滲透測試是指測試人員盡可能完整地模擬攻擊者使用的漏洞發(fā)現技術(shù)和攻擊手段,從攻擊者的角度對目標網(wǎng)絡(luò )、系統、主機應用的安全性作深入的非破壞性的探測, 發(fā)現系統最脆弱環(huán)節的過(guò)程。滲透測試通常能以非常明顯、直觀(guān)的結果來(lái)反映出系統的安全現狀,其目的是能夠讓管理人員直觀(guān)地知道自己網(wǎng)絡(luò )所面臨的問(wèn)題。
通過(guò)滲透測試可以做到:
1、了解入侵者可能利用的途徑,提出改進(jìn)方法與建議。
2、 檢驗現行的網(wǎng)絡(luò )設備(路由器、交換器等)安全策略。
3、 檢驗現行的信息安全設備(防火墻、IDS等)安全策略。
4、 對于重要主機的安全性進(jìn)行專(zhuān)業(yè)信息安全的評估與建議。
5、 找出IT人員未能掌握的服務(wù)器或主機加以調查。
6、 了解系統及網(wǎng)絡(luò )的安全狀態(tài)。
7、 檢驗現行的信息安全策略。
8、 找出現行信息安全策略的盲點(diǎn)。
9、 驗證現有系統的整體安全性。
滲透測試為了不對測試目標造成破壞、損害或篡改,對于某些可能會(huì )對測試對象造成負面影響的攻擊方法和手段,在滲透測試中不予使用,具體包括:社會(huì )工程學(xué)、分布式拒絕服務(wù)攻擊、散布病毒(包括木馬、惡意代碼等)、對即時(shí)通訊工具的攻擊、網(wǎng)絡(luò )釣魚(yú)等。