动态应用程序安全测试 (DAST) 工具 Fortify WebInspect
cac55 2024-11-07 09:43 48 浏览 0 评论
Fortify WebInspect 是一种动态应用程序安全测试 (DAST) 工具,可识别所部署的Web 应用程序和服务中的应用程序漏洞。
OpenText? 推出的 Fortify WebInspect 是一种自动化DAST 解决方案,可提供全面的漏洞检测能力并有助于安全专业人士和 QA 测试人员识别安全漏洞和配置问题。它能模拟针对正在运行的应用程序发起的真实外部安全攻击,从而实现这一目的,以确定问题并排定根本原因分析优先级。WebInspect 拥有众多 REST API,让集成从中获益,并且可以灵活地通过直观的用户界面进行管理,或完全通过自动化机制运行。Fortify WebInspect 还有一种用于定义身份验证的单一统一方法,无论是静态、动态还是从宏中提取标记皆可使用该方法。
产品亮点
在集成中引入自动化
Fortify WebInspect 可作为全自动解决方案运行,以满足 DevOps 和伸缩需要,并可与 SDLC 集成,而无需增加额外开销。
? REST API 有助于实现更紧密的集成,自动执行扫描以及检查是否满足合规性要求。
? 利用 OpenText? Application Lifecycle Management (ALM) 和 OpenText? Quality Center 以及其他安全测试和管理系统的预建集成。
? 强大的集成功能使团队能够重复利用现有的脚本和工具。Fortify WebInspect 可以轻松地与任何 Selenium 脚本集成。
? 扫描 RESTful Web 服务:通过 WISwag 命令行工具支持 Swagger 和 OData 格式,使 Fortify WebInspect 能够适应任何 DevOps 管道。
? 基本设置:ScanCentral 管理员可以预配置扫描模板,并为用户提供扫描其应用程序的权限,而无需用户具备安全知识。
主要功能
- 功能性应用程序安全测试 (FAST)
不必受制于 IAST 限制!FAST 可以承担所有功能测试,并通过与 IAST 相同的方式使用这些测试,但 FAST 会继续搜寻。即使功能测试未能成功完成,FAST 也不会漏掉这些测试。 - 黑客级别的深度见解
查看客户端框架和版本号等发现结果 —— 如果未及时予以更新,所发现的这些问题可能会成为漏洞。 - 合规性管理
与 Web 应用程序安全性相关的所有主要合规性法规(包括 PCI DSS、DISA STIG、NIST 800-53、ISO 27K、OWASP 和 HIPAA)的预配置策略和报告。 - 扫面任何 API 以提高准确性
了解有关 API 的完整案例,无论是 SOAP、Rest、Swagger、OpenAPI、Postman、GraphQL 还是 gRPC。 - 通过横向缩放提高速度
横向缩放功能使用 Kubernetes 创建极少版本的 WebInspect,而 Kubernetes 只关注JavaScript 的处理。凭借此功能,可以扫描并行作业,从而加快扫描速度。 - 管理企业应用程序安全风险
监控应用程序内的趋势,并首先对最关键的漏洞采取措施,以满足 DevOps 需求。 - 灵活部署
借助本地、SaaS 或 AppSec 即服务的灵活性,快速启动并根据需要进行扩展。 - 适用于工作流宏的 HAR 文件
WebInspect 可以使用 HAR 文件进行工作流扫描,确保涵盖重要内容。 - 客户端软件组成
客户端 Software Composition Analysis (SCA) 提供客户端库的CVE、开源项目的运行状况数据和可导出的CycloneDX SBOM。
主要优势
优势1、更快更早地发现漏洞
Fortify WebInspect 可以根据您的应用程序进行调整和优化,以便在 SDLC 中更快更早地发现漏洞。
使用可扩展攻击面覆盖范围并检测其他类型漏洞的代理技术增强扫描。
? Fortify WebInspect Agent 中集成了动态测试和运行时分析,以增强您的发现并扩大范围。它通过搜寻应用程序的更多数据、扩展攻击面覆盖范围以及比纯动态测试更好地揭露弱点击来识别漏洞。
优势2、使用高级技术确定优先级:
? 使用策略管理器运行针对高速处理而调整的自定义策略。
? 同步搜寻和审计。
? 消除重复数据:避免在应用程序的不同部分扫描相同的类别/功能,从而减少发送的攻击数量。
? 检查规避情形:如果代理确定应用程序可以应对攻击,则避免向特定检查类型发送多次攻击,从而减少发送的攻击数量。信息加载到 OpenText? 推出的Fortify Software Security Center (SSC) 并与 OpenText? 推出的 Fortify Static Code Analyzer 扫描结果一起使用,并在此处对问题进行关联。
? 冗余页面检测可缩短扫描时间。
