服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

每年一次渗透测试够用吗?

日期: 来源:数世咨询收集编辑:recco

用户定期进行渗透测试的主要原因有二:一是找到并堵住可能被黑客利用的路径,二是满足合规以避免被处罚。许多组织每年都至少实施一次渗透测试,但渗透测试的最佳频率应该是多少?一年一次?还是更多次?

答案取决于多种因素,例如开发周期的类型、应用程序的关键程度,以及用户所处的行业等。

1、开发周期

如果你的团队是敏捷开发模式,它的特点是发布周期短,迭代速度快。这将导致难以跟踪对代码库所做的更改,并增加了出现安全漏洞的可能性。为了降低安全风险,一年只测试一次显然是不够的。也就是说,渗透测试的周期应该与组织的开发周期保持一致。对于静态web应用程序,每4-6个月测试一次即可。但对于经常更新的web应用程序,则需要更加频繁地测试。每月甚至每周测试一次。

2、关键应用

另一种情况是Web应用程序之于业务的关键程度。对于非常依赖其web应用程序开展业务,任何系统停摆都可能导致严重财务损失的组织,必须对其关键web应用频繁地进行测试,以控制业务中断或数据丢失的风险。至于非关键业务的web应用程序则可依据组织所具备的资源,看情况进行测试。

3、面向客户

如果组织的web应用程序都在内部,频繁的渗透测试就没有必要。然而,如果组织的web应用程序可供公众(客户)访问,根据应用程序的大小和复杂性,可能需要每月甚至每周的测试。除了外部访问的情况,如果组织属于高风险行业,也需要考虑高频次的测试。

4、缺乏专职人员

这可能听上去违反直觉,但事实是如果组织自身没有安全团队,可能需要更加频繁地进行测试。原因是没有专职安全人员的组织更容易受到攻击,所以更加需要依靠外部的渗透测试人员来评估组织的安全状况。评估频次与组织的规模和复杂性成正比。

5、收并购

在商业收并购过程中,经常会出现很多混乱复杂的局面,导致关键系统和数据的风险程度陡增。因此,在收并购期间更频繁地进行渗透测试非常重要。2016年万豪收购喜达屋,却没有意识到两年前的黑客攻击导致后者超过5亿客户记录被泄露,“面临高达10亿美元的监管罚款和诉讼费用”。

持续渗透测试

传统的渗透测试是按照固定的时间表进行的,比如一年一次或半年一次,属于定期评估的概念。持续渗透测试则是一个不断扫描系统以发现漏洞的过程,以期在攻击者利用漏洞之前识别并修复漏洞。这对于具有敏捷开发周期的组织来说尤为重要。由于经常发布新代码,因此出现安全漏洞的可能性更大。

虽然定期渗透测试很重要,但在企业越来越依赖其web应用程序的当今世界,显然已经不够,持续渗透测试会越来越重要。


参考阅读
五大类渗透测试
人工渗透测试之死?
云渗透测试需采取不一样的方法

相关阅读

  • “中国在那有很大分量,我们甚至不在场”

  • 据法新社报道,美国国务卿布林肯3月22日呼吁国会同意拨款1.5亿美元重新加入联合国教科文组织,称美国的缺席让中国得以制定人工智能的相关规则。报道指出,去年12月,当时完全由布林
  • 今起报名!广西2023年本科对口中职计划招生2000人

  • 3月22日,记者从自治区招生考试院获悉,今年广西共有8所本科院校参加本科对口中职招生,分别为百色学院、广西民族师范学院、广西科技师范学院、广西职业师范学院、广西外国语学院
  • 你的网络安全软件有这些关键功能吗?

  • 当前,网络威胁形势比以往任何时候都更加复杂,网络犯罪分子变得更加聪明,他们的攻击也变得更加精准,造成的损失急剧增加。根据联邦调查局(Federal Bureau of Investigation)的数据,

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 2023年春季大豆玉米带状复合种植科学施肥指导意见

  • 点击上方“全国农技推广”关注我们!施肥原则1.大豆、玉米分别适当控制施肥,充分利用测土配方施肥技术成果,科学确定施肥量,确保满足玉米养分需求,兼顾大豆需肥。玉米注重氮肥施用
  • 体系风采 | 接力换代新棚貌 助农增收新效能

  • 点击上方“全国农技推广”关注我们!走进江苏省江都现代农业产业园,一座座新式钢架大棚整齐排列在道路两侧,棚内叶菜绿意盎然,瓜果累累欲坠,工人们也在棚里穿梭忙碌着。这排排大棚
  • 西北内陆棉区棉花春季生产技术指导意见

  • 点击上方“全国农技推广”关注我们!播前管理要提早做好春耕备耕,做好追施底肥、犁地整地和生产资料准备工作;选用纤维品质好、适宜机械化采收的良种。 适时播种根据气象部门预
  • 每年一次渗透测试够用吗?

  • 用户定期进行渗透测试的主要原因有二:一是找到并堵住可能被黑客利用的路径,二是满足合规以避免被处罚。许多组织每年都至少实施一次渗透测试,但渗透测试的最佳频率应该是多少?一