91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

基于攻防模式演練的滲透測(cè)試,助力產(chǎn)品安全

牽手一起夢(mèng) ? 來源:C114通信網(wǎng) ? 作者:馮遠(yuǎn)興 ? 2020-01-26 16:12 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

隨著云計(jì)算、大數(shù)據(jù)、5G等技術(shù)的發(fā)展,全球電信網(wǎng)朝著用戶個(gè)性化需求不斷增強(qiáng),業(yè)務(wù)類型不斷拓展的方向邁進(jìn)。用戶需求和監(jiān)管要求,都給網(wǎng)絡(luò)安全帶來了越發(fā)嚴(yán)峻的挑戰(zhàn)。

打造安全的移動(dòng)網(wǎng)絡(luò),就必須確保軟件版本安全。正式軟件版本發(fā)布前的安全檢測(cè),特別是基于攻防模式演練的滲透測(cè)試,是產(chǎn)品正式部署前一道必不可少的保護(hù)屏障。

滲透測(cè)試常見挑戰(zhàn)

在滲透測(cè)試流程中,信息收集、漏洞探測(cè)、漏洞利用、橫向滲透等眾多步驟是以白帽子/專業(yè)安全測(cè)試人員采用手工方式進(jìn)行,測(cè)試效果過于依賴個(gè)人的安全技能水平。

未來的攻擊勢(shì)必更加靈活多變,并且會(huì)利用新漏洞和新方法發(fā)起攻擊行為。在這種情況下,原有的滲透測(cè)試方法和機(jī)制往往難以有效應(yīng)對(duì):一是過于依賴人工手動(dòng)執(zhí)行,測(cè)試效率低,滲透測(cè)試工具繁多不便于有效維護(hù);二是測(cè)試人員無法聚焦和把控業(yè)界最新的安全技術(shù)。

智能化滲透助力產(chǎn)品安全

基于攻防模式演練的滲透測(cè)試,助力產(chǎn)品安全

圖1 uSmartPen平臺(tái)

中興通訊uSmartPen實(shí)現(xiàn)滲透測(cè)試的工具整合和流程固化,實(shí)現(xiàn)了測(cè)試規(guī)劃設(shè)計(jì)、部署和執(zhí)行的自動(dòng)化。如圖1所示,其主要組件如下:

l滲透設(shè)計(jì)工具:根據(jù)滲透測(cè)試相關(guān)的范圍和目標(biāo),匯總云平臺(tái)、MANO、VNF以及測(cè)試工具等部署所需配置參數(shù)和資源要求,自動(dòng)生成測(cè)試場(chǎng)景所需組件實(shí)例化參數(shù)文件;l自動(dòng)化測(cè)試編排工具Fishbone:接收設(shè)計(jì)工具生成的實(shí)例化參數(shù)文件,完成硬件、云平臺(tái)、MANO、VNF以及測(cè)試工具的部署資源準(zhǔn)備;l智能測(cè)試學(xué)習(xí)平臺(tái)(uSmartTest):在相關(guān)資源到位,所有組件完成部署后,通過之前定制測(cè)試工具對(duì)目標(biāo)進(jìn)行指定范圍的滲透測(cè)試,并且使用xSE智能理解引擎和推理引擎迭代更新滲透測(cè)試的模型,完成自動(dòng)化滲透測(cè)試和模型迭代的雙重目標(biāo)。

自動(dòng)化測(cè)試編排工具Fishbone

如圖2所示,F(xiàn)ishbone以魚骨圖的形式,將滲透各步驟實(shí)施分割組合,完成具體步驟個(gè)性定制,實(shí)現(xiàn)滲透測(cè)試的自動(dòng)化編排。

基于攻防模式演練的滲透測(cè)試,助力產(chǎn)品安全

圖2 Fishbone滲透測(cè)試編排

首先,將滲透測(cè)試的相關(guān)子步驟分拆,將信息收集、漏洞探測(cè)、漏洞利用、橫向移動(dòng)等四個(gè)步驟作為可配置步驟獨(dú)立呈現(xiàn)。

其次,產(chǎn)品編排滲透測(cè)試時(shí)可以根據(jù)各自不同的特殊需求、目標(biāo)以及使用的工具對(duì)各子步驟做個(gè)性化定制。比如,有些用戶聚焦于目標(biāo)系統(tǒng)本身的安全性而不關(guān)心目標(biāo)所在網(wǎng)絡(luò)的其余系統(tǒng)的安全狀態(tài),完全可以取消橫向移動(dòng)這一步驟。同樣地,有些云服務(wù)用戶專注于APP層面,無需關(guān)心硬件或者操作系統(tǒng)層面的安全威脅,就可以增加API級(jí)而取消底層系統(tǒng)級(jí)的滲透測(cè)試等。

