0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

臨時(shí)測試或認(rèn)證哪個(gè)安全性更好?

楊萬富 ? 來源:胡扯123 ? 作者:胡扯123 ? 2022-07-20 15:49 ? 次閱讀

有多種方法可以確定 IT 系統(tǒng)的安全性,目的是通過適當(dāng)?shù)拇胧┨岣咚鼈兊陌踩浴K^的 ad-hoc 安全測試被廣泛用于評估。這意味著人們研究程序的源代碼及其文檔,以便在此知識的基礎(chǔ)上專門搜索弱點(diǎn)。黑客馬拉松是一個(gè)奇怪的特點(diǎn)。這些是試圖找出設(shè)備或軟件中的弱點(diǎn)的競賽。一個(gè)突出的例子是專門針對惠普手持式 Palm V 的黑客馬拉松。

Ad hoc 安全測試可提供快速結(jié)果,并且通常會發(fā)現(xiàn)軟件中的弱點(diǎn)。然而,軟件在安全性方面開發(fā)得越仔細(xì),測試人員就越難發(fā)現(xiàn)漏洞。Ad-hoc 安全測試是一種合適的方法,可以快速發(fā)現(xiàn)攻擊者可以輕松識別的漏洞,然后對其進(jìn)行補(bǔ)救。

該程序相對便宜,但從 IT 安全的角度來看,它有其自身的弱點(diǎn),因?yàn)槿狈ο裢ㄓ脴?biāo)準(zhǔn)(CC) 那樣的系統(tǒng)安全審查方法可能會忽略一些可能的攻擊??梢院雎缘南蛄堪ㄎ⒓軜?gòu)側(cè)信道攻擊,例如 Spectre 和 Meltdown。

臨時(shí)安全測試的質(zhì)量在很大程度上取決于測試實(shí)驗(yàn)室測試人員的技能。他們訓(xùn)練得越好,知識越豐富,經(jīng)驗(yàn)越豐富,他們就越有可能認(rèn)識到軟件的弱點(diǎn)并制定出成功的攻擊向量。

另一方面,安全認(rèn)證(例如,根據(jù)通用標(biāo)準(zhǔn))是一個(gè)程序,不僅包括臨時(shí)安全測試,還包括系統(tǒng)安全審查方法。獨(dú)立專家參與認(rèn)證過程,該過程控制結(jié)果并使用有據(jù)可查的方法接受或拒絕它們。如果結(jié)果不充分,可以進(jìn)行改進(jìn),如果升級,也可以拒絕認(rèn)證。

在認(rèn)證過程的開始,客戶、支持客戶認(rèn)證工作的測試實(shí)驗(yàn)室和獨(dú)立的認(rèn)證機(jī)構(gòu)就認(rèn)證什么、實(shí)現(xiàn)什么以及如何實(shí)施達(dá)成一致。為此創(chuàng)建了一個(gè)特殊文檔,即所謂的安全目標(biāo)(ST)。ST 是此程序的基礎(chǔ),并確保評估的產(chǎn)品和相關(guān)的安全問題定義得到明確定義,并且派生的功能和保證安全要求以通用標(biāo)準(zhǔn)語言表達(dá),從贊助商和開發(fā)人員到評估者和認(rèn)證機(jī)構(gòu)的所有各方明白無誤。

此過程要復(fù)雜得多且昂貴得多,但也提供了更多實(shí)際保護(hù)。通過這種方式,安全專家追求的目標(biāo)是找到軟件中的每一個(gè)弱點(diǎn)。這種漏洞搜索具有很強(qiáng)的優(yōu)勢:可以在產(chǎn)品生命周期的早期發(fā)現(xiàn)源代碼中的問題結(jié)構(gòu)并永久糾正。

因此,雖然臨時(shí)測試有助于快速評估明顯的攻擊潛力,但認(rèn)證追求的是長期、全面的承諾,以提高軟件的架構(gòu)安全性。在 ad-hoc 測試期間發(fā)現(xiàn)的弱點(diǎn)也在安全認(rèn)證期間發(fā)現(xiàn),但最重要的是在 ad-hoc 測試期間可以忽略的弱點(diǎn)。這種使軟件安全的有條不紊的方法大大減少了無法修復(fù)的軟件架構(gòu)的可能性。

