漏洞扫描测试方案.doc_第1页
漏洞扫描测试方案.doc_第2页
漏洞扫描测试方案.doc_第3页
漏洞扫描测试方案.doc_第4页
漏洞扫描测试方案.doc_第5页
已阅读5页,还剩11页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第 1 页 网络漏洞扫描系统网络漏洞扫描系统 测试方案测试方案 第 2 页 目目 录录 1产品初步评估产品初步评估 3 1 1送测产品登记 3 1 2产品功能 3 1 3产品部署 3 1 4系统配置 4 1 5基本情况调查 4 2系统功能测试系统功能测试 7 2 1部署和管理 7 2 2系统升级能力 7 2 3扫描任务高级属性 7 2 4扫描任务参数配置测试 8 2 5扫描策略定制 8 2 6信息收集能力测试 9 2 7及时显示能力测试 10 2 8扫描文档和报表 10 2 8 1扫描文档 报表的生成灵活程度测试 10 2 8 2报表信息完善程度和正确测试 11 2 9系统的安全策略 11 2 10文档 12 3漏洞扫描测试漏洞扫描测试 12 3 1系统脆弱性测试 12 3 2数据库脆弱性扫描测试 13 3 3系统智能化程度测试 13 4资产管理与弱点评估资产管理与弱点评估 13 4 1部门管理 13 4 2资产管理 14 4 3资产弱点评估 14 5性能测试性能测试 14 5 1扫描速度测试 14 5 2扫描系统资源开销 15 6其他其他 15 7总结总结 15 第 3 页 1 产品初步评估产品初步评估 产品初步评估是指对产品供应商的资质 产品本身的特性 内部配置 适用范围 技 术支持能力 核心技术 产品本地化 产品认证等方面进行的书面的初步评估 1 1 送测产品登记送测产品登记 表格一 送测产品登记表 产品名称 型号 厂商名称 产品形态 产品组成 1 2 测试环境测试环境要求要求 扫描系统应支持多种灵活的部署方式 可以被安装在便携机或 PC 工作站上 也可以 也可以预装到机架式硬件工控机中 用户将其连接到被扫描的网络环境中即可进行对全网 进行的脆弱性检测 测试拓扑图如下 第 4 页 设备类型配置描述数量 PC 硬件要求 X86 架构的台式机或笔记本电脑 CPU 不低于 1 5G 主频 内存 不低于 1G 建议 2G 以上 硬盘 不低于 500M 剩余空间 建 议 2G 以上剩余空间 网卡 至少一块 100Mbps 以太网卡 软件要求 操作系统 中文版 Windows 2000 Professional Server with SP4 Windows XP with SP3 Windows Server 2003 with SP2 Windows Vista Windows Server 2008 Windows 7 浏览器 IE6 0 以上版本 1 台 交换机100M 1000M 可镜像端口1 台 1 3 基本情况调查基本情况调查 表格二 基本情况调查表表格二 基本情况调查表 产品信息 产品名称 厂家名称 产品类型 软件 硬件 软件组件操作系统的兼容性 产品体系结构 扫描器和管理平台一体化 其他 操作系统要求 Windows2000 with SP4 Professional Server Windows XP with SP3 Windows2003 Server with SP2 Windows Vista Windows Sever 2008 第 5 页 Windows 7 数据库支持 支持数据库切换 系统的功能 扫描方式 网络扫描 主机扫描 Windows 域扫描 用户管理 多管理权限划分 权限统一管理 权限管理 可扫描 IP 地址数量限制 扫描任务次数限制 授权服务期限限制 功能模块限制 策略管理 默认 17 种策略 用户自定义策略 策略的导入 导出 任务管理 立即执行 定时执行 定期循环执行 报表功能 主机扫描报表 漏洞扫描报表 全报表 任务对比分析报表 任务趋势分析报表 部门扫描报表 部门对比分析报表 部门趋势分析 角色报表 用户自定义报表 WEB 报表 漏洞类型 系统漏洞 应用服务漏洞 后门程序检测 数据库漏洞 应用软件漏洞 数据库扫描 Oracle MSSql DB2 Sybase Mysql 更新机制 专用更新程序 手动更新 第 6 页 自动在线更新 按周升级包 季度升级包合集 部门管理 按网络地址划分部门 设置多级子部门 部门扫描 资产管理 手动增加资产 自动从扫描结果中导入资产 支持资产保护等级属性设置 支持资产价值属性设置 支持资产类型属性设置 资产自动发现 资产风险评估 可选 模块 资产弱点评估 资产弱点统计 资产弱点对比 漏洞验证 可选模块 漏洞验证 二次开发接口支持 可选模块 支持 xml 接口调用 支持 WebService 接口调用 第 7 页 2 系统功能测试系统功能测试 2 1 部署和管理部署和管理 