确定测试范围和目标
物理渗透测试是对物理资产(包括建筑物、设施和周边区域)安全状态的授权评估。在开始工作前,必须明确定义范围:将测试哪些区域、需要评估哪些访问控制系统,以及客户建立了什么成功标准。文档化测试范围可以防止误解,并为双方提供法律保护。
测试目标应该简明扼要且可衡量:识别访问控制程序中的漏洞、评估监视系统的有效性、评估身份验证流程、分析物理屏障以及测试受限区域的访问协议。每个目标都必须在既定的时间框架和预算限制内可实现。
- 获得具有决策权的人员的书面授权
- 明确定义设施和评估区域的精确边界
- 建立要评估的系统和流程清单
- 确定成功标准和可衡量的成果
规划和准备
有效的规划需要详细分析开源信息:公司网站、社交媒体资料、公开文件和已发布的报告。这种侦察建立了初步的安全概况,并识别了潜在的入口点。并行的物理侦察确定了可见安全系统的位置、监视摄像头的放置、出入口和设施运营时间。
规划涵盖制定详细的操作时间表、定义每个测试人员的角色以及准备必要的设备和材料。必须建立与指定客户联系人的清晰沟通渠道以应对不可预见的情况。建立所有人员的安全程序和明确定义授权测试活动的边界至关重要。
- 研究有关设施的可用开源信息
- 进行周边和可见安全系统的物理侦察
- 提前准备和测试所有必要设备
- 为测试期间建立沟通和升级程序
- 确定人员时间表和设施占用模式
测试访问控制和身份识别系统
评估访问控制系统涉及评估身份验证程序、电子访问控制功能和物理屏障有效性。测试人员可能会尝试通过不同的入口点使用社会工程、程序漏洞利用或其他授权方法访问各个区域。每次尝试都必须记录,包括时间戳、方法、结果和人员响应。
评估过程必须评估安全人员执行的身份识别程序的质量、验证访问技术(卡读取器、生物识别系统)的正确运行,以及分析访客和承包商的程序。评估人员对这些程序的理解程度以及识别系统可能通过疏忽或社会工程策略绕过的地方。
- 测试尝试访问受限区域的各种方法
- 评估安全人员知识和程序遵守情况
- 验证电子访问控制系统的正确运行
- 记录所有访问尝试,成功和失败
分析监视和安全系统
监视系统对物理安全有效性至关重要,但仅当正确部署时才有效。评估包括验证摄像头覆盖范围、识别盲点、分析录制质量以及确定是否维持活跃的监控。测试人员必须识别缺乏可见性的区域,并评估安全人员是否能够检测到可疑活动。
评估视频保留程序至关重要:存储期限、存档保护方法和录制访问控制。验证监视系统是否与警报系统集成以及人员对潜在事件的响应速度。系统有效性评估应包括对人员从视频素材识别个人的能力的评估以及记录存档和检索的程序。
- 识别监视系统中的覆盖区域和盲点
- 评估录制质量和存储方法
- 验证活跃监控和人员响应时间
- 分析与其他安全系统的集成
评估周边和物理屏障
设施周边代表防御的第一道防线,包括围栏、墙壁、大门和其他物理屏障。测试涉及验证屏障完整性、识别可能被破坏或绕过的部分,以及评估周边与受保护资产之间的距离。必须评估出入口的访问程序,包括访客筛查和车辆检查协议。
周边评估必须包括对夜间照明的评估,这可能促进未授权的访问。识别可能提供掩护的潜在庇护所或物体,并评估安全存在的可见性。评估还应识别可移动的栅栏部分、舱口或其他在初期检查中可能不明显的潜在入口点。
- 验证周边栅栏的完整性和高度规格
- 识别潜在的渗透点
- 评估不同时间段的照明和可见性
- 评估出入控制程序
文档记录和报告
全面记录所有观察结果对于创建有用和客观的报告至关重要。每次访问尝试都必须记录时间戳、位置、方法、结果和相关详细信息。使用照片和视频记录识别的漏洞和弱点,尽管这必须获得客户授权并符合适用法律。
报告应该清晰地构建,包含确定的风险、脆弱区域、具体补救建议和整体安全评估的部分。每个漏洞都应该用严重性等级、潜在影响和具体补救步骤进行描述。建议必须实用且经济有效,使客户能够优先考虑和实施改进。
- 维护测试期间所有活动和观察的详细日志
- 用授权的照片和视频记录漏洞
- 为每个确定的问题分配严重性等级
- 提供具体、可行的改进建议
伦理和法律考虑
物理渗透测试必须在书面授权下以及明确定义的合同范围内进行。测试人员必须遵守伦理标准,并避免超出其授权范围的行为。这包括禁止盗窃、财产损害、人身伤害或披露测试期间获得的机密信息。
熟悉管理授权测试方法的本地法律是必要的,因为在特定司法管辖区某些技术或渗透尝试可能是非法的。建议在开始工作前咨询法律顾问,特别是对于可能被构成为入室盗窃或未授权访问财产的活动。
- 获得所有测试活动的书面授权
- 保持遵守伦理标准和授权限制
- 研究管理物理安全测试的适用本地法律
- 保护评估期间获得的信息的机密性