精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何給SaaS應用做安全測試

原創 精選
云計算 云安全
本文從SaaS安全測試的基本概念出發,依次介紹了SaaS應用面臨的主要風險,測試關注的組件,測試的七個階段,并最終強調了定期測試的重要性。

作者 | 陳峻

審校 | 重樓

SaaS(軟件即服務應用在過去幾年中得到了迅速發展。截至2023年,全球有超過30,000家SaaS初創公司SaaS應用程序已成為無數行業在線業務的重要組成部分和首要選擇。憑借著簡化的流程,便捷交付和可擴展性,越來越多的應用數據和業務邏輯已從本地被遷移到了SaaS云端環境中。

然而,SaaS應用的增長與普及也自然成為了無數網絡威脅與攻擊的誘人目標。面對各種安全挑戰,SaaS應用供應商和使用方需要通過全方位的安全措施與測試來積極分析與應對。

SaaS面的主要風險

由于SaaS應用通常托管在服務提供商的服務器上,并用戶設備通過互聯網進行訪問,因此這種交付模式具有更低成本更易維護優點。不過攻擊者一旦發現SaaS應用上存在安全漏洞,就會想方設法通過獲取應用服務的訪問權限,如探囊取物般批量獲取使用方和客戶的數據信息。

目前,此類風險大致包括如下方面:

多租戶架構缺陷

在多租戶SaaS架構中,來自不同客戶的數據駐留在同一臺服務器上。一旦租戶之間的邏輯隔離不到位,那么某個租戶就可能無意、甚至刻意訪問到另一個租戶的數據,進而出現隱私信息的泄露,機密性的缺失。

任意訪問的開放性

由于任何人都可以從任何位置訪問SaaS應用,因此攻擊者不再受限。他們可以輕松地使用網絡釣魚詐騙,來獲取用戶憑據,或通過直接破解弱密碼,來實現未經授權的訪問。

與其他應用集成

SaaS平臺通常使用API來與其他應用集成。如果這些API在設計上具有安全缺陷,那么攻擊者便可以將其作為網關,滲透到SaaS應用以外的多個系統,并竊取敏感數據。

故障導致數據丟失

雖然SaaS的云服務保障了應用的可用性,但是云服務器上的數據安全性可能因網絡問題、設備故障、甚至是自然災難而丟失或損壞。對此,安全團隊在檢查SaaS業務時,應注意數據備份策略的可靠性,以避免因為數據丟失而造成服務的完整性欠缺

直接遭遇攻擊

根據開放式Web應用安全項目(OWASP)列出的典型十大Web應用和API風險,我們可以知道SaaS應用上一旦存在邏輯漏洞和技術問題,就會被黑客通過互聯網,發起直接攻擊和利用也就可能產生服務中斷、數據泄露、以及隱私侵犯不利影響。

責任共擔

由于多個應用共享同一套云服務系統與后臺邏輯因此服務提供方的配置錯誤、服務中斷等運營故障,就可能會被SaaS系統的共享結構所放大,進而波及到使用方的業務,甚至將網絡釣魚惡意軟件、以及勒索攻擊,傳播至使用方的業務數據上,使其被動承擔相應的責任

合規監管

縱然SaaS應用的使用方竭力遵循合規與監管的要求,但是一旦疏忽了對其使用到的SaaS供應商的合規性查驗,則會面臨連帶的監管風險,進而導致巨額罰款、或讓公司聲譽受損。對此,安全團隊應定期審查SaaS供應商對行業標準和法律法規的遵守情況。

測試的概念與好處

鑒于SaaS應用為用戶簡化了復雜的服務處理與提供機制,而其自身通常保留使用方和最終用戶的大量敏感商業信息與個人數據,因此SaaS安全測試可以通過對SaaS業務的所有組成部分采取深入掃描、利用與評估,以發現并修復應用在界面、網絡、通信、API、第三方集成、基礎代碼、用戶輸入、以及角色權限等方面的安全漏洞,進而降低SaaS應用的運營風險,改進其安全態勢