最后,將定制的子步驟作為節(jié)點(diǎn)掛載到Fishbone自動(dòng)化框架上,由該框架完成滲透測(cè)試的串接和編排。

智能測(cè)試學(xué)習(xí)平臺(tái)(uSmartTest)

攻擊者視角的ATT&CK安全架構(gòu)

MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)是一個(gè)反映各類攻擊生命周期的行為模型和知識(shí)庫。ATT&CK對(duì)這些技術(shù)進(jìn)行枚舉和分類之后,能夠用于后續(xù)對(duì)攻擊者行為的“理解”。 依據(jù)該安全框架,匹配安全需求選擇關(guān)鍵控制行為,對(duì)照ATT&CK模型排查當(dāng)前測(cè)試模型檢測(cè)能力,能否對(duì)這些行為有效覆蓋;再根據(jù)排查結(jié)果完善檢測(cè)能力;最后補(bǔ)充完善需要覆蓋的攻擊技術(shù)和戰(zhàn)術(shù),建立自身的滲透測(cè)試模型。

為了緊跟業(yè)界前沿,采用最新技術(shù)進(jìn)行演練,中興通訊從基于風(fēng)險(xiǎn)的威脅模型著手,分析可能的入侵和不良影響;然后引入MITRE ATT&CK框架,從攻擊主體角度完善各種滲透測(cè)試戰(zhàn)術(shù)和工具,建立符合自身的滲透模型。

智能引擎實(shí)現(xiàn)測(cè)試模型優(yōu)化

中興通訊從威脅模型著手,分析入侵和影響,利用智能引擎xSE分析攻擊行為,推理攻擊鏈條,迭代優(yōu)化滲透測(cè)試模型。

首先使用ATT&CK在行為層進(jìn)行建模,充分利用威脅情報(bào)的TTP進(jìn)行知識(shí)共享;并在更宏觀的程度對(duì)攻擊者進(jìn)行畫像。下一步使用xSE智能引擎分析推理,將安全測(cè)試人員從具體的技術(shù)手段和指示器規(guī)則中解脫出來。

中興智能引擎xSE實(shí)現(xiàn)理解引擎和推理引擎合一:使用理解引擎將海量告警轉(zhuǎn)化為為相應(yīng)的攻擊行為,再使用推理引擎分析推導(dǎo)出這些攻擊造成的危害,并結(jié)合攻擊鏈進(jìn)行攻擊研判,快速迭代更新模型。

基于攻防模式演練的滲透測(cè)試,助力產(chǎn)品安全

圖3 智能引擎xSE

總結(jié)

5G商用步伐加快,對(duì)產(chǎn)品的安全需求不斷提高。中興通訊立足于用戶需求和業(yè)界前沿,實(shí)現(xiàn)對(duì)滲透測(cè)試相關(guān)的設(shè)計(jì)、規(guī)劃、部署、執(zhí)行以及迭代更新的全流程自動(dòng)化,為網(wǎng)絡(luò)安全運(yùn)營(yíng)提供全面高效支撐。

責(zé)任編輯:gt

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 測(cè)試
    +關(guān)注

    關(guān)注

    9

    文章

    6275

    瀏覽量

    131490
  • 中興通訊
    +關(guān)注

    關(guān)注

    7

    文章

    2162

    瀏覽量

    58588
  • 移動(dòng)網(wǎng)絡(luò)

    關(guān)注

    2

    文章

    464

    瀏覽量

    34586
  • 5G
    5G
    +關(guān)注

    關(guān)注

    1368

    文章

    49184

    瀏覽量

    625541
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    芯盾時(shí)代助力企業(yè)構(gòu)筑AI時(shí)代的網(wǎng)絡(luò)安全防線

    一直以來,“安全漏洞”都是企業(yè)與黑客攻防博弈的“主陣地”:黑客想方設(shè)法尋找漏洞,構(gòu)建武器,縮短攻擊時(shí)間;企業(yè)則千方百計(jì)掃描漏洞,力爭(zhēng)在攻擊到來前打好補(bǔ)丁。然而,隨著黑客用上了AI武器,攻防的天平開始向著對(duì)企業(yè)不利的方向急劇傾斜。
    的頭像 發(fā)表于 03-13 15:48 ?290次閱讀
    芯盾時(shí)代<b class='flag-5'>助力</b>企業(yè)構(gòu)筑AI時(shí)代的網(wǎng)絡(luò)<b class='flag-5'>安全</b>防線

