技术服务
技术检测项目
我们经验丰富的渗透测试团队评估您现有目标系统安全控制措施的有效性。使用最新的技术工具和攻击技能,我们的工程师模拟对目标系统的真实攻击,发现其中的漏洞与弱点;通过深入挖掘,帮助您发现系统运行中的风险。我们不仅检测开源安全测试方法手册(OSSTMM)及其他标准方法所列的项目,还将我们在网络安全调查中的实务经验融入服务,并将您的运营与服务场景纳入攻击脚本中。
我们为您的系统 / 网络 / OS 层面、应用程序 / Web 服务和 API,以及不同 OS 平台的 APP 提供白盒、灰盒和黑盒渗透测试。我们的服务涵盖在您整体运营与服务中发现、修复和解决您的问题与漏洞。
ASV(Approved Scanning Vendor)是经 PCI SSC 批准提供漏洞扫描服务的公司。其质量与方法均由 PCI SSC 规范,扫描结果可协助组织符合 PCI DSS 或 3DS 的要求。安律国际以工具或人工方式提供所有主流品牌的 ASV 服务,我们的工程师可协助您使用工具,或通过解决方案与管理方面的建议协助您处理扫描发现。不同的 ASV 工具各有其特点与限制;人工 ASV 成本较高,但误报较少。我们在不同工具与问题解决上的经验,可帮助您缩短学习曲线与解决问题的时间。
PCI DSS 与 3DS 标准要求每季度进行漏洞扫描。完成扫描的方式与所使用的工具对您的运营至关重要。从免费工具到商业解决方案,安律国际协助组织完成维护系统安全性的周期性要求。我们提供选择合适方式与工具进行漏洞扫描的建议,也提供专业工程师为您的运营执行漏洞扫描。服务结束后,我们还会提供建议以协助您解决问题。
PCI DSS 与 3DS 标准要求进行 Code Review,可通过人工或自动化工具完成。安全编码知识是 Code Review 的基础,安律国际为您运营中的内部人员与程序员提供培训。为确保软件开发的质量与安全性,应针对开发或变更 / 发布建立妥善的控制程序;我们的咨询服务将协助您建立这些程序,并将 Code Review 流程整合到您的管理体系中。我们建议在流程中使用自动化审查工具,以便在编码安全问题上取得更好的结果;我们的服务可推荐适合您开发流程并符合 PCI DSS 或 3DS 要求的优良工具。
社交工程是一种有用的渗透测试,可以发现运营上的弱点,也可以穿透人为控制的弱点。它可以用来测试您的组织安全意识的有效性,以及员工对于利用信任与安全意识不足的定向或“鱼叉式钓鱼”威胁的警惕性。根据您运营与服务的特点,我们通过邮件钓鱼、网页、电话及其他陷阱或社交工程攻击,尝试找出运营上的弱点,并提供后续的修复解决方案。