? 开发人员可以获得代码行详细信息和返回的堆栈跟踪信息,因此可以更快地修复漏洞。
? 即使在双重身份验证 (2FA) 环境中, WebInspect 也会继续扫描。
优势3、通过自动化和代理技术节省时间
? 通过冗余页面检测、自动化宏生成、增量扫描和容器化交付等功能节省时间和资源。
? 优化扫描过程、加快速度并提高准确性。
优势4、搜寻现代框架和 Web 技术
Fortify WebInspect 可搜寻现代框架和Web 技术,并对所有漏洞类别进行全面审核。
? 支持最新的 Web 技术,包括 HTML5、 JSON、AJAX、JavaScript 和 HTTP2 等。
? 针对称为“带外”或 OAST 漏洞的新漏洞类别进行测试。通过使用公共 Fortify OAST 服务器,WebInspect 可以检测到Log4Shell 这类的 OAST 漏洞。
? 支持以下常见框架的单页应用程序 (SPA) 检测:Angular、AngularJS、React、GWT、Vue、Dojo 和 Backbone。
? 可以测试移动优化型网站以及本机Web 服务调用。
? Fortify WebInspect 可提供自动宏生成、宏验证和修复验证等功能,助力小型团队大规模检测和修复漏洞。
? 运行 Linux 版的 WebInspect 和ScanCentral DAST,以简化 AWS 和Azure 以及私有 Kubernetes 群集的云优先部署。
使用 ScanCentral DAST 管理企业AppSec 风险
利用补救和管理监督报告,管理整个企业的应用程序安全风险。监视应用程序中的漏洞变化趋势并采取应对措施。构建企业级的 AppSec 计划,该计划通过仪表板和报告管理您的风险概况并提供监督,以便您确认补救措施,跟踪指标、趋势和进度。ScanCentral DAST 可用作编制平台来运行数十万次扫描,以便小型 AppSec 专业人员团队能够管理整个组织。
? SCDast 可视化:在 SCDast 中查看 DAST 漏洞并对其进行分类。
? 用户和域限制:对 DAST 用户进行集中管理是一项复杂的工作。用户和域限制让管理员能够落实规则,以确保在自助服务模式下使用 ScanCentral DAST 时实现高质量扫描。
? PostGresSQL:MS SQL 是一款昂贵的数据库工具,因此 PostGresSQL 在不牺牲速度和质量的前提下,成为了 ScanCentral DAST 安装时的替代选择。
? ScanCentral DAST 与 Kubernetes 集成,以扩充传感器,既节省了成本,又确保每次扫描都运行在一个新的环境中。
? ScanCentral DAST 身份凭证管理:节省时间并在一个位置即可更新所有密码。
? ScanCentral DAST 储存库集成:在运行时从储存库中提取扫描配置项目,无需更新设置配置。
OpenText? 推出的 Fortify 提供了全面的产品套件,为开发人员和 AppSec 专业人士带来了全面的安全性和可见性。Fortify 为 SDLC 中的任何工具、任何位置提供了自动集成,以及一组可在本地、云主机上使用或以即服务方式使用的强大功能。
OpenText? Cybersecurity 是为现代企业提供安全性和合规性解决方案的卓越供应商,这些解决方案旨在降低混合环境中的风险并抵御高级威胁。基于来自 OpenText? Cybersecurity Data Security,、ArcSight 和 Fortify 的出色产品,Cybersecurity 安全智能平台专为提供高级关联和分析、应用程序保护和数据安全而设计,旨在保护当今混合 IT 基础设施免受复杂的网络威胁侵扰。
相关推荐
- 上网行为管理有什么用,行为审计软件解决方案?
-
上网行为管理有什么用,行为审计软件解决方案?我们生活在互联网的时代,网络是比较复杂的,有时候经常会出现一些网络违规现象,这时候就可以进行上网行为管理了,现在有很多的公司都会进行上网行为管理,因为这样可...
- 上网行为管理软件如何监控员工访问网址信息
-
上网行为管理软件可以通过域之盾软件来监控员工访问的网址信息:主要方式↓1、网页日志记录上网行为管理软件可以通过网页日志记录功能,完整地记录员工在工作中访问的所有网站,包括访问时间、访问页面、访问方式等...
- 企业如何确保上网行为管理顺利进行?
-
企业的稳定长久发展离不开对员工的上网行为管理,因为员工的上网行为关乎到工作效率、生产效率、以及重要的数据信息安全问题。一旦有不规范的上网行为,便容易造成企业终端数据泄密事件,对企业造成重大的财产损失以...
- 员工上网行为监控如何实现?六个妙招!帮你轻松管理员工上网!
-
员工上网行为不仅关乎个人工作效率,更直接影响到企业的信息安全和整体运营。不当的上网行为,如访问非法网站、泄露公司机密、长时间闲聊等,都可能给企业带来不可估量的损失。因此,监控员工上网行为,不仅是为了提...