测试目标 测试系统安装过程是否简易 是否需要安装第三方软件 安装后是否对原系统造成不良影 响 其基本构成是否与厂家提供的说明信息一致 测试结果 测试项目测试结果 是否为中文界面 是 否 安装过程中是否需要用户安装第三方软件 是 否 是否需要在被扫描的目标系统上安装软件 是 否 系统是否支持多用户管理 是 否 用户权限是否可以分级 是 否 2 2 系统升级能力系统升级能力 测试目标 测试系统升级的方式是否方便 多样 系统是否支持在线升级 升级过程是否安全 是否 进行加密 升级内容是否详细 测试结果 测试项目测试结果 是否支持在线升级 是 否 是否支持非在线升级 是 否 升级后是否能够发现最新公布的安全漏洞 是 否 2 3 扫描任务高级属性扫描任务高级属性 测试目标 系统支持扫描任务的高级属性 测试结果 是否支持断网续扫 是 否 是否支持断点续扫 是 否 是否支持域扫描 是 否 第 8 页 是否支持域名扫描 是 否 2 4 扫描任务参数配置测试扫描任务参数配置测试 测试目标 是否可以配置不同的扫描任务参数 测试结果 测试项目测试结果 任务优先级 是 否 最大并行扫描主机数目 是 否 主机最大线程数目 是 否 是否针对有防火墙设置的主机有不同的探测方式 是 否 是否支持网络延迟设置 是 否 按操作系统扫描 是 否 按域扫描 是 否 只扫描存活主机 是 否 是否支持快速扫描 是 否 通知被扫描主机 是 否 是否支持会话备份 是 否 2 5 扫描策略定制扫描策略定制 测试目标 测试扫描系统是否提供定制扫描策略的功能 扫描策略的定制是否方便 分类是否足够详 细 测试结果 测试项目测试结果 扫描漏洞库是否分类 是 否 是否能显示扫描漏洞的数量 是 否 漏洞资料是否全部中文本地化 是 否 是否对每个漏洞有注释说明 是 否 是否容易关闭一个漏洞 是 否 是否容易启用一个漏洞检测 是 否 是否可以对策略参数进行调节 是 否 是否可以对漏洞参数进行调节 是 否 策略是否可以导入导出 是 否 是否提供专门的 Windows 扫描策略 是 否 是否提供专门的 Unix 扫描策略 是 否 第 9 页 是否提供网络设备扫描策略 是 否 是否提供数据库扫描策略 是 否 是否支持定制扫描策略 是 否 缺省的扫描策略 种 是否支持漏洞筛选 是 否 用于筛选漏洞的条件有哪几种 风险程度 CVE 编号 应用类型 操作系统类型 其它 CNCVE 是否能够单独选择扫描漏洞列表 是 否 是否支持扫描策略的导出和导入 是 否 口令猜测字典是否分类 是 否 口令猜测字典是否可以自定义 是 否 扫描端口范围是否可以自定义 是 否 是否支持端口服务智能识别技术 是 否 能够指定扫描目标的参数 指定 ip 地址 指定 ip 网段 指定多个 ip 网段 指定多个 ip 网段中的地址 是否支持在指定的时间自动启动扫描 是 否 是否支持间隔一定时间自动扫描 是 否 是否能够使用目标系统的已知账号 口令对其进行更有效 的扫描 是 否 使用用户名 口令文件 是 否 是否支持漏洞查询 是 否 查询条件是否支持 CVE 是 否 查询条件是否支持 Bugtraq 是 否 查询条件是否支持 CNCVE 是 否 查询结果是否支持批量选择 是 否 2 6 信息收集能力测试信息收集能力测试 测试目标 测试扫描系统是否能够正确获取目标主机的各类信息等 测试结果 测试项目测试结果 是否能够正确分析出目标系统的操作系统类型 是 否 是否能够正确地探测目标系统是否能够 PING 通 是 否 是否能够正确探测目标系统上所有打开的 TCP 端口 是 否 是否能够正确探测目标系统上所有打开的 UDP 端口 是 否 第 10 页 是否能够利用 finger 服务获得目标主机上的用户信息 是 否 是否能够利用 NetBIOS 服务获得目标主机上的用户信息 是 否 2 7 及时显示能力测试及时显示能力测试 测试目标 测试扫描系统是否能够及时列出扫描出的结果信息等 测试结果 测试项目测试结果 是否能够及时列出扫描出的全部漏洞 是 否 是否能够及时列出扫描出的全部端口 是 否 是否能够及时列出扫描出的全部账户密码 是 否 是否能够及时列出扫描出的全部主机 是 否 是否能够及时显示扫描进度 是 否 扫描结果是否方便查看 是 否 2 8 扫描文档和报表扫描文档和报表 2 8 1 扫描文档 报表的生成灵活程度测试 测试目标 在扫描结束后 用户是否能够灵活地组织其希望生成的报告 测试结果 测试项目测试结果 扫描结果能否写入数据库 是 否 是否支持根据设定的条件生成不同的报告 不同的风险级别 不同的主机地址 是否可以组合多种条件决定在生成的报告中包含哪些漏 洞 是 否 允许组合使用的条件 漏洞风险 主机地址 部门 资产统计和弱点评估 是否可以生成主机间比较的结果报告 是 否 是否支持实时扫描结果导出 是 否 是否可以将将新出现的危险情况及时通知管理员 