可見,SaaS安全測試不但有助于保障企業的云端系統、應用與數據安全,而且能夠滿足各種嚴格的合規性要求。

測試關注的組件

對于SaaS應用安全測試而言,安全團隊通常需要關注和檢查如下三個方面的基本組件:

連接安全性

客戶端設備與SaaS應用的連接是一個值得關注的重要風險點。鑒于SaaS應用的特點,服務提供商需要為使用方實施必要的信道保護、身份驗證、權限管理、以及行為監控等連接上的準入與保障而本著“從不信任,始終驗證的零信任原則,應用使用方的安全團隊有必要通過了解,來為后續的安全測試做好規劃

應用服務的安全

SaaS應用雖然簡化了使用方的自我構建,對于后端復雜的調用邏輯,使用方往往通過API、以及配套的管理控制臺來實現調用。不過在開展應用安全測試之前,使用方的安全人員有必要通過與SaaS服務供應商的交互,獲悉其平臺應用本身的基本業務類型,了解其技術架構可能存在的挑戰,API的權限管控,管理控制臺的設置與操作邏輯。

集成交互的安全性

使用方往往需要將由SaaS平臺提供的服務與數據,通過API集成等方式,為自己的前端應用提供擴展功能、自動化工作流、以及與其他服務交互。鑒于此類集成往往是一次性完成的,因此使用方的安全團隊應當根據職責分離(SoD)和最小權限(PoLP)原則,審查前端應用與SaaS平臺集成及交互的必要性與可控性。

測試的階段

為了避免出現“拆盲盒”的不確定性,使用方的安全團隊可以參考如下步驟,分階段開展SaaS安全測試:

收集信息

安全團隊在考慮對SaaS應用開展安全測試之前,需要對待測的應用的架構、網絡、業務邏輯、數據流轉、以及角色權限有所了解。這是制定有效的測試策略的基礎。鑒于安全團隊可能并非在應用項目開始時就參與其中,因此我們可以通過如下簡單的問卷列表,來獲取“第一手資料”

  • 應用能夠提供哪些基本功能?
  • 哪些團隊會在哪些場景下使用到該應用
  • 該應用對于前端業務重要程度
  • 應用中將存儲哪些業務數據類型,它們的敏感度如何?
  • 最終用戶會使用受管理的設備、還是個人終端訪問應用?
  • 用戶會使用受管理的私密網絡、還是互聯網連接訪問應用?
  • 訪問該應用的方式是瀏覽器、還是由使用方提供的應用接口
  • 平臺供應商是否能給出應用的架構、通信、以及配置等信息?特別是如下安全控制信息:

  Web應用防火墻(WAF)等云安全組件

  可用的外部端口

  負載均衡和DDoS保護

  基于身份認證管理(IAM)的單點登錄(SSO集成、或多因素身份驗證(MFA)的訪問控制

  靜態和傳輸中的數據加密

  服務器上的端點檢測和響應(EDR反病毒(AV方案

  API密鑰的管理與限流

  數據與代碼的備份和服務的高可用性(HA)

  日志記錄和監控選項

制定計劃

安全測試團隊根據了解到待測應用的信息與復雜程度,與各個利益方討論潛在限制、預估的成本,最終創建一個全面的安全測試計劃,其中包括:明確的范圍標準方法、深度、以及測試所需的系統配置、工具、及腳本

雙方交流

安全測試團隊通過與被測應用供應商交流,確定將執行測試的人員以及聯系方式,給將要使用的測試工具開放端口,并將其IP地址放入白名單,按需開放跳板主機,以及開通測試工具的安裝許可。

自動掃描

該階段,安全團隊通過專業的掃描工具,采用自動化的方式,仔細尋找被測應用的顯著漏洞。此類工具往往具有一定的侵入性。也就是說,它們可以通過模擬潛在的攻擊者,來爬取應用中的每個請求,進而快速地發現潛在的安全弱點和漏洞。

利用測試

針對自動化掃描到的漏洞,安全測試團隊需要綜合運用PoC(漏洞驗證程序)和EXP(漏洞利用程序)里的各種工具、Selenium腳本、及策略,通過手動測試的方式,按照計劃所制定的標準與范圍,先后對應用開展黑盒、白盒、以及灰盒(按需)等類型的利用和測試。參照OWASP Top 10,典型的測試要點包括:

