版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、网络漏洞扫描系统测试方案 TOC o 1-5 h z HYPERLINK l bookmark39 o Current Document 产品初步评估3 HYPERLINK l bookmark42 o Current Document 送测产品登记3产品功能3产品部署3系统配置错误!未定义书签。 HYPERLINK l bookmark48 o Current Document 基本情况调查4 HYPERLINK l bookmark51 o Current Document 系统功能测试7 HYPERLINK l bookmark54 o Current Document 部署和管理7 H
2、YPERLINK l bookmark57 o Current Document 系统升级能力7 HYPERLINK l bookmark60 o Current Document 扫描任务高级属性7 HYPERLINK l bookmark63 o Current Document 扫描任务参数配置测试 8 HYPERLINK l bookmark66 o Current Document 扫描策略定制8 HYPERLINK l bookmark69 o Current Document 信息收集能力测试9 HYPERLINK l bookmark72 o Current Document
3、及时显示能力测试10 HYPERLINK l bookmark75 o Current Document 扫描文档和报表 10扫描文档、报表的生成灵活程度测试 10报表信息完善程度和正确测试11 HYPERLINK l bookmark78 o Current Document 系统的安全策略 12 HYPERLINK l bookmark81 o Current Document 文档12 HYPERLINK l bookmark84 o Current Document 漏洞扫描测试12 HYPERLINK l bookmark87 o Current Document 系统脆弱性测试12
4、 HYPERLINK l bookmark93 o Current Document 数据库脆弱性扫描测试 13 HYPERLINK l bookmark96 o Current Document 系统智能化程度测试13 HYPERLINK l bookmark99 o Current Document 资产管理与弱点评估14 HYPERLINK l bookmark102 o Current Document 部门管理14 HYPERLINK l bookmark105 o Current Document 资产管理14 HYPERLINK l bookmark108 o Current D
5、ocument 资产弱点评估15 HYPERLINK l bookmark111 o Current Document 性能测试15 HYPERLINK l bookmark114 o Current Document 扫描速度测试15 HYPERLINK l bookmark117 o Current Document 扫描系统资源开销15 HYPERLINK l bookmark120 o Current Document 其他16 HYPERLINK l bookmark123 o Current Document 总结161产品初步评估产品初步评估是指对产品供应商的资质、产品本身的特性
6、、内部配置、适用范围、技术支持能力、核心技术、产品本地化、产品认证等方面进行的书面的初步评估。1.1送测产品登记表格一:送测产品登记表产品名称型号厂商名称产品形态产品组成1.2测试环境要求扫描系统应支持多种灵活的部署方式,可以被安装在便携机或PC工作站上,也可以也可以预装到机架式硬件工控机中,用户将其连接到被扫描的网络环境中即可进行对全网进行的脆弱性检测。测试拓扑图如下:扫描器交换机服务器终端设备类型配置描述数量PC硬件要求:X86架构的台式机或笔记本电脑。CPU不低于1.5G主频内存:不低于1G,建议2G以上硬盘:不低于500M剩余空间,建议2G以上剩余空间网卡:至少一块100Mbps以太网