是 否 是否支持报表邮件发送 是 否 第 11 页 能够生成的报告格式 Doc HTML XML PDF Excel RTF 能够任意组合调整报表模板定制报表 是 否 2 8 2 报表信息完善程度和正确测试 测试目标 评估不同的扫描系统提供的信息的完善程度和正确程度 测试结果 测试项目测试结果 扫描起止日期 时间 是 否 扫描使用的策略名称 是 否 生成报告的策略名称 是 否 扫描结束的状态 是 否 扫描目标的描述信息 总数目 ip 地址等 是 否 根据漏洞的危险级别统计分析得到的报表和图表 是 否 根据漏洞的类型统计分析得到的报表和图表 是 否 针对每台主机列出扫描该主机收集到的信息 端口 服 务 账号等 是 否 为每台主机列出该主机上存在的漏洞列表 是 否 对每个漏洞都简单介绍存在该漏洞的软件的作用 是 否 对每个漏洞都描述该漏洞可能造成的危害 是 否 对每个漏洞都给出易于理解的名字 是 否 对每个漏洞都描述了存在漏洞的原因 是 否 对每个漏洞都提供了修补漏洞的方法 是 否 每个漏洞是否具备 cvss 评分 是 否 每个部门是否具备风险分值及安全等级 是 否 根据提供的修补方法能够有效地修补漏洞 而不需要参 考其它资料 是 否 提供了能够获得该漏洞相关信息的网站 是 否 提供了其它机构对该漏洞的命名 CNCVE CVE Bugtraq 否 提供的报告为中文信息 是 否 第 12 页 是否提供对整个系统的安全程度的综合评估 是 否 2 9 系统的安全策略系统的安全策略 测试目标 测试扫描系统对于系统操作的日志和审计功能 测试结果 测试项目测试结果 扫描 ip 地址限制 是 否 在任何操作前的身份鉴别 是 否 系统是否具有鉴别失败处理 是 否 系统是否可以设定失败次数 是 否 是否可以对其他管理员生成的扫描策略信息进行察看和 设置 是 否 察看是否可以对其他管理员生成的扫描日志信息进行察 看和设置 是 否 2 10 文档文档 测试目标 测试该系统是否提供详尽的文档 测试结果 测试项目测试结果 是否提供全中文的安装说明文档 是 否 是否提供全中文的用户操作手册 是 否 是否提供全中文的在线帮助 是 否 3 漏洞扫描测试漏洞扫描测试 3 1 系统脆弱性测试系统脆弱性测试 测试目标 测试扫描系统是否发现不同操作系统的系统弱口令以及不恰当的共享或危险配置等 第 13 页 测试结果 测试项目测试结果 是否发现用户的弱口令例如空 123 admin 等 是 否 是否发现操作系统重要目录设置为共享 是 否 是否发现 FTP 服务器匿名用户可以访问 是 否 是否发现 FTP 服务器匿名用户文件可写权限 是 否 是否能够检测出目标系统的操作系统 是 否 是否支持对 ping 不通主机的扫描 是 否 是否支持共享枚举 是 否 3 2 扫描验证测试扫描验证测试 测试目标 测试扫描系统是否发现能对扫描出来的漏洞进行验证 测试结果 测试项目测试结果 是否能对扫描出来的共享环境进行验证 是 否 是否能对扫描出来的开放端口进行验证 是 否 是否能对扫描出来的用户口令进行验证 是 否 3 3 数据库脆弱性扫描测试数据库脆弱性扫描测试 测试目标 测试被扫描的数据库是否包含默认口令 弱口令以及其他漏洞 测试结果 测试项目测试结果 扫描 oracle 数据库的信息 如用户 口令 漏洞等 是 否 扫描 MSSQL 数据库的信息 如用户 口令 漏洞等 是 否 扫描 Sybase 数据库的信息 如用户 口令 漏洞等 是 否 扫描 DB2 数据库的信息 如用户 口令 漏洞等 是 否 扫描 Mysql 数据库的信息 如用户 口令 漏洞等 是 否 3 4 系统智能化程度测试系统智能化程度测试 测试目标 测试扫描系统是否能够综合利用扫描获得的信息 是否能够根据一定的规则减少扫描 第 14 页 的工作量等智能化性能 测试结果 测试项目测试结果 是否能够识别该系统为 WINDOWS 系统 而且能够得 到系统版本 是 否 是否能够识别该系统为 LINUX 或 UNIX 系统 而且能 够得到系统版本 是 否 是否能够识别出开放在别的端口上的服务 是 否 4 资产管理与弱点评估资产管理与弱点评估 4 1 部门管理部门管理 测试目标 测试扫描系统是否能够增加 修改和删除部门的功能 测试结果 测试项目测试结果 是否能够增加部门 是 否 是否能够修改已存在的部门及其属性 是 否 是否能够删除已存在的部门 是 否 是否能够实时计算部门最新的风险状态 是 否 是否能够针对部门开始新的扫描任务 是 否 4 2 资产管理资产管理 测试目标 测试扫描系统是否能够增加 修改和删除资产的功能 测试结果 测试项目测试结果 是否能够增加资产 是 否 是否能够修改已存在的资产 是 否 是否能够修改资产的保护级

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论