精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何給SaaS應用做安全測試

原創 精選
云計算 云安全
本文從SaaS安全測試的基本概念出發,依次介紹了SaaS應用面臨的主要風險,測試關注的組件,測試的七個階段,并最終強調了定期測試的重要性。

作者 | 陳峻

審校 | 重樓

SaaS(軟件即服務應用在過去幾年中得到了迅速發展。截至2023年,全球有超過30,000家SaaS初創公司SaaS應用程序已成為無數行業在線業務的重要組成部分和首要選擇。憑借著簡化的流程,便捷交付和可擴展性,越來越多的應用數據和業務邏輯已從本地被遷移到了SaaS云端環境中。

然而,SaaS應用的增長與普及也自然成為了無數網絡威脅與攻擊的誘人目標。面對各種安全挑戰,SaaS應用供應商和使用方需要通過全方位的安全措施與測試來積極分析與應對。

SaaS面的主要風險

由于SaaS應用通常托管在服務提供商的服務器上,并用戶設備通過互聯網進行訪問,因此這種交付模式具有更低成本更易維護優點。不過攻擊者一旦發現SaaS應用上存在安全漏洞,就會想方設法通過獲取應用服務的訪問權限,如探囊取物般批量獲取使用方和客戶的數據信息。

目前,此類風險大致包括如下方面:

多租戶架構缺陷

在多租戶SaaS架構中,來自不同客戶的數據駐留在同一臺服務器上。一旦租戶之間的邏輯隔離不到位,那么某個租戶就可能無意、甚至刻意訪問到另一個租戶的數據,進而出現隱私信息的泄露,機密性的缺失。

任意訪問的開放性

由于任何人都可以從任何位置訪問SaaS應用,因此攻擊者不再受限。他們可以輕松地使用網絡釣魚詐騙,來獲取用戶憑據,或通過直接破解弱密碼,來實現未經授權的訪問。

與其他應用集成

SaaS平臺通常使用API來與其他應用集成。如果這些API在設計上具有安全缺陷,那么攻擊者便可以將其作為網關,滲透到SaaS應用以外的多個系統,并竊取敏感數據。

故障導致數據丟失

雖然SaaS的云服務保障了應用的可用性,但是云服務器上的數據安全性可能因網絡問題、設備故障、甚至是自然災難而丟失或損壞。對此,安全團隊在檢查SaaS業務時,應注意數據備份策略的可靠性,以避免因為數據丟失而造成服務的完整性欠缺

直接遭遇攻擊

根據開放式Web應用安全項目(OWASP)列出的典型十大Web應用和API風險,我們可以知道SaaS應用上一旦存在邏輯漏洞和技術問題,就會被黑客通過互聯網,發起直接攻擊和利用也就可能產生服務中斷、數據泄露、以及隱私侵犯不利影響。

責任共擔

由于多個應用共享同一套云服務系統與后臺邏輯因此服務提供方的配置錯誤、服務中斷等運營故障,就可能會被SaaS系統的共享結構所放大,進而波及到使用方的業務,甚至將網絡釣魚惡意軟件、以及勒索攻擊,傳播至使用方的業務數據上,使其被動承擔相應的責任

合規監管

縱然SaaS應用的使用方竭力遵循合規與監管的要求,但是一旦疏忽了對其使用到的SaaS供應商的合規性查驗,則會面臨連帶的監管風險,進而導致巨額罰款、或讓公司聲譽受損。對此,安全團隊應定期審查SaaS供應商對行業標準和法律法規的遵守情況。

測試的概念與好處

鑒于SaaS應用為用戶簡化了復雜的服務處理與提供機制,而其自身通常保留使用方和最終用戶的大量敏感商業信息與個人數據,因此SaaS安全測試可以通過對SaaS業務的所有組成部分采取深入掃描、利用與評估,以發現并修復應用在界面、網絡、通信、API、第三方集成、基礎代碼、用戶輸入、以及角色權限等方面的安全漏洞,進而降低SaaS應用的運營風險,改進其安全態勢

可見,SaaS安全測試不但有助于保障企業的云端系統、應用與數據安全,而且能夠滿足各種嚴格的合規性要求。

測試關注的組件

對于SaaS應用安全測試而言,安全團隊通常需要關注和檢查如下三個方面的基本組件:

