■■ Thông thường, đội ngũ CNTT nắm giữ hầu hết các trách nhiệm về an ninh mạng. Các nhân viên khác hơn so với các nhóm thử nghiệm phần mềm nói chung thực hiện kiểm tra tường lửa, đếm gói, giám sát giao thông, bảo vệ chống virus, và máy chủ break-trong thử nghiệm. ■■ Đội ngũ IT, không phải là đội kiểm thử phần mềm, là trách nhiệm lắp đặt các chính sách sàng lọc IPaddress. ■■ Ngoài tìm kiếm cho sự thiếu hụt trong việc phát hiện ứng dụng báo lỗi và xử lý, mục tiêu thử nghiệm nên được để thu thập các vấn đề liên quan đến cấu hình cho các cơ sở tri thức hỗ trợ kỹ thuật. Trong điều kiện của mật khẩu sử dụng tài khoản, đăng nhập cân nhắc thử nghiệm thủ tục bao gồm: ■■ Liệu các hệ thống Web có tính năng tự động logoff (chẳng hạn như thời gian chờ phiên)? Nếu vậy, nó hoạt động đúng cách? ■■ Liệu các hệ thống Web thực hiện và thi thay đổi mật khẩu thường xuyên? Nếu vậy, nó hoạt động đúng cách? ■■ Nếu an ninh được kiểm soát ở mức độ máy chủ ứng dụng, chứ không phải ở cấp độ máy chủ cơ sở dữ liệu, đã lý bảo mật của ứng dụng được thử nghiệm để xác định xem người dùng truy cập được thi hành đúng cách? Ví dụ, để kết nối với một máy chủ cơ sở dữ liệu, máy chủ Web phải có một ID và mật khẩu cho một cơ sở dữ liệu như vậy. Nó có thể cho một máy chủ Web để sử dụng ID và mật khẩu để đăng nhập vào một cơ sở dữ liệu, bất kể ai là người sử dụng cuối cùng là. Quá trình ủy quyền sau đó có thể được thực hiện ở cấp ứng dụng. Ngoài ra, ủy quyền có thể được thực hiện ở cấp cơ sở dữ liệu; có nghĩa là, mỗi người sử dụng cuối cùng sẽ có một ID và mật khẩu cho tài khoản cơ sở dữ liệu. Tùy thuộc vào người sử dụng cuối cùng là, các ID và mật khẩu thích hợp sẽ được sử dụng. ■■ Bạn đã kiểm tra logic đăng nhập được thực thi ở cấp ứng dụng? Bạn đã kiểm tra logic đăng nhập được thực thi ở cấp cơ sở dữ liệu? Bạn đã kiểm tra logic đăng nhập được thực thi ở cả cấp? ■■ Có bất kỳ thử nghiệm bảo mật liên quan được thực hiện trên các ứng dụng của bên thứ ba hoặc các thành phần tích hợp với hệ thống Web? ■■ bao nhiêu lần đăng nhập thất bại liên tiếp được cho phép (ví dụ, 3 lần, 10 lần, hoặc không giới hạn số lần)? Tính năng này có thể cấu hình bởi một người dùng trong một file cấu hình hoặc một khóa registry? Nếu có, ai có đặc quyền để thực hiện thay đổi? Có thể thay đổi dễ dàng bị tấn công? ■■ Khi số lần đăng nhập không thành công vượt quá, làm thế nào đáp ứng các ứng dụng (ví dụ, bằng việc không cho phép đăng nhập từ IPaddress đó cho đến khi các vấn đề an ninh được xem xét lại hoặc hẹn giờ báo động an ninh hết hạn)?
đang được dịch, vui lòng đợi..