《漏洞扫描测试方案(共16页).doc》由会员分享,可在线阅读,更多相关《漏洞扫描测试方案(共16页).doc(16页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。
1、精选优质文档-倾情为你奉上网络漏洞扫描系统测试方案目 录1 产品初步评估产品初步评估是指对产品供应商的资质、产品本身的特性、内部配置、适用范围、技术支持能力、核心技术、产品本地化、产品认证等方面进行的书面的初步评估。1.1 送测产品登记表格一:送测产品登记表产品名称型号厂商名称产品形态产品组成1.2 测试环境要求扫描系统应支持多种灵活的部署方式,可以被安装在便携机或PC工作站上,也可以也可以预装到机架式硬件工控机中,用户将其连接到被扫描的网络环境中即可进行对全网进行的脆弱性检测。测试拓扑图如下:设备类型配置描述数量PC硬件要求:X86架构的台式机或笔记本电脑。n CPU:不低于1.5G主频n
2、内存:不低于1G,建议2G以上n 硬盘:不低于500M剩余空间,建议2G以上剩余空间n 网卡:至少一块100Mbps以太网卡软件要求:n 操作系统:中文版Windows 2000 Professional/Server with SP4、Windows XP with SP3、Windows Server 2003 with SP2 、Windows Vista、Windows Server 2008、Windows 7n 浏览器:IE6.0以上版本1台交换机100M/1000M可镜像端口1台1.3 基本情况调查表格二:基本情况调查表产品信息产品名称厂家名称产品类型 软件 硬件软件组件操作系统
3、的兼容性产品体系结构 扫描器和管理平台一体化 其他操作系统要求 Windows2000 with SP4 (Professional & Server) Windows XP with SP3 Windows2003 Server with SP2 Windows Vista Windows Sever 2008 Windows 7数据库支持 支持数据库切换系统的功能扫描方式 网络扫描 主机扫描 Windows域扫描用户管理 多管理权限划分 权限统一管理权限管理 可扫描IP地址数量限制 扫描任务次数限制 授权服务期限限制 功能模块限制策略管理 默认17种策略 用户自定义策略 策略的导入/导出任
4、务管理 立即执行 定时执行 定期循环执行报表功能 主机扫描报表 漏洞扫描报表 全报表 任务对比分析报表 任务趋势分析报表 部门扫描报表 部门对比分析报表 部门趋势分析 角色报表 用户自定义报表 WEB报表漏洞类型 系统漏洞 应用服务漏洞 后门程序检测 数据库漏洞 应用软件漏洞数据库扫描 Oracle MSSql DB2 Sybase Mysql更新机制 专用更新程序 手动更新 自动在线更新 按周升级包 季度升级包合集部门管理 按网络地址划分部门 设置多级子部门 部门扫描资产管理 手动增加资产 自动从扫描结果中导入资产 支持资产保护等级属性设置 支持资产价值属性设置 支持资产类型属性设置 资产自
5、动发现资产风险评估(可选模块) 资产弱点评估 资产弱点统计 资产弱点对比漏洞验证 (可选模块) 漏洞验证二次开发接口支持(可选模块)支持xml接口调用支持WebService接口调用2 系统功能测试2.1 部署和管理测试目标测试系统安装过程是否简易,是否需要安装第三方软件,安装后是否对原系统造成不良影响,其基本构成是否与厂家提供的说明信息一致。测试结果测试项目测试结果是否为中文界面是/否安装过程中是否需要用户安装第三方软件是/否是否需要在被扫描的目标系统上安装软件是/否系统是否支持多用户管理是/否用户权限是否可以分级是/否2.2 系统升级能力测试目标测试系统升级的方式是否方便、多样,系统是否支
6、持在线升级,升级过程是否安全(是否进行加密),升级内容是否详细测试结果测试项目测试结果是否支持在线升级是/否是否支持非在线升级是/否升级后是否能够发现最新公布的安全漏洞是/否2.3 扫描任务高级属性测试目标系统支持扫描任务的高级属性测试结果是否支持断网续扫是/否是否支持断点续扫是/否是否支持域扫描是/否是否支持域名扫描是/否2.4 扫描任务参数配置测试测试目标是否可以配置不同的扫描任务参数测试结果测试项目测试结果任务优先级是/否最大并行扫描主机数目是/否主机最大线程数目是/否 是否针对有防火墙设置的主机有不同的探测方式是/否是否支持网络延迟设置是/否按操作系统扫描是/否按域扫描是/否只扫描存活