7、卡软件要求:操作系统:中文版Windows 2000Professio nal/Server withWindows XP with SP3、Win dowsServer 2003 with SP2.Win dows、Vista、Windows Server2008、Win dows 7浏览器:IE6.0以上版本1台交换机100M/1000M可镜像端口1台1.3基本情况调查表格二:基本情况调查表产品信息产品名称厂家名称产品类型口软件口硬件软件组件操作系统的兼容性产品体系结构口扫描器和管理平台一体化 口其他操作系统要求Win dows2000 with SP4 (Professio nal &
8、Server)Win dows XP with SP3Win dows2003 Server with SP2Win dows VistaWin dows Sever 2008 Win dows 7数据库支持口支持数据库切换系统的功能扫描方式口网络扫描口主机扫描 Win dows域扫描用户管理多管理权限划分口权限统一管理权限管理可扫描IP地址数量限制口扫描任务次数限制口授权服务期限限制口功能模块限制策略管理默认17种策略 口用户自定义策略 口策略的导入/导出任务管理口立即执行定时执行口定期循环执行报表功能口主机扫描报表口漏洞扫描报表全报表口任务对比分析报表口任务趋势分析报表口部门扫描报表口部门
9、对比分析报表口部门趋势分析口角色报表口用户自定义报表MEB报表漏洞类型系统漏报表口应用服务漏洞口后门程序检测 口数据库漏洞 口应用软件漏洞数据库扫描OracleMSSqlDB2SybaseMysql更新机制口专用更新程序 口手动更新口自动在线更新 口按周升级包 口季度升级包合集部门管理口按网络地址划分部门 口设置多级子部门 口部门扫描资产管理手动增加资产口自动从扫描结果中导入资产 口支持资产保护等级属性设置 口支持资产价值属性设置 口支持资产类型属性设置 口资产自动发现资产风险评估(可选模 块)口资产弱点评估 口资产弱点统计 口资产弱点对比漏洞验证(可选模块)口漏洞验证一次开发接口支持(可选
10、模块)口支持xml接口调用支持WebService接口调用2系统功能测试2.1部署和管理测试目标测试系统安装过程是否简易,是否需要安装第三方软件,安装后是否对原系统造成不良影响,其基本构成是 否与厂家提供的说明信息一致。测试结果测试项目测试结果是否为中文界面口是/否安装过程中是否需要用户安装第三方软件口是/否是否需要在被扫描的目标系统上安装软件口是/否系统是否支持多用户管理口是/否用户权限是否可以分级口是/口否2.2系统升级能力测试目标测试系统升级的方式是否方便、多样,系统是否支持在线升级,升级过程是否安全(是否进行加密),升级内容是否详细测试结果测试项目测试结果是否支持在线升级口是/否是否支
11、持非在线升级口是/否升级后是否能够发现最新公布的安全漏洞口是/否2.3扫描任务高级属性测试目标系统支持扫描任务的高级属性测试结果是否支持断网续扫口是/否是否支持断点续扫口是/口否是否支持域扫描口是 /否是否支持域名扫描是/否2.4扫描任务参数配置测试测试目标是否可以配置不同的扫描任务参数测试结果测试项目测试结果任务优先级口是/否最大并行扫描主机数目口是/否主机最大线程数目口是/否是否针对有防火墙设置的主机有不问的探测方式口是/否是否支持网络延迟设置口是/否按操作系统扫描口是/口否按域扫描口是/否只扫描存活主机口是/口否是否支持快速扫描口是/否通知被扫描主机口是/否是否支持会话备份口是/否2.5
12、扫描策略定制测试目标测试扫描系统是否提供定制扫描策略的功能,扫描策略的定制是否方便,分类是否足够详细。测试结果测试项目测试结果扫描漏洞库是否分类-是/否是否能显示扫描漏洞的数量口是/否漏洞资料是否全部中义本地化:是/否是否对每个漏洞有注释说明口是/口否是否容易关闭一个漏洞口是/口否是否容易启用一个漏洞检测:是/口否是否可以对策略参数进仃调节口是/否是否可以对漏洞参数进行调节口是/口否策略是否可以导入导出:是/否正否提供专门的Windows扫才田策略口是/否正否提供专门的Unix扫才田策略:是/否正否提供网络设备扫才田策略口是/否正否提供数据库扫描策略口是/否正否支才寸正制扫描策略口是/否缺省的
