目的
本文描述了客戶對(duì)所購(gòu)買華為云云服務(wù)執(zhí)行滲透測(cè)試的規(guī)則,這些規(guī)則使客戶能夠有效評(píng)估所購(gòu)買華為云云服務(wù)的安全性,同時(shí)避免對(duì)華為云其他客戶或基礎(chǔ)設(shè)施造成傷害。
任何未遵循本規(guī)則的滲透測(cè)試,都屬于惡意未經(jīng)授權(quán)行為,我們依法保留追究其一切法律責(zé)任的權(quán)利。
適用范圍
本規(guī)則僅適用于購(gòu)買了華為云云服務(wù)(不包含華為云商店的服務(wù)和產(chǎn)品)的客戶。
在華為云上執(zhí)行滲透測(cè)試的規(guī)則
禁止的測(cè)試行為
1.執(zhí)行任何類型的DoS、DDoS測(cè)試;
2.對(duì)產(chǎn)生大流量的服務(wù)執(zhí)行自動(dòng)化測(cè)試;
3.執(zhí)行ARP欺騙,DNS劫持,投毒等類型的攻擊;
4.掃描或測(cè)試華為云其他客戶的資產(chǎn)和數(shù)據(jù);
5.對(duì)華為員工執(zhí)行網(wǎng)絡(luò)釣魚(yú)或其他社會(huì)工程攻擊;
6.對(duì)華為云基礎(chǔ)設(shè)施及公共服務(wù)(包括官網(wǎng)、IAM、NTP、DNS等)執(zhí)行任何滲透測(cè)試。
允許的測(cè)試行為
客戶可以隨時(shí)對(duì)其部署在華為云上的業(yè)務(wù)系統(tǒng)以及所購(gòu)買的華為云云服務(wù)實(shí)例進(jìn)行安全評(píng)估與滲透測(cè)試。
推薦的測(cè)試行為
1.推薦客戶使用華為云管理檢測(cè)與響應(yīng) MDR服務(wù)執(zhí)行安全評(píng)估與滲透測(cè)試;
2.推薦客戶使用華為云商店中的安全服務(wù)執(zhí)行安全評(píng)估與滲透測(cè)試。
報(bào)告安全問(wèn)題
華為云非常關(guān)注產(chǎn)品的安全性,對(duì)每一個(gè)報(bào)告的可疑漏洞或安全事件都會(huì)進(jìn)行充分的調(diào)查和分析。
當(dāng)客戶發(fā)現(xiàn)華為云服務(wù)網(wǎng)站及產(chǎn)品服務(wù)的任何安全漏洞,或者懷疑華為云服務(wù)資源正被用于可疑活動(dòng),請(qǐng)發(fā)送電子郵件至hwssecurity@huaweicloud.com報(bào)告事件。為了更高效的回復(fù)客戶的報(bào)告,請(qǐng)?jiān)卩]件中提供必要的支持資料(漏洞復(fù)現(xiàn)條件、驗(yàn)證代碼、從事可疑活動(dòng)的資源IP、可疑行為日志等),在整個(gè)漏洞處理的過(guò)程中,華為云會(huì)嚴(yán)格控制漏洞信息的范圍,僅在處理漏洞的相關(guān)人員之間傳遞;同時(shí)也請(qǐng)求上報(bào)者在我們的客戶獲得完整的解決方案前,對(duì)此漏洞信息進(jìn)行保密,這些資料對(duì)于幫助我們了解漏洞和可疑活動(dòng)的嚴(yán)重性非常有幫助。華為云服務(wù)將跟蹤回復(fù)每一個(gè)反饋報(bào)告。在客戶初次反饋后的 1個(gè)工作日內(nèi),將收到一封我們的確認(rèn)郵件。