返回介绍

3.1 业务安全测试概述

发布于 2024-10-11 00:03:31 字数 561 浏览 0 评论 0 收藏 0

业务安全测试通常是指针对业务运行的软、硬件平台(操作系统、数据库、中间件

等),业务系统自身(软件或设备)和业务所提供的服务进行安全测试,保护业务系统免

受安全威胁,以验证业务系统符合安全需求定义和安全标准的过程。本书所涉及的业务安

全主要是系统自身和所提供服务的安全,即针对业务系统中的业务流程、业务逻辑设计、

业务权限和业务数据及相关支撑系统及后台管理平台与业务相关的支撑功能、管理流程等

方面的安全测试,深度挖掘业务安全漏洞,并提供相关整改修复建议,从关注具体业务功

能的正确呈现、安全运营角度出发,增强用户业务系统的安全性。

传统安全测试主要依靠基于漏洞类型的自动化扫描检测,辅以人工测试,来发现如

SQL 注入、XSS、任意文件上传、远程命令执行等传统类型的漏洞,这种方式往往容易忽

略业务系统的业务流程设计缺陷、业务逻辑、业务数据流转、业务权限、业务数据等方面

的安全风险。过度依赖基于漏洞的传统安全测试方式脱离了业务系统本身,不与业务数据

相关联,很难发现业务层面的漏洞,企业很可能因为简单的业务逻辑漏洞而蒙受巨大损

失。

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。
列表为空,暂无数据
    我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
    原文