- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
安全性测试安全性测试重大网络安全事故(一)· 美电脑黑客侵入美军方电脑系统可控制导弹发射– 2005年11月美国黑客安契塔以恶意软体植入成千上万的电脑系统中,让它们变成电脑僵尸病毒,然后使用这些病毒对电脑伺服器发动毁灭性攻击,或发送大量垃圾电子邮件。他成功的进入了美国海军航空中心的电脑系统,通过对这些电脑的监控,可以控制军用导弹的发射。3重大网络安全事故(二)· 信用卡信息失窃– 昵称Maxim的黑客侵入CDU购物网站并窃取了30万份信用卡资料。他叫嚣道:快给爷准备10万美金,要不然我搞个“信用卡大礼包”的网站把这30万份信息全都发出去。4重大网络安全事故(三)·“黑客”攻破QQ网站– 2006年鄢某利用腾讯的系统漏洞,取得公司域密码及其他重要资料,进而取得多台服务器及PC机的控制权限,以及OA管理系统、客服系统、虚拟币卡管理系统、游戏后台管理系统等多个系统数据库的超级用户权限,在13台服务器中植入木马程序,并利用所获得的数据库管理权限,先后修改多个用户号码的密码及密码保护资料,窃取了价值较大的网络虚拟财产。5重大网络安全事故(四)·手机中国视频中心遭恶意攻击– 2008年11月28日晚22点至23点,手机中国视频中心遭到不法分子的攻击,先后将魅族M8视频评测、诺基亚、索尼爱立信、多普达等视频试用将近7000段的视频内容全部被恶意修改为一段内容低俗的艳情电视剧预告片,在网友中造成了极其恶劣的影响。6应用安全的脆弱性安全是关系到每个人的事情Figure 1. Security 101· Network layerNetwork75 percentof hacks·········ID theftPhysicalAdministrativePatchesInfrastructureDenial-of-service attacksHacksWorms and virusesTerrorism (cyber or physicalApplicationDatabase serverWeb serverApplicationserverOperatingoccur at theapplicationlevelsystemSource: Gartner (November 2005)7Web应用的漏洞不断增加8Growth of web applicationvulnerabilitiesSources: Computer EmergencyResponse Team Coordination Center(CERT/CC), National VulnerabilityDatabase, Open-Source VulnerabilityDatabase and the SymantecVulnerability Database.· Web是最容易的攻入点– 网络有安全控制– 黑客瞄准了Web应用,因为往往缺少控制· 企业面临着巨大的压力– 越来越多的Web应用– 越来越多的法规遵从需求– 越来越多的客户和合作伙伴的需求– 越来越多来自于投资方的压力8企业如何采取应对措施· 领先的企业对整个生命周期进行安全控制– 92% 的安全缺陷存在于应用中– 通过在上线之前修复安全缺陷来节省成本15X100X1X6.5XDesignDevelopmentTestingDeployment99Application Security Center生命周期企业级应用安全保证计划需求设计构建测试上线源代码验证DevInspectQA集成测试QAInspect上线系统评估WebInspect企业级安全保证和报告评估管理平台1010安全辅助工具HP应用安全中心仪表盘评测管理平台策略以及准从集中管理脆弱性以及风险评估告警和报告分布式扫描MicrosoftVisualStudioDevInspectEclipseIBMRADQAInspectHP Quality HP FunctionalCenter TestingWebInspect基础智能引擎混合分析报告安全基础智能升级安全工具开放 APIs11安全测试解决方案为开发者,质量保证人员(QA),运维人员提供全面的应用安全生命周期解决方案通过识别和弥补Web应用和Web Service安全漏洞和缺陷,减低风险提供应用整个生命周期内的持续发展的安全操作和安全审计的能力12HP DevInspect发现,修复和保护:加速更好的安全应用开发· 在开发阶段发现缺陷– 源代码分析+黑盒测试=Hybrid Analysis· 使用HP SecureObjects代码库进行修复· 和领先的IDE集成– Microsoft Visual Studio, OBM Rational Applicat
原创力文档


文档评论(0)