WVSS渠道销售培训(请勿外传)课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《WVSS渠道销售培训(请勿外传)课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- WVSS 渠道 销售 培训 请勿 外传 课件
- 资源描述:
-
1、绿盟科技WEB应用漏洞扫描系统销售培训 内部使用NSFOCUS Web Vulnerability Scanning System1 卖什么2 卖给谁3 怎么卖5 促销策略4 谁在买1 卖什么?卖什么?1.1 原理和概念原理和概念1.2 产品家族产品家族1.3 产品功能特性产品功能特性1.4 解决方案解决方案SQL注入SQL注入攻击者通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。通过SQL注入,攻击者可读取或篡改整个数据库的信息,甚至能够获得更多的包括管理员的权限。Username: adminPassword: p$w0rdSE
2、LECT COUNT(*)FROM Users WHERE username=admin and password=p$w0rdUsername: admin OR 1=1 -Password: 1SELECT COUNT(*)FROM UsersWHERE username=admin OR 1=1 - and password=1注:是SQL字符串变量的定界符 -是SQL注释符正常登录异常登录登录成功登录成功普通用户WEB服务器WEB服务器黑客 扫描方式: 数据库错误 盲注 扫描组件: 特征库:包括多种常见的SQL注入扫描方法和针对复杂环境的绕过技术。 判断模块:根据不同请求URL返回的内
3、容判断是否可能存在SQL注入漏洞。 URL构造模块:分析每个可能存在SQL注入的参数,比如Cookie, GET, POST请求中的参数。SQL注入扫描原理跨站脚本跨站脚本(XSS)跨站脚本攻击指的是恶意攻击者往Web页面里插入恶意html代码,当用户浏览该页之时,嵌入其中Web里面的html代码会被执行,从而达到恶意用户的特殊目的。最新促销活动最新促销活动沙发沙发活动很给力!活动很给力!参加活动奖励现金!参加活动奖励现金!恶意代码恶意代码执行恶意代码操作步骤:WEB服务器发布正常信息黑客向WEB服务器发布恶意代码用户浏览网页信息WEB服务器将恶意代码发至用户客户端执行恶意代码黑客WEB服务器
4、用户 组件 构造URL模块:处理原始URL以及请求数据,枚举可能出现XSS的情况并加上特征串,构造出新的URL,包括修改,增加等GET请求,POST请求中的参数。 上下文判断模块:根据特征串出现的位置,判断XSS可能出现的上下文,不同的上下文使用的特征字符串也不同。 检查模块:对出现的每个位置判断构造的XSS特征串是否可以被执行或者解析。 特征库:特征字符串的集合,可以根据不同条件(上下文环境,被过滤字符,未过滤字符)跨站脚本扫描原理网页挂马网页挂马网页挂马就是攻击者通过在正常的页面中(通常是网站的主页)插入一段代码。浏览者在打开该页面的时候,这段代码被执行,然后下载并运行某木马的服务器端程序
5、,进而控制浏览者的主机。WEB服务器黑客用户木马服务器操作步骤:黑客攻击WEB服务器并嵌入木马地址用户浏览网页信息WEB服务器指向木马服务器用户被访问木马服务器下载并运行木马用户主机被黑客控制 静态和动态扫描相结合 静态分析:提取页面中包含的可疑链接,脚本。 动态分析:执行javascript,跟踪和分析脚本执行的行为,包括是否产生新的链接,是否调用控件接口,分配内存的大小和方式,最终确定是否是挂马。 特征库:定义了一组行为,当脚本执行过程与特征库中的一组行为匹配时,就可以判断是否存在挂马以及挂马利用的具体漏洞。网页挂马扫描原理1 卖什么?卖什么?1.1 原理和概念原理和概念1.2 产品家族产
