Hjem Personlig finansiering Opprett teststandarder for dine etiske hacker - dummies

Opprett teststandarder for dine etiske hacker - dummies

Innholdsfortegnelse:

Video: Opprett en spørreundersøkelse 2024

Video: Opprett en spørreundersøkelse 2024
Anonim

En feilkommunikasjon eller sliping i teststandardene dine kan sende systemene krasjer under dine etiske hackingstester. Ingen vil at det skal skje. For å forhindre uhell, utvikle og dokumentere teststandarder. Disse standardene skal inneholde

  • Når testene utføres, sammen med den overordnede tidslinjen

  • Hvilke tester utføres

  • Hvor mye kunnskap om systemene du anskaffer på forhånd

  • Hvordan testene utføres og fra hvilken kilde IP-adresser

  • Hva du gjør når et stort sikkerhetsproblem blir oppdaget

Tidsforsøkene dine

Dette gjelder spesielt når du utfører etiske hackingstester. Kontroller at testene du utfører minimerer forstyrrelser i forretningsprosesser, informasjonssystemer og personer. Du vil unngå skadelige situasjoner som å misforstå tidspunktet for tester og forårsake et DoS-angrep mot et e-handelsnettsted med høy trafikk midt på dagen eller utføre passordsprøvingstest i midten av natten.

Selv å ha folk i forskjellige tidssoner kan det oppstå problemer. Alle på prosjektet må være enige om en detaljert tidslinje før du begynner. Å ha gruppemedlemmens avtale setter alle på samme side og setter de riktige forventningene.

Testtidslinjen din bør inneholde spesifikke kortsiktige datoer og tider for hver test, start- og sluttdato, og eventuelle bestemte milepæler i mellom. Du kan utvikle og angi tidslinjen din i et enkelt regneark eller Gantt-diagram, eller du kan inkludere tidslinjen som en del av ditt opprinnelige klientforslag og kontrakt. Tidslinjen din kan også være arbeidsavbruddskonstruksjoner i en større prosjektplan.

Kjør spesifikke tester

Du har kanskje blitt belastet med å utføre en generell penetrasjonstest, , eller du vil kanskje utføre bestemte tester, for eksempel sprekkpassord eller forsøk på å vinne tilgang til en webapplikasjon. Eller du kan utføre en sosialteknikkprøve eller vurdere Windows på nettverket.

Men du tester, kanskje du ikke vil avsløre spesifikasjonene av testingen. Selv når lederen eller klienten din ikke krever detaljerte oppføringer av tester, dokumenterer du hva du gjør på et høyt nivå. Dokumentasjon av testingen din kan bidra til å eliminere eventuell feilkommunikasjon.

Du kan kanskje vite de generelle testene du utfører, men hvis du bruker automatiserte verktøy, kan det være umulig å forstå hver test du utfører fullstendig. Dette gjelder spesielt når programvaren du bruker mottar oppdateringer og oppdateringer i sanntid, hver gang du kjører den.Potensialet for hyppige oppdateringer understreker viktigheten av å lese dokumentasjonen og filene som følger med verktøyene du bruker.

Blind mot kunnskapsevalueringer

Å ha litt kunnskap om systemene du tester kan være en god ide, men det er ikke nødvendig. Men en grunnleggende forståelse av systemene du hakker kan beskytte deg og andre. Å skaffe seg denne kunnskapen, bør ikke være vanskelig hvis du hakker dine egne interne systemer.

Hvis du hakker en kundes systemer, må du kanskje grave litt dypere inn i hvordan systemene fungerer slik at du er kjent med dem. Dette betyr ikke at blinde vurderinger ikke er verdifulle, men hvilken type vurdering du utfører, avhenger av dine spesifikke behov.

Den beste tilnærmingen er å planlegge på ubegrenset angrep, hvor enhver test er mulig, muligens også inkludert DoS-testing.

Vurder om testene skal utføres slik at de ikke er oppdaget av nettverksadministratorer og administrerte sikkerhetsleverandører. Selv om det ikke kreves, bør denne praksisen vurderes, spesielt for sosialteknikk og fysiske sikkerhetstester.

Plassering

Tester du utfører dikterer hvor du må kjøre dem fra. Målet ditt er å teste systemene dine fra steder som er tilgjengelige for ondsinnede hackere eller ansatte. Du kan ikke forutsi om du vil bli angrepet av noen i eller utenfor nettverket ditt, så dekke alle basene dine. Kombiner eksterne tester og interne tester.

Du kan utføre noen tester, for eksempel passordkreft og nettverksinfrastruktur vurderinger, fra kontoret. For eksterne hacker som krever nettverkstilkobling, må du kanskje gå av sted eller bruke en ekstern proxy-server. Noen sikkerhetsleverandører sårbarhetsskannere kjøres fra skyen, så det ville fungere også.

Bedre enn, hvis du kan tilordne en tilgjengelig offentlig IP-adresse til datamaskinen din, må du bare koble til nettverket på utsiden av brannmuren for å få et hackerperspektiv av systemene dine. Interne tester er enkle fordi du bare trenger fysisk tilgang til bygningen og nettverket. Du kan kanskje bruke en DSL-linje eller et kabelmodem som allerede er på plass for besøkende og lignende brukere.

Svar på sikkerhetsproblemer du finner

Bestem før tid om du vil stoppe eller fortsette når du finner et kritisk sikkerhetshull. Du trenger ikke å holde hacking for alltid eller til du krasjer alle systemene. Bare følg stien du er på til du bare ikke kan hacke den lenger. Når du er i tvil, er det best å ha et bestemt mål i tankene og deretter stoppe når målet er oppfylt.