在 CC 認(rèn)證過程的最后階段,評估人員通過滲透測試進(jìn)行徹底的漏洞分析,這與臨時(shí)安全方法非常相似,但基于在早期階段收集的有關(guān)產(chǎn)品的所有知識。評估(生產(chǎn)規(guī)范和文檔審查,可追溯至代碼、安全要求的功能測試等)。


審核編輯 黃昊宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 測試
    +關(guān)注

    關(guān)注

    8

    文章

    5316

    瀏覽量

    126723
  • 安全認(rèn)證
    +關(guān)注

    關(guān)注

    0

    文章

    30

    瀏覽量

    10776
  • IT
    IT
    +關(guān)注

    關(guān)注

    2

    文章

    866

    瀏覽量

    63548
  • 工業(yè)安全
    +關(guān)注

    關(guān)注

    0

    文章

    33

    瀏覽量

    9844
收藏 人收藏

    評論

    相關(guān)推薦

    充電樁3C認(rèn)證有哪些測試項(xiàng)目

    充電樁3C認(rèn)證測試項(xiàng)目是為了確保產(chǎn)品在電氣安全、電磁兼容(EMC)、環(huán)境適應(yīng)等方面達(dá)到國家標(biāo)準(zhǔn)的要求。以下是基于現(xiàn)有資料整理的一些主要
    的頭像 發(fā)表于 12-25 17:13 ?204次閱讀

    集中告警管理如何提升設(shè)施安全性?

    在工業(yè)商業(yè)建筑中,集中告警管理已成為確保安全性檢測故障的必備工具。它是如何提升設(shè)施安全性的?歡迎大家閱讀文章了解~
    的頭像 發(fā)表于 12-13 15:51 ?129次閱讀
    集中告警管理如何提升設(shè)施<b class='flag-5'>安全性</b>?

    電池的安全性測試項(xiàng)目有哪些?

    電池的安全性測試是保證電池在實(shí)際使用過程中穩(wěn)定、安全的重要手段。通過一系列嚴(yán)格的測試項(xiàng)目,能夠有效評估電池在不同條件下的表現(xiàn),并提前發(fā)現(xiàn)潛在的安全
    的頭像 發(fā)表于 12-06 09:55 ?410次閱讀
    電池的<b class='flag-5'>安全性</b><b class='flag-5'>測試</b>項(xiàng)目有哪些?

    電池安全性測試關(guān)鍵:圓柱與軟包電池測試設(shè)備指南

    機(jī)、過充/過放測試儀、熱失控測試儀、電池短路測試儀以及壓力測試機(jī)等。通過這些儀器的配合使用,可以全面檢測電池的安全性、可靠
    的頭像 發(fā)表于 12-06 09:35 ?281次閱讀
    電池<b class='flag-5'>安全性</b><b class='flag-5'>測試</b>關(guān)鍵:圓柱與軟包電池<b class='flag-5'>測試</b>設(shè)備指南

    在電氣安裝中通過負(fù)載箱實(shí)現(xiàn)最大效率和安全性

    在電氣安裝中,負(fù)載箱是一種常用的設(shè)備,主要用于模擬實(shí)際的電力負(fù)載,以便進(jìn)行各種電氣設(shè)備的測試和調(diào)試。通過負(fù)載箱,可以實(shí)現(xiàn)最大效率和安全性,從而提高電氣設(shè)備的運(yùn)行性能和使用壽命。 負(fù)載箱可以實(shí)現(xiàn)最大
    發(fā)表于 11-20 15:24

    SFTP協(xié)議的安全性分析

    隨著信息技術(shù)的快速發(fā)展,數(shù)據(jù)安全成為了一個(gè)全球的問題。在眾多的數(shù)據(jù)傳輸協(xié)議中,SFTP(Secure File Transfer Protocol)因其安全性而受到廣泛關(guān)注。SFTP是一種
    的頭像 發(fā)表于 11-13 14:10 ?648次閱讀

    socket編程的安全性考慮

    在Socket編程中,安全性是一個(gè)至關(guān)重要的考慮因素。以下是一些關(guān)鍵的安全性考慮和措施: 1. 數(shù)據(jù)加密 使用TLS/SSL協(xié)議 :TLS/SSL(傳輸層安全性/安全套接層)是網(wǎng)絡(luò)
    的頭像 發(fā)表于 11-01 16:46 ?271次閱讀

