适合如果
- ✓您有授权的专业评估,并同意目标、范围和测试窗口或交战规则
- ✓您需要在明确确认的参数内进行范围化、有界的评估
- ✓您希望从受控的参与中获得书面调查结果和优先观察
- ✓您理解这是范围化评估,而不是持续保护或保证结果
不适合如果
- –您需要随意扫描或常规漏洞检查
- –您需要紧急实时响应或未经授权的测试
- –您期望保证漏洞利用发现或完全保护
- –您需要超出范围参与的全天候监控、MDR或持续威胁搜寻
适合对象
- 拥有面向公众服务或基础设施、需在压力下保持可用性的组织
- 正在为高流量活动、产品发布或合规要求做准备的团队
- 从未在压力条件下测试过服务连续性的企业
- 需要为利益相关方或合作伙伴提供书面弹性态势证据的公司
评估内容
- 商定的面向公众的服务、应用或基础设施端点
- 在商定的安全限制内,对所定义的服务中断场景的准备情况
- 观察到的弹性行为和响应模式
- 在商定条件下对响应与升级的考量
- 改进优先事项与服务保护建议
交付成果
商定的范围与测试条件摘要
覆盖商定测试窗口的观察报告
弹性差距摘要及优先级发现
优先排序的服务保护改进建议
适合利益相关方审阅的高层结论
可选:后续验证服务,单独定范围
前提条件与授权
- +在任何测试开始前,由服务所有者出具的书面授权
- +经批准的目标与商定的环境,以书面形式确认
- +商定的测试窗口,附明确的开始与结束时间
- +商定的流量边界、容量限制和明确的停止条件
- +在商定测试窗口内有专人指定的客户联系人
- +在需要时取得基础设施、托管、CDN 或服务商的批准
范围与边界
- 本服务不承诺在完成后对 DDoS 攻击免疫
- 本服务不承诺服务连续性、可用性或性能目标
- 生产环境测试并非自动适用于所有环境——适用性按每次服务单独评估
- 在任何情况下都不进行未受控或未经批准的测试
- 修复实施不包含在本服务中,除非另行商定并定范围
- 持续监控、SOC 运营与 MDR 不属于本服务
- 事件响应执行不包含在本服务中,除非另行商定并定范围
执行流程
1
定范围与授权
我们界定目标、测试条件、商定的限制、停止条件以及测试窗口。在任何工作开始前,书面授权与环境批准均已确认。
2
条件审查
我们审查托管、CDN、基础设施与服务商配置,以了解服务环境并在商定边界内确认测试方法。
3
受控评估
我们在批准的窗口与限制内执行商定的中断场景,观察弹性行为、响应模式与升级触发点。
4
观察与分析
我们将观察到的行为与商定范围进行比对,记录弹性差距并识别改进的优先事项。
5
报告交付
我们交付观察报告、弹性差距摘要、优先建议与高层结论。可选的后续验证作为单独服务提供。
首先请求范围。我们会在任何后续商业步骤之前以书面形式确认目标、授权、测试窗口和交战规则。本页面不收取付款,也不开始专业工作。在范围授权之前,不会开始专业工作。
范围与报价
最终范围与报价取决于授权目标、环境及商定的测试条件。
