91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

基于攻防模式演練的滲透測試,助力產(chǎn)品安全

牽手一起夢 ? 來源:C114通信網(wǎng) ? 作者:馮遠興 ? 2020-01-26 16:12 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

隨著云計算、大數(shù)據(jù)、5G等技術(shù)的發(fā)展,全球電信網(wǎng)朝著用戶個性化需求不斷增強,業(yè)務(wù)類型不斷拓展的方向邁進。用戶需求和監(jiān)管要求,都給網(wǎng)絡(luò)安全帶來了越發(fā)嚴峻的挑戰(zhàn)。

打造安全的移動網(wǎng)絡(luò),就必須確保軟件版本安全。正式軟件版本發(fā)布前的安全檢測,特別是基于攻防模式演練的滲透測試,是產(chǎn)品正式部署前一道必不可少的保護屏障。

滲透測試常見挑戰(zhàn)

在滲透測試流程中,信息收集、漏洞探測、漏洞利用、橫向滲透等眾多步驟是以白帽子/專業(yè)安全測試人員采用手工方式進行,測試效果過于依賴個人的安全技能水平。

未來的攻擊勢必更加靈活多變,并且會利用新漏洞和新方法發(fā)起攻擊行為。在這種情況下,原有的滲透測試方法和機制往往難以有效應對:一是過于依賴人工手動執(zhí)行,測試效率低,滲透測試工具繁多不便于有效維護;二是測試人員無法聚焦和把控業(yè)界最新的安全技術(shù)。

智能化滲透助力產(chǎn)品安全

基于攻防模式演練的滲透測試,助力產(chǎn)品安全

圖1 uSmartPen平臺

中興通訊uSmartPen實現(xiàn)滲透測試的工具整合和流程固化,實現(xiàn)了測試規(guī)劃設(shè)計、部署和執(zhí)行的自動化。如圖1所示,其主要組件如下:

l滲透設(shè)計工具:根據(jù)滲透測試相關(guān)的范圍和目標,匯總云平臺、MANO、VNF以及測試工具等部署所需配置參數(shù)和資源要求,自動生成測試場景所需組件實例化參數(shù)文件;l自動化測試編排工具Fishbone:接收設(shè)計工具生成的實例化參數(shù)文件,完成硬件、云平臺、MANO、VNF以及測試工具的部署資源準備;l智能測試學習平臺(uSmartTest):在相關(guān)資源到位,所有組件完成部署后,通過之前定制測試工具對目標進行指定范圍的滲透測試,并且使用xSE智能理解引擎和推理引擎迭代更新滲透測試的模型,完成自動化滲透測試和模型迭代的雙重目標。

自動化測試編排工具Fishbone

如圖2所示,F(xiàn)ishbone以魚骨圖的形式,將滲透各步驟實施分割組合,完成具體步驟個性定制,實現(xiàn)滲透測試的自動化編排。

基于攻防模式演練的滲透測試,助力產(chǎn)品安全

圖2 Fishbone滲透測試編排

首先,將滲透測試的相關(guān)子步驟分拆,將信息收集、漏洞探測、漏洞利用、橫向移動等四個步驟作為可配置步驟獨立呈現(xiàn)。

其次,產(chǎn)品編排滲透測試時可以根據(jù)各自不同的特殊需求、目標以及使用的工具對各子步驟做個性化定制。比如,有些用戶聚焦于目標系統(tǒng)本身的安全性而不關(guān)心目標所在網(wǎng)絡(luò)的其余系統(tǒng)的安全狀態(tài),完全可以取消橫向移動這一步驟。同樣地,有些云服務(wù)用戶專注于APP層面,無需關(guān)心硬件或者操作系統(tǒng)層面的安全威脅,就可以增加API級而取消底層系統(tǒng)級的滲透測試等。

最后,將定制的子步驟作為節(jié)點掛載到Fishbone自動化框架上,由該框架完成滲透測試的串接和編排。

智能測試學習平臺(uSmartTest)

