安全测试策略
安全测试策略是一组预定义的安全测试。必须先为用户指定服务器组和测试策略,用户才能执行安全扫描。
无需为管理员授予对测试策略的明确访问权,也无需将其指定到服务器组。有两种类型的测试策略可用:
Standard exclusion:
所有预定义的测试策略(包括完整测试策略)默认情况下均排除以下测试:
-
过时的测试(例如旧的 CVE 或过时的第三方测试)
-
可能降低 AppScan 性能的破坏性测试(例如端口侦听器测试)
- 简单安全测试策略在较高的级别上定义测试。您可以在 AppScan® Enterprise Server 中创建和编辑简单测试策略,并将其指定到服务器组。
-
高级安全测试策略在更细化的级别上定义测试。您可以从 AppScan® 7.7(或更高版本)中导入高级测试策略,然后将其指定到服务器组,但不能编辑其属性:
- 仅应用程序:包含除侵入式测试外的所有应用程序级别测试。
- 完整:包含所有测试。
- 缺省:包含除侵入式测试(影响服务器稳定性的测试)外的所有测试。
- 仅基础设施:包含除侵入式测试外的所有基础设施级别测试。
- 侵入式:包含所有侵入式测试(可能影响服务器稳定性的测试)。
- OWASP Top 10 - 2021:包含 OWASP 映射的最新十大漏洞类别的所有测试。
- OWASP Top 10 API 安全风险 - 2023:包含 OWASP 映射的最新十大 API 漏洞类别的所有测试。
- 生产站点:排除可能损坏站点的侵入式测试,或可能导致其他用户“拒绝服务”的测试。
- 仅第三方:包含除侵入式测试外的所有第三方级别测试。
已移除的测试策略
在 10.12.0 版本中,我们移除了 Vital Few 和 Developer Essentials 预打包测试策略。
Important:
升级后,使用这些已删除策略的活动扫描配置文件将更改为“未分配 (Unassigned)”状态。在运行扫描之前,您必须为这些配置文件指定新的测试策略。
- 请使用以下替代策略:
已弃用的策略 建议的替代策略 Web 服务 使用缺省策略,该策略现在包含 Web 服务。 关键的少数 将缺省策略与最快的“测试优化”设置一起使用。
开发者精要 将“仅应用程序”策略与更快的“测试优化”设置一起使用。