本文目录导读:

- 核心原则:先授权,后测试;在范围内,不超界
- 第一阶段:授权与合同(最关键的合规步骤)
- 第二阶段:测试前准备
- 第三阶段:测试执行中的合规操作
- 第四阶段:测试后处理与报告
- 常见合规红线(绝对不能踩)
- 特殊场景合规建议
渗透测评的合规操作是确保测试活动在法律、道德和合同框架内进行的关键,以下是一套标准的合规操作流程,适用于大多数企业、安全团队和第三方测试机构。
核心原则:先授权,后测试;在范围内,不超界
第一阶段:授权与合同(最关键的合规步骤)
没有书面授权,任何渗透测试都可能构成非法入侵(违反《刑法》第285条非法侵入计算机信息系统罪等)。
-
签订正式服务合同:
- 合同中明确测试范围:IP段、域名、具体系统(如生产/测试环境)。
- 明确测试方法:是否允许社会工程学、暴力破解、DDoS(分布式拒绝服务攻击)模拟等。
- 明确时间窗口:只能在特定时间段(如非业务高峰、深夜)进行。
- 明确应急响应:发现严重漏洞(如数据库被控制)时,是否需要立即停止并通知。
- 保险条款:如果测试对系统造成意外损坏,由谁负责赔偿。
-
获取书面“渗透测试授权书”:
- 授权书必须由甲方(客户)的IT负责人、法务或更高管理层签字盖章。
- 保存此授权书电子版,测试开始前出示给内部团队(如运维、SOC)。
-
签署保密协议(NDA):
测试人员不得泄露测试过程中发现的任何客户敏感数据。
第二阶段:测试前准备
-
明确规则与限制:
- 白名单:确保测试人员IP被加入WAF(Web应用防火墙)、IDS/IPS(入侵检测/防御系统)的白名单或临时放行规则中,否则测试流量会被拦截或报警。
- 排除目标:明确哪些系统绝对不允许碰,如核心生产数据库、其他客户的服务器(在共用环境中尤其重要)。
- 敏感数据处理:约定如果发现明文密码、信用卡号、身份证号等数据,如何处理(通常禁止下载、复制,仅截图证明存在即可)。
-
技术准备:
- 使用专用测试环境(虚拟机或隔离网络),避免恶意工具反噬内部网络。
- 配置好测试工具(如Burp Suite、Nmap、Metasploit等),确保是合法授权版本。
第三阶段:测试执行中的合规操作
-
范围控制:
- 严格遵循合同中的IP、域名和子域名列表,绝不横向探测或扫描合同外的网络。
- 如果测试过程中意外发现可疑的服务或数据(如某台设备属于第三方),立即停止该部分测试并记录,通过邮件/电话报告客户,等待他们确认是否可测试。
-
行为控制:
- 避免破坏性扫描:不使用Smurf攻击、Land攻击等会瘫痪系统的方式,使用Nmap时,避免
-T5(极高强度),使用-T3或-T4。 - 密码破解控制:如果合同允许暴力破解,确保锁定阈值(如每个账户尝试3次后等待),如果客户没有配置账户锁定策略,必须降低破解速率,或者改为已知弱密码测试。
- 拒绝敏感操作:绝不容许以下行为(除非合同明确授权且客户已备份):
- 删除或修改服务器上的文件/数据。
- 植入后门、木马或创建系统管理员账户(除非是作为PoC演示)。
- 对外公布或传播漏洞信息(必须保密)。
- 避免破坏性扫描:不使用Smurf攻击、Land攻击等会瘫痪系统的方式,使用Nmap时,避免
-
数据合规:
- 严禁数据外泄:测试中获取的任何客户数据(包括漏洞截图、日志、脱敏数据)只能保存在加密的工作设备上。
- 现场演示:如果需要向客户演示漏洞(如SQL注入),使用测试数据,而非生产数据,或使用展示性数据(如
test123、demo)。
-
过程记录:
- 记录所有操作日志:每次扫描、每次攻击尝试的时间、工具、参数,这既是证据,也是审计依据。
- 记录所有与客户的沟通:每次授权变更、每次发现重大漏洞的通知。
第四阶段:测试后处理与报告
-
彻底清除痕迹:
- 删除所有在客户系统中上传的测试文件(如webshell、测试Payload)。
- 恢复所有修改过的配置(如防火墙规则、临时管理员账户)。
- 通知客户确认清理完成。
-
生成合规报告:
- 报告应包含:测试范围、时间、方法、修复建议。
- 严格保密:报告仅发送给合同指定的接收人(如甲方安全负责人),不得分享给任何第三方(除非法律强制要求并有法庭指令)。
-
证据销毁:
根据合同约定,在项目完成后一定期限内(如6个月/1年)删除所有客户数据和原始扫描数据,仅保留去标识化的统计信息(如“发现高危漏洞2个,SQL注入类型”)。
常见合规红线(绝对不能踩)
| 行为 | 法律风险 | 正确做法 |
|---|---|---|
| 越过授权范围(如登录服务器后横向移动) | 非法控制计算机信息系统罪 | 严格限定在授权IP和系统内,绝不横向探测。 |
| 擅自下载大量用户数据 | 侵犯公民个人信息罪 | 仅截图证明存在,不下载原始数据。 |
| 破坏生产环境(如格式化磁盘) | 破坏计算机信息系统罪 | 测试前确认客户已备份;所有操作必需是“只读”或“模拟”可逆的。 |
| 使用非自己开发的工具(如盗版工具或包含后门的工具) | 法律责任风险、安全风险 | 购买正版,或使用开源可信工具(如Nmap、Burp社区版)。 |
| 公开漏洞信息(在未授权情况下) | 国家信息安全漏洞共享平台相关规定、保密协议违约 | 向客户保密,由客户决定是否公开或修复。 |
| 测试未授权系统的社会工程学 | 诈骗、侵犯隐私 | 社会工程学测试必须明确在合同中约定,且限制攻击手法(如不允许冒充警察)。 |
特殊场景合规建议
- 云环境:注意云服务的AUP(可接受使用政策),禁止进行AWS、阿里云上的DDoS测试,需要提前联系云服务商获取渗透测试授权。
- 支付行业:遵循PCI DSS(支付卡行业数据安全标准)要求,测试前必须获得官方批准的扫描服务商(ASV)授权。
- 金融/医疗/政府:可能需要额外审批,如向行业主管单位(如银保监会、卫健委)报备,或在特定合规期进行。
不签字不动手,在范围内见好就收,所有操作留痕,所有数据保密,测试完清理干净。