渗透测试流程:
1. 前期交互 (Pre-engagement Interactions)
2. 情报搜集 (Intelligence Gathering)
3. 威胁建模 (Threat Modeling)
-
公司的内部政策、商业计划、路线图 -
公司的产品信息和源代码 -
公司的财务信息(如银行,信贷,股权账户) -
公司的技术信息如基础设施信息,系统配置信息和用户帐户凭据 -
员工数据和客户数据
4. 漏洞分析 (Vulnerability Analysis)
5. 渗透攻击 (Exploitation)
6. 后渗透攻击 (Post Exploitation)
-
除非事先达成一致,否则将不会修改客户认为对其基础设施"至关重要"的服务。 -
必须记录针对系统执行的所有修改,包括配置更改。 -
必须保留针对受损系统采取的详细操作列表。 -
密码(包括加密形式的密码)将不会包含在最终报告中 -
测试人员收集的所有数据必须在测试人员使用的系统上加密。 -
除非客户在订立合同/工作说明书中明确授权,否则不得删除,清除或修改日志。
7. 形成报告 (Reporting)
松勤是一家专注于软件测试技能培训的在线教育机构。目前已开设软件测试相关课程100余门,涵盖软件测试基础、自动化测试、性能测试、安全测试、接口测试、认证考试、职场技能,软件测试,软件测试自学,软件测试工程师,软件测试视频,软件自动化测试,软件性能测试,stqb,软件测试在线培训,软件接口测试等多个关键领域。
- 还没有人评论,欢迎说说您的想法!