- 终端管理系统规范企业上网行为管理
-
企业内部经常会遇到不同的上网行为管理问题,如职员在上班时间炒股、打游戏、上网聊天等不正当的上网行为,用U盘、硬盘等移动设备随意拷贝资料,终端资产难以管理等,降低办公效率的同时,也增加了企业内部泄密风...
- 企业如何进行上网行为管理?_如何管理企业网络
-
企业如何进行上网行为管理?为了保障网络安全,提高员工工作效率,企业有必要部署上网行为管理。上网行为管理可对企业内部员工的上网行为进行全方位有效管理,保护Web访问安全,降低互联网使用风险,避免机密信息...
- 演员赵露思的官方微博注销的原因是什么?
-
根据多方权威媒体报道及平台验证,演员赵露思的微博账号已于2025年8月19日正式注销。目前搜索该账号显示“因用户自行申请关闭,现已无法查看”。这一结果源于她8月13日在直播中宣布的注销决定,当时她直言...
- 分手传闻仅4月,关晓彤的一张海边亲吻照,撕碎了鹿晗最后的体面
-
“原来八年真能被四个月的‘海边吻照’一键清空。”热搜上那张模糊的侧脸一贴,评论瞬间爆炸:关晓彤亲的是李昀锐,鹿晗的生日祝福还停留在去年。八年,够让一部剧从开播到大结局,也够让一对顶流情侣把微博背景换成...
- 计算机基础知识(五)(3)_计算机基础知识100道
-
四、如何使用计算机4、软件的通用使用方法计算机发展到现在,正常使用时均采用窗口式界面。我们的介绍不涉及苹果机。操作系统从DOS(DOS阶段有两类,一类是微软的,称为MS—DOS;另一类称为PC—DOS...
- 笔记本的这些基础知识,你再不知道,就真的被社会淘汰了!
-
请您在阅读前点击上面的“关注”二字,后续会为您提供更多有价值的电脑知识,感谢每一位朋友的支持!这篇文章依然是给大家讲讲关于笔记本电脑的基础知识,新手小白可一定要收藏起来,以后想看的时候可以找出来就看,...
- 电脑基础知识,引起电脑故障的原因
-
引起电脑出现故障的原因非常多,概括来说主要包括以下几个方面的问题。操作不当:操作不当是指误删除文件或非法关机等不当操作。操作不当通常会造成电脑程序无法运行或电脑无法启动,修复此类故障,只要将删除或损坏...
- 笔记本电脑新手使用教程,笔记本电脑使用技巧
-
学电脑能够快速入门是每个新手梦寐以求的事情,但是不是每个人都能快速入门的。但是如果定制好合理计划,循序渐进,就会收到非常好的效果。今天小编来跟大家说说笔记本电脑新手教程的详细介绍-装机吧,大家一起...
- 电脑基础知识:(二)电脑主机_电脑主机组成图解
-
你好!我是麦秋~前言现代生活随着互联网通讯的快速发展,通讯技术日趋完美,应用软件日益普及,电脑的使用与维护则成为人们日常生活中密不可分的、重要的生活内容。电脑恐怕是中老年人的短板,然而又是急需解决的问...
- 电脑基础知识:(六)电脑应用程序_电脑的应用程序是什么意思
-
你好!我是麦秋~应用软件是专为解决一些具体问题的软件,是体现电脑用途的部分,种类繁多,如:办公软件、游戏软件、杀毒软件等;自媒体平台上的西瓜、头条、抖音、剪映等,对于上述软件主要是操作和使用上的问题,...
- 键盘操作方法大全_键盘操作教程
-
【键盘操作方法大全】键盘可不仅仅能帮我们打字哦,还有很多快捷的操作你都知道吗?除了Ctrl+C、Ctrl+V以外,再多学几种吧,让你用起电脑来十指如飞~别再慢慢用鼠标点了,用开始键+Tab键切换程序让...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- 如何绘制折线图 (52)
- javaabstract (48)
- 新浪微博头像 (53)
- grub4dos (66)
- s扫描器 (51)
- httpfile dll (48)
- ps实例教程 (55)
- taskmgr (51)
- s spline (61)
- vnc远程控制 (47)
- 数据丢失 (47)
- wbem (57)
- flac文件 (72)
- 网页制作基础教程 (53)
- 镜像文件刻录 (61)
- ug5 0软件免费下载 (78)
- debian下载 (53)
- ubuntu10 04 (60)
- web qq登录 (59)
- 笔记本变成无线路由 (52)
- flash player 11 4 (50)
- 右键菜单清理 (78)
- cuteftp 注册码 (57)
- ospf协议 (53)
- ms17 010 下载 (60)