連接安全性

客戶端設備與SaaS應用的連接是一個值得關注的重要風險點。鑒于SaaS應用的特點,服務提供商需要為使用方實施必要的信道保護、身份驗證、權限管理、以及行為監控等連接上的準入與保障而本著“從不信任,始終驗證的零信任原則,應用使用方的安全團隊有必要通過了解,來為后續的安全測試做好規劃

應用服務的安全

SaaS應用雖然簡化了使用方的自我構建,對于后端復雜的調用邏輯,使用方往往通過API、以及配套的管理控制臺來實現調用。不過在開展應用安全測試之前,使用方的安全人員有必要通過與SaaS服務供應商的交互,獲悉其平臺應用本身的基本業務類型,了解其技術架構可能存在的挑戰,API的權限管控,管理控制臺的設置與操作邏輯。

集成交互的安全性

使用方往往需要將由SaaS平臺提供的服務與數據,通過API集成等方式,為自己的前端應用提供擴展功能、自動化工作流、以及與其他服務交互。鑒于此類集成往往是一次性完成的,因此使用方的安全團隊應當根據職責分離(SoD)和最小權限(PoLP)原則,審查前端應用與SaaS平臺集成及交互的必要性與可控性。

測試的階段

為了避免出現“拆盲盒”的不確定性,使用方的安全團隊可以參考如下步驟,分階段開展SaaS安全測試:

收集信息

安全團隊在考慮對SaaS應用開展安全測試之前,需要對待測的應用的架構、網絡、業務邏輯、數據流轉、以及角色權限有所了解。這是制定有效的測試策略的基礎。鑒于安全團隊可能并非在應用項目開始時就參與其中,因此我們可以通過如下簡單的問卷列表,來獲取“第一手資料”

  • 應用能夠提供哪些基本功能?
  • 哪些團隊會在哪些場景下使用到該應用
  • 該應用對于前端業務重要程度
  • 應用中將存儲哪些業務數據類型,它們的敏感度如何?
  • 最終用戶會使用受管理的設備、還是個人終端訪問應用?
  • 用戶會使用受管理的私密網絡、還是互聯網連接訪問應用?
  • 訪問該應用的方式是瀏覽器、還是由使用方提供的應用接口
  • 平臺供應商是否能給出應用的架構、通信、以及配置等信息?特別是如下安全控制信息:

  Web應用防火墻(WAF)等云安全組件

  可用的外部端口

  負載均衡和DDoS保護

  基于身份認證管理(IAM)的單點登錄(SSO集成、或多因素身份驗證(MFA)的訪問控制

  靜態和傳輸中的數據加密

  服務器上的端點檢測和響應(EDR反病毒(AV方案

  API密鑰的管理與限流

  數據與代碼的備份和服務的高可用性(HA)

  日志記錄和監控選項

制定計劃

安全測試團隊根據了解到待測應用的信息與復雜程度,與各個利益方討論潛在限制、預估的成本,最終創建一個全面的安全測試計劃,其中包括:明確的范圍標準方法、深度、以及測試所需的系統配置、工具、及腳本

雙方交流

安全測試團隊通過與被測應用供應商交流,確定將執行測試的人員以及聯系方式,給將要使用的測試工具開放端口,并將其IP地址放入白名單,按需開放跳板主機,以及開通測試工具的安裝許可。

自動掃描

該階段,安全團隊通過專業的掃描工具,采用自動化的方式,仔細尋找被測應用的顯著漏洞。此類工具往往具有一定的侵入性。也就是說,它們可以通過模擬潛在的攻擊者,來爬取應用中的每個請求,進而快速地發現潛在的安全弱點和漏洞。

利用測試

針對自動化掃描到的漏洞,安全測試團隊需要綜合運用PoC(漏洞驗證程序)和EXP(漏洞利用程序)里的各種工具、Selenium腳本、及策略,通過手動測試的方式,按照計劃所制定的標準與范圍,先后對應用開展黑盒、白盒、以及灰盒(按需)等類型的利用和測試。參照OWASP Top 10,典型的測試要點包括:

