Site icon Mr. 沙先生

AWS 改變申請滲透測試(Penetration Testing)的規範

因為公司內部上線都需要經過資安進行黑白箱滲透測試,隨意對 AWS 服務進行測試就很容易被 Ban 掉,之前是透過「Vulnerability / Penetration Testing Request Form」這個表單向 AWS 申請 PT 測試,但是最近發現 AWS 改變 Policy 了 …

從「漏洞和滲透測試」這邊看到 AWS 直接開放幾個常用的服務開放大家來打 XDD

這說明了 AWS 對自己的服務信心有到達一定的程度才敢開放大家去測試。

其中條例中也有寫到「濫用報告」,如果被舉報濫用的話,會收到 AWS Security Team 的來信關注,並且需要在 24 小時內回應(解釋),但這邊沒說超過 24 小時會發生什麼事情,但據之前與 AWS Security Team 交手的經驗應該會直接停用你的服務或帳號之類的 …。

然後還有一個重點是「安全測試的提示」其實說白了就是你不能打的太超過,必須有限制的打:

除此之外,如果有一些特殊的測試還是必須去信給 AWS Security Team,大概兩天內就會回覆,還算快。

Exit mobile version