7、主机是/否是否支持快速扫描是/否通知被扫描主机是/否是否支持会话备份是/否2.5 扫描策略定制测试目标测试扫描系统是否提供定制扫描策略的功能,扫描策略的定制是否方便,分类是否足够详细。测试结果测试项目测试结果扫描漏洞库是否分类是/否是否能显示扫描漏洞的数量是/否漏洞资料是否全部中文本地化是/否是否对每个漏洞有注释说明是/否是否容易关闭一个漏洞是/否是否容易启用一个漏洞检测是/否是否可以对策略参数进行调节是/否是否可以对漏洞参数进行调节是/否策略是否可以导入导出是/否是否提供专门的Windows扫描策略是/否是否提供专门的Unix扫描策略是/否是否提供网络设备扫描策略是/否是否提供数据库扫描策略
8、是/否是否支持定制扫描策略是/否缺省的扫描策略_种是否支持漏洞筛选是/否用于筛选漏洞的条件有哪几种风险程度CVE编号应用类型操作系统类型其它, CNCVE是否能够单独选择扫描漏洞列表是/否是否支持扫描策略的导出和导入是/否口令猜测字典是否分类是/否口令猜测字典是否可以自定义是/否扫描端口范围是否可以自定义是/否是否支持端口服务智能识别技术是/否能够指定扫描目标的参数指定ip地址指定ip网段指定多个ip网段指定多个ip网段中的地址是否支持在指定的时间自动启动扫描是/否是否支持间隔一定时间自动扫描是/否是否能够使用目标系统的已知账号/口令对其进行更有效的扫描是/否使用用户名/口令文件是/否是否支持
9、漏洞查询是/否查询条件是否支持CVE 是/否查询条件是否支持Bugtraq是/否查询条件是否支持CNCVE是/否查询结果是否支持批量选择是/否2.6 信息收集能力测试测试目标测试扫描系统是否能够正确获取目标主机的各类信息等测试结果测试项目测试结果是否能够正确分析出目标系统的操作系统类型是/否是否能够正确地探测目标系统是否能够PING通是/否是否能够正确探测目标系统上所有打开的TCP端口是/否是否能够正确探测目标系统上所有打开的UDP端口是/否是否能够利用finger服务获得目标主机上的用户信息是/否是否能够利用NetBIOS服务获得目标主机上的用户信息是/否2.7 及时显示能力测试测试目标测试
10、扫描系统是否能够及时列出扫描出的结果信息等测试结果测试项目测试结果是否能够及时列出扫描出的全部漏洞是/否是否能够及时列出扫描出的全部端口是/否是否能够及时列出扫描出的全部账户密码是/否是否能够及时列出扫描出的全部主机是/否是否能够及时显示扫描进度是/否扫描结果是否方便查看是/否2.8 扫描文档和报表2.8.1 扫描文档、报表的生成灵活程度测试测试目标在扫描结束后,用户是否能够灵活地组织其希望生成的报告。测试结果测试项目测试结果扫描结果能否写入数据库是/否是否支持根据设定的条件生成不同的报告不同的风险级别不同的主机地址是否可以组合多种条件决定在生成的报告中包含哪些漏洞是/否允许组合使用的条件 漏
11、洞风险 主机地址 部门(资产统计和弱点评估)是否可以生成主机间比较的结果报告是/否是否支持实时扫描结果导出是/否是否可以将将新出现的危险情况及时通知管理员是/否是否支持报表邮件发送是/否能够生成的报告格式 Doc HTML XML PDF Excel RTF能够任意组合调整报表模板定制报表是/否2.8.2 报表信息完善程度和正确测试测试目标评估不同的扫描系统提供的信息的完善程度和正确程度测试结果测试项目测试结果扫描起止日期、时间是/否扫描使用的策略名称是/否生成报告的策略名称是/否扫描结束的状态是/否扫描目标的描述信息(总数目、ip地址等)是/否根据漏洞的危险级别统计分析得到的报表和图表是/否
12、根据漏洞的类型统计分析得到的报表和图表是/否针对每台主机列出扫描该主机收集到的信息(端口、服务、账号等)是/否为每台主机列出该主机上存在的漏洞列表是/否对每个漏洞都简单介绍存在该漏洞的软件的作用是/否对每个漏洞都描述该漏洞可能造成的危害是/否对每个漏洞都给出易于理解的名字是/否对每个漏洞都描述了存在漏洞的原因是/否对每个漏洞都提供了修补漏洞的方法是/否每个漏洞是否具备cvss评分是/否每个部门是否具备风险分值及安全等级是/否根据提供的修补方法能够有效地修补漏洞,而不需要参考其它资料是/否提供了能够获得该漏洞相关信息的网站是/否提供了其它机构对该漏洞的命名 CNCVE CVE Bugtraq 否
