我的员工中并没有安全专家。依赖于来自软件测试服务,如uTest的安全测试是否有意义?在安全测试服务中我应该找些什么,或者说什么是我的备选方案?
很高兴能看到你正在思考安全的事,即使这不是你擅长的领域。有些没有安全专家的企业,最终的结果就是把安全功能和内部小的监测外包。这并不是一个好方法。
对于外包软件测试服务如uTest公司,我并没有特别的经验。我确定uTest或它的竞争对手可能会提供帮助。有一件事你需要知道,就是一般的软件测试并不等同于安全测试。当然,虽然还没有发现安全问题,但是当把这两种测试进行对比,他们常常是完全不同的测试类型,由完全不同的人员执行,使用完全不同的工具和技术。
你需要看到更大的愿景,并确定什么才是需要你确实完成的。你是否需要基础的QA测试?也许漏洞扫描会满足合规性和合同。如果你要发现真正重要的安全问题,只有这两者还是不够的。
公司提供的安全特有的测试服务,如Veracode和Checkmarx,他们都注重你的源代码,这可能是一个不错的选择。从我的经验来看,注重源代码只是方程式的一部分。
当然还有一些独立的信息安全咨询顾问(有时被称为试电笔)如我自己,就关注黑客在攻击web应用和移动应用时所做的工作、使用的工具集和心态,并分析他们的源代码,通过自动化工具和手动分析。理想情况下,你希望看看通过使用恶意心态的源代码,和实际应用程序的最终状态,来决定存在着怎样的安全缺陷,以及怎样在你的特殊环境中利用它们。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
Kevin Beaver是一名优秀的信息安全顾问与作者。拥有超过17年的IT工作经验,擅长做信息安全评估。Beaver已经写了五本书,包括《Hacking For Dummies》《Hacking Wireless Networks For Dummies》《The Practical Guide to HIPAA Privacy and Security Compliance》等。
相关推荐
-
2016年管理好软件测试事业
从尝试定义测试开始听上去不错,至少可以作为起点。但是,测试通常听上去更像笔头工作,是一个低价值的角色,很可能被外包。本文将分享一些掌控软件测试事业的方式。
-
面对软件测试未来的变化
不幸,如今很多软件测试职位都 处于两难的境地。在更快开发并且发布应用的巨大压力之下,企业都会促使测试人员更新他们的技能。
-
确保嵌入式系统的最佳策略
在安全测试之前做好计划有助力于确保嵌入式系统的安全,我应该使用什么样的策略确保嵌入式系统像传统应用软件那样安全?
-
新技术给软件测试带来挑战
在软件质量领域,什么才是最重要的技术?软件质量领域专家Gerie Owen谈论了三个重要技术。