    明陽研究院全力支持第五屆“鵬城杯”聯(lián)邦網(wǎng)絡(luò)靶場(chǎng)協(xié)同攻防演練

    為加速推進(jìn)我國(guó)網(wǎng)絡(luò)安全戰(zhàn)略與數(shù)字化進(jìn)程接軌,創(chuàng)新信息系統(tǒng)安全防護(hù)與網(wǎng)絡(luò)安全技術(shù)研究模式,促進(jìn)各行業(yè)網(wǎng)絡(luò)安全建設(shè)的融合與協(xié)作,由鵬城實(shí)驗(yàn)室牽頭
    的頭像 發(fā)表于 01-20 13:49 ?610次閱讀
    明陽研究院全力支持第五屆“鵬城杯”聯(lián)邦網(wǎng)絡(luò)靶場(chǎng)協(xié)同<b class='flag-5'>攻防</b><b class='flag-5'>演練</b>

    芯盾時(shí)代助力企業(yè)破解身份安全管理難題

    2025年,被譽(yù)為全球應(yīng)用安全“圣經(jīng)”的OWASP Top 10 迎來第8版重大更新。作為行業(yè)公認(rèn)的安全風(fēng)向標(biāo),這份榜單的每一次更迭,都預(yù)示著全球攻防戰(zhàn)術(shù)的底層邏輯巨變。
    的頭像 發(fā)表于 12-26 11:40 ?663次閱讀

    科技云報(bào)到:2026網(wǎng)絡(luò)安全六大新趨勢(shì):AI重構(gòu)攻防,信任成為新防線

    技術(shù)的復(fù)合AI。 AI的爆發(fā)式增長(zhǎng)在重塑生產(chǎn)力的同時(shí),也催生了AI Agent身份冒充、API規(guī)?;簟I瀏覽器和AI手機(jī)“黑箱”風(fēng)險(xiǎn)等新型威脅,推動(dòng)網(wǎng)絡(luò)安全從“邊界防護(hù)”全面轉(zhuǎn)向“信任重構(gòu)”。 趨勢(shì)一:AI流量飆升令智能體攻防成為新戰(zhàn)場(chǎng),AI Agent身份認(rèn)
    的頭像 發(fā)表于 12-24 14:55 ?469次閱讀

    攻擊逃逸測(cè)試:深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力

    逃逸攻擊,真實(shí)模擬高級(jí)攻擊者使用的躲避手法。 場(chǎng)景化測(cè)試支持:平臺(tái)適用于多種測(cè)試場(chǎng)景,包括設(shè)備評(píng)估、攻防演練、合規(guī)驗(yàn)證、產(chǎn)品選型等。針對(duì)不同
    發(fā)表于 11-17 16:17

    Docker容器安全攻防實(shí)戰(zhàn)案例

    在云原生時(shí)代,Docker已成為現(xiàn)代應(yīng)用部署的基石。然而,容器化帶來便利的同時(shí),也引入了新的安全挑戰(zhàn)。作為一名在生產(chǎn)環(huán)境中管理過數(shù)千個(gè)容器的運(yùn)維工程師,我將通過真實(shí)的攻防實(shí)戰(zhàn)案例,帶你深入了解Docker安全的每一個(gè)細(xì)節(jié)。
    的頭像 發(fā)表于 08-05 09:52 ?1411次閱讀

    珈港科技JC100安全芯片,助力行業(yè)伙伴構(gòu)建更安全的消費(fèi)電子產(chǎn)品

    珈港科技推出的安全芯片產(chǎn)品——JC100旨在為消費(fèi)電子行業(yè)提供更加便捷易用的高安全指標(biāo)加密芯片,助力行業(yè)伙伴構(gòu)建更安全
    的頭像 發(fā)表于 07-16 11:18 ?1297次閱讀
    珈港科技JC100<b class='flag-5'>安全</b>芯片,<b class='flag-5'>助力</b>行業(yè)伙伴構(gòu)建更<b class='flag-5'>安全</b>的消費(fèi)電子<b class='flag-5'>產(chǎn)品</b>

    模式檢測(cè):線束氣密測(cè)試儀滿足多樣化測(cè)試需求

    在現(xiàn)代工業(yè)生產(chǎn)中,線束作為電子設(shè)備的關(guān)鍵組件,其氣密性能直接關(guān)系到產(chǎn)品的質(zhì)量和安全性。為了滿足不同領(lǐng)域、不同規(guī)格線束的氣密檢測(cè)需求,先進(jìn)的線束氣密測(cè)試儀應(yīng)運(yùn)而生,以其多模式檢測(cè)功能,為
    的頭像 發(fā)表于 07-10 14:12 ?591次閱讀
    多<b class='flag-5'>模式</b>檢測(cè):線束氣密<b class='flag-5'>測(cè)試</b>儀滿足多樣化<b class='flag-5'>測(cè)試</b>需求

    中海達(dá)創(chuàng)新產(chǎn)品助力水文應(yīng)急監(jiān)測(cè)演練

    近日,松遼委水文局(信息中心)開展2025年度水文應(yīng)急監(jiān)測(cè)演練,旨在通過演練提高應(yīng)急組織指揮和各部門協(xié)調(diào)配合能力,進(jìn)一步完善應(yīng)急監(jiān)測(cè)體系,提升整體水文應(yīng)急監(jiān)測(cè)能力,為處置突發(fā)洪水事件提供有力的水文技術(shù)支撐。
    的頭像 發(fā)表于 06-26 15:55 ?978次閱讀