13、扫描策略种是否支持漏洞筛选口是/否用于筛选漏洞的条件有哪几种口风险程度 CVE编号口应用类型口操作系统类型其它,CNCVE是否能够单独选择扫描漏洞列表口是/否正否支持扫描策略的导出和导入口是/口否口令猜测字典是否分类口是/否口令猜测字典是否可以自定义口是/否扫描端口范围是否可以自定义口是/口否是否支持端口服务智能识别技术口是/口否能够指定扫描目标的参数口指定ip地址口指定ip网段口指定多个ip网段口指定多个ip网段中的地址是否支持在指定的时间自动启动扫描口是/否正否支持间隔正时间自动扫才田口是/否是否能够使用目标系统的已知账号/口令对其进行更有效的扫描口是/否使用用户名/口令文件口是/口否是否
14、支持漏洞查询:是/否查询条件是否支持CVE口是/口否查询条件是否支持Bugtraq口是/口否查询条件是否支持CNCVE:是/否查询结果是否支持批量选择口是/否2.6信息收集能力测试测试目标测试扫描系统是否能够正确获取目标主机的各类信息等测试结果测试项目测试结果是否能够正确分析出目标系统的操作系统类型口是/否是否能够正确地探测目标系统是否能够PING通口是/否是否能够正确探测目标系统上所有打开的TCP端口口是/否是否能够正确探测目标系统上所有打开的UDP端口:是/否是否能够利用finger服务获得目标主机上的用户信息口是/否是否能够利用NetBIOS服务获得目标主机上的用户信息口是/否2.7及时
15、显示能力测试测试目标测试扫描系统是否能够及时列出扫描出的结果信息等测试结果测试项目测试结果是否能够及时列出扫描出的全部漏洞口是/否是否能够及时列出扫描出的全部端口口是/否是否能够及时列出扫描出的全部账户密码:是/否是否能够及时列出扫描出的全部主机口是/否是否能够及时显示扫描进度:是/否扫描结果是否方便查看口是/否2.8扫描文档和报表2.8.1扫描文档、报表的生成灵活程度测试测试目标在扫描结束后,用户是否能够灵活地组织其希望生成的报告。测试结果测试项目测试结果扫描结果能否写入数据库口是/否是否支持根据设定的条件生成不同的报告口不同的风险级别 口不同的主机地址是否可以组合多种条件决定在生成的报告中
16、包含哪些漏洞口是/否允许组合使用的条件口漏洞风险口主机地址口部门(资产统计和弱点评估)是否可以生成主机间比较的结果报告口是/否是否支持实时扫描结果导出口是/否是否可以将将新出现的危险情况及时通知管理员口是/否是否支持报表邮件发送口是/否能够生成的报告格式DocHTMLXMLPDFExcelRTF能够任意组合调整报表模板定制报表口是/否282报表信息完善程度和正确测试测试目标评估不同的扫描系统提供的信息的完善程度和正确程度测试结果测试项目测试结果扫描起止日期、时间口是/否扫描使用的策略名称口是/口否生成报告的策略名称口是/口否扫描结束的状态口是/口否扫描目标的描述信息(总数目、ip地址等)口是/
17、口否根据漏洞的危险级别统计分析得到的报表和图表口是/否根据漏洞的类型统计分析得到的报表和图表口是/口否针对每台主机列出扫描该主机收集到的信息(端口、服务、账号 等)口是/口否为每台主机列出该主机上存在的漏洞列表口是/口否对每个漏洞都简单介绍存在该漏洞的软件的作用口是/口否对每个漏洞都描述该漏洞可能造成的危害口是/否对每个漏洞都给出易于理解的名字口是/否对每个漏洞都描述了存在漏洞的原因口是/否对每个漏洞都提供了修补漏洞的方法口是/否每个漏洞是否具备 CVSS评分口是/口否每个部门是否具备风险分值及安全等级口是/否根据提供的修补方法能够有效地修补漏洞,而不需要参考其它资料口是/口否提供了能够获得该
