目的
本文描述了客戶對所購買華為云云服務執(zhí)行滲透測試的規(guī)則,這些規(guī)則使客戶能夠有效評估所購買華為云云服務的安全性,同時避免對華為云其他客戶或基礎設施造成傷害。
任何未遵循本規(guī)則的滲透測試,都屬于惡意未經授權行為,我們依法保留追究其一切法律責任的權利。
適用范圍
本規(guī)則僅適用于購買了華為云云服務(不包含華為云商店的服務和產品)的客戶。
在華為云上執(zhí)行滲透測試的規(guī)則
禁止的測試行為
1.執(zhí)行任何類型的DoS、DDoS測試;
2.對產生大流量的服務執(zhí)行自動化測試;
3.執(zhí)行ARP欺騙,DNS劫持,投毒等類型的攻擊;
4.掃描或測試華為云其他客戶的資產和數(shù)據(jù);
5.對華為員工執(zhí)行網(wǎng)絡釣魚或其他社會工程攻擊;
6.對華為云基礎設施及公共服務(包括官網(wǎng)、IAM、NTP、DNS等)執(zhí)行任何滲透測試。
允許的測試行為
客戶可以隨時對其部署在華為云上的業(yè)務系統(tǒng)以及所購買的華為云云服務實例進行安全評估與滲透測試。
推薦的測試行為
1.推薦客戶使用華為云管理檢測與響應 MDR服務執(zhí)行安全評估與滲透測試;
2.推薦客戶使用華為云商店中的安全服務執(zhí)行安全評估與滲透測試。
報告安全問題
華為云非常關注產品的安全性,對每一個報告的可疑漏洞或安全事件都會進行充分的調查和分析。
當客戶發(fā)現(xiàn)華為云服務網(wǎng)站及產品服務的任何安全漏洞,或者懷疑華為云服務資源正被用于可疑活動,請發(fā)送電子郵件至hwssecurity@huaweicloud.com報告事件。為了更高效的回復客戶的報告,請在郵件中提供必要的支持資料(漏洞復現(xiàn)條件、驗證代碼、從事可疑活動的資源IP、可疑行為日志等),在整個漏洞處理的過程中,華為云會嚴格控制漏洞信息的范圍,僅在處理漏洞的相關人員之間傳遞;同時也請求上報者在我們的客戶獲得完整的解決方案前,對此漏洞信息進行保密,這些資料對于幫助我們了解漏洞和可疑活動的嚴重性非常有幫助。華為云服務將跟蹤回復每一個反饋報告。在客戶初次反饋后的 1個工作日內,將收到一封我們的確認郵件。