翻譯|行業(yè)資訊|編輯:李顯亮|2021-04-21 13:33:57.727|閱讀 273 次
概述:讓我們有辦法預(yù)測(cè)和防止惡意行為。讓我們來看看幾個(gè)主要的攻擊途徑。
# 界面/圖表報(bào)表/文檔/IDE等千款熱門軟控件火熱銷售中 >>
相關(guān)鏈接:
網(wǎng)絡(luò)犯罪是一個(gè)骯臟的游戲,黑客會(huì)使用書中的每一個(gè)技巧來突破你的安全系統(tǒng)。然而,有一些屢試不爽的方法,犯罪分子往往更喜歡,讓我們有辦法預(yù)測(cè)和防止惡意行為。讓我們來看看幾個(gè)主要的攻擊途徑。
SQL注入(SQLi)是最古老的網(wǎng)絡(luò)攻擊類型之一,也是一個(gè)網(wǎng)絡(luò)應(yīng)用程序可能存在的最危險(xiǎn)的漏洞之一。SQLi攻擊的目標(biāo)是網(wǎng)頁或應(yīng)用程序中易受攻擊的用戶輸入,以執(zhí)行惡意的SQL語句,并繞過安全措施來訪問整個(gè)SQL數(shù)據(jù)庫,并可能添加、修改或刪除記錄。
它們可能被用來訪問敏感的商業(yè)機(jī)密、客戶信息、個(gè)人身份信息(PII)、知識(shí)產(chǎn)權(quán)(IP)等。這種暴露可以適用于任何使用SQL數(shù)據(jù)庫的網(wǎng)站或網(wǎng)絡(luò)應(yīng)用,如MySQL、Oracle、SQL Server或其他流行的選項(xiàng)。
XSS攻擊是一種特別討厭的客戶端代碼注入類型,允許黑客利用已知的漏洞,將腳本注入到網(wǎng)頁中,因此毫無戒心的用戶得到了從可信來源傳遞的惡意內(nèi)容。XSS攻擊可以用來繞過訪問控制,如同源策略,或基于角色的訪問控制(RBAC),其范圍可以從瑣碎的、低影響的活動(dòng)到災(zāi)難性的系統(tǒng)故障。
黑客經(jīng)常使用DDoS來滲透一個(gè)應(yīng)用程序,使其流量過載以破壞服務(wù)。這有點(diǎn)像人為制造的交通堵塞,只是為了讓人們難以通行。這種類型的攻擊通常針對(duì)銀行和其他金融網(wǎng)關(guān)等知名企業(yè),而且不需要太多的腳本或編碼知識(shí)就可以執(zhí)行。
在比較SAST與DAST時(shí),開發(fā)人員經(jīng)常說它們是相互補(bǔ)充的,但隨后只是推薦使用這兩種工具,這不一定是補(bǔ)充,因?yàn)樗皇窃谧鰞杉煌氖虑椤5牵憧梢园裇AST和DAST結(jié)合起來用于AppSec,以一種互補(bǔ)的方式,通過利用DAST使SAST對(duì)你的業(yè)務(wù)價(jià)值最大化。
動(dòng)態(tài)應(yīng)用安全測(cè)試(DAST)是一套測(cè)試方法,軟件開發(fā)人員通過模擬惡意行為來尋找應(yīng)用程序中的安全漏洞,以確定可能被利用的弱點(diǎn)。在黑盒測(cè)試中,DAST模擬了黑客會(huì)嘗試的相同類型的外部攻擊,但不需要了解或查看應(yīng)用程序的架構(gòu)或內(nèi)部源代碼。
靜態(tài)應(yīng)用安全測(cè)試(SAST)即分析應(yīng)用程序而不運(yùn)行它。有多種方法可以做到這一點(diǎn),從人工審查到度量分析,到模式分析,再到數(shù)據(jù)流分析。這被認(rèn)為是白盒測(cè)試。
為了更好地理解它是如何工作的,我們把軟件想象成一條裝配線,從生產(chǎn)線的末端開始,使用三步改進(jìn)過程來提高安全性。第一階段總比沒有好,但遠(yuǎn)不如第三階段好。
那么,這是如何工作的呢?首先,我們需要使用DAST的結(jié)果進(jìn)行根本原因分析。例如,對(duì)于SQL注入,我們需要確保數(shù)據(jù)在進(jìn)來的時(shí)候就被消毒了,所以我們不必依靠通過無數(shù)的路徑來追逐數(shù)據(jù),看看它是否能逃脫清洗。我們還需要研究像CERT中的SAST標(biāo)準(zhǔn),這樣我們就可以避免那些可能有效但不安全的結(jié)構(gòu),同時(shí)也可以強(qiáng)制執(zhí)行一些良好的行為,以加強(qiáng)我們的應(yīng)用程序,盡管這些行為在正常(不安全)的編程中可能是不必要的。正確的SAST規(guī)則可以防止在DAST中發(fā)現(xiàn)的問題,而且我們不斷從DAST中學(xué)習(xí)如何配置和調(diào)整我們的SAST。
Parasoft是一家專門提供軟件測(cè)試解決方案的公司,幫助企業(yè)打造無缺陷的軟件。
從開發(fā)到質(zhì)量檢查,Parasoft的技術(shù)通過集成靜態(tài)和運(yùn)行時(shí)分析,單元、功能和API測(cè)試,以及服務(wù)虛擬化,在不犧牲質(zhì)量和安全性的情況下加快軟件交付,節(jié)約交付成本。
強(qiáng)大的報(bào)告和分析功能可幫助用戶快速查明有風(fēng)險(xiǎn)的代碼區(qū)域,并了解新代碼更改如何影響其軟件質(zhì)量,而突破性的技術(shù)將人工智能和機(jī)器學(xué)習(xí)添加到軟件測(cè)試中,使組織更容易采用和擴(kuò)展跨開發(fā)和測(cè)試團(tuán)隊(duì)的有效的軟件測(cè)試實(shí)踐。
Parasoft針對(duì)C/C++、Java、.NET和嵌入式的開發(fā)測(cè)試都有著30多年的深入研究,很多全國(guó)500強(qiáng)企業(yè)使用Parasoft的產(chǎn)品實(shí)現(xiàn)了軟件快速、高質(zhì)量的交付。
本站文章除注明轉(zhuǎn)載外,均為本站原創(chuàng)或翻譯。歡迎任何形式的轉(zhuǎn)載,但請(qǐng)務(wù)必注明出處、不得修改原文相關(guān)鏈接,如果存在內(nèi)容上的異議請(qǐng)郵件反饋至chenjj@fc6vip.cn