网络安全渗透测试规范(试行).docxVIP

  • 3
  • 0
  • 约4.85千字
  • 约 13页
  • 2026-07-28 发布于四川
  • 举报

网络安全渗透测试规范(试行)

1适用范围

本规范明确了授权网络安全渗透测试活动的组织要求、前期准备、实施流程、漏洞分级、应急处置、风险管控及合规要求,适用于各级党政机关、企事业单位、关键信息基础设施运营者开展内部渗透测试,或委托第三方网络安全服务机构开展的渗透测试活动,覆盖信息系统、移动互联网应用、工业控制系统、物联网设备、业务应用接口、云平台等各类测试目标,作为试行阶段开展渗透测试活动的统一依据。

2术语与定义

2.1渗透测试:在取得目标运营方合法授权的前提下,通过模拟恶意攻击者的技术方法,对目标资产的安全性进行验证测试,发现安全漏洞并评估危害的活动。

2.2黑盒测试:测试方未提前获取目标系统的内部信息(源代码、架构设计、资产清单等),完全模拟外部攻击者视角开展的渗透测试。

2.3白盒测试:测试方提前获取目标系统完整的内部信息,对系统全链路开展全面审计测试的渗透测试。

2.4灰盒测试:测试方获取部分目标内部信息,结合外部视角开展的渗透测试,多用于红队演练、业务安全验证场景。

2.5授权边界:经委托方明确确认的可测试资产范围、允许的测试方法、测试时间窗口的统称,超出授权边界的测试活动属于非法攻击行为。

2.6CVSS:通用漏洞评分系统,行业统一的漏洞危害程度量化标准,当前通用版本为3.1。

3组织管理与人员资质要求

3.1双方职责划分

3.1.1委托方职责:明

文档评论(0)

1亿VIP精品文档

相关文档