Galleria mappe mentale Test di penetrazione del cloud di Alibaba
Il Penetration Test è un metodo di test di sicurezza a scatola nera. Gli esperti di sicurezza utilizzano i mezzi tecnici per simulare veri hacker per rilevare vulnerabilità sugli obiettivi, superare i metodi di protezione della sicurezza del sistema e condurre valutazioni approfondite dell'impatto effettivo che le vulnerabilità possono causare. Con la mentalità di un aggressore, gli hacker vengono simulati per condurre test di sicurezza completi e approfonditi sui sistemi aziendali, aiutando le aziende a scoprire difetti di sicurezza e vulnerabilità nascoste nei normali processi aziendali e suggerendo soluzioni per le riparazioni.
Modificato alle 2024-01-17 10:19:49Questa è una mappa mentale su una breve storia del tempo. "Una breve storia del tempo" è un'opera scientifica popolare con un'influenza di vasta portata. Non solo introduce i concetti di base della cosmologia e della relatività, ma discute anche dei buchi neri e dell'espansione dell'universo. questioni scientifiche all’avanguardia come l’inflazione e la teoria delle stringhe.
Dopo aver letto "Il coraggio di essere antipatico", "Il coraggio di essere antipatico" è un libro filosofico che vale la pena leggere. Può aiutare le persone a comprendere meglio se stesse, a comprendere gli altri e a trovare modi per ottenere la vera felicità.
"Il coraggio di essere antipatico" non solo analizza le cause profonde di vari problemi nella vita, ma fornisce anche contromisure corrispondenti per aiutare i lettori a comprendere meglio se stessi e le relazioni interpersonali e come applicare la teoria psicologica di Adler nella vita quotidiana.
Questa è una mappa mentale su una breve storia del tempo. "Una breve storia del tempo" è un'opera scientifica popolare con un'influenza di vasta portata. Non solo introduce i concetti di base della cosmologia e della relatività, ma discute anche dei buchi neri e dell'espansione dell'universo. questioni scientifiche all’avanguardia come l’inflazione e la teoria delle stringhe.
Dopo aver letto "Il coraggio di essere antipatico", "Il coraggio di essere antipatico" è un libro filosofico che vale la pena leggere. Può aiutare le persone a comprendere meglio se stesse, a comprendere gli altri e a trovare modi per ottenere la vera felicità.
"Il coraggio di essere antipatico" non solo analizza le cause profonde di vari problemi nella vita, ma fornisce anche contromisure corrispondenti per aiutare i lettori a comprendere meglio se stessi e le relazioni interpersonali e come applicare la teoria psicologica di Adler nella vita quotidiana.
Test di penetrazione del cloud di Alibaba
Introduzione al prodotto
Cos'è un profeta (test pubblico di sicurezza)
Descrizione del prodotto
Prophet (Security Public Testing) è una piattaforma che aiuta le aziende a creare centri privati di risposta alle emergenze (aiutando le aziende a raccogliere informazioni sulle vulnerabilità). Dopo che le aziende si sono iscritte alla piattaforma Prophet (Security Public Testing), possono rilasciare in modo indipendente piani di ricompensa per incoraggiare gli esperti di sicurezza sulla piattaforma Prophet a testare e segnalare le vulnerabilità nel sito Web o nel sistema aziendale dell'azienda per garantire che i rischi per la sicurezza possano essere rapidamente risolti e riparato per prevenire maggiori conseguenze sulla sicurezza.
Il servizio Prophet (test pubblico di sicurezza) mira a creare un centro di risposta alle emergenze di sicurezza (Security Response Center) efficiente e completo per le imprese. Aderendo alla piattaforma Prophet (Security Public Testing), le aziende possono utilizzare i numerosi white hat credibili e di alta qualità della piattaforma Prophet per scoprire tempestivamente problemi di sicurezza nelle loro attività esistenti, comprese vulnerabilità della logica aziendale, problemi di autorizzazione e altre vulnerabilità che non possono essere rilevate in modo efficace da strumenti di sicurezza, ecc., il prima possibile La scoperta delle vulnerabilità esistenti può ridurre efficacemente le possibili perdite per l'azienda. Inoltre, man mano che il business continua a svilupparsi, i problemi di sicurezza nelle nuove imprese possono essere scoperti in modo tempestivo attraverso continui test di sicurezza white hat. La piattaforma Prophet manterrà rigorosamente riservate le vulnerabilità di tutte le società registrate, impedendo così che le vulnerabilità vengano pubblicizzate in modo dannoso.