  • 注入滲透
  • 服務器配置審查
  • 模糊輸入
  • 數據篡改
  • 文件上傳
  • 跨站腳本(XSS)

通過模擬攻擊的真實場景,我們可以獲悉被測應用的抗攻擊能力、以及攻擊得逞后,可能泄露的數據、篡改的系統、以及中斷的服務值得一提的是,安全測試人員除了使用手動測試技術,也可以利用自動化工具模擬人類交互,以社會工程的方式非法獲取應用的訪問授權。

評估報告

在完成了利用測試之后,安全測試團隊應根據記錄到的漏洞,測算潛在系統的損失、參考CVSS評分、以及核對如下維度實施漏洞分類,影響分析,優先級評定,以及按需進行風險計算。

  • IAM – 基于角色的訪問控制(RBAC)、SSO、MFA
  • 數據安全 – 數據加密、數據分級、數據泄露保護(DLP)
  • 可見性 – 日志記錄(SIEM)、監控、警報
  • 配置 – 安全設置、訪問控制列表(ACL)、IP白名單、接入的第三方應用
  • 網絡 – WAF、入侵檢測、DDoS保護
  • 合規–認證(ISO 27001、SOC 2 Type II、PCI DSS等)、隱私(PII、HIPAA、GDPR、CCPA等)

此外,通過結果保存與按需截屏的方式,安全測試團隊最終出具高準確度的報告,并向利益相關方給出修復建議。

整改重測

針對被確認的漏洞,應用使用團隊將協同安全團隊著手整改。而對于實難整改的部分,則可以按需引入云訪問安全代理(CASB)和云安全態勢管理(CSPM)等元安全組件以輔助加固。完成后,安全測試團隊將進入重新測試的階段,以確認漏洞是否被修復,且無新的漏洞產生,進而達到提高SaaS應用程序的整體安全態勢。

定期安全測試

我們常說:“安全態勢只是一時,并非一世”。這個概念在SaaS應用安全測試領域亦然。為此,我們需要通過定期開展安全測試(有時也稱為道德黑客攻擊),來驗證應用的安全預防措施的持續有效

與此同時,我們也需要定期從開源情報(OSINT)處,收集并獲悉有關被測SaaS應用的其他公開報道、共享信息、客戶合作伙伴反饋等,根據各種突發的事件,及時開展安全測評工作

