Тестирование безопасности
Это довольно обширная тема, так что разбил ее на несколько статей.
И так, безопасность - это тип тестирования ПО, который выявляет уязвимости, угрозы и риски. Целью тестов безопасности является выявление всех возможных лазеек и слабых мест в ПО, которые могут привести к потере информации, доходов, репутации компании, сотрудников или клиентов.
Общая стратегия безопасности основывается на трех основных принципах:
Конфиденциальность - сокрытие определенных ресурсов или информации; Целостность - ресурс может быть изменен только в соответствии с полномочиями пользователя; Доступность - ресурсы должны быть доступны только авторизованному пользователю, внутреннему объекту или устройству;
Тестирование безопасности обычно выполняет отдельный специалист по безопасности. В ходе тестирования безопасности испытатель играет роль взломщика.
Ему разрешено все:
- попытки узнать пароль с помощью внешних средств;
- атака системы с помощью специальных утилит, анализирующих защиты; -перегрузка системы (в надежде, что она откажется обслуживать других клиентов);
- целенаправленное введение ошибок в надежде проникнуть в систему в ходе восстановления;
- просмотр несекретных данных в надежде найти ключ для входа в систему;
В конечном итоге, задача проектировщика системы - сделать взлом более затратным, чем цена получаемой информации.