您将使用什么评估标准来选择正确的Oracle扫描工具?
上下文:
部署自动化扫描工具(nessus / SQuirreL等),供开发团队和安全团队使用。
这两个小组在构建阶段使用的一个工具是持续管理(修补、更改DB结构)和与保证有关的活动(如内部审计或安全审查)。
这方面的一个例子是:
限制密码破解的能力。虽然这可能对安全团队有价值,但我不希望开发团队能够破解密码。
因此,现在冒着提供我自己的答案的风险(仍然渴望对此有更多的想法!)我想出了以下几点:
这将有助于Dev团队确保构建满足所需的级别。
例如CIS或NIST,因为这将使安全团队比较已批准的构建和行业最佳实践之间的差异。
建筑实际上提供了足够的保护吗?使用漏洞扫描/分析方法测试构建的安全性暴露。
还有其他有用的吗?
发布于 2011-06-02 01:01:58
测试一种扫描器是否优于另一种扫描器的一种方法是对你知道易受攻击的应用程序使用扫描器。最好的例子之一是波,它被用于比较多种开放源码和商业应用程序。所有的结果都是可用的,通过所有测试的唯一工具是舱口,如果您不相信我,那么您应该尝试它。
https://security.stackexchange.com/questions/4209
复制相似问题