    智能系統(tǒng)的安全性分析

    )和非對稱加密(如RSA)等技術(shù),確保數(shù)據(jù)在存儲和傳輸過程中的機(jī)密。 加密算法應(yīng)經(jīng)過廣泛驗(yàn)證和測試,以確保其安全性和可靠。 數(shù)據(jù)完整
    的頭像 發(fā)表于 10-29 09:56 ?266次閱讀

    UPS電源的安全性和可靠分析

    隨著信息技術(shù)的飛速發(fā)展,數(shù)據(jù)和信息已成為現(xiàn)代社會的重要資產(chǎn)。因此,確保數(shù)據(jù)的持續(xù)可用和完整變得至關(guān)重要。不間斷電源(UPS)系統(tǒng)作為保護(hù)關(guān)鍵設(shè)備免受電力中斷影響的重要手段,其安全性和可靠
    的頭像 發(fā)表于 10-28 10:49 ?477次閱讀

    固態(tài)電池安全性怎么樣

    固態(tài)電池在安全性方面表現(xiàn)出顯著的優(yōu)勢,這主要得益于其獨(dú)特的固態(tài)電解質(zhì)結(jié)構(gòu)。以下是對固態(tài)電池安全性的詳細(xì)分析:
    的頭像 發(fā)表于 09-15 11:47 ?730次閱讀

    請問DM平臺訪問安全性如何控制?

    DM平臺訪問安全性如何控制?
    發(fā)表于 07-25 06:10

    開關(guān)電源安全性測試項(xiàng)目有哪些?如何測試?

    總結(jié)而言,通過對開關(guān)電源進(jìn)行過壓保護(hù)、過流保護(hù)、短路保護(hù)、絕緣電阻測試、高壓測試以及溫升測試等一系列全面的安全性檢測,可以充分評估電源的可靠
    的頭像 發(fā)表于 05-23 17:41 ?962次閱讀
    開關(guān)電源<b class='flag-5'>安全性</b><b class='flag-5'>測試</b>項(xiàng)目有哪些?如何<b class='flag-5'>測試</b>?

    DC電源模塊的安全性能評估與測試方法

    電壓穩(wěn)定性、輸入電流范圍、輸入電流保護(hù)等方面的測試測試方法可以是逐步增加輸入電壓輸入電流,觀察模塊的工作狀態(tài)和保護(hù)功能。 2. 輸出安全性測試
    的頭像 發(fā)表于 03-08 11:15 ?708次閱讀
    DC電源模塊的<b class='flag-5'>安全性</b>能評估與<b class='flag-5'>測試</b>方法

    電流探頭測試小技巧:提高準(zhǔn)確安全性

    電流探頭是一種常用的測試工具,用于測量電路中的電流。正確使用電流探頭可以提高測試的準(zhǔn)確,并確保操作的安全性。本文將介紹一些電流探頭的測試
    的頭像 發(fā)表于 03-08 09:31 ?381次閱讀
    電流探頭<b class='flag-5'>測試</b>小技巧:提高準(zhǔn)確<b class='flag-5'>性</b>和<b class='flag-5'>安全性</b>

    DC電源模塊的安全性能評估及認(rèn)證標(biāo)準(zhǔn)

    IEC 60950-1(信息技術(shù)設(shè)備安全性通用要求)、IEC 62368-1(音視頻和信息技術(shù)設(shè)備安全性通用要求)等。 2. 電氣安全:DC電源模塊的電氣安全包括絕緣、耐電壓、接地等方
    的頭像 發(fā)表于 01-08 16:35 ?837次閱讀
    DC電源模塊的<b class='flag-5'>安全性</b>能評估及<b class='flag-5'>認(rèn)證</b>標(biāo)準(zhǔn)