行业
活动

2026年9月中西部网络安全联盟会议 | 渗透测试报告看似一切正常。细节中隐藏着什么?

渗透测试(pentest)是最近才完成的。审计团队对此表示满意。高风险问题已得到整改。也许您正在作为收购流程的一部分审查该报告,首席信息安全官(CISO)正以此证明组织的安全性,或者您将其作为控制措施评估的依据之一。

这份报告能让您有多大信心?
 
请于9月14日(星期一)举行的下一届中西部网络安全联盟(Midwest Cyber Security Alliance)会议上获取答案。届时,赞助商Final Frontier Security及其专家小组将通过一个并购(M&A)情景进行详细解析:在该情景中,收购方必须判断目标公司的渗透测试及其他技术证据究竟能提供哪些信息、哪些信息无法提供,以及在何种情况下收购方需要自行进行测试。

并非所有的渗透测试都是为了回答同一个问题:

  • 缩小范围可能是为了控制成本、满足合规要求,或者避免对组织尚不具备整改能力的系统进行测试。
  • 测试范围可能会恰恰遗漏那些最重要的系统。一次针对网络的常规渗透测试,对于应用程序、云网络,以及SaaS平台中包含多少关键数据和流程,几乎无法提供任何信息。
  • 该项目可能主要依赖扫描工具、人工智能自动化或初级测试人员,而这些方法往往只能发现单个漏洞,却无法察觉当真实攻击者开始将多个弱点串联起来时所暴露的更深层次问题。

基于在组建和领导渗透测试团队、对《财富》100强企业环境进行测试,以及从收购方角度参与并购等方面的集体经验,讨论嘉宾将分析情景中提供的证据,以确定哪些内容值得信赖、哪些需要质疑,以及哪些内容需要进行更深入的测试。

讨论中将探讨的问题包括:

  • 目标方向你提供了一份详尽的渗透测试报告。你应该多大程度上信任这份报告?测试范围、方法论、测试人员经验、自动化程度以及测试深度,这些因素能让你对这份报告的可信度有怎样的判断?
  • 哪些重要风险可能从未经过测试?这仅仅是一次网络渗透测试吗?应用程序和API、云环境、移动应用程序,以及真实攻击者可能触及的其他领域又如何呢?
  • 高风险问题已得到整改。您完成了吗?潜在风险是已被修复、通过补偿性控制措施得到缓解,还是单纯被接受了?而且,如果修复了第一个漏洞,导致攻击链的其余部分无法再次进行测试,那么重新测试又能证明什么呢?
  • 买方在什么情况下需要提供自己的证据?如果现有的渗透测试未能解答关键问题,那么还需要哪些补充证据?应测试哪些内容?买方需要进行多深入的测试,才能对风险感到放心?

欢迎于9月14日莅临Foley & Lardner位于密尔沃基的办公室参加活动。本次活动免费参加,但需提前注册。如需注册,请点击“立即注册”按钮。

主持人:

  • 安德烈·罗比泰尔Final Frontier Security战略副总裁
  • 迈克尔·巴特勒, Final Frontier Security创始人兼高级渗透测试工程师
  • 乔恩·艾伦 ,TTM Technologies信息技术安全总监
  • 詹妮弗·厄本Jennifer Urban),CIPP/US,福里与拉德纳律师事务所(Foley & Lardner LLP)合伙人

持续隐私教育(CPE)
本课程可计入CISA、CISM、CGEIT及/或CRISC认证的持续隐私教育(CPE)学分,用于认证维护。 请访问ISACA官网查阅您所持认证的具体CPE要求,并确认本课程涉及的主题是否符合您认证的任一或多个实践领域:CISACISMCGEIT及CRISC。我们将提供ISACA出席证明表格供您自行申报。