تست نفوذپذیری: تفاوت میان نسخه‌ها

محتوای حذف‌شده محتوای افزوده‌شده
ACVK636 (بحث | مشارکت‌ها)
Mosayeb.zarrin (بحث | مشارکت‌ها)
بدون خلاصۀ ویرایش
برچسب: ویرایش مبدأ ۲۰۱۷
خط ۵:
== فرآیند تست نفوذ ==
 
# مشخص کردن دامنه ( هدف ،هدف، تارگت)
# جمع آوری اطلاعات
# ارزیابی آسیب پذیری
خط ۱۲:
 
== رویکرد تست نفوذ ==
تست نفوذ به روش‌های متفاوتی قابل انجام است. بیشترین تفاوت میان این روش‌ها، در میزان اطلاعات مرتبط با جزییات پیاده‌سازی سیستم در حال تست می‌باشد که در اختیار تیم تست نفوذ قرار داده می‌شود. با توجه به این موضوع تست نفوذ را می‌توان به چهار دسته  Covert،Black-Box ، White – BoxWhite–Box و Gray-Box ،  تقسیم نمود.
 
=== Black-Box ===
تست Black-Box ( جعبه سیاه ) با فرض فقدان دانش قبلی از زیر ساختهاییزیرساخت‌هایی است که قرار است مورد تست قرار گیرند. متخصصان باید پیش از [[آنالیز]] و بررسی، ابتدا مکان و گستره سیستم‌ها را بطور دقیق مشخص کنند. تست Black-Box در واقع [[شبیه‌سازی]] کردن حمله‌ای است که توسط نفوذگری انجام می‌شود که در ابتدا با سیستم آشنایی ندارد.
 
=== White-Box ===
تست White-Box ( جعبه سفید یا تست شفاف ) اطلاعات ضروری مانند معماری شبکه، کدهای منبع، اطلاعات آدرس IP و شاید حتی دسترسی به بعضی از کلمات عبور،درعبور، در اختیار تیم ارزیابی امنیتی قرار می‌گیرد. تست White-Box حمله‌ای را شبیه سازی می‌کند که ممکن است در اثر افشای اطلاعات محرمانه از شبکه داخلی یا حضور نفوذگر در داخل سازمان بوجود آید. تست White-Box دارای گستردگی وسیعی می‌باشد و محدوده آن شامل بررسی [[شبکه محلی]] تا جستجوی کامل منبع نرم افزارهای کاربردی به منظور کشف آسیب‌پذیری‌هایی که تا کنون از دید برنامه نویسان مخفی مانده است، می‌باشد.
 
=== Gray-Box ===
خط ۴۶:
* تست منطق کاری (Business Logic)
* تست مدیریت نشست (Session Management)
* تست [[اصالت‌سنجی|احراز هویت]] (Authentication)
* تست کنترل دسترسی (Authorization)
* تست‌های مربوط به اعتبارسنجی داده‌های وروردی (Injections, Buffer overflow)