一家做本地资讯的网站有没有必要做渗透测试

好多人邀请我回答啊,不胜惶恐,谢邀一般来说是需要的,不说数据泄露什么的,我还见过服务器拿下来被别人挂个黄网,这种事情等警察来了也不好说对不除了测试,请招聘专门的安全工作人员进行网站的日常安全维护和代码审计,从根本上杜绝网站安全问题,基本上在出现零日漏洞的情况下没专门安全工作人员的网站都死的挺惨……一般来说waf和自动扫描工具可以封堵和检测出脚本小子能利用的漏洞,要是需要对网站进行全面的检查需要找专门的安全团队这个回答下面的创宇和精灵还是挺靠谱的(不是广告,没收钱),或者把站挂到各大sec邀请众测也行
■网友
考虑成本的话让公司负责安全工作人员做好防御加固工作,建议还是做一次专业的渗透测试进行评估补漏,我们公司有一部分业务也是做渗透测试的,如果有需要的话可以私信。
■网友
谢邀。
有必要渗透测试是通过模拟恶意黑客的攻击方法,来评估计算机网络系统安全的一种评估方法。这个过程包括对系统的任何弱点、技术缺陷或漏洞的主动分析,这个分析是从一个攻击者可能存在的位置来进行的,并且从这个位置有条件主动利用安全漏洞。
换句话来说,渗透测试是指渗透人员在不同的位置(比如从内网、从外网等位置)利用各种手段对某个特定网络进行测试,以发现和挖掘系统中存在的漏洞,然后输出渗透测试报告,并提交给网络所有者。网络所有者根据渗透人员提供的渗透测试报告,可以清晰知晓系统中存在的安全隐患和问题。
一家做本地资讯的网站有没有必要做渗透测试

企业为什么需要做渗透测试?
目前,99%的大型网站都被拖过库,从而泄漏了大量用户数据,导致公司损失惨重。其实,类似的损失大可避免,譬如在未发生安全事件前提前进行渗透测试,先于黑客发现系统的安全隐患,按危险程度提前对系统进行一一改进,保证系统的每个环节在未知环境下都能经得起黑客挑战,进一步巩固客户对企业及平台的信赖。黑客入侵常见的漏洞:
1、SQL注入漏洞
2、跨站脚本漏洞
3、弱口令漏洞
4、HTTP报头追踪漏洞
5、Struts2远程命令执行漏洞
6、框架钓鱼漏洞(框架注入漏洞)
7、文件上传漏洞
8、未加密登录请求
渗透测试还具有的两个显著特点,首先,渗透测试是一个渐进的并且逐步深入的过程;其次,渗透测试是选择在不影响业务系统正常运行的情况下模拟黑客攻击方法进行的测试,实用性极强。
在过去的几年中,涌现出了大量的黑客组织,他们发展成员的速度已经达到了惊人的程度。黑客攻击已经演变成为,黑客间相互配合的团体攻击。安全性漏洞无处不在,业务系统的服务器操作系统、业务系统用到的中间件、业务系统本身。办公环节中的门禁、OA系统、CRM系统、ERP系统等。风险无处不在,需要更加小心的应对。
终上所述,即使你的网站不涉及现金业务,但依然有可能会成为黑客眼中的“肥肉”,假设黑客获取了用户的手机号,再根据用户在贵平台的行为数据,比如发帖的内容,使用过的服务等,对用户实施诈骗,那么用户就很容易上当了。而这件事再被竞争对手一炒作将会给你们的企业信誉带来重创。
欢迎访问我们:
渗透测试
知道创宇云安全

■网友
你们首先考虑的应该是做等级保护定级和备案。
ZF反复强调的事情大家还是不当回事儿。
找个认证机构,去给你们这个系统评估定级,看定成几级系统。
完了就按照几级系统的安全标准,进行安全整改。
等保按照物理安全、主机安全、应用安全、人员安全等等方面,根据系统的不同安全定级。一、二、三、四级,给出了明确的安全技术标准,几级的系统,要用什么安全技术。做渗透测试只是等保安全标准里的其中一项。
一般都是二级或者三级系统。


推荐阅读