Консультации по инструментам сканирования кода / проникновения - PullRequest
0 голосов
/ 16 января 2010

Насколько я понимаю, предложения делятся на две категории - службы сканирования, такие как McAfee, Comodo и т. Д., И такие инструменты, как Burp Proxy, HP WebInspect, CodeScan и т. Д.

В идеальном мире я бы использовал что-то, что активно сканировало определенный URL (целью является стек LAMP) ежедневно (или по мере необходимости, если это автономный инструмент), но я немного опасаюсь автономные инструменты с точки зрения их охвата и частоты обновления. («Удаленные» сканеры, такие как McAfee, предположительно обновляются по мере необходимости.)

У меня также были проблемы с некоторыми автономными инструментами (к сожалению, не помню, какой из них), которые сумели потеряться в нашей системе переписывания URL-адресов (в игре есть многогранный поиск, поэтому вы можете представить, что дела обстоят довольно глубоко передняя часть URL).

В связи с этим мне просто интересно, какой у людей был опыт работы с предложениями, и сопоставляются ли автономные инструменты со службами сканирования.

(кстати, мне известны инструменты тестирования на проникновение - мне просто интересно, изменилась ли ситуация с тех пор)

1 Ответ

1 голос
/ 18 января 2010

Я провел тестирование на проникновение и Разработка эксплойта .Я могу сказать вам из первых рук, что хакерство - это не просто запуск какого-либо инструмента.Иногда инструменты могут облегчить жизнь, но если вы не знаете, что делаете, инструмент не поможет.

Если вы хотите ЗНАТЬ о том, что ваша система защищена, вам необходимо повысить квалификацию хакера для взлома. PCI-DSS - это сертификат, необходимый для обработки кредитных карт, который требуетРегулярное тестирование на проникновение проводится на вашем сервере.Регулярное тестирование на проникновение - это то, что вы должны принять, если вы хотите иметь очень безопасный сервер.

Очень хорошей мерой безопасности для веб-серверов является брандмауэр веб-приложений (WAF).WAF также требуются PCI-DSS. Mod_security является бесплатным WAF с открытым исходным кодом.Mod_Security может использоваться для предотвращения сотен различных типов атак.WAF может стать кошмаром для тестера на проникновение или хакером.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...