滲透測試服務(wù)
我們提供的服務(wù)
服務(wù)器加固
找出服務(wù)器中存在的安全漏洞。按服務(wù)器檢測是對傳統(tǒng)安全弱點(diǎn)的串聯(lián)并形成路徑,終通過路徑式的利用而達(dá)到模擬入侵的效果。 發(fā)掘應(yīng)用中影響業(yè)務(wù)正常運(yùn)行、導(dǎo)致敏感信息泄露、造成現(xiàn)金和信譽(yù)損失等漏洞,從而加固服務(wù)器安全。
防欺詐和防盜鏈
對侵權(quán)網(wǎng)站分三級管理。 一級是最高級別侵權(quán),處理方式是在百度整體刪除。 二級是次高級,證據(jù)不是太充足,百度不會刪除,處理方式是排名 到百度5頁以后。 三級是惡意評價(jià)等負(fù)面信息的, 處理方式是在百度刪除負(fù)面信息
滲透測試
漏洞修復(fù)后,對修復(fù)方案和結(jié)果進(jìn)行有效性評估,分析修復(fù)方案的有損打擊和誤打擊風(fēng)險(xiǎn),驗(yàn)證漏洞修復(fù)結(jié)果。 匯總漏洞修復(fù)方案評估結(jié)果,標(biāo)注漏洞修復(fù)結(jié)果,更新并發(fā)送測試報(bào)告。
產(chǎn)品做滲透測試帶來的好處!
避免業(yè)務(wù)安全隱患
技術(shù)層面定性的分析系統(tǒng)的安全性,串聯(lián)系統(tǒng)安全隱患點(diǎn),有效驗(yàn)證其存在性及其可利用程度,避免因安全漏洞造成業(yè)務(wù)損失
提供權(quán)威安全保障
出具專業(yè)系統(tǒng)安全檢測報(bào)告,有效提升甲方單位或用戶對系統(tǒng)安全的信任度,促進(jìn)業(yè)務(wù)快速成交。
服務(wù)流程
提供服務(wù)的流程
項(xiàng)目執(zhí)行
風(fēng)險(xiǎn)分析:熟悉系統(tǒng),進(jìn)行風(fēng)險(xiǎn)分析,設(shè)計(jì)測試風(fēng)險(xiǎn)點(diǎn)。 漏洞挖掘:安全測試專家分組進(jìn)行安全滲透測試,提交漏洞。 報(bào)告匯總:匯總系統(tǒng)風(fēng)險(xiǎn)評估結(jié)果和漏洞,發(fā)送測試報(bào)告。
項(xiàng)目完結(jié)
漏洞修復(fù):企業(yè)按照測試報(bào)告進(jìn)行修復(fù)。 回歸測試:雙方依據(jù)合同結(jié)算測試費(fèi)用,企業(yè)支付費(fèi)用。
F.A.Q
快速解答疑問
-
惡意代碼排查和應(yīng)急響應(yīng)的區(qū)別?
惡意代碼排查不同于應(yīng)急響應(yīng),他們的區(qū)別主要體現(xiàn)在服務(wù)的目標(biāo)、對象和時(shí)間上的差異。應(yīng)急響應(yīng)的目標(biāo)是快速處理安全事件、防范影響擴(kuò)大。在控制安全事件影響的前提下,找出安全事件發(fā)生的原因,防微杜漸。 應(yīng)急響應(yīng)是以發(fā)生安全事件為前提,針對事件內(nèi)容處理該事件中涉及的直接對象,例如相關(guān)設(shè)備、服務(wù)器或網(wǎng)站系統(tǒng)等,而惡意代碼排查,更多是非直接對象,是可能受到“二次入侵”的同網(wǎng)段其他設(shè)備、服務(wù)器或系統(tǒng)。 對于時(shí)間而言,應(yīng)急響應(yīng)注重短時(shí)間內(nèi)控制安全事件發(fā)生的范圍,減少影響;而惡意代碼排查則是需要對服務(wù)器、網(wǎng)站系統(tǒng)逐一檢查和分析,并不要求短時(shí)間內(nèi)完成。
-
服務(wù)器安全維護(hù)范圍及內(nèi)容
底層系統(tǒng)的安全設(shè)置,服務(wù)器系統(tǒng)后門和病毒的查殺以及主動防御,遠(yuǎn)程桌面軍規(guī)化安全認(rèn)證,系統(tǒng)漏洞修復(fù),系統(tǒng)文件防篡改,系統(tǒng)服務(wù)安全設(shè)置,系統(tǒng)危險(xiǎn)組件和注冊表的加固,系統(tǒng)組策略安全設(shè)置,IP端口安全策略設(shè)置,網(wǎng)站文件夾權(quán)限安全設(shè)置,以及IIS,Nginx、Apache、Lnmp、JSP+Tomcat等環(huán)境的安全設(shè)置。深度防CC攻擊和ARP攻擊防御,Webshell、掛馬清理,數(shù)據(jù)庫安全設(shè)置及防篡改。
-
Webshell、木馬清理
對網(wǎng)站目錄里的文件進(jìn)行全面的檢測和清理,對于一句話webshell、加密的網(wǎng)站木馬,黑鏈木馬,百度快照木馬,圖片類的腳本木馬,進(jìn)行有效的查殺和清理,global.asa木馬,及以設(shè)備名字命名的文件進(jìn)行強(qiáng)制的刪除和清理,從而達(dá)到木馬的永久刪除。
-
系統(tǒng)木馬的主動防御
對服務(wù)器系統(tǒng)里的內(nèi)核木馬,和rootkit后門木馬進(jìn)行深度的挖掘和清理,sine安全木馬主動防御策略對國內(nèi)外流行的隱藏木馬,刪除自身木馬和后門進(jìn)行有效的查殺,系統(tǒng)內(nèi)核文件和DLL系統(tǒng)文件進(jìn)行了全面的防篡改和監(jiān)控,達(dá)到以靜制動,秒級的查殺!
-
滲透測試范圍和內(nèi)容
網(wǎng)站安全滲透包括,SQL注射漏洞,cookies注入漏洞,文件上傳截?cái)嗦┒?,目錄遍歷漏洞,URL跳轉(zhuǎn)漏洞,在線編輯器漏洞,網(wǎng)站身份驗(yàn)證過濾漏洞,PHP遠(yuǎn)程代碼執(zhí)行漏洞,數(shù)據(jù)庫暴庫漏洞,網(wǎng)站路徑漏洞,XSS跨站漏洞,默認(rèn)后臺及弱口令漏洞,任意文件下載漏洞,網(wǎng)站代碼遠(yuǎn)程溢出漏洞,修改任意賬號密碼漏洞,程序功能上的邏輯漏洞,任意次數(shù)短信發(fā)送、任意手機(jī)號碼或郵箱注冊漏洞后臺或者api接口安全認(rèn)證繞過漏洞等等的安全滲透測試。
-
XSS跨站漏洞
檢測網(wǎng)站是否存在反射性XSS,存儲性XSS漏洞,XXS漏洞經(jīng)常出現(xiàn)在文章發(fā)表,評論回復(fù),留言,個(gè)人資料設(shè)置,發(fā)送信件,注冊資料等等程序功能上,常用的輸入函數(shù)列表:print、print_r、echo、printf、sprintf、die、var-dump、var_export,等函數(shù)列表里進(jìn)行漏洞測試,XSS跨站攻擊,會竊取用戶cookies、利用CSRF漏洞進(jìn)行跨站請求偽造,劫持用戶或者管理員的身份進(jìn)行網(wǎng)站提權(quán),上傳木馬后門,添加管理員賬號,修改網(wǎng)站配置。