Descrizione della funzione
Personalizza il tuo piano di ricompensa
Le aziende possono impostare liberamente l'importo e l'intervallo di ricompensa per le vulnerabilità ad alto, medio e basso rischio, mentre gli esperti di sicurezza possono visualizzare il piano di ricompensa in tempo reale.
Raccolta delle vulnerabilità
Dopo aver aderito alla piattaforma Prophet (Security Public Testing), gli esperti di sicurezza esterni possono inviare vulnerabilità all'azienda tramite la piattaforma Prophet. Dopo l'invio, la piattaforma le esaminerà e potrai anche vedere i progressi simultaneamente.
Controllo gratuito delle vulnerabilità
Durante il periodo beta pubblico, la piattaforma esaminerà gratuitamente per le aziende le vulnerabilità presentate da esperti di sicurezza esterni. Dopo la revisione, l'azienda verrà informata di correggere le vulnerabilità.
Aiutare con le correzioni di bug
La piattaforma Prophet aiuterà gli utenti a riparare le vulnerabilità. Se è possibile fornire un piano di riparazione, la piattaforma fornirà all'azienda un piano di riparazione delle vulnerabilità di riferimento.
Cos'è il Penetration Test
Il Penetration Test è un metodo di test di sicurezza a scatola nera. Gli esperti di sicurezza utilizzano i mezzi tecnici per simulare veri hacker per rilevare vulnerabilità sugli obiettivi, superare i metodi di protezione della sicurezza del sistema e condurre valutazioni approfondite dell'impatto effettivo che le vulnerabilità possono causare.
I servizi di test di penetrazione sono forniti da Alibaba Cloud e il personale che partecipa ai test di penetrazione è composto da esperti di test di penetrazione di Alibaba Cloud. I servizi di test di penetrazione possono aiutarti a scoprire i rischi per la sicurezza nel tuo sistema attuale, ad aumentare la tua consapevolezza sulla sicurezza delle informazioni e anche a testare l'efficacia degli attuali metodi di difesa, contribuendo a migliorare i livelli di sicurezza della rete dei tuoi clienti.
Introduzione al servizio di sicurezza
Test di penetrazione
I contenuti del servizio di test di penetrazione e l'accordo sul livello di servizio (SLA) forniti da Alibaba Cloud sono i seguenti:
Contenuto del servizio Classificazione dei servizi Descrizione del servizio Area di servizio Risultati del servizio Test del sistema applicativo Test di logica aziendale di base Con una mentalità da attaccante (hacker), Alibaba Cloud conduce test di sicurezza completi e approfonditi dei sistemi aziendali, aiuta i clienti a identificare difetti di sicurezza e vulnerabilità nascoste nei normali processi aziendali e fornisce suggerimenti di riparazione per aiutare i clienti a scoprire i problemi di sicurezza prima degli aggressori (hacker) Rischi e risoluzione dei problemi legati alla sicurezza. Risorse intranet ed extranet "Rapporto sul test di vulnerabilità" "Opinioni di riparazione e rapporto di nuovo test" Test di vulnerabilità OWASP TOP 10 Test di componenti di terze parti Test di autenticazione dei permessi Test di configurazione della sicurezza test dei processi aziendali Test dell'app mobile Prova del cliente: Test del pacchetto di installazione Test sulla sicurezza della trasmissione dei dati Test di sicurezza dei componenti Test di miglioramento della sicurezza Test di sicurezza dell'aggiornamento dell'app Per le applicazioni di app mobili, i clienti devono considerare la sicurezza sia del client che del server. Alibaba Cloud copre interamente l'intero ciclo di vita della sicurezza dell'app e conduce test approfonditi sul rafforzamento della sicurezza e sulla conformità dei dati. Test lato server: Test di sicurezza del sistema account Test di sicurezza aziendale di base Test di protezione del codice Test contraddittorio di protezione dinamica
Il diagramma di flusso del servizio di penetration testing è il seguente:
Esercizi offensivi e difensivi
I contenuti del servizio di esercitazione di attacco e difesa e l'accordo sul livello di servizio (SLA) forniti da Alibaba Cloud sono i seguenti:
Contenuto del servizio Classificazione dei servizi Descrizione del servizio Area di servizio Risultati del servizio Servizi di ricerca e valutazione dello stato della sicurezza della rete Ordinamento delle risorse Alibaba Cloud conduce un inventario completo delle risorse dei clienti esposte alle reti interne ed esterne e indaga su tutte le porte e i servizi rilevati esposti alla rete esterna. Alibaba Cloud seleziona il sito web, il sistema e la piattaforma del cliente, identifica le unità responsabili e le persone responsabili specifiche per il sito web e il sistema e forma un elenco dettagliato. Risorse di rete esterne e risorse intranet "Elenco risorse aperte Internet" "Elenco risorse del sistema applicativo" Indagine sul rischio patrimoniale Alibaba Cloud utilizza una combinazione di strumenti speciali e lavoro manuale per condurre un inventario completo delle risorse intranet del cliente. Sulla base dell'elenco delle risorse esistenti del cliente, Alibaba Cloud esegue in modo completo la scansione delle vulnerabilità, l'ispezione delle