    實(shí)戰(zhàn)演練:使用相機(jī)氣密性檢測(cè)儀進(jìn)行防水測(cè)試

    演練。正式測(cè)試前,要做好充分準(zhǔn)備。確定被測(cè)相機(jī)處于關(guān)閉狀態(tài)且外觀無明顯損壞和裂縫,準(zhǔn)備好適配該相機(jī)的檢測(cè)治具。同時(shí),要把氣密性檢測(cè)儀放置在平穩(wěn)的工作臺(tái)上,接通電源
    的頭像 發(fā)表于 05-30 11:04 ?619次閱讀
    實(shí)戰(zhàn)<b class='flag-5'>演練</b>:使用相機(jī)氣密性檢測(cè)儀進(jìn)行防水<b class='flag-5'>測(cè)試</b>

    從戶外弱網(wǎng)到指揮大屏 | 千視P3+D350護(hù)航防汛演練全程直播

    科目檢驗(yàn)應(yīng)急預(yù)案的科學(xué)性,提升多部門協(xié)同作戰(zhàn)能力,確保在災(zāi)害發(fā)生時(shí)能快速響應(yīng)、高效救援。演練首次采用主會(huì)場(chǎng)與分會(huì)場(chǎng)聯(lián)動(dòng)的直播模式,實(shí)時(shí)呈現(xiàn)搶險(xiǎn)過程,為防汛體系優(yōu)化
    的頭像 發(fā)表于 05-26 16:32 ?945次閱讀
    從戶外弱網(wǎng)到指揮大屏 | 千視P3+D350護(hù)航防汛<b class='flag-5'>演練</b>全程直播

    網(wǎng)絡(luò)攻防模擬:城市安全 “數(shù)字預(yù)演”

    在城市反恐演練的人員疏散環(huán)節(jié),利用 HT 的動(dòng)畫和粒子效果技術(shù)模擬人員流動(dòng)。通過編寫粒子系統(tǒng)算法,控制粒子的運(yùn)動(dòng)軌跡、速度和密度,逼真地展示商場(chǎng)及周邊人員的疏散過程。同時(shí),運(yùn)用動(dòng)畫技術(shù)對(duì)無人機(jī)偵察、警方行動(dòng)等場(chǎng)景進(jìn)行生動(dòng)展示,增強(qiáng)演練的可視化效果,讓用戶更直觀地感受
    的頭像 發(fā)表于 05-16 15:02 ?550次閱讀
    網(wǎng)絡(luò)<b class='flag-5'>攻防</b>模擬:城市<b class='flag-5'>安全</b> “數(shù)字預(yù)演”

    芯盾時(shí)代用戶身份和訪問管理平臺(tái)助力企業(yè)消滅弱口令

    弱口令,是網(wǎng)絡(luò)安全中的老大難問題,因?yàn)槿蹩诹顚?dǎo)致的重大網(wǎng)絡(luò)安全事件屢見不鮮。在攻防演練中,利用弱口令進(jìn)行攻擊是紅隊(duì)最常用的攻擊手段之一,在所有攻擊中占比近30%,僅次于0day漏洞。
    的頭像 發(fā)表于 04-27 09:16 ?883次閱讀

    “史上最嚴(yán)電池安全令”落地,ZAD2108溫度采集器助力測(cè)試

    工信部發(fā)布“史上最嚴(yán)電池安全令”,要求動(dòng)力電池“不起火、不爆炸”,熱失控測(cè)試成關(guān)鍵。ZLG致遠(yuǎn)電子推出ZAD2108溫度采集器,助力企業(yè)精準(zhǔn)測(cè)試,滿足新標(biāo)準(zhǔn)。新規(guī)發(fā)布:動(dòng)力電池
    的頭像 發(fā)表于 04-23 11:41 ?853次閱讀
    “史上最嚴(yán)電池<b class='flag-5'>安全</b>令”落地,ZAD2108溫度采集器<b class='flag-5'>助力</b><b class='flag-5'>測(cè)試</b>

    表磁測(cè)量設(shè)備測(cè)試模式如何選擇?

    表磁測(cè)量是對(duì)磁性材料或磁體表面磁場(chǎng)強(qiáng)度的測(cè)量,表磁測(cè)量設(shè)備中有不同的測(cè)試模式適用于不同的樣品形狀、尺寸和測(cè)量目的。該如何選擇?以下是對(duì)各種測(cè)試模式的介紹及適用場(chǎng)景:
    的頭像 發(fā)表于 04-22 09:24 ?745次閱讀