Hvis du oppdager et større hull, kontakt de riktige personene så snart som mulig, slik at de kan begynne å løse problemet med en gang. De riktige personene kan være programvareutviklere, produkt- eller prosjektledere, eller til og med CIO-er. Hvis du venter noen dager eller uker, kan noen utnytte sikkerhetsproblemet og forårsake skade som kunne ha blitt forhindret.

Dumme antagelser

Du har hørt om hva du gjør av deg selv når du antar ting. Likevel gjør du forutsetninger når du hakker et system.Her er noen eksempler på disse forutsetningene:

  • Datamaskiner, nettverk og folk er tilgjengelige når du tester.

  • Du har alle de riktige testverktøyene.

  • Testverktøyene du bruker, minimerer sjansene for å krasje systemene du tester.

  • Du forstår sannsynligheten for at eksisterende sikkerhetsproblemer ikke ble funnet, eller at du brukte testverktøyene feil.

  • Du vet risikoen ved testene dine.

Dokumentere alle forutsetninger og ha ledelsen eller klienten din logge deg på dem som en del av din generelle godkjenningsprosess.

Opprett teststandarder for dine etiske hacker - dummies

Redaktørens valg

Vanlige visuelle studio-tastaturgenveier - dummier

Vanlige visuelle studio-tastaturgenveier - dummier

Du kan få tilgang til mange av funksjonene du bruker i Visual Studio til Lag en Silverlight-applikasjon gjennom tastaturgenveier. Her er de vanlige snarveiene som hjelper deg med å utføre oppgaver raskt i Visual Studio. Tastatur snarvei Handling Ctrl + Alt + F1 Åpne Visual Studio Documentation Ctrl + Shift + B Bygg programmet Ctrl + F5 Kjør prosjektet Ctrl + Alt + X Åpne verktøykassen hvis ...

Velg riktig format for e-postmarkedsføringsmeldingen din - dummies

Velg riktig format for e-postmarkedsføringsmeldingen din - dummies

Som Du komponerer markedsførings-e-postene dine, husk at formatet på e-posten din visuelt kommuniserer hovedideen til innholdet før publikum selv begynner å lese det. Forbrukerne forventer at formatet på e-posten din samsvarer med informasjonen den inneholder, slik at bruk av riktig format bidrar til å bygge publikums tillit. Velg ...

Kombinere flere samtaler til handling i din markedsføring e-post - dummies

Kombinere flere samtaler til handling i din markedsføring e-post - dummies

Din e-postmarkedsføringslisten består sannsynligvis av prospekter og kunder i ulike stadier av kjøpesyklusen med litt forskjellige interesser, så en del av publikum vil aldri være klar til å reagere umiddelbart på hver handling. Selv om alle på din e-postliste er klare til handling, er dine anrop til handling ...

Redaktørens valg

Opprett en Pivot-tabell YTD-totalvisning for Excel-rapporten - dummies

Opprett en Pivot-tabell YTD-totalvisning for Excel-rapporten - dummies

En nyttig rapportvisning I et Excel-pivottabell er YTD-totalsvisningen. Noen ganger er det nyttig å fange et løp-total-visning for å analysere bevegelsen av tall på en årlig basis (YTD) basis. Denne figuren illustrerer et pivottabell som viser en løpende total omsetning per måned for hvert år. I denne visningen er du ...

Opprett en pivottabel ved hjelp av Excels interne datamodell - dummies

Opprett en pivottabel ved hjelp av Excels interne datamodell - dummies

I enkelte tilfeller vil du kanskje opprett et pivottabell fra grunnen ved hjelp av Excels eksisterende interne datamodell som kildedata. Her er trinnene for å gjøre det: Velg Sett inn → PivotTable fra båndet. Dialogboksen Create PivotTable åpnes. Velg alternativet Bruk en ekstern datakilde, som vist, og klikk deretter på ...

Hvordan lage en standard snikker i Power Pivot - dummies

Hvordan lage en standard snikker i Power Pivot - dummies

Slicers tilbyr et brukervennlig grensesnitt med som du kan filtrere en Power Pivot pivottabell. Det er på tide å lage din første slicer. Bare følg disse trinnene:

Redaktørens valg

Alarmhendelsen i GameMaker: Studio-dummies

Alarmhendelsen i GameMaker: Studio-dummies

Alarmer er utmerket for når du vil ha tid Handlinger i din spill i GameMaker: Studio. For eksempel, hvis du vil at spilleren bare skal skyte kuler en gang hvert annet sekund, kan du sette en alarm for det. Hvis du vil når nye fiendtlige fly vises, kan du sette en alarm for det ...

Flytt retningsaktive handlinger i GameMaker: Studio - dummies

Flytt retningsaktive handlinger i GameMaker: Studio - dummies

I GameMaker: Studio, Flytt-fanen er den første kategorien i vinduet Objektegenskaper. Her er en liste over hver av handlingene du kan tilordne objektene. I følgende definisjoner brukes begrepet Instance for å referere til hva handlingen påvirker. Men du konfigurerer handlingen i objektet ...

Andre hendelser i GameMaker: Studio - dummies

Andre hendelser i GameMaker: Studio - dummies

I GameMaker: Studio, Andre hendelser er de som ikke anses verdige av sitt eget sted på menyen Event. Disse andre hendelsene kan være ganske kjempebra. Menyelementene er ganske mye selvforklarende, så det er ikke nødvendig med detaljer her. For fullstendige beskrivelser av hver av disse elementene, kan du alltid trykke F1 i GameMaker og ...