總體而言,我們對于SaaS應用安全就是要本著主動發現、及時管控、按需評測的態度,保障SaaS應用在整個生命周期的安全態勢

作者介紹

陳峻(Julian Chen),51CTO社區編輯,具有十多年的IT項目實施經驗,善于對內外部資源與風險實施管控,專注傳播網絡與信息安全知識與經驗。

責任編輯:華軒 來源: 51CTO
相關推薦

2020-08-10 07:00:00

SaaS開發IT

2012-10-31 09:39:39

SaaS應用軟件即服務SaaS廠商

2012-12-24 09:49:08

SaaSSaaS安全

2022-09-19 00:37:13

SaaS云計算開發

2015-05-21 09:52:28

SaaS安全云應用安全

2011-07-25 10:41:29

2024-06-28 15:39:43

2015-08-24 11:20:17

SaaS云服務ASP

2020-12-28 14:40:47

云計算云應用SaaS

2012-11-16 09:25:48

移動SaaS移動SaaS應用軟件即服務

2023-01-31 12:08:05

2012-03-26 10:05:59

SaaS安全加密

2012-10-16 10:02:08

加密SaaS安全SaaS加密

2012-10-16 09:28:49

SaaS安全加密

2022-01-11 09:24:51

NIST網絡安全框架網絡安全SaaS應用安全

2022-07-29 09:00:00

SaaS安全認證

2012-02-17 10:22:31

2023-09-13 12:34:12

2023-02-19 15:07:28

2010-06-01 10:05:46

日本CIOSaaS
點贊
收藏

51CTO技術棧公眾號

在线视频欧美精品| 国产精品入口麻豆九色| 8x海外华人永久免费日韩内陆视频 | 人人妻人人澡人人爽| 999精品视频在线观看| 亚洲第一搞黄网站| 亚洲日本欧美在线| 天堂在线视频免费| 久久99深爱久久99精品| 午夜精品一区二区三区在线视 | 91精品一区国产高清在线gif| 亚洲精品www久久久| 久热精品在线播放| 秋霞伦理一区| 亚洲欧美另类小说视频| 欧美性天天影院| 亚洲精品无遮挡| 麻豆国产91在线播放| 91tv亚洲精品香蕉国产一区7ujn| 欧美手机在线观看| 国产欧美日韩| 亚洲国产精品小视频| 日本77777| 成人做爰视频www| 欧美日韩午夜剧场| 隔壁人妻偷人bd中字| 理论片午午伦夜理片在线播放| 91天堂素人约啪| av一区二区三区免费| 国产一区二区在线不卡| 奇米四色…亚洲| 日韩美女免费线视频| 福利一区二区三区四区| 欧美日韩国内| 欧美日本亚洲视频| 99久久婷婷国产综合| 久久免费av| 一区二区福利视频| 国产中年熟女高潮大集合| 精品少妇一区| 亚洲第一精品自拍| 中文字幕99页| 澳门久久精品| 欧美不卡一区二区三区| 男插女视频网站| 国产一区2区在线观看| 在线成人小视频| 久久久久久久久久久久久久久国产| 国产精品videossex撒尿| 欧美自拍偷拍午夜视频| 久久久国产欧美| 国产成+人+综合+亚洲欧美| 在线观看日韩高清av| 黄色国产精品视频| 色综合一本到久久亚洲91| 一本色道综合亚洲| 国产日韩成人内射视频| 日本肉肉一区| 欧美精品三级日韩久久| 一区二区三区四区毛片| 成人激情久久| 精品久久五月天| 国产激情第一页| 羞羞色国产精品网站| 亚洲欧洲国产一区| 国产亚洲精品精品精品| 久久久久久美女精品| 欧美夫妻性生活视频| 精品久久免费视频| 久久久噜噜噜| 91精品国产综合久久久久久蜜臀| 国产精品人妻一区二区三区| 国产在线精品免费av| 114国产精品久久免费观看| 性生活免费网站| 26uuu国产一区二区三区| 日韩激情视频| av网站免费在线观看| 亚洲成人精品一区二区| 激情视频综合网| 亚洲男男av| 亚洲精品美女免费| 国产破处视频在线观看| 在线观看国产精品入口| 97碰在线观看| 这里只有精品国产| 