攻擊者視角的ATT&CK安全架構(gòu)

MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)是一個反映各類攻擊生命周期的行為模型和知識庫。ATT&CK對這些技術(shù)進行枚舉和分類之后,能夠用于后續(xù)對攻擊者行為的“理解”。 依據(jù)該安全框架,匹配安全需求選擇關(guān)鍵控制行為,對照ATT&CK模型排查當前測試模型檢測能力,能否對這些行為有效覆蓋;再根據(jù)排查結(jié)果完善檢測能力;最后補充完善需要覆蓋的攻擊技術(shù)和戰(zhàn)術(shù),建立自身的滲透測試模型。

為了緊跟業(yè)界前沿,采用最新技術(shù)進行演練,中興通訊從基于風險的威脅模型著手,分析可能的入侵和不良影響;然后引入MITRE ATT&CK框架,從攻擊主體角度完善各種滲透測試戰(zhàn)術(shù)和工具,建立符合自身的滲透模型。

智能引擎實現(xiàn)測試模型優(yōu)化

中興通訊從威脅模型著手,分析入侵和影響,利用智能引擎xSE分析攻擊行為,推理攻擊鏈條,迭代優(yōu)化滲透測試模型。

首先使用ATT&CK在行為層進行建模,充分利用威脅情報的TTP進行知識共享;并在更宏觀的程度對攻擊者進行畫像。下一步使用xSE智能引擎分析推理,將安全測試人員從具體的技術(shù)手段和指示器規(guī)則中解脫出來。

中興智能引擎xSE實現(xiàn)理解引擎和推理引擎合一:使用理解引擎將海量告警轉(zhuǎn)化為為相應的攻擊行為,再使用推理引擎分析推導出這些攻擊造成的危害,并結(jié)合攻擊鏈進行攻擊研判,快速迭代更新模型。

基于攻防模式演練的滲透測試,助力產(chǎn)品安全

圖3 智能引擎xSE

總結(jié)

5G商用步伐加快,對產(chǎn)品的安全需求不斷提高。中興通訊立足于用戶需求和業(yè)界前沿,實現(xiàn)對滲透測試相關(guān)的設(shè)計、規(guī)劃、部署、執(zhí)行以及迭代更新的全流程自動化,為網(wǎng)絡(luò)安全運營提供全面高效支撐。

責任編輯:gt

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 測試
    +關(guān)注

    關(guān)注

    9

    文章

    6282

    瀏覽量

    131495
  • 中興通訊
    +關(guān)注

    關(guān)注

    7

    文章

    2162

    瀏覽量

    58598
  • 移動網(wǎng)絡(luò)
    +關(guān)注

    關(guān)注

    2

    文章

    464

    瀏覽量

    34592
  • 5G
    5G
    +關(guān)注

    關(guān)注

    1368

    文章

    49187

    瀏覽量

    626110
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    芯盾時代助力企業(yè)構(gòu)筑AI時代的網(wǎng)絡(luò)安全防線

    一直以來,“安全漏洞”都是企業(yè)與黑客攻防博弈的“主陣地”:黑客想方設(shè)法尋找漏洞,構(gòu)建武器,縮短攻擊時間;企業(yè)則千方百計掃描漏洞,力爭在攻擊到來前打好補丁。然而,隨著黑客用上了AI武器,攻防的天平開始向著對企業(yè)不利的方向急劇傾斜。
    的頭像 發(fā)表于 03-13 15:48 ?296次閱讀
    芯盾時代<b class='flag-5'>助力</b>企業(yè)構(gòu)筑AI時代的網(wǎng)絡(luò)<b class='flag-5'>安全</b>防線