13、提供的报告为中文信息是/否是否提供对整个系统的安全程度的综合评估是/否2.9 系统的安全策略测试目标测试扫描系统对于系统操作的日志和审计功能测试结果测试项目测试结果扫描ip地址限制是/否在任何操作前的身份鉴别是/否系统是否具有鉴别失败处理是/否系统是否可以设定失败次数是/否是否可以对其他管理员生成的扫描策略信息进行察看和设置是/否察看是否可以对其他管理员生成的扫描日志信息进行察看和设置是/否2.10 文档测试目标测试该系统是否提供详尽的文档测试结果测试项目测试结果是否提供全中文的安装说明文档是/否是否提供全中文的用户操作手册是/否是否提供全中文的在线帮助是/否3 漏洞扫描测试3.1 系统脆弱性
14、测试测试目标测试扫描系统是否发现不同操作系统的系统弱口令以及不恰当的共享或危险配置等。测试结果测试项目测试结果是否发现用户的弱口令例如空,123,admin等是/否是否发现操作系统重要目录设置为共享是/否是否发现FTP服务器匿名用户可以访问是/否是否发现FTP服务器匿名用户文件可写权限是/否是否能够检测出目标系统的操作系统是/否是否支持对ping不通主机的扫描是/否是否支持共享枚举是/否3.2 扫描验证测试测试目标测试扫描系统是否发现能对扫描出来的漏洞进行验证。测试结果测试项目测试结果是否能对扫描出来的共享环境进行验证是/否是否能对扫描出来的开放端口进行验证是/否是否能对扫描出来的用户口令进行
15、验证是/否3.3 数据库脆弱性扫描测试测试目标测试被扫描的数据库是否包含默认口令、弱口令以及其他漏洞。测试结果测试项目测试结果扫描oracle数据库的信息,如用户/口令/漏洞等是/否扫描MSSQL数据库的信息,如用户/口令/漏洞等是/否扫描Sybase数据库的信息,如用户/口令/漏洞等是/否扫描DB2数据库的信息,如用户/口令/漏洞等是/否扫描Mysql数据库的信息,如用户/口令/漏洞等是/否3.4 系统智能化程度测试测试目标测试扫描系统是否能够综合利用扫描获得的信息,是否能够根据一定的规则减少扫描的工作量等智能化性能。测试结果测试项目测试结果是否能够识别该系统为WINDOWS系统,而且能够得
16、到系统版本是/否是否能够识别该系统为LINUX或UNIX系统,而且能够得到系统版本是/否是否能够识别出开放在别的端口上的服务是/否4 资产管理与弱点评估4.1 部门管理测试目标测试扫描系统是否能够增加、修改和删除部门的功能。测试结果测试项目测试结果是否能够增加部门是/否是否能够修改已存在的部门及其属性是/否是否能够删除已存在的部门是/否是否能够实时计算部门最新的风险状态是/否是否能够针对部门开始新的扫描任务是/否4.2 资产管理测试目标测试扫描系统是否能够增加、修改和删除资产的功能。测试结果测试项目测试结果是否能够增加资产是/否是否能够修改已存在的资产是/否是否能够修改资产的保护级别是/否是否
17、能够修改资产的资产类型是/否是否能够修改资产的保护价值是/否是否能够删除已存在的资产是/否是否可以编辑资产类型(风险级别)是/否是否有专门的资产类报告是/否是否能够资产自动发现并添加是/否资产风险度是否能影响评估分值是/否4.3 资产弱点评估测试目标测试扫描系统是否能够增加、修改和删除资产的功能。测试结果测试项目测试结果是否能够计算资产的弱点分值是/否是否支持资产弱点评估报表是/否是否支持资产统计报表是/否是否支持资产评估对比报表是/否5 性能测试5.1 扫描速度测试测试目标以量化的方式比较不同扫描系统的扫描速度。测试结果测试项目测试结果扫描网络地址范围扫描到的存活主机数目扫描漏洞使用的时间扫描发现漏洞的数目5.2 扫描系统资源开销测试目的测试扫描系统运行所需要的资源开销。包括发起扫描主机的CPU、内存和网络带宽占用情况。测试结果测试项目测试结果扫描系统启动前,cpu利用率扫描系统启动前,内存占用大小扫描系统启动前,进程数扫描系统启动后,cpu利用率扫描系统启动后,内存占用大小扫描系统启动后,进程数扫描系统过程中,cpu利用率扫描系统过程中,内存占用大小扫描系统过程中,进程数扫描花费时间扫描系统过程中,网络带宽占用6 其他扫描器在过程中是否宕机硬件平台配置情况Cpu:内存:硬盘:网卡:7 总结专心-专注-专业