員的因素在內(nèi)。目前開(kāi)展?jié)B透測(cè)試就需要使用到專用工具,而工具又極其多樣化,這便要求有極具經(jīng)驗(yàn)的專家才能進(jìn)行操作。

滲透測(cè)試在應(yīng)用層面或網(wǎng)絡(luò)層面都可以進(jìn)行,也可以針對(duì)具體功能、部門或某些資產(chǎn),或者將整個(gè)基礎(chǔ)設(shè)施和所有應(yīng)用囊括其中,這就要考慮到極高的成本與充足的時(shí)間。

此外,滲透測(cè)試員利用新漏洞,或者發(fā)現(xiàn)正常業(yè)務(wù)流程中未知的安全缺陷,這一過(guò)程可能需要幾天乃至幾個(gè)星期的時(shí)間。鑒于其花費(fèi)和高于平均水平的宕機(jī)概率,滲透測(cè)試通常一年只進(jìn)行一次,所有的報(bào)告都簡(jiǎn)短而直擊重點(diǎn)。

總結(jié)

漏洞掃描和滲透測(cè)試都可以饋送至網(wǎng)絡(luò)風(fēng)險(xiǎn)分析過(guò)程,幫助確定最適合于公司、部門或?qū)嵺`的控制措施。降低風(fēng)險(xiǎn)需二者結(jié)合使用,但如果想得到最佳效果,就需要知道兩者之間的差異。因?yàn)闊o(wú)論是漏洞掃描還是滲透測(cè)試,都是非常重要的。在實(shí)際操作中,根據(jù)不同的測(cè)試要求,采取不同的安全測(cè)試方式。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請(qǐng)結(jié)合常識(shí)與多方信息審慎甄別。
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡(jiǎn)書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

友情鏈接更多精彩內(nèi)容