password deboli, l'ispezione delle tracce di intrusione, la verifica delle porte aperte e. sistema inutile e pulizia dell'account In attesa di lavoro. Risorse intranet "Rapporto sulla scansione delle vulnerabilità" "Rapporto di scansione password debole" "Rapporto sull'ispezione della sicurezza dell'host" Assistere nella risoluzione del rischio patrimoniale Alibaba Cloud assiste i clienti nella classificazione dei risultati delle ispezioni delle risorse intranet, fornisce consulenza professionale sulla priorità della riparazione delle vulnerabilità e fornisce indicazioni e suggerimenti sulla riparazione delle vulnerabilità. "Suggerimenti per la correzione delle vulnerabilità" Test di penetrazione Alibaba Cloud si avvale di tecniche e tecniche di attacco degli hacker per penetrare nelle risorse di rete esterne dei clienti attraverso molteplici metodi e angolazioni all'interno di un intervallo controllabile per scoprire le vulnerabilità nella massima misura in modo che la difesa della rete possa funzionare normalmente secondo il piano predeterminato. Risorse extranet "Rapporto di valutazione del test di penetrazione del sistema XX" Analisi della sicurezza dell'architettura di rete Alibaba Cloud analizza le attuali capacità di sicurezza dell'attuale architettura di rete del cliente, nonché il flusso dei principali flussi aziendali, ecc., per facilitare la successiva integrazione, monitoraggio, analisi e risoluzione delle carenze delle capacità di sicurezza. nessuno "Rapporto sull'analisi della sicurezza dell'architettura di rete" Valutazione della consapevolezza della sicurezza Per testare l'efficacia della formazione sulla consapevolezza della sicurezza dei clienti e rafforzare il riconoscimento della consapevolezza sulla sicurezza, Alibaba Cloud deve condurre una valutazione sulla consapevolezza della sicurezza della rete. Alibaba Cloud utilizza metodi simulati di ingegneria sociale come phishing via e-mail, frodi nelle telecomunicazioni, falsificazione di identità e visite in ufficio per condurre valutazioni di sensibilizzazione sulla sicurezza. nessuno "Rapporto di valutazione della consapevolezza della sicurezza" Servizio di esercitazione di combattimento reale di confronto rosso e blu Organizzazione dell'esercitazione di confronto rosso e blu Alibaba Cloud assiste i clienti nel coordinare piani, piani e varie attività per esercitazioni offensive e difensive reali contro i rossi e i blu. Dopo l'esercitazione, Alibaba Cloud ha individuato le idee di attacco dell'Armata Blu, i percorsi dei risultati e i metodi di attacco durante l'esercitazione, nonché gli eventi di attacco, le caratteristiche dell'attacco, i trojan e le misure di gestione degli incidenti rilevati durante il processo di difesa coordinata dell'Armata Rossa; riassumere l'esperienza di combattimento reale sulla base dei risultati del confronto rosso e blu, analizzare le carenze nelle capacità di protezione e nei sistemi di sicurezza e discutere soluzioni implementabili; assistere i clienti nella rettifica e nel rafforzamento dei problemi scoperti. nessuno "Rapporto di revisione dell'esercitazione di confronto rosso-blu" "Rapporto sulla fase dell'esercitazione del confronto rosso-blu" "Tutta la rete e tutti gli asset portuali" Servizi Blue Team (squadra d'attacco). Il team di attacco alla sicurezza di Alibaba Cloud eseguirà intrusioni nella rete in conformità con gli standard di attacco e difesa, troverà percorsi di attacco e otterrà informazioni chiave del sistema bersaglio (incluse ma non limitate a informazioni sulle risorse, dati aziendali importanti, codice o account amministratore, ecc.) e scoprire i clienti, le vulnerabilità della sicurezza e i pericoli nascosti ed esplorare le capacità di protezione della sicurezza del cliente, dopo l'esercizio, è necessario conservare i registri, organizzare i risultati e pulire le tracce degli attacchi; nessuno "Rapporto sull'attacco dell'Esercito Blu-Confronto Rosso e Blu" Servizio dell'Armata Rossa (assistente alla difesa). In base all'ambito dell'attività, Alibaba Cloud ha inviato un tecnico per assistere il cliente nel monitoraggio degli attacchi e nel lavoro di risposta alle emergenze, monitorare il comportamento degli attacchi in tempo reale, individuare eventi di intrusione, analizzare e gestire gli eventi e garantire un funzionamento sicuro e regolare del sistema aziendale; verificare se il meccanismo di coordinamento della sicurezza e il meccanismo di risposta alle emergenze possono funzionare normalmente aiuterà i clienti nell'analisi e nell'ottimizzazione. nessuno "Confronto Rossoblu - Lavoro di assistenza e difesa quotidiano"
Il diagramma di flusso del servizio dell'esercitazione di attacco e difesa è il seguente:
Scenari applicativi
Le aziende spesso hanno vulnerabilità esposte da altre piattaforme, che avranno un grande impatto sulla reputazione e causeranno persino perdite monetarie dirette. Pertanto, le aziende devono stabilire un canale di raccolta delle vulnerabilità per impedire ai white hat esterni di inviare vulnerabilità ad altre piattaforme.
