當前位置:工程項目OA系統(tǒng) > 泛普各地 > 湖南OA系統(tǒng) > 長沙OA系統(tǒng) > 長沙OA軟件行業(yè)資訊
采用SaaS的高效Web應用安全測試
一次Web應用安全滲透測試的咨詢費用可以達到10萬美元——許多中等規(guī)模的企業(yè)可望而不可及的一筆費用。更經濟實惠的選擇是使用軟件即服務(SaaS)模型提供的Web應用安全測試,它的成本低好幾萬美元,并可讓你得到自動化和連續(xù)的漏洞測試?! ?/P>
Gartner公司的分析師Joseph Feiman說:“一些SaaS供應商提供標準的軟件包,在那兒,你可以購買52個自動掃描程序,并在一天之內全部使用,或者花費大約9千美元獲得全年使用。對于更高級的測試,需要人工參與業(yè)務邏輯測試,一年的費用大約1.8萬美元?!?/P>
對于一些中等規(guī)模的公司,這仍然是昂貴的,但昂貴且很難找到不用接受培訓的應用安全專家的事實,使成本得到補償,并留住員工。Feiman說,SaaS模型也消除了需要管理用于做漏洞掃描的漏洞測試軟件的服務器和基礎設施成本。
在線旅行社Orbitz公司,擁有數百個面向客戶的網站,它是白帽(WhiteHat)安全公司杰出的Web漏洞測試方案的成員,使用該方案,每年每個站點需要花費約1.85萬美元。當加入更多網站并全天候掃描已發(fā)現漏洞時,該杰出方案提供了容量折扣。IT公司可以移動掃描到指定的站點,并且移動包括Web應用的人工業(yè)務邏輯測試服務。
業(yè)務邏輯測試需要人眼去發(fā)現更迂回的漏洞場景,例如在結算時,黑客將產品的價格從22美元改為2美分。另一種黑客技法是使用網站上的購物清單深入挖掘URL以盜取個人信息,包括客戶的信用卡號碼和地址,以客戶的名義開始為自己購物。
Orbitz公司副總裁和首席安全官Ed Bellis說:“我們有許多[網站],我們自己做漏洞測試是不現實的?!毙枰?0位全職的安全小組成員,并且由于大多數公司的網站使用了電子商務組建,還需要遵守支付卡行業(yè)法規(guī),Bellis估計他將不得不聘用約30名安全專家去執(zhí)行由白帽提供的相同級別的漏洞測試。
使用白帽安全和競爭對手,例如Cenzic Inc.,用戶可以為每一個站點的漏洞獲得儀表盤(dashboard)展示,供應商的工作人員來到客戶現場,深入挖掘漏洞特征,并提供補救措施。趨勢報告顯示哪些網站更常受到攻擊,網站有什么類型的漏洞,以幫助IT團隊優(yōu)先采取補救措施。
其他在Web安全測試領域的SaaS提供商包括Veracode公司和Watchfire公司,在2007年,IBM收購了Watchfire,并更名為IBM Rational。
Web應用安全測試更便宜的選擇
基于SaaS的Web應用安全測試方案可以縮小到一個網站或一次性漏洞測試。使用白帽的基線方案,中等規(guī)模的企業(yè)一年花費約3,000美元便可以獲得自動化測試。更低的成本源于必須做更多的自我服務,以搭建白帽提供的服務,而且還不包括人工業(yè)務邏輯測試。
標準方案附帶了更多的服務——例如漏洞掃描服務搭建和配置——每年每個站點約9,000美元。它包括不受限制的測試和補救援助,但沒有業(yè)務邏輯測試。
Cenzic的定價通常在2,000美元至20,000美元,提供從一次性Web安全測試到全年無限的掃描服務。在最低端,中等規(guī)模的公司可以申請7種評估,例如,可以為他們的網站檢查103種攻擊,例如SQL注入和跨站點腳本漏洞。
SQL注入,盡管不新鮮,但仍然是黑客最喜歡的,根據Cenzic 2009年上半年的漏洞趨勢報告,在商業(yè)Web應用代碼中發(fā)現的普遍Web漏洞中,SQL注入占90%。
Cenzic為對其產品感興趣的潛在客戶提供了一次免費的健康檢查。
白帽允許客戶和它測試的1500網站中的任意網站比較他們的漏洞排名,包括和競爭對手比較。這有助于首席信息官和首席信息安全官提供業(yè)務案例證據,以增加更多的測試或防止漏洞測試預算減少。
Bellis說:“我們的投資回報率(ROI)能夠表明,和競爭對手相比,我們的漏洞已經下降,我們的整體排名[在白帽的客戶群中]繼續(xù)上升。”
- 1自動分層存儲越精細越好?
- 2數據中心與云服務,兩項服務可否共存?
- 3運用云計算技術實現多業(yè)務云的架構設計
- 4生物識別技術加強身份安全管理
- 5什么是下一代商業(yè)智能?
- 6電信級技術已悄然在網絡視頻監(jiān)控中啟動
- 7YiGo正在傾聽的CIO心聲
- 8固態(tài)硬盤:2010年存儲領域將如何上演?
- 9無線局域網協(xié)議802.11b
- 10電子紙飛躍即將來臨
- 11六步措施保障Web應用安全
- 12虛擬化打造綠色數據中心
- 13自動精簡配置存儲的優(yōu)勢
- 14長沙市長沙市政府采購中心OA辦公軟件招標
- 15五個您必須立刻實施的組策略選項
- 16開福法院引進的OA網絡辦公管理包括電子卷宗、便民訴訟服務
- 17無線網協(xié)議IEEE 802.11n 問答
- 18安防視頻監(jiān)控系統(tǒng)的組成技術
- 19存儲自動化鋒芒初露
- 20基于可復用構件思想的ETL架構設計
- 21統(tǒng)一通訊助推“企業(yè)信息化到桌面”
- 22如何選擇數字光端機以及光端機使用保養(yǎng)
- 23解析VDSL2技術在高清視頻傳輸中的應用
- 24重復數據刪除與壓縮孰優(yōu)孰劣?
- 25基于文件存儲將大行其道
- 26(長沙鎮(zhèn))召開信息工作暨OA辦公系統(tǒng)培訓會
- 27虛擬化技術的安全:IDS/IPS實施策略
- 28從安防監(jiān)控發(fā)展看系統(tǒng)中的視頻處理技術
- 29智能電網中的無線通信技術解析
- 302010年數據中心網絡:雙層網絡來臨
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