不是进行渗透测试的最佳时机

机构更关心的是一个新类型的攻击比发现已知类型的攻击。此外,如果风险保留在风险记录中(风险保留),则表示该风险被接受为一种风险处理形式。这意味着渗透测试已完成,发现了漏洞,并对风险进行了进一步分析,确定了风险敞口,并接受了风险。
对於要被授予运行授权(ATO)的新开发系统,将渗透测试结果包含在评估报告中作为系统授权包的一部分并不罕见。
渗透测试可以根据组织政策和组织对风险的评估来安排和/或随机安排。可以考虑进行渗透测试:
(i)在任何新开发的资讯系统(或正在进行重大升级的旧系统)上,在该系统被授权运行之前;
(ⅱ)後重要的变化是对由环境,其中资讯系统操作; 和
(iii)在一个新的攻击类型的发现可能影响系统。

组织积极监控资讯系统环境和威胁态势(例如,新漏洞,攻击技术,新技术部署,用户安全以及隐私意识和培训),以识别需要进行周期外渗透测试的更改。
来源:NIST SP 800-53A

参考
. NIST SP 800-53A
. 交战规则
. Microsoft Cloud参与度的渗透测试规则
. 5笔测试的参与规则:执行渗透测试时应考虑的事项
. 为什麽交战规则对我的渗透测试很重要?

资料来源: Wentz Wu QOTD-20210130


<<:  ARM 架构的韧体设计?

>>:  uname Command in Linux with Examples

Day 18 ( 中级 ) 地球绕着太阳转

地球绕着太阳转 教学原文参考:地球绕着太阳转 这篇文章会介绍,如何在 Scratch 3 里使用重复...

[Day01] 网站一条龙 - 从架站到前端

庞大的需求催生就业机会 在这人手一机,每个人都吃到饱的时代,不管什麽产业的公司行号组织单位,都需要有...

IT铁人第27天 Elasticsearch 使用python查询资料 Aggregations:Percentiles/Percentile Ranks

今天的文章要讲的是Percentiles(百分位数)跟Percentile Ranks(百分位数排名...

[ 卡卡 DAY 21 ] - React Native 资料手机存起来 AsyncStorage

如果怕手机关掉东西就不见了 来使用 AsyncStorage 将状态存到手机也就是 local s...

NoSQL的格式(一)

再来检核DynamoDB的资料, 比较与SQL的不同 回到DynamoDB Portal, 点选第一...