6、品家族1.3 产品功能特性产品功能特性1.4 解决方案解决方案产品规格参数产品型号技术指标WVSSNX3-X(机架式)WVSSNX3-P(便携式)WVSSNX3-S(机架式)WVSSNX3-VM(软件)OWASPTOP10分类WASC分类SQL注入检测跨站脚本检测CGI漏洞检测远程挂马检测Web2.0检测Ipv6环境部署多路扫描部署可扫描IP地址或域名范围50无限制无限制无限制页面处理能力10万/天10万/天单个任务最大域名数50无限制无限制无限制最大用户数 20 50 50 50最大存储任务数100015001500基础报表仪表盘高级数据分析系统管理2013Q1上市2013Q3上市WVSS
7、NX3-X侧视图硬件视图WVSS NX3- P侧视图WVSS NX3- S侧视图1 卖什么?卖什么?1.1 原理和概念原理和概念1.2 产品家族产品家族1.3 产品功能特性产品功能特性1.4 解决方案解决方案产品定位专业专业高效高效全面全面绿盟WEB应用扫描系统高可信度、高效的WEB应用漏洞扫描器。支持多种WEB应用类型检测支持OWASPTOP10、WASC漏洞分类快速精确的扫描技术高效稳定的扫描引擎漏洞验证技术专家级统计分析报告漏洞误报修正功能WAF联动技术1.支持支持Web2.0、SSL覆盖各企事业单位门户网站、电子政务互动平台、政务信息公开服务系统等;覆盖社区论坛、内容管理系统(CMS)
8、和电子商务应用等Web应用平台;支持HTTP1.0和1.1标准的Web应用系统;支持Web2.0,支持Ajax、Flash、JS等脚本解析;支持基于HTTPS的Web应用系统;支持所有类型的动态动态及静态页面静态页面;支持PHP、ASP、.NET和Java等开发环境的Web应用系统;支持基于basic、NTLM、Cookie、SSL等认证方式的Web应用系统。全面的Web应用安全检测2.支持支持OWASP TOP10、WASC分类分类漏洞检测类型覆盖OWASPTOP10和WASC分类,支持网页挂马检测;漏洞兼容CVE、BUGTRAQ、NSFOCUS、CNNVD、CNCVE、CVSS、CNVD等
9、标准。全面的Web应用安全检测A1-注入A2-跨站脚本(XSS)A3-错误的认证的会话管理A4-不正确的直接对象引用A5-伪造跨站请求(CSRF)A6-安全性无配置A7-限制远程访问失败A8-未验证的重定向的传递A9-不安全的加密存储A10-不足的传输层保护客户端攻击类型:跨站脚本攻击 客户端攻击类型:内容欺骗 逻辑攻击类型:拒绝服务 逻辑攻击类型:过程验证不充分 命令执行类型:缓冲区溢出 命令执行类型:系统命令执行 命令执行类型:LDAP注入命令执行类型:SQL注入 命令执行类型:XPath注入 信息泄露类型:目录索引信息泄露信息泄露类型:信息泄露 信息泄露类型:目录遍历 信息泄露类型:资源
10、位置可预测 认证类型:暴力猜测 认证类型:认证不充分 授权类型:授权不充分 授权类型:会话期限不足OWASP Top 10WASC高效稳定的扫描体验1.快速精确的扫描技术快速精确的扫描技术2.高效稳定的扫描引擎高效稳定的扫描引擎已知应用框架的扫描技术精确扫描技术智能页面爬取技术远程网页挂马检测技术站点信息重整化(NSIP)技术精确快速精确快速精确精确快速统一硬件平台,嵌入式安全操作系统,内核级优化高效稳定高效精确的扫描能力3.漏洞验证技术模拟漏洞利用过程,验证漏洞真实存在直观展示漏洞验证过程信息不影响用户正常使用和服务器正常运行1.仪表盘,直观展示整体风险仪表盘,直观展示整体风险1)最近N天整
