网络安全作为国家安全观的重要组成部分,对于金融行业的安全稳健运行至关重要。当前,金融业面临着金融安全复合型人才不足的问题,研发人员难以胜任专业性较强的安全测试,严重阻碍了安全左移的整体推进。行业安全研发测试体系尚不完善,安全工具缺乏统一全局化设计,工具种类繁多却无法有效整合,导致安全测试误报率、漏报率较高,0day漏洞频出但却无法及时响应,网络攻击、病毒时刻威胁着人们的隐私和财产安全。安全测试往往在产品研发生命周期的最后检测阶段完成,修复问题成本较高,极大降低了安全研发质效。因此,深化金融科技领域中的网络安全应用创新,对于推动金融行业的数字化转型具有重要意义。
内容大纲
1. 背景与必要性
针对安全渗透测试领域中测试机制存在缺陷、应用场景覆盖不全以及高漏报和误报率等难点问题,成方金科构建了适应金融系统特性的自动化安全渗透测试机制、自主建设面向金融系统的安全渗透测试平台,为金融系统的网络安全提供了强有力的技术支持和服务保障。
2. 创新型安全渗透测试自动化
2.1.智能构造安全渗透用例,大幅提升渗透测试自动化率
采用MockJs技术与强大的规则引擎,设计“接口匹配扫描”机制,实现了安全渗透测试用例智能生成与推送。通过内置Mock生成规则,将各类安全攻击类型与接口字段智能关联,针对性生成与业务场景相匹配的渗透测试用例,实现了多接口类型的安全攻击自动化覆盖,有效降低了重复性人工判别与设计执行的投入成本。
2.2.以新型渗透测试机制,有效降低问题漏报率与误报率
创新设计全量接口抓取模式以及高灵活强扩展式用例模型,一是利用与功能测试同一平台的优势,支持直接复用功能接口定义或从接口工具(Swagger、Postman、浏览器抓包)全量导入,自动、全量、精准获取安全渗透测试用例接口API。二是采用灵活性高、扩展性强的用例模型,提供强大的前后置、校验动作的动态插件,支持安全测试中SQL、脚本、REDIS、FTP、摘要、加解密、BASE64编码解码和系统等待的多场景测试。该机制构建了一种以功能接口自动化测试为底座,条目化用例驱动渗透测试的新型执行模式,有效降低漏报率与误报率,提高了漏洞检测的可靠性和准确性。
2.3.深入关键技术创新赋能,解决网络攻防场景难题
通过定制化的攻击参数配置,更加快速、敏捷地响应网络安全攻防场景下安全响应需求,快速生成POC待验证用例,逐一执行开展系统漏洞面影响性排查,实现网络安全攻防场景下的快速响应及安全加固,有效化解业内安全工具POC环节漏洞验证难、漏洞库升级不及时等难题。
2.4.可视化渗透测试生命周期,大幅减少问题管理成本
在安全测试全生命周期,配置过程智能高效,执行过程清晰明了,测试结果可追溯,直观展示测试步骤与卡点,研发测试人员可自主解读测试结果,快速定位与修复问题。解决了传统渗透测试工具的结果可读性差、仅展示漏洞结果不展示攻击过程的痛点。
2.5.打造完整DevSecOps链条,推进安全渗透测试左移落地见效
通过将功能测试与安全渗透测试自动化有效融合,依托流水线可插拔和动态编排能力,实现了功能测试与安全渗透测试的一点链入、集成式执行。不仅解决了行业中渗透测试类工具入链难的问题,而且有效减少了流水线多类型工具的维护与执行成本,打造了一条从代码提交、源代码静态测试、第三方组件成分分析、编译构建、自动部署到主机漏洞扫描、容器安全扫描、自动化渗透测试的完整安全研发测试流水线(DevSecOps),确保了安全渗透测试在DevSecOps测试左移中的实效性和可见性。
3. 应用实践效能
构建的适应金融系统特性的自动化安全渗透测试机制,一是在接口获取覆盖度及效率上极具优势,解决了传统渗透测试工具采用爬虫抓取被攻击应用的接口导致的接口抓取不全、漏报率高的严重短板;二是打造了渗透测试用例化、规则定制和用例智能构造的实践先例,有效解决了传统渗透测试中缺乏可视用例、依赖黑盒模式的payload扫描等问题。经实践数据统计,安全渗透测试自动化率达到50%,超过行业最高30%的水平,有效提升了渗透测试的科学性与有效性,同时降低了专业安全测试的技术门槛,推动服务型安全测试体系落地见效。
听众收益
带来全新型安全渗透测试自动化解法与实践,大幅提升渗透测试自动化率,有效降低问题漏报率与误报率,支撑公司级服务型研发测试安全体系,为行业中安全渗透工具提供了新的思路和方向。