盗摄精品av一区二区三区| 久久伊人一区| 黄网页在线观看| 婷婷综合五月天| 日韩中文字幕a| 国产精品黄网站| 在线精品国产欧美| 精品无码久久久久久久久| 日韩精品国产欧美| 北条麻妃高清一区| porn视频在线观看| 午夜伊人狠狠久久| 国产精品嫩草影院8vv8| 三级精品视频| 欧美成人激情图片网| 国产精品第5页| 国产精品一区二区久久精品爱涩| 蜜桃久久精品乱码一区二区| 91麻豆国产福利在线观看宅福利| 色av成人天堂桃色av| 三大队在线观看| 99久久婷婷国产综合精品青牛牛| 中文字幕欧美日韩精品| 欧美精品亚洲精品日韩精品| 国产一区三区三区| 视频一区二区综合| 亚洲十八**毛片| 日韩欧美激情四射| 亚洲色图第四色| 韩国av一区| 91精品在线影院| 国产视频三级在线观看播放| 亚洲高清免费视频| 亚洲一区二区三区四区精品| 日本大胆欧美| 日本高清不卡的在线| 日韩在线视频第一页| 亚洲欧美日韩在线| 国产成人美女视频| 日韩理论在线| 国产精品88a∨| 蜜桃视频在线播放| 疯狂蹂躏欧美一区二区精品| 久久久久久婷婷| 欧美日韩1区2区3区| 成人av在线亚洲| 91在线看黄| 欧美日韩精品一区视频| 91资源在线播放| 日韩精品成人一区二区三区| 欧美成人蜜桃| sis001欧美| 亚洲欧美制服综合另类| 国产又黄又粗又爽| 久久综合九色综合欧美就去吻| 欧美乱大交xxxxx潮喷l头像| 国产美女撒尿一区二区| 久久久欧美一区二区| 亚洲国产精品视频在线| 亚洲一区欧美一区| 亚洲一区二区三区黄色| 亚洲国产婷婷| 久久涩涩网站| 欧美电影免费观看高清完整| 亚洲欧美中文在线视频| 久久久黄色大片| 久久久久久久网| 国产精品天天av精麻传媒| 精品高清久久| 国产欧美日韩精品在线观看| 国产成人l区| 欧美va亚洲va| 久久久久99精品成人片三人毛片| 久久久久久一二三区| 中文字幕视频在线免费观看| 久久亚洲国产| 波多野结衣一区二区三区在线观看| 日本不卡影院| 日韩经典中文字幕在线观看| 激情网站在线观看| 最新日韩在线视频| 日本一区二区免费视频| 性欧美长视频| 亚洲精品一区二区三区蜜桃久| 欧美日韩国产一区二区在线观看| 欧美精品www在线观看| 色天堂在线视频| 欧美男人的天堂一二区| 九九久久免费视频| 久久久久久麻豆| 中文字幕中文在线| 亚洲激情网站| 亚洲国产欧美日韩| 超碰成人97| 国产精品久久久久9999| 欧美性猛片xxxxx免费中国| 亚洲欧洲一区二区三区久久| 91在线观看喷潮| 午夜影院久久久| 婷婷丁香综合网| av不卡免费在线观看| www.涩涩涩| 在线视频观看日韩| 亚洲一区二区三区乱码| 老司机aⅴ在线精品导航| 国产精品极品尤物在线观看| 韩国成人免费视频| 中文字幕在线观看亚洲| 天堂网av2014| 7777精品伊人久久久大香线蕉最新版| av大片在线免费观看| 亚洲私人影院在线观看| wwwwww日本| 国产成人在线免费观看| 亚洲色图 在线视频| 1024成人| 国产日韩视频在线播放| 免费久久久久久久久| 99伊人久久| 久久天天久久| 日本一本a高清免费不卡| 欧美1234区| 久久综合伊人77777尤物| 国产福利免费在线观看| 亚洲第一偷拍网| 国产情侣激情自拍| 精品视频一区二区三区免费| www.中文字幕在线观看| 亚洲午夜国产一区99re久久| 99鲁鲁精品一区二区三区| 国产日韩精品一区二区三区| 999精品免费视频| 国产成人av电影在线观看| 一女二男3p波多野结衣| 免费成人av在线| 精品www久久久久奶水| 中文亚洲字幕| 少妇人妻在线视频| 亚洲午夜激情在线| 精品久久久无码人妻字幂| 亚洲国产精品日韩专区av有中文| 亚州欧美一区三区三区在线| 国产91一区| 日韩欧美精品在线不卡 | 在线观看成人av| 国产探花一区| 日韩免费av一区二区三区| 久草在线成人| 欧美日韩三区四区| 欧美日韩播放| 色噜噜一区二区| 国产一区二区精品久| 欧美日韩国产综合视频在线| 免费av一区| 天天久久人人| 色琪琪久久se色| 国产系列第一页| 亚洲高清影视| 黄色网在线视频| 