01.07.2015 Views

OWASP测试指南

OWASP测试指南

OWASP测试指南

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

务 器 也 许 不 配 置 以 下 内 容 : 最 小 的 特 权 、 合 法 的 SSL 证 书 和 安 全 配 置 、 关 闭 基 本 服 务 和 网 页 根 目 录 没 有 从 测 试 和 管<br />

理 网 页 中 移 除 。<br />

安 全 测 试 数 据 分 析 和 报 告<br />

安 全 测 试 指 标 (Metrics) 和 测 量 的 目 标<br />

安 全 测 试 的 指 标 和 衡 量 定 义 的 目 标 的 一 个 前 提 是 对 风 险 分 析 和 管 理 过 程 于 使 用 安 全 测 验 数 据 。 例 如 , 衡 量 的 一 个<br />

例 子 : 安 全 测 试 中 发 现 弱 点 的 总 数 也 许 由 应 用 安 全 状 态 定 量 。 这 些 衡 量 标 准 也 帮 助 软 件 安 全 测 试 识 别 安 全 目 标 ,<br />

例 如 , 在 应 用 部 署 入 生 产 之 前 将 弱 点 数 量 降 低 到 一 个 可 接 受 的 数 字 ( 极 小 值 )。<br />

另 一 个 可 管 理 的 目 标 就 是 对 比 基 线 对 应 的 应 用 程 序 安 全 状 态 去 评 估 应 用 安 全 过 程 进 展 。 例 如 , 安 全 度 规 基 础 线 也 许<br />

包 含 了 仅 做 渗 透 试 验 的 应 用 。 相 比 于 基 础 线 , 在 编 码 期 间 也 做 了 安 全 测 试 的 应 用 程 序 中 的 安 全 数 据 应 该 显 示 进 程<br />

( 即 , 更 少 的 弱 点 数 量 )。<br />

在 传 统 软 件 测 试 中 , 软 件 瑕 疵 的 数 量 ( 例 如 应 用 程 序 中 发 现 的 bugs) 能 提 供 衡 量 软 件 质 量 的 标 准 。 同 样 地 , 安 全<br />

测 试 可 以 提 供 软 件 安 全 的 一 个 衡 量 标 准 。 从 瑕 疵 管 理 和 报 告 角 度 透 视 , 软 件 质 量 和 安 全 测 试 可 能 对 起 因 和 瑕 疵 修<br />

正 力 度 使 用 相 似 的 分 类 法 。 从 起 因 透 视 , 安 全 瑕 疵 是 由 设 计 错 误 引 起 的 ( 即 , 安 全 漏 洞 ), 或 者 是 编 码 时 的 错 误 ( 如<br />

安 全 bug) . 从 瑕 疵 修 正 力 度 透 视 , 安 全 上 和 质 量 上 的 瑕 疵 可 以 根 据 开 发 员 用 于 修 补 的 时 间 来 衡 量 , 或 是 用 于 修 复<br />

的 工 具 和 资 源 , 最 后 是 用 于 实 施 修 复 的 花 费 。<br />

与 质 量 数 据 比 较 , 安 全 测 试 数 据 的 特 异 在 于 以 下 范 畴 的 不 同 : 威 胁 、 弱 点 的 泄 露 和 弱 点 引 起 的 潜 在 的 攻 击 影 响 风 险<br />

等 级 。 安 全 的 测 试 应 用 程 序 包 括 通 过 管 理 技 术 风 险 来 确 保 应 用 对 抗 措 施 达 到 可 验 收 水 平 。 为 此 , 在 SDLC 期 间 安 全<br />

测 验 数 据 必 须 在 重 要 的 检 测 点 上 支 持 安 全 风 险 战 略 。 比 如 , 用 源 代 码 分 析 发 现 源 代 码 中 的 弱 点 代 表 风 险 中 一 项 最 初<br />

的 衡 量 标 准 。 这 些 弱 点 风 险 的 衡 量 ( 即 , 高 , 中 等 , 低 ) 可 以 通 过 泄 露 和 可 能 性 因 素 的 计 算 确 定 , 或 者 , 进 一 步 通<br />

过 渗 透 测 试 验 证 。 与 安 全 测 试 中 发 现 的 弱 点 风 险 相 关 的 度 规 授 权 业 务 管 理 做 出 风 险 管 理 决 定 , 例 如 决 定 风 险 是 否 在<br />

接 受 、 缓 和 或 者 传 送 到 组 织 中 的 另 一 个 层 面 ( 如 业 务 和 技 术 )。<br />

当 评 估 应 用 程 序 的 安 全 状 态 时 , 某 些 因 素 的 考 虑 很 重 要 , 如 开 发 的 应 用 程 序 的 规 模 。 统 计 证 明 : 应 用 程 序 的 规 模 与<br />

在 应 用 程 序 测 试 中 发 现 的 问 题 数 量 有 关 。 应 用 程 序 规 模 的 一 项 衡 量 标 准 是 应 用 中 的 代 码 排 数 (LOC)。 一 般 来 说 ,<br />

软 件 质 量 中 的 瑕 疵 范 围 大 约 是 每 一 千 条 新 的 或 者 变 化 代 码 中 有 7 到 10 个 [21]。 由 于 通 过 一 次 测 试 可 以 减 少 大 约 整<br />

体 数 量 中 25%, 逻 辑 上 来 讲 , 规 模 大 的 应 用 程 序 应 该 比 小 规 模 的 做 更 多 更 频 繁 的 测 试 。<br />

当 在 SDLC 的 几 个 阶 段 都 完 成 安 全 测 试 时 , 在 侦 查 弱 点 方 面 的 测 验 数 据 就 能 证 明 安 全 测 试 的 能 力 , 在 SDLC 的 不 同 的<br />

监 测 点 , 这 些 弱 点 一 旦 引 入 , 就 能 通 过 执 行 对 抗 措 施 证 明 移 除 它 们 的 有 效 性 。 这 个 类 型 的 衡 量 标 准 也 被 定 义 成 “ 容<br />

量 度 规 ”, 并 且 提 供 开 发 过 程 中 维 持 各 个 阶 段 安 全 的 演 示 的 安 全 评 估 能 力 的 衡 量 标 准 。 这 些 容 量 度 规 对 于 降 低 修 复<br />

弱 点 的 费 用 也 是 至 关 重 要 的 因 素 , 因 为 在 同 一 个 SDLC 阶 段 修 补 弱 点 比 到 另 一 个 阶 段 修 补 它 花 费 的 代 价 小 很 多 。<br />

当 它 同 有 形 和 计 时 的 目 标 联 系 在 一 起 时 , 安 全 测 试 度 规 对 安 全 风 险 、 费 用 和 瑕 疵 管 理 分 析 有 以 下 帮 助 :<br />

• 减 少 30% 的 漏 洞<br />

• 安 全 问 题 有 望 在 期 限 内 修 复 ( 如 : 在 Beta 发 行 之 前 )<br />

36

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!