安全測試|網路安全漏洞分類分級指南、CVSS、DREAD的通用思路
近年來,網路安全威脅層出不窮,網路攻擊和資料洩露的事件頻發。既有多個知名網站大量使用者資訊洩露的事件;也有委內瑞拉國家電網幹線遭到攻擊,造成全國大面積停電的針對關鍵基礎設施實施的攻擊;還有烏克蘭武裝部隊的第聶伯羅軍隊自動化控制系統的伺服器使用者名稱和密碼分別為“admin”、“123456的弱密碼事件。可見小到資訊洩露,大到國家安全,網路安全關係著個人和國家的切身利益。 加我VX:atstudy-js 回覆“測試”,進入 自動化測試學習交流群~~
漏洞是計算機資訊系統在需求、設計、實現、配置、執行等過程中,有意或無意產生的缺陷。這些缺陷以不同的形式存在於計算機資訊系統的各個層次和環節之中,一旦被惡意主體所利用,就會對計算機資訊系統的安全造成損害,從而影響計算機資訊系統的正常執行。
根據漏洞的定義,漏洞本質上也是缺陷,對於缺陷而言,進行缺陷的分級是一個比較重要的議題,因為需要評估修復缺陷的優先順序。對於系統測試發現的缺陷,已有較為成熟的分級方案,大都是劃分為致命、嚴重、一般、輕微四個級別。
漏洞也需明確其嚴重程度劃分的標準。為判斷修復不同漏洞的優先順序提供依據。
本文先通過分析對比業界常用的三個漏洞等級劃分模型:網路安全漏洞分類分級指南、CVSS、DREAD來了解漏洞分級的通用思路。然後會選取兩個典型的漏洞來運用這三種模型進行漏洞的定級實踐。
【網路安全漏洞分類分級指南】
《GB/T 30279-2020 資訊保安技術 網路安全漏洞分類分級指南》是國家標準,該標準替代了《GB/T 33561-2017 資訊保安技術 安全漏洞分類》和《GB/T 30279-2013 資訊保安技術 安全漏洞等級劃分指南》,將漏洞的分級方式劃分為技術分級和綜合分級。將分級指標劃分為被利用性指標類、影響程度指標類和環境因素指標類。
具體的分級過程是:
第一步:先對被利用性指標進行賦值,根據賦值結果,按照“被利用性分級表”得到漏洞的被利用性分級。
第二步:對影響程度指標進行賦值,根據賦值結果,按照“影響程度分級表”得到漏洞的影響程度分級。
第三步:根據漏洞的被利用分級和影響程度分級結果,按照“漏洞技術分級結果表”計算得到漏洞的技術分級結果。如果只是做漏洞的技術分級,那麼到這一步就結束了,如果還需進行綜合分級,則繼續下一步。
第四步:對環境因素指標進行賦值,根據賦值結果,按照“環境因素分級表”得到漏洞的環境因素分級。
第五步:根據漏洞的技術分級結果和環境因素分級結果,按照“漏洞綜合分級表”計算得到漏洞的綜合分級結果。
可以我的個人V:atstudy-js,可以免費領取一份10G軟體測試工程師面試寶典文件資料。以及相對應的視訊學習教程免費分享!,其中包括了有基礎知識、Linux必備、Mysql資料庫、抓包工具、介面測試工具、測試進階-Python程式設計、Web自動化測試、APP自動化測試、介面自動化測試、測試高階持續整合、測試架構開發測試框架、效能測試等。
這些測試資料,對於做【軟體測試】的朋友來說應該是最全面最完整的備戰倉庫,這個倉庫也陪伴我走過了最艱難的路程,希望也能幫助到你!
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/31407649/viewspace-2889473/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 網路安全漏洞的種類分為哪些?
- 通用漏洞評分系統 (CVSS)系統入門指南
- 網路安全滲透測試分為哪幾類?網路安全好就業嗎?就業
- [kotlin]帶分類的RecyclerView通用實現新思路KotlinView
- 《工業資料分類分級指南(試行)》解讀
- 瞭解 CVSS:通用漏洞評分系統的應用
- 網路安全漏洞主要分為哪些型別?Web安全入門型別Web
- mysql 無限級分類實現思路MySql
- 網路安全級別劃分為幾個等級?網路安全入門
- 網路安全等級保護分為幾級?網路安全學習教程
- 網路安全級別劃分為幾個等級?網路安全基礎教程
- 安全漏洞如何分級?分析對比業界常用的三個漏洞等級劃分模型模型
- 軟體測試分類
- 《資料安全能力成熟度模型》實踐指南01:資料分級分類模型
- 測試方法的七種分類
- 網際網路大廠有哪些分庫分表的思路和技巧?
- 「影像分類」 實戰影像分類網路的視覺化視覺化
- 高效能無限級分類實現思路
- 好大夫資料安全分類分級實踐探索
- 工業網際網路企業網路安全分類分級工作啟動會在中新賽克工業網際網路安全技術創新中心召開
- 軟體測試——三、軟體測試的分類
- 軟體測試之測試分類_1.4
- 移動端測試分類
- 探索性測試的分類與測試用例
- 通用mapper和分類實現APP
- 網路安全中的威脅可分為哪幾類?如何區分?
- 【入門知識】網路安全中的漏洞分為哪幾類?
- oracle分割槽表的分類及測試Oracle
- 測試用例的設計方法、思路、場景、分類和歸納,你知道多少?
- B類網路快速 子網劃分
- 上海市場監管局:對網際網路平臺實施分級分類管理
- 滲透測試網站安全漏洞檢測大體方法網站
- 什麼是網路滲透測試?網路滲透測試分為幾種型別?型別
- 網路:IP地址分類和分段
- libwebp影像庫漏洞已在攻擊中被利用,CVSS評級滿分Web
- DDOS攻擊分為幾大類?網路安全入門教程
- 網路安全學習中,原始碼審計有哪些分類?原始碼
- 初級安全入門——安全漏洞的檢測與利用