Dopo che le aziende si sono iscritte alla piattaforma Prophet (Security Public Testing), possono rilasciare in modo indipendente piani di ricompensa per attirare i white hat sulla piattaforma Prophet per segnalare vulnerabilità. Allo stesso tempo, Prophet Platform non rivelerà alcun dettaglio sulla vulnerabilità.
Glossario
cappello bianco
I cappelli bianchi si riferiscono agli esperti di sicurezza che partecipano al processo di segnalazione delle vulnerabilità attraverso la piattaforma Prophet. I cappelli bianchi possono identificare le vulnerabilità della sicurezza nei sistemi informatici o nei sistemi di rete, ma non li sfruttano in modo dannoso. Invece, segnalano le vulnerabilità per aiutare le aziende a risolverle prima che vengano sfruttate in modo dannoso da altri e a mantenere la sicurezza del computer e di Internet.
titolo di profeta
I cappelli bianchi possono ottenere il titolo di profeta presentando vulnerabilità, e il livello del profeta viene infine determinato in base ai punti ottenuti, quindi puoi vedere termini come "Profeta di livello 4" e "Profeta di livello 5".
Programma incentivo
Le imprese che aderiscono alla piattaforma Prophet (Security Public Testing) possono impostare un piano di ricompensa, ovvero le vulnerabilità ad alto, medio e basso rischio dell'impresa mostreranno rispettivamente gli importi della ricompensa al mondo esterno la piattaforma Prophet deciderà anche quanti soldi distribuire ai cappelli bianchi in base all'importo della ricompensa.
Coefficiente di ricompensa
Le vulnerabilità ad alto, medio e basso rischio corrispondono tutte a una gamma fissa di valori di contributo. Le imprese che aderiscono alla piattaforma Prophet (Security Public Testing) devono solo impostare un coefficiente di ricompensa. Ad esempio, se il valore del contributo di base di una vulnerabilità ad alto rischio è 60-80 punti e l'impresa imposta il coefficiente di ricompensa su 10, l'importo finale del programma di ricompensa per la vulnerabilità ad alto rischio varierà da 600 a 800 yuan.
Vantaggi del prodotto
Centro di sicurezza privato
Nessun titolo e dettaglio della vulnerabilità verrà divulgato
Nessuna pubblicità negativa e pubbliche relazioni sulle vulnerabilità
Criteri di ricompensa dei bug completamente personalizzabili
Esperto di sicurezza affidabile
Esperti di sicurezza certificati con nome reale Alipay al 100%.
Condividere il team di esperti di sicurezza e le capacità del Security Emergency Response Center (ASRC) di Alibaba Group
Chi ha segnalato la vulnerabilità è affidabile e l'impatto della vulnerabilità è tracciabile
Gestione equa delle vulnerabilità
Condividi le capacità di sicurezza del team operativo sulle vulnerabilità del Gruppo Alibaba
Il processo di revisione delle vulnerabilità è privato ed equo
Doppia revisione per la valutazione del bonus e la determinazione del voto
Piattaforma fidata del Profeta
Costruisci un ponte tra gli esperti di sicurezza e le imprese
Unisciti alla piattaforma Prophet (Security Public Testing) per costruire insieme un ecosistema Internet
Una piattaforma profetica di fiducia, circuito chiuso e situazione vantaggiosa per tutti