11、体风险等级整体风险等级;2)最新更新漏洞列表更新漏洞列表;3)最近N天扫描站点列表扫描站点列表;4)最近N天危险站点危险站点TOP M。备注:N和M均可自定义专家级统计分析报告专家级统计分析报告2.详尽描述站点风险情况和修复建议综述信息展示展示任务综述、风险类型和风险值最高的页面TOP 10;单站点信息查看该站点的详细检测数据:站点概述、风险类型、Web风险分布(站点树、漏洞分布、漏洞验证参考)、外部链接列表;漏洞列表展示漏洞名称、出现次数和漏洞详细信息、解决办法等。详尽的漏洞描述,全中文完整详细的描述及行之有效的解决方法漏洞误报修正功能3.漏洞误报修正功能客户输出报表时想要修正报表中的漏洞信
12、息时使用修正后的漏洞在任务中将被删除,不会显示WAF联动技术WEB安全检测与安全防护的完美结合:WVSS对网站信息进行识别和分析,并将结果传递给WAF;WAF使用传递来的结果作为其“HTTP和HTML限制”功能的参考值,进而配置防护策略生效;WAF同时处理传递来的URL链接信息,将安全的URL链接放入其可信的“白名单”,将有漏洞的URL链接放入其不可信的“黑名单”。功能特性总结专业专业高效高效全面全面 全面发现Web漏洞,掌控网站风险 快速稳定扫描,杜绝缓慢和异常 专家级修复建议,节约维护成本1 卖什么?卖什么?1.1 原理和概念原理和概念1.2 产品家族产品家族1.3 产品功能特性产品功能特
13、性1.4 解决方案解决方案单路扫描部署解决方案需求分析:用户网络结构不是十分复杂,子网间没有做隔离可以互访,需要对网络中的Web应用进行漏洞检测。解决方案:通过单路扫描部署方式将WVSS设备部署到网络内,在选择设备的一个扫描口接入到目标网络内,目标网络可达即可。多路扫描部署解决方案需求分析:用户网络存在多个子网划分或者vlan划分,并且多个子网或vlan间不能直接相互访问的情况下,需要对多个彼此分开的网络同时进行web应用漏洞检测。解决方案:通过多路扫描部署的方式将WVSS设备部署到网络内,在设备的多个网口分别接入多个目标网络内,对多个网络环境分别扫描。运行环境WVSS发布环境开发环境外网内网
14、内网Internet扫描口1扫描口2扫描口31 卖什么卖什么2 卖给谁卖给谁3 怎么卖怎么卖5 促销策略促销策略4 谁在买谁在买政府行业 政府行业金融行业运营商行业重点客户:公安、财政、税务、海关、涉密、政府、检测机构等。政策法规:关于进一步加强政府网站管理工作的通知 国办函【2011】40号关于大力推进信息化发展和切实保障信息安全的若干意见 国发【2012】23号关于印发的通知 工信部规【2011】567号驱动力: 1.合规性要求(风险评估、等级保护); 2.监管、检查体系建设; 3.电子政务网站安全建设。解决方案:政府网站安全形势威胁,既有外部威胁、又有自身脆弱性和薄弱环节。而政府网站部署
15、的防火墙、防病毒软件等,不能提供有效地针对Web应用攻击完善的防御能力。针对现状,需采取专门的监管机制,对Web应用攻击进行有效检测,发现Web应用漏洞和威胁,提供安全解决方案,保障电子政务网站安全。 企业运营商行业重点客户:中国移动、中国联通、中国电信等。政策法规:关于开展2012年通信网络安全防护检查工作的通知 工信部保函【2012】102号中国移动网页篡改及网页信息安全防护系统技术规范 中国移动【2009】中国移动网页安全漏洞扫描系统技术规范 中国移动【2010】中国电信网络安全技术白皮书 中国电信【2011】驱动力: 1.合规要求(工信部、集团公司安全检查); 2.业务系统安全建设;
展开阅读全文