    明陽研究院全力支持第五屆“鵬城杯”聯(lián)邦網(wǎng)絡(luò)靶場協(xié)同攻防演練

    為加速推進我國網(wǎng)絡(luò)安全戰(zhàn)略與數(shù)字化進程接軌,創(chuàng)新信息系統(tǒng)安全防護與網(wǎng)絡(luò)安全技術(shù)研究模式,促進各行業(yè)網(wǎng)絡(luò)安全建設(shè)的融合與協(xié)作,由鵬城實驗室牽頭
    的頭像 發(fā)表于 01-20 13:49 ?611次閱讀
    明陽研究院全力支持第五屆“鵬城杯”聯(lián)邦網(wǎng)絡(luò)靶場協(xié)同<b class='flag-5'>攻防</b><b class='flag-5'>演練</b>

    芯盾時代助力企業(yè)破解身份安全管理難題

    2025年,被譽為全球應用安全“圣經(jīng)”的OWASP Top 10 迎來第8版重大更新。作為行業(yè)公認的安全風向標,這份榜單的每一次更迭,都預示著全球攻防戰(zhàn)術(shù)的底層邏輯巨變。
    的頭像 發(fā)表于 12-26 11:40 ?664次閱讀

    科技云報到:2026網(wǎng)絡(luò)安全六大新趨勢:AI重構(gòu)攻防,信任成為新防線

    技術(shù)的復合AI。 AI的爆發(fā)式增長在重塑生產(chǎn)力的同時,也催生了AI Agent身份冒充、API規(guī)?;?、AI瀏覽器和AI手機“黑箱”風險等新型威脅,推動網(wǎng)絡(luò)安全從“邊界防護”全面轉(zhuǎn)向“信任重構(gòu)”。 趨勢一:AI流量飆升令智能體攻防成為新戰(zhàn)場,AI Agent身份認
    的頭像 發(fā)表于 12-24 14:55 ?472次閱讀

    攻擊逃逸測試:深度驗證網(wǎng)絡(luò)安全設(shè)備的真實防護能力

    逃逸攻擊,真實模擬高級攻擊者使用的躲避手法。 場景化測試支持:平臺適用于多種測試場景,包括設(shè)備評估、攻防演練、合規(guī)驗證、產(chǎn)品選型等。針對不同
    發(fā)表于 11-17 16:17

    Docker容器安全攻防實戰(zhàn)案例

    在云原生時代,Docker已成為現(xiàn)代應用部署的基石。然而,容器化帶來便利的同時,也引入了新的安全挑戰(zhàn)。作為一名在生產(chǎn)環(huán)境中管理過數(shù)千個容器的運維工程師,我將通過真實的攻防實戰(zhàn)案例,帶你深入了解Docker安全的每一個細節(jié)。
    的頭像 發(fā)表于 08-05 09:52 ?1412次閱讀

    珈港科技JC100安全芯片,助力行業(yè)伙伴構(gòu)建更安全的消費電子產(chǎn)品

    珈港科技推出的安全芯片產(chǎn)品——JC100旨在為消費電子行業(yè)提供更加便捷易用的高安全指標加密芯片,助力行業(yè)伙伴構(gòu)建更安全
    的頭像 發(fā)表于 07-16 11:18 ?1305次閱讀
    珈港科技JC100<b class='flag-5'>安全</b>芯片,<b class='flag-5'>助力</b>行業(yè)伙伴構(gòu)建更<b class='flag-5'>安全</b>的消費電子<b class='flag-5'>產(chǎn)品</b>

    模式檢測:線束氣密測試儀滿足多樣化測試需求

    在現(xiàn)代工業(yè)生產(chǎn)中,線束作為電子設(shè)備的關(guān)鍵組件,其氣密性能直接關(guān)系到產(chǎn)品的質(zhì)量和安全性。為了滿足不同領(lǐng)域、不同規(guī)格線束的氣密檢測需求,先進的線束氣密測試儀應運而生,以其多模式檢測功能,為
    的頭像 發(fā)表于 07-10 14:12 ?597次閱讀
    多<b class='flag-5'>模式</b>檢測:線束氣密<b class='flag-5'>測試</b>儀滿足多樣化<b class='flag-5'>測試</b>需求