狠狠综合久久| 91成人在线观看喷潮教学| 亚洲另类黄色| 农村妇女精品一二区| 日本伊人精品一区二区三区观看方式 | 久久久久久久毛片| 久久久久国产精品麻豆| 日韩av片在线| 国产精品成人一区二区三区夜夜夜 | 国产高清免费在线观看| 日韩午夜在线观看视频| 亚洲精品久久久久久久久久久久久久| 欧美大片日本大片免费观看| 欧美熟妇另类久久久久久不卡 | 国产一区二区三区四区在线| 国产精品高潮呻吟久久| 国产盗摄一区二区三区在线| 亚洲国产精品人人做人人爽| 日本三级小视频| 欧美色图一区二区三区| 99在线观看精品视频| 亚洲第一偷拍网| av中文字幕在线| 欧美另类极品videosbest最新版本 | 艳妇臀荡乳欲伦亚洲一区| 一级aaa毛片| 色天天综合色天天久久| 91高潮大合集爽到抽搐| 精品福利在线导航| 九色视频在线观看免费播放| 久久精品成人欧美大片| 大菠萝精品导航| 国产免费一区二区三区在线能观看 | 成人午夜激情在线| 日本高清www| 亚洲嫩草精品久久| 亚洲av中文无码乱人伦在线视色| 欧美日韩国产不卡| 国产91久久久| 国产一区二区精品丝袜| 婷婷av在线| 国产精品18久久久久久麻辣| 日韩中文字幕| 日韩精品久久久| 欧美日韩国产一区精品一区| 久久久精品麻豆| fc2成人免费人成在线观看播放| 国产又粗又猛又爽又黄的视频四季| 亚洲一区二区精品久久av| 亚洲午夜无码久久久久| 亚洲成人久久久| 久久精品视频观看| 日本久久久久久久| 永久免费精品视频| 一区二区在线中文字幕电影视频| 亚洲免费播放| 日本xxxx免费| 国产精品成人一区二区艾草| 久久久黄色大片| 亚洲精美色品网站| av小次郎在线| 国产精品一区二区三区成人| 伊人久久大香线蕉| 黄色一级片在线看| 国产精一区二区三区| 国产7777777| 色婷婷av一区二区三区之一色屋| 黄色美女一级片| 久久精品中文字幕免费mv| 456成人影院在线观看| 精品一区久久久久久| 国产综合视频| 在线观看视频你懂得| 国产精品午夜在线观看| 中文字幕在线观看视频免费| 亚洲精品国产suv| 欧美一卡二卡| 97神马电影| 欧美黄色免费| 超碰中文字幕在线观看| 综合自拍亚洲综合图不卡区| 中文字幕日本视频| 国产一区二区三区网站| 我爱我色成人网| 日本午夜精品一区二区三区| 国产精品永久| 中文字字幕码一二三区| 欧美日韩色婷婷| 你懂的在线观看| 欧美中文字幕第一页| 免费观看久久av| 99热成人精品热久久66| 久久精品在这里| 蜜臀尤物一区二区三区直播| 亚洲小视频在线| 精品成人免费一区二区在线播放| 亚洲高清精品中出| 久久99蜜桃精品| 乱h高h女3p含苞待放| 日韩欧美中文字幕公布| 欧美性video| 精品日本一区二区三区| 妖精视频成人观看www| 久久精品国产亚洲av麻豆| 欧美性69xxxx肥| 福利片在线看| 成人福利视频在线观看| 中文无码久久精品| 日韩女优在线视频| 欧美日韩亚洲成人| 久久天堂电影| 91精品国产综合久久久久久蜜臀| 中文字幕一区二区三区乱码图片| 国产精品果冻传媒| 精品成人av一区| 高清毛片在线看| 亚洲aaa激情| 亚洲国产日本| 欧美午夜激情影院| 日韩精品影音先锋| 厕沟全景美女厕沟精品| 神马影院午夜我不卡| 国产一区二区美女| 香蕉免费毛片视频| 国产一区av在线| 日本精品在线观看| 日韩欧美精品在线观看视频| 国产精品午夜久久| 日韩一卡二卡在线| 国产精品网红直播| 91久久在线| 99久久99久久精品免费| 日韩欧美三级在线| 成人日韩在线| 东北少妇不带套对白| 欧美激情一区在线| 亚洲国产精品一| 国产精品高潮呻吟视频| 亚洲小说区图片区| 毛片视频免费播放| 亚洲福利视频二区| 国产精品天堂蜜av在线播放| 野外做受又硬又粗又大视频√| 国产精品丝袜久久久久久app| 丰满熟妇乱又伦| 国产精品久久久久久久9999| 伊人久久成人| 黄色录像一级片| 亚洲欧美制服第一页| jizz国产精品| 九九九九九九九九| 在线观看日韩毛片| 免费h在线看| 欧美黄网在线观看| 国产精品乱码一区二区三区软件|