18、漏洞相关信息的网站口是/口否提供了其它机构对该漏洞的命名CNCVECVEBugtraq否提供的报告为中文信息口是/口否是否提供对整个系统的安全程度的综合评估口是/否2.9系统的安全策略测试目标测试扫描系统对于系统操作的日志和审计功能测试结果测试项目测试结果扫描ip地址限制口是/否在任何操作刖的身份鉴别口是/否系统是否具有鉴别失败处理口是/否系统是否可以设定失败次数口是/否正否可以对其他管理贝生成的扫描策略信息进仃祭看和 设置口是/否察看是否可以对其他管理员生成的扫描日志信息进行察看和设置口是/否2.10文档测试目标测试该系统是否提供详尽的文档测试结果测试项目测试结果是否提供全中文的安装说明文档
19、口是/否是否提供全中文的用户操作手册口是/口否是否提供全中文的在线帮助口是/口否3漏洞扫描测试3.1系统脆弱性测试测试目标测试扫描系统是否发现不同操作系统的系统弱口令以及不恰当的共享或危险配置等。测试结果测试项目测试结果是否发现用户的弱口令例如空,123, admin等口是/否是否发现操作系统重要目录设置为共享口是/否是否发现FTP服务器匿名用户可以访问口是/否是否发现FTP服务器匿名用户文件可写权限口是/否是否能够检测出目标系统的操作系统口是/否是否支持对ping不通主机的扫描口是/否是否支持共享枚举口是/否3.2扫描验证测试测试目标测试扫描系统是否发现能对扫描出来的漏洞进行验证。测试结果测
20、试项目测试结果是否能对扫描出来的共享环境进行验证口是/否是否能对扫描出来的开放端口进行验证口是/否是否能对扫描出来的用户口令进行验证口是/否33数据库脆弱性扫描测试测试目标测试被扫描的数据库是否包含默认口令、弱口令以及其他漏洞。测试结果测试项目测试结果扫描oracle数据库的信息,如用户/口令/漏洞等口是/否扫描MSSQL数据库的信息,如用户/口令/漏洞等口是/否扫描Sybase数据库的信息,如用户/口令/漏洞等口是/否扫描DB2数据库的信息,如用户/口令/漏洞等口是/否扫描Mysql数据库的信息,如用户/口令/漏洞等口是/口否3.4系统智能化程度测试测试目标测试扫描系统是否能够综合利用扫描获得的信息,是否能够根据一定的规则减少扫描的工作量等智能化性能。测试结果测试项目测试结果是否能够识别该系统为WINDOWS系统,而且能够得到系统版本口是/否是否能够识别该系统为LINUX或UNIX系统,而且能够得到系统版本口是/否是否能够识别出开放在别的端口上的服务口是/口否4资产管理与弱点评估4.1部门管理测试目标测试扫描系统是否能够增加、修改和删除部门的功能。 测试结果测试项目测试结果是否能够增加部门口是/否是否能够修改已存在的部门及其属性口是/否是否能够删除已存在的部门口是/否是否能够实时计算部
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年盘锦市双台子区医疗系统事业编人员招聘笔试备考试题及答案详解
- 2026年淄博市临淄区工会人员招聘笔试模拟试题及答案详解
- 2026年镇江市高等专科学校公开招聘高层次紧缺人才笔试备考题库及答案详解
- 2026年吉林省松原市政务服务中心(窗口人员)招聘笔试备考试题及答案详解
- 2026年石家庄市新华区政务服务中心(窗口人员)招聘笔试备考试题及答案详解
- 2026年涪陵区大渡口区医疗系统事业编人员招聘笔试备考题库及答案详解
- 2026年固原市原州区政务服务中心(窗口人员)招聘考试参考题库及答案详解
- 2026年广州市番禺区医疗系统事业编人员招聘笔试参考题库及答案详解
- 2026年海南省三亚市工会人员招聘笔试模拟试题及答案详解
- 2026年齐齐哈尔市龙沙区政务服务中心(窗口人员)招聘笔试参考题库及答案详解
- 成都石室锦城初一入学数学分班考试真题含答案
- 2026秋新北师大版三年级上册小学数学教学计划含进度表
- 2026年4月26日浙江省事业单位统考《职业能力倾向测验》真题
- 格力集团基层员工形薪酬满意度对离职意愿的影响研究
- 2026一汽网络测评题
- DB35∕T 1894-2020 数字福建电子政务项目审查规范
- AI+NAS行业市场前景及投资研究报告:存储工具家庭智能中枢开启黄金增长期
- 电梯安全管理员责任制度
- 2026年甘肃省武威市高职单招职业技能考试题库与答案详解
- (正式版)DB51∕T 1235-2011 《香樟用材林栽培技术规程》
- 中国抗病毒洗衣液临床效果验证与医疗渠道拓展战略报告
评论
0/150
提交评论