    中海達創(chuàng)新產(chǎn)品助力水文應急監(jiān)測演練

    近日,松遼委水文局(信息中心)開展2025年度水文應急監(jiān)測演練,旨在通過演練提高應急組織指揮和各部門協(xié)調(diào)配合能力,進一步完善應急監(jiān)測體系,提升整體水文應急監(jiān)測能力,為處置突發(fā)洪水事件提供有力的水文技術(shù)支撐。
    的頭像 發(fā)表于 06-26 15:55 ?984次閱讀

    實戰(zhàn)演練:使用相機氣密性檢測儀進行防水測試

    演練。正式測試前,要做好充分準備。確定被測相機處于關(guān)閉狀態(tài)且外觀無明顯損壞和裂縫,準備好適配該相機的檢測治具。同時,要把氣密性檢測儀放置在平穩(wěn)的工作臺上,接通電源
    的頭像 發(fā)表于 05-30 11:04 ?622次閱讀
    實戰(zhàn)<b class='flag-5'>演練</b>:使用相機氣密性檢測儀進行防水<b class='flag-5'>測試</b>

    從戶外弱網(wǎng)到指揮大屏 | 千視P3+D350護航防汛演練全程直播

    科目檢驗應急預案的科學性,提升多部門協(xié)同作戰(zhàn)能力,確保在災害發(fā)生時能快速響應、高效救援。演練首次采用主會場與分會場聯(lián)動的直播模式,實時呈現(xiàn)搶險過程,為防汛體系優(yōu)化
    的頭像 發(fā)表于 05-26 16:32 ?946次閱讀
    從戶外弱網(wǎng)到指揮大屏 | 千視P3+D350護航防汛<b class='flag-5'>演練</b>全程直播

    網(wǎng)絡(luò)攻防模擬:城市安全 “數(shù)字預演”

    在城市反恐演練的人員疏散環(huán)節(jié),利用 HT 的動畫和粒子效果技術(shù)模擬人員流動。通過編寫粒子系統(tǒng)算法,控制粒子的運動軌跡、速度和密度,逼真地展示商場及周邊人員的疏散過程。同時,運用動畫技術(shù)對無人機偵察、警方行動等場景進行生動展示,增強演練的可視化效果,讓用戶更直觀地感受
    的頭像 發(fā)表于 05-16 15:02 ?550次閱讀
    網(wǎng)絡(luò)<b class='flag-5'>攻防</b>模擬:城市<b class='flag-5'>安全</b> “數(shù)字預演”

    芯盾時代用戶身份和訪問管理平臺助力企業(yè)消滅弱口令

    弱口令,是網(wǎng)絡(luò)安全中的老大難問題,因為弱口令導致的重大網(wǎng)絡(luò)安全事件屢見不鮮。在攻防演練中,利用弱口令進行攻擊是紅隊最常用的攻擊手段之一,在所有攻擊中占比近30%,僅次于0day漏洞。
    的頭像 發(fā)表于 04-27 09:16 ?884次閱讀

    “史上最嚴電池安全令”落地,ZAD2108溫度采集器助力測試

    工信部發(fā)布“史上最嚴電池安全令”,要求動力電池“不起火、不爆炸”,熱失控測試成關(guān)鍵。ZLG致遠電子推出ZAD2108溫度采集器,助力企業(yè)精準測試,滿足新標準。新規(guī)發(fā)布:動力電池
    的頭像 發(fā)表于 04-23 11:41 ?862次閱讀
    “史上最嚴電池<b class='flag-5'>安全</b>令”落地,ZAD2108溫度采集器<b class='flag-5'>助力</b><b class='flag-5'>測試</b>

    表磁測量設(shè)備測試模式如何選擇?

    表磁測量是對磁性材料或磁體表面磁場強度的測量,表磁測量設(shè)備中有不同的測試模式適用于不同的樣品形狀、尺寸和測量目的。該如何選擇?以下是對各種測試模式的介紹及適用場景:
    的頭像 發(fā)表于 04-22 09:24 ?745次閱讀