  • 注入滲透
  • 服務器配置審查
  • 模糊輸入
  • 數據篡改
  • 文件上傳
  • 跨站腳本(XSS)

通過模擬攻擊的真實場景,我們可以獲悉被測應用的抗攻擊能力、以及攻擊得逞后,可能泄露的數據、篡改的系統、以及中斷的服務值得一提的是,安全測試人員除了使用手動測試技術,也可以利用自動化工具模擬人類交互,以社會工程的方式非法獲取應用的訪問授權。

評估報告

在完成了利用測試之后,安全測試團隊應根據記錄到的漏洞,測算潛在系統的損失、參考CVSS評分、以及核對如下維度實施漏洞分類,影響分析,優先級評定,以及按需進行風險計算。

  • IAM – 基于角色的訪問控制(RBAC)、SSO、MFA
  • 數據安全 – 數據加密、數據分級、數據泄露保護(DLP)
  • 可見性 – 日志記錄(SIEM)、監控、警報
  • 配置 – 安全設置、訪問控制列表(ACL)、IP白名單、接入的第三方應用
  • 網絡 – WAF、入侵檢測、DDoS保護
  • 合規–認證(ISO 27001、SOC 2 Type II、PCI DSS等)、隱私(PII、HIPAA、GDPR、CCPA等)

此外,通過結果保存與按需截屏的方式,安全測試團隊最終出具高準確度的報告,并向利益相關方給出修復建議。

整改重測

針對被確認的漏洞,應用使用團隊將協同安全團隊著手整改。而對于實難整改的部分,則可以按需引入云訪問安全代理(CASB)和云安全態勢管理(CSPM)等元安全組件以輔助加固。完成后,安全測試團隊將進入重新測試的階段,以確認漏洞是否被修復,且無新的漏洞產生,進而達到提高SaaS應用程序的整體安全態勢。

定期安全測試

我們常說:“安全態勢只是一時,并非一世”。這個概念在SaaS應用安全測試領域亦然。為此,我們需要通過定期開展安全測試(有時也稱為道德黑客攻擊),來驗證應用的安全預防措施的持續有效

與此同時,我們也需要定期從開源情報(OSINT)處,收集并獲悉有關被測SaaS應用的其他公開報道、共享信息、客戶合作伙伴反饋等,根據各種突發的事件,及時開展安全測評工作

