[发明专利]一种用于网络安全产品的测试系统及测试方法无效

专利信息
申请号: 200810181003.4 申请日: 2008-11-19
公开(公告)号: CN101447898A 公开(公告)日: 2009-06-03
发明(设计)人: 钟力;唐云;何金勇 申请(专利权)人: 中国人民解放军信息安全测评认证中心
主分类号: H04L12/26 分类号: H04L12/26;H04L12/66;H04L29/06
代理公司: 国防专利服务中心 代理人: 周玉秀
地址: 100016*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 用于 网络 安全产品 测试 系统 方法
【说明书】:

技术领域

发明属于信息安全技术领域,涉及网络安全产品的测试,特别是涉及一种防火墙、统一威胁管理(Universal Threat Management,UTM)和安全网关的测试装置和测试方法。 

背景技术

防火墙、UTM和安全网关等网络安全产品是计算机网络安全体系的重要组成部分,部署在不同网络(如可信任的企业内部网络和不可信的公共网络)或网络安全域之间。这些网络安全产品作为唯一的强制访问控制点,根据网络安全策略监控流经的网络数据,且自身具有较强的抗攻击能力。但即使这些安全产品通过了权威测评机构的离线仿真测试,获得了认证证书,是合格的安全产品,它们在实际的网络环境应用时,仍有很大的可能性存在管理配置方面的脆弱性,例如,安全策略的配置不当,安全设备被攻击突破,升级导致某些模块失效,等等。因此,随着防火墙、UTM和安全网关这些安全产品的广泛应用,它们的管理配置脆弱性,即策略配置有效性、抗攻击渗透有效性和升级更新有效性正逐渐成为网络安全管理部门和用户关心的问题,对相关测试工具和方法的需求也更为迫切。 

目前,在对防火墙、UTM和安全网关等安全产品的管理配置脆弱性测试方面,各测试评估和安全检查机构普遍采用的方法是手工测试。测试员登录到安全产品上,查看安全产品的管理配置和日志审计情况,以及人工产生各种  网络访问连接来穿越安全产品,然后根据网络访问情况,来判断安全产品是否存在管理配置脆弱性。这种手工的方法虽然能够对安全产品进行一定程度的测试,但却存在以下的不足: 

一、手工测试虽然可以产生穿越安全设备的网络流量,来对管理配置脆弱性进行实时在线的测试,但存在效率低下、环境配置复杂,难以进行大批量的测试或重复测试等诸多问题。 

二、手工测试在对网络安全产品进行实时在线的安全测试时,会受限于目标网络提供的条件,例如,提供的网络服务较少,对目标网络不熟悉。 

三、手工测试需要利用目标网络的设备的来参与测试,在进行某些比如传输恶意代码或执行恶意代码的测试时,可能会引入安全风险而对目标网络造成损害。 

发明内容

本发明的目的是提供一种用于对防火墙、UTM和安全网关等网络安全产品的管理配置脆弱性进行测试的测试系统和测试方法,从而实现了对上述产品的策略配置有效性、抗攻击渗透有效性和升级更新有效性的自动、实时在线检测。 

本发明的用于网络安全产品的测试系统,包括:策略模块,用于测试策略的管理,根据预先设置的规则参数填充测试规则的数据结构链表,生成具体的测试用例,所述测试规则的数据结构包括访问方向、源IP、目的IP、访问端口、规则类型、网络安全产品行为和用户自定义字段;会话生成模块,用于产生测试的网络会话或网络攻击会话,该模块构建客户端和服务端程序,  分别模拟网络安全产品所隔离的两个网络中的主机,客户端和服务端程序依据定制的测试策略调用测试用例对应的测试插件,并把测试用例参数传递给测试插件,测试插件实时生成相应的数据包,并传递给客户端或服务端进行发送,从而生成网络会话或网络攻击会话;结果评判模块,用于评定测试结果,确定网络安全产品的脆弱性,该模块根据网络会话或网络攻击会话的完成情况,以及测试用例中的网络安全产品行为参数,共同评判测试用例的测试结果;会话生成模块和结果评判模块在执行完一个测试用例后,会继续执行测试策略中的下一个测试用例,待测试策略中所有测试用例执行完成以后,此次测试完成;报告模块,用于根据测试结果,生成测试报告。 

其中,该测试系统还进一步包括:管理模块,用于测试环境和参数的配置,以及测试策略的定制。 

本发明的用于网络安全产品的测试方法,包括以下步骤: 

①配置测试策略,根据预先设置的测试规则参数填充测试规则的数据结构链表,生成具体的测试用例,所述测试规则的数据结构包括访问方向、源IP、目的IP、访问端口、规则类型、网络安全产品行为和用户自定义字段; 

②生成网络会话,构建客户端和服务端程序,分别模拟网络安全产品所隔离的两个网络中的主机,客户端和服务端程序依据定制的测试策略调用测试用例对应的测试插件,并把测试用例参数传递给测试插件,测试插件实时生成相应的数据包,并传递给客户端或服务端进行发送,从而生成网络会话或网络攻击会话; 

③结果评判,用于评定测试结果,确定网络安全产品的脆弱性,该模块  根据网络会话或网络攻击会话的完成情况,以及测试用例中的网络安全产品行为参数,共同评判测试用例的测试结果。 

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国人民解放军信息安全测评认证中心,未经中国人民解放军信息安全测评认证中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/200810181003.4/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top