渗透测试
渗透测试 是什么?
渗透测试对系统、应用或人员进行的经授权的模拟网络攻击,在真实攻击者之前发现可被利用的弱点。
渗透测试是一种以目标为导向的安全评估,由具备资质的测试人员使用与真实攻击者相同的工具和手法尝试突破组织的防御。每次测试都具有明确的范围、交战规则和书面授权,目标可能涵盖网络、Web 与移动应用、云工作负载、API、物理场所,或通过社会工程针对员工。
方法论。 成熟的渗透测试遵循公开标准而非随意试探:PTES(渗透测试执行标准)定义了从前期沟通到报告的七个阶段;NIST SP 800-115 是权威技术指南;OWASP Web 安全测试指南(WSTG) 与 OSSTMM 覆盖 Web 与运营层面的测试。测试人员常持有 OSCP、GPEN 或 CREST 认证。
深度胜于扫描。 与自动化扫描不同,渗透测试通过将多个漏洞串联,证明其可被利用并展示业务影响。经典链条常以暴露的边界设备为起点——例如 Log4Shell 漏洞(CVE-2021-44228)或存在缺陷的 VPN/防火墙设备——获取初始访问,再借助 Kerberoasting 或凭据复用横向移动至域管理员。在 Web 侧,IDOR 与持久型 XSS 组合可升级为完全的管理员接管。
产出与局限。 渗透测试是某一时刻的快照;报告按严重程度对发现排序,附复现步骤与修复建议,验证既有控制措施,并支持 PCI DSS、HIPAA、SOC 2 与 ISO 27001 合规。它是持续扫描与红队演练的补充,而非替代。
flowchart TD
A[范围界定与交战规则] --> B[侦察 / OSINT]
B --> C[扫描与枚举]
C --> D[利用:验证访问]
D --> E[后利用:提权与横向移动]
E --> F{是否达成目标?}
F -->|否| C
F -->|是| G[报告与修复建议]● 示例
- 01
外部网络渗透测试通过暴露的 VPN 设备获得初始访问,并横向移动至域管理员。
- 02
Web 应用渗透测试将 IDOR 与持久型 XSS 组合,接管管理员账号。
● 常见问题
渗透测试 是什么?
对系统、应用或人员进行的经授权的模拟网络攻击,在真实攻击者之前发现可被利用的弱点。 它属于网络安全的 防御与运营 分类。
渗透测试 是什么意思?
对系统、应用或人员进行的经授权的模拟网络攻击,在真实攻击者之前发现可被利用的弱点。
如何防御 渗透测试?
针对 渗透测试 的防御通常结合技术控制与运营实践,详见上方完整定义。
渗透测试 还有哪些其他名称?
常见的别称包括: 渗透, 道德黑客。