總體而言,我們對于SaaS應用安全就是要本著主動發現、及時管控、按需評測的態度,保障SaaS應用在整個生命周期的安全態勢

作者介紹

陳峻(Julian Chen),51CTO社區編輯,具有十多年的IT項目實施經驗,善于對內外部資源與風險實施管控,專注傳播網絡與信息安全知識與經驗。

責任編輯:華軒 來源: 51CTO
相關推薦

2020-08-10 07:00:00

SaaS開發IT

2012-10-31 09:39:39

SaaS應用軟件即服務SaaS廠商

2012-12-24 09:49:08

SaaSSaaS安全

2022-09-19 00:37:13

SaaS云計算開發

2015-05-21 09:52:28

SaaS安全云應用安全

2011-07-25 10:41:29

2024-06-28 15:39:43

2015-08-24 11:20:17

SaaS云服務ASP

2020-12-28 14:40:47

云計算云應用SaaS

2012-11-16 09:25:48

移動SaaS移動SaaS應用軟件即服務

2023-01-31 12:08:05

2012-03-26 10:05:59

SaaS安全加密

2012-10-16 10:02:08

加密SaaS安全SaaS加密

2012-10-16 09:28:49

SaaS安全加密

2022-01-11 09:24:51

NIST網絡安全框架網絡安全SaaS應用安全

2022-07-29 09:00:00

SaaS安全認證

2012-02-17 10:22:31

2023-09-13 12:34:12

2023-02-19 15:07:28

2010-06-01 10:05:46

日本CIOSaaS
點贊
收藏

51CTO技術棧公眾號

精品国产一区二区三区四区四 | 99久久亚洲一区二区三区青草| 欧美激情精品久久久久久变态| av鲁丝一区鲁丝二区鲁丝三区| 综合毛片免费视频| 国产精品不卡一区二区三区| 国产一区不卡在线观看| 国产精品露脸视频| 黑丝一区二区三区| 在线成人激情视频| 日韩av无码一区二区三区不卡 | 亚洲毛片一区| www.日韩视频| 国产黄片一区二区三区| 中文字幕日韩高清在线| 在线观看三级视频欧美| 国产免费裸体视频| 日本美女在线中文版| 99久久99精品久久久久久| 91精品综合视频| 无码人妻精品一区二区| 1024日韩| 精品自在线视频| 日韩欧美视频免费观看| 欧美**字幕| 亚洲精品一区二区三区香蕉| 国产一级免费大片| 久久天堂av| 欧美午夜女人视频在线| 2018国产在线| 欧美xxxx性xxxxx高清| 亚洲欧洲在线观看av| 日韩一区二区三区高清| 日本一区高清| av日韩在线网站| 成人在线视频网址| 国产成人av免费看| 狠狠色狠狠色合久久伊人| 国产不卡av在线免费观看| 日韩成年人视频| 国产精品九九| 久久精品视频在线| 97精品在线播放| 色135综合网| 国产一区二区激情| 东方伊人免费在线观看| 欧美日韩有码| 中文字幕国产精品| 精品一区二区三区蜜桃在线| 欧美日韩一区二区三区视频播放| 国产一区二区三区视频 | 亚洲少妇屁股交4| 制服诱惑一区| 国产日产一区二区| 亚洲欧美偷拍另类a∨色屁股| 亚洲国产成人不卡| 欧美日本高清| 亚洲女爱视频在线| 国产 国语对白 露脸| 啦啦啦中文在线观看日本| 亚洲一区二区中文在线| 给我免费播放片在线观看| 99在线视频影院| 欧美日韩国产中文字幕| 免费午夜视频在线观看| 亚洲成av在线| 欧美久久一二区| 日本成人在线免费观看| 国产美女撒尿一区二区| 亚洲免费一级电影| 五月天婷婷丁香网| 女主播福利一区| 97视频在线观看网址| 日韩精品久久久久久免费| 日韩av在线免费观看不卡| 国产精品久久久久久久久| 一级黄色片在线看| 成人国产精品免费| 欧美一区1区三区3区公司| 8888四色奇米在线观看| 亚洲激情自拍视频| 能在线观看的av| 色天使综合视频| 欧美一区二区女人| 无套内谢大学处破女www小说| 欧美日韩伦理| 欧美激情视频在线观看| 亚洲成熟少妇视频在线观看| 