苹果系统惊现致命漏洞 软件测试重要性突显

 
   | |

导读:苹果公司表示,iCal程序出现安全漏洞的主要原因是测试不足导致的。"通过必要测试,软件缺陷数可至少降低75%,而软件的投资回报率能达到350%。"

关键词:安全漏洞 测试 苹果 iCal 软件缺陷

 
正在加载数据...

  5月24日,软件测试厂商核心安全技术公司CST(Core Security Technologies Inc)透露,运行在苹果电脑Mac OS X操作系统上的iCal日历应用程序存在三个致命的安全漏洞,给Mac用户造成了严重的后果。

  CST的测试报告指出,这三个安全漏洞中最严重的一个是由资源库软件瑕疵引起的内存破坏造成的,潜在的攻击者(黑客)能够利用这个安全漏洞特别制作恶意的日历文件;该恶意日历文件进而利用其它两个安全漏洞造成iCal程序崩溃。同时,攻击者(黑客)可以利用这些漏洞轻松入侵到Mac的授权用户,并对这些计算机进行控制。

  对此,公司高级测试工程师托马斯表示,该程序出现安全漏洞的主要原因是测试不足导致的。

  据了解,软件测试在软件质量安全控制上的地位不可替代。像美国这样软件产业发达的国家,软件企业将40%的工作量花在软件测试上,测试费用占项目总费用的30%~50%,甚至3~5倍。在企业中测试人员和开发人员配比大多为1:1,甚至2:1。如微软Windows2000团队动用的测试人员比项目经理和开发人员的总和还要多,达到了3200人,而后两者分别是250人和1700人。之所以如此重视软件测试,业内专家解释到,是因为"通过必要测试,软件缺陷数可至少降低75%,而软件的投资回报率能达到350%。"

  在我国,随着软件产业的高速发展,软件测试的重要性也已逐渐被软件企业关注,近91%的国内软件企业已有组建测试队伍的意识。但现阶段我国软件测试的发展存在严重问题--人才紧缺。在大多数软件企业中,测试人员的数量不足开发人员数量的五分之一,平均比在1:8左右,远远落后于国外先进水平。智联招聘提供的具体调查数据显示,国内软件测试人才缺口挺进30万大关,仅北京、上海两地缺口量就达到20万。造成这种稀缺局面的主要原因是我国相关人才的培养尚未形成规模,高等教育体系尚没有开设软件测试相关专业,仅有几家知名IT培训机构开设相关系统课程,但每年培养、输送的专业测试人才数量无法满足企业的实际需求。

  可喜的是,我国政府及软件行业已经积极制定开展相关人才的培养计划,各地政府及教育界纷纷出台专项扶植政策,加大培养力度,争取加快培养软件测试人才,以缓解当前人才供需矛盾,推动我国软件产业健康、长久发展。

 
来源:千龙网    
 
 
 
 
 

渗透测试/道德黑客

 
不要以为通过了企业网络渗透测试就大功告急了,后面的重头戏才刚刚开始,本文将详细阐述如何对渗透测试的结果数据进行分析和处理……
 
问:如果测试人员不了解要进行渗透测试网站,赞成和反对的理由是什么?在理想状态下,测试人员应该是什么也不知道吗(为了更好的模仿攻击者的思维模式)?
 
问:我做了四年的质量工程师,并在IAM安全和漏洞产品测试中有两年的工作经验。我想要进入渗透测试领域,我应该做什么呢?我是否应该去考取证书呢?
 
Nickerson是Lares Consulting的CEO,他在TechTarget的这次采访中谈到了渗透测试的乐趣和外包的风险。
 
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录