ابزارها و تکنیکهای تست نفوذ وب: آشنایی با تکنیکهای Secure Software Development Lifecycle (SSDLC) - کوییز
آشنایی با تکنیکهای Secure Software Development Lifecycle (SSDLC)
- طراحی امن (Secure Design)
- تست امنیتی (Security Testing)
- پیادهسازی امن (Secure Implementation)
- استقرار و نگهداری امن (Secure Deployment and Maintenance)
گزینه صحیح: 2
توضیح: مرحله تست امنیتی (Security Testing) در SSDLC به طور خاص برای شناسایی و رفع آسیبپذیریها قبل از انتشار نرمافزار طراحی شده است. این شامل انواع تستها مانند تست نفوذ، اسکن آسیبپذیری و بررسی کد از نظر امنیتی میشود.
- نوشتن کد بدون باگ.
- تعریف معماری و مکانیزمهای امنیتی برای جلوگیری از حملات.
- انجام تست نفوذ بر روی برنامه نهایی.
- مدیریت دسترسی کاربران به سیستم.
گزینه صحیح: 2
توضیح: طراحی امن بر روی ایجاد پایهای قوی برای امنیت نرمافزار تمرکز دارد. این شامل مدلسازی تهدید، تعریف کنترلهای امنیتی و ایجاد معماری امن قبل از شروع کدنویسی است.
- تست واحد (Unit Testing)
- بازبینی کد امن (Secure Code Review)
- استفاده از فریمورکهای امن.
- آموزش مداوم توسعهدهندگان.
گزینه صحیح: 2
توضیح: بازبینی کد امن (Secure Code Review) به توسعهدهندگان اجازه میدهد تا کد خود را از نظر امنیتی بررسی کرده و آسیبپذیریهای بالقوه را قبل از ادغام در پایگاه کد اصلی شناسایی و رفع کنند.
- اسکن خودکار برای یافتن تمام آسیبپذیریها.
- تکرار و اصلاح دستی درخواستهای HTTP برای تست دقیق آسیبپذیریها.
- مانیتورینگ ترافیک شبکه در زمان واقعی.
- مدیریت نشستهای کاربران.
گزینه صحیح: 2
توضیح: Repeater در Burp Suite به تستکنندگان امنیتی اجازه میدهد تا درخواستهای HTTP را دستکاری کرده و به طور مکرر ارسال کنند تا رفتار برنامه را در برابر ورودیهای مختلف بررسی کرده و آسیبپذیریهای خاص را کشف کنند.
- توسعه (Development)
- تست (Testing)
- استقرار و نگهداری (Deployment and Maintenance)
- طراحی (Design)
گزینه صحیح: 3
توضیح: مرحله استقرار و نگهداری (Deployment and Maintenance) در SSDLC شامل پچ کردن منظم، مانیتورینگ امنیتی و پاسخ به حوادث امنیتی پس از انتشار نرمافزار است.
- استفاده از آخرین نسخه زبان برنامهنویسی.
- اصل حداقل امتیاز (Principle of Least Privilege).
- اجرای تمام تستهای واحد.
- مستندسازی کامل کد.
گزینه صحیح: 2
توضیح: اصل حداقل امتیاز (Principle of Least Privilege) یک اصل اساسی در طراحی امن است که بیان میکند هر موجودیت (کاربر، فرآیند) باید فقط به منابع و مجوزهای لازم برای انجام وظایف خود دسترسی داشته باشد.
- اسکن خودکار برای یافتن آسیبپذیریهای شناخته شده.
- تکرار و اصلاح دستی درخواستهای HTTP.
- حملات خودکار و سفارشیسازی شده با استفاده از دادههای مختلف (مانند حملات Brute-Force یا Fuzzing).
- رهگیری و نمایش تمام درخواستها و پاسخهای HTTP.
گزینه صحیح: 3
توضیح: Intruder در Burp Suite ابزاری قدرتمند برای انجام حملات خودکار و سفارشیسازی شده است که با تغذیه لیستهای مختلف داده (مانند رمزهای عبور، پارامترها) به درخواستها، به کشف آسیبپذیریهایی مانند Brute-Force کمک میکند.
- تعریف سیاستهای امنیتی.
- کدنویسی با رعایت اصول امنیتی و استفاده از کتابخانههای امن.
- برنامهریزی برای بازیابی فاجعه.
- آموزش کاربران نهایی.
گزینه صحیح: 2
توضیح: مرحله پیادهسازی امن بر نوشتن کد با در نظر گرفتن ملاحظات امنیتی، استفاده از توابع امن و اجتناب از الگوهای کدنویسی ناامن تمرکز دارد.
- فقط با ارائه گزارشهای مالی.
- با ارائه ابزارهایی برای تست، شناسایی و درک آسیبپذیریها در مراحل مختلف چرخه عمر توسعه.
- با خودکارسازی کامل فرآیند کدنویسی.
- با جایگزینی کامل نیاز به بازبینی دستی کد.
گزینه صحیح: 2
توضیح: Burp Suite مجموعهای از ابزارهای جامع را برای تست امنیتی برنامههای وب فراهم میکند که به طور مستقیم با مراحل مختلف SSDLC، بهویژه تست و شناسایی آسیبپذیریها، همسو است.
این مطلب برگرفته از محصول آموزشی «مسلط شدن بر Burp Suite از دیدگاه شکارچیان باگ» است
برای مشاهده توضیحات کامل، جزئیات دوره و دریافت محصول، روی دکمه زیر کلیک کنید.
اطلاعات بیشتر و دریافت محصول