极品美女销魂一区二区三区| 国产亚洲一区在线播放| h网站视频在线观看| 亚洲精品va在线观看| 久久久久久久久久久视频| 欧美男女视频| 日韩成人激情在线| 久艹在线观看视频| 国产欧美亚洲一区| 成人精品久久av网站| 人妻夜夜爽天天爽| 国产精品卡一卡二| 国产特级黄色大片| 精品国产三区在线| 亚洲欧美中文在线视频| 波多野结衣家庭教师| 性xx色xx综合久久久xx| 亚洲综合日韩在线| 国产中文字幕在线观看| 亚洲午夜私人影院| 中文国产在线观看| 国产91精品对白在线播放| 欧美高跟鞋交xxxxhd| 中文字幕一区二区三区免费看| fc2成人免费人成在线观看播放| 亚洲永久一区二区三区在线| 丝袜诱惑一区二区| 精品久久久久久久久久久久久久久| 欧美黄色一级生活片| 日韩视频精品在线观看| 91丝袜美腿美女视频网站| 精品推荐蜜桃传媒| 婷婷中文字幕综合| 亚洲一二三四五| 啪啪亚洲精品| 91国在线精品国内播放| 国产 欧美 自拍| 亚洲色图欧洲色图| 一本色道久久亚洲综合精品蜜桃| 一本色道久久综合狠狠躁的番外| 久久男人资源视频| 亚洲a视频在线| 亚洲免费观看视频| 国产aⅴ爽av久久久久| 国产成人三级| 日韩av电影在线网| 亚洲三区在线观看无套内射| 亚洲国产日韩一区二区| 亚洲美女高潮久久久| 自产国语精品视频| 91在线视频九色| 色哟哟免费在线观看| 欧美在线免费播放| 成人片黄网站色大片免费毛片| 亚洲影音一区| 久久久福利视频| 女厕盗摄一区二区三区| 日韩黄在线观看| 黄网在线观看视频| 99精品视频在线观看| 国产精品免费入口| 亚洲人成网亚洲欧洲无码| 欧美性视频网站| 九色视频成人自拍| 欧美亚洲国产怡红院影院| 97人妻人人揉人人躁人人| 日韩av午夜在线观看| 亚洲精品一区二区三区四区五区| 欧美视频免费看| 久久成人免费视频| 丁香花免费高清完整在线播放 | 亚洲不卡视频在线观看| 久久这里都是精品| www.99av.com| 亚洲精品一区二区妖精| 99视频在线播放| 免费在线小视频| 亚洲男人天堂2019| 最近中文字幕在线视频| 一区在线播放视频| 丰满人妻一区二区三区免费视频棣| 亚洲精品孕妇| 日韩av电影免费在线观看| 亚洲ww精品| 欧美极品少妇与黑人| 三级黄视频在线观看| 欧美色爱综合网| 久久久精品人妻一区二区三区四| 99久久免费视频.com| 日韩一级理论片| 影音先锋成人在线电影| 精品91免费| 国产美女久久| 久久久这里只有精品视频| 国产视频第一区| 日韩欧美在线观看一区二区三区| 日韩精品久久久久久久| 中文字幕欧美激情| 国产chinesehd精品露脸| 免费在线成人| 亚洲啊啊啊啊啊| 亚洲欧洲美洲国产香蕉| 99电影网电视剧在线观看| 成人美女黄网站| 久久中文字幕视频| 欧美孕妇性xxxⅹ精品hd| 7799精品视频| 在线观看日本网站| 亚洲制服欧美中文字幕中文字幕| 亚洲理论片在线观看| 国产**成人网毛片九色| 999精品视频在线| 最新日韩在线| 色香蕉在线观看| 久久91麻豆精品一区| 99re在线视频观看| 国产伊人久久| 国产成人精品日本亚洲| 丁香花视频在线观看| 精品国产一区二区三区久久狼黑人| 天天干天天色天天| 日韩一级二级三级精品视频| 中文字幕欧美人妻精品一区蜜臀| 午夜精品在线看| 久久中文字幕无码| 亚洲日本中文字幕区| 国产激情av在线| 26uuu国产电影一区二区| 国产裸体视频网站| 极品销魂美女一区二区三区| 男女曰b免费视频| 一本色道精品久久一区二区三区| 青青在线免费视频| 97精品国产福利一区二区三区| 蜜桃成人免费视频| 天堂成人娱乐在线视频免费播放网站 | 九九热精彩视频| 成人欧美一区二区三区1314| 摸摸摸bbb毛毛毛片| 久久青草欧美一区二区三区| 久久精品女同亚洲女同13| 国产成人在线免费观看| 国产资源中文字幕| 激情综合网最新| 在线观看免费不卡av| 六月丁香综合在线视频| 日韩av手机版| 蜜臀精品久久久久久蜜臀 | 日韩一区二区三区资源| 久操精品在线| 欧美一卡2卡3卡4卡无卡免费观看水多多 | 美女视频久久久| 国产精品成人在线观看| 国产激情av在线| 最新热久久免费视频| 