针对在发现和设备分析阶段中发现的每一个网络服务进行已知安全漏洞的测试。通常来说,这些安全漏洞可以归为一类或几类,其中包括:
·系统漏洞
·未经授权的数据访问
·信息泄露
·执行命令
·拒绝服务(DoS)
在某些情况下,针对一个特定的网络服务,我们可以通过使用下面的软件来检测和利用与其相关的安全风险。
1、Nessus

图4、Nessus
Nessus是一个功能强大而又易于使用的远程安全扫描器,它不仅免费而且更新极快。安全扫描器的功能是对指定网络进行安全检查,找出该网络是否存在有导致对手攻击的安全漏洞。该系统被设计为client/sever模式,服务器端负责进行安全检查,客户端用来配置管理服务器端。在服务端还采用了plug-in的体系,允许用户加入执行特定功能的插件,这插件可以进行更快速和更复杂的安全检查。在Nessus中还采用了一个共享的信息接口,称之知识库,其中保存了前面进行检查的结果。检查的结果可以HTML、纯文本、LaTeX(一种文本文件格式)等几种格式保存。
官网地址:http://nessus.org/
2、onesixtyone
这是一个SNMP服务扫描器和基于单词列表的社区字符串测试实用程序。
官网地址:http://www.phreedom.org/solar/onesixtyone/
3、nikto
Nikto 是一个优秀的 CGI(公用网关接口)扫描器。Nikto 不仅具备检查 CGI 弱点的能力,它还能够用一种比较难以捉摸的方法来进行,这样就能躲过入侵检查系统。该程序还附带了优异的文档。你在运行程序前应该仔细阅读文档。如果你的万维网服务器提供 CGI 脚本,Nikto 是检查这些服务器安全性的杰出资源。
官网地址:http://www.cirt.net/nikto/
确认
在你完成了上述三个阶段的网络风险评估工作后,你最后的一步是,尝试利用和确认在扫描阶段所发现的所有结果。
在网络风险评估的这个阶段中运用的测试和技术通常专门针对所检测到的潜在安全漏洞的。通过这最后一个阶段,将得到本次网络风险评估的最后结果。
总结:风险评估是一种责任
当前对互联网行为的法律约束机制还不完善,因此对你的网络进行潜在安全风险的评估是非常有必要的,这是为你的企业用户和客户提供服务的责任的一部分。如果你不能发现你的网络中的问题并解决掉,很难保证别人不会发现这个问题并利用它发起攻击。
| 共3页: 上一页 [1] [2] 3 | |||||
|
|
· 网络安全指南--中小企.. · 火暴中暗藏危机 2008.. · 层层设防保护VoIP安全.. · 如何使用Nikto漏洞扫描.. · J0ker的CISSP之路:系.. · J0ker的CISSP之路:复.. |
· 防止DNS放大攻击的若干.. · 全面清除恶意代码 · IPv9(十进制网络)技术.. · 安全维护 · MS08-001安全公告所指.. · 无需防火墙 一招保你电.. |
|
||||
| · 主流品牌防火墙配置 · Linux防火墙 · 了解统一威胁管理(UTM).. · 国际文档格式标准开战 · 华为、贝恩资本22亿美.. · 入侵防护系统(IPS)初探 · 如何优化IT 控制能耗 · Sun以10亿美元并购开源.. |
· 操作系统密码恢复专题 · Windows Server 2008 · 2008年IT产业29个预言 · SQL Server 2005全解 · Windows系统加固专题 · Windows Home Server .. · 病毒查杀专题 · 802.11n:下一代的无线.. |
|||
|
||||
| · VPN技术 · SQL Server 2005全解 · SOA 面向服务架构 · 子网掩码教程 · SQL Server 2005全解 · 三层交换技术专题 · Windows远程桌面应用 · 深入了解PGP加密技术 |
· MySQL数据库备份 · 病毒查杀专题 · VPN技术 · Solaris 10 配置管理 · Linux 基础 · SSL VPN详细知识 · Linux防火墙 · 路由器设置与口令恢复 |
|||
|
||||
| · VPN技术 · SQL Server 2005全解 · SQL Server 2005全解 · SOA 面向服务架构 · 子网掩码教程 · 三层交换技术专题 · Windows远程桌面应用 · MySQL数据库备份 |
· 身份认证技术 · 病毒查杀专题 · 清除流氓软件——51CTO.. · SSL VPN详细知识 · Sniffer安全技术从入门.. · 常用交换机典型配置 · 路由器设置与口令恢复 · Linux 集群技术专题 |
|||