成人做爰视频网站| 亚洲天堂成人在线观看| 少妇人妻丰满做爰xxx| 亚洲日本青草视频在线怡红院| 强制高潮抽搐sm调教高h| 亚洲人成伊人成综合网小说| 国产女人被狂躁到高潮小说| 一区二区三区影院| 日本特黄特色aaa大片免费| 性欧美疯狂xxxxbbbb| 国产精品xxxx喷水欧美| 一本大道久久精品懂色aⅴ | 久久亚洲一区| 激情 小说 亚洲 图片: 伦| 久久国产麻豆精品| 女人高潮一级片| 国产成人免费在线视频| 亚洲一区二区三区四区av| hitomi一区二区三区精品| 国产精品成人一区二区三区电影毛片| 久久精品视频一区二区| 国产大屁股喷水视频在线观看| 综合久久给合久久狠狠狠97色 | 国产精品一区二区免费| 婷婷激情久久| 一区不卡字幕| 激情久久久久久| 成人三级视频在线播放| 精品一区二区在线看| 麻豆短视频在线观看| 久久精品一区二区| 东方av正在进入| 狠狠色狠狠色综合日日五| 最新黄色网址在线观看| 精品奇米国产一区二区三区| 欧美孕妇孕交| 久久99国产精品自在自在app| 国产在线精彩视频| 国产日韩欧美在线| 高清日韩欧美| 亚洲午夜久久久影院伊人| 韩日在线一区| 性欧美videossex精品| 国产成人免费视频网站| 免费一级做a爰片久久毛片潮| 亚洲黄色在线视频| 九九热最新视频| 精品国产91久久久久久久妲己| 国产鲁鲁视频在线观看免费| 欧美富婆性猛交| 巨大黑人极品videos精品| 精品国产免费人成电影在线观...| 成人中文视频| 免费看的黄色大片| 国产精品456露脸| 亚洲黄色在线网站| 一区二区三区波多野结衣在线观看| 黄色一级视频免费看| 精品精品国产高清一毛片一天堂| 3d成人动漫在线| 日本亚洲欧美三级| 成人av激情人伦小说| av电影一区二区三区| 老司机午夜免费精品视频| 免费看91视频| 专区另类欧美日韩| 中文字幕久久久久| 精品亚洲一区二区三区在线播放 | 欧美一区在线直播| 亚洲2区在线| 手机成人av在线| 日韩国产在线一| 91成年人网站| 欧美小视频在线| 日韩中文字幕免费观看| 久久精品国产综合| 国产第一精品| 欧美在线播放一区| 美女视频一区免费观看| 国产黄色三级网站| 午夜免费久久看| 秋霞网一区二区| 欧美激情视频三区| 秋霞一区二区| 日本福利视频在线观看| 国内成人自拍视频| 国产天堂av在线| 7777女厕盗摄久久久| 麻豆系列在线观看| 91久久精品日日躁夜夜躁国产| 久久一区二区三区电影| 在线观看国产中文字幕| 欧美高清在线视频| 欧美国产一级片| 在线观看视频99| 成人在线免费电影网站| 亚洲视频小说| 久久国产尿小便嘘嘘| 91精品少妇一区二区三区蜜桃臀| 欧美日韩综合一区| 色老头视频在线观看| 国产三级精品网站| 亚洲精品成人影院| 三大队在线观看| 亚洲第一搞黄网站| 亚洲人成色777777老人头| 91av在线看| 国产成人ay| 国产成人美女视频| 亚洲精选在线视频| 天天干天天插天天操| 国产999在线观看| 欧美激情偷拍自拍| 精品人妻一区二区乱码| 欧美日韩国产激情| 九色国产在线观看| 成人啪啪免费看| 亚洲精华国产欧美| 公侵犯人妻一区二区三区| 欧美私人免费视频| 成人在线视频亚洲| 国产精品日韩高清| 久久久久中文| 日韩欧美国产成人精品免费| 精品国产免费一区二区三区香蕉| 欧美gv在线观看| 亚洲成人自拍| 国产mv日韩mv欧美| 一级片免费在线播放| 日韩视频免费大全中文字幕| 91久久偷偷做嫩草影院电| 国产免费毛卡片| 亚洲欧洲av在线| 天堂网在线播放| 国产日韩在线一区| av不卡在线| 男女男精品视频网站| 欧美精品一区二区三区蜜桃 | julia一区二区中文久久94| 亚洲神马久久| 精品一区二区在线观看视频| 精品国产髙清在线看国产毛片| 日韩精品专区| 日韩精品免费一区| 中文一区二区完整视频在线观看| 国内毛片毛片毛片毛片| 国产成人久久精品| 伊人影院久久| 乱老熟女一区二区三区| 亚洲精品美女久久久久| 韩国理伦片久久电影网| 青青青青草视频| 亚洲同性gay激情无套| 全色精品综合影院| 97人人做人人人难人人做| 青青草精品视频| 精品成人久久久|