您现在的位置是:物联网 >>正文
如何创建有效的漏洞优先级排序原则
物联网8648人已围观
简介Morphisec的首席技术官兼恶意软件研究主管Michael Gorelik讨论了监管框架、不完整的资产清点和手动方法带来的挑战,同时还探讨了自动化系统的作用、面对不断变化的网 ...

Morphisec的何创首席技术官兼恶意软件研究主管Michael Gorelik讨论了监管框架、不完整的建有级排资产清点和手动方法带来的挑战 ,同时还探讨了自动化系统的效的序原作用、面对不断变化的漏洞网络威胁时漏洞优先级的未来,以及公司在建立有效的优先补救策略时应考虑的关键因素。
了解漏洞的何创业务影响如何帮助确定它们的优先顺序?你能举个例子说明这在现实世界中是高防服务器如何有效运作的吗?修复漏洞是一项艰巨的任务。截至2023年12月,建有级排已发布超过4540个关键漏洞(CVSS排名为9+),效的序原然而,漏洞这些漏洞中被利用的优先不到2%。
使用CVSS评分推动修补工作的何创公司可能跟不上新漏洞的速度,因为部署安全补丁需要测试、建有级排兼容性检查和风险评估 ,效的源码库序原导致修补漏洞需要4-6周(或更长时间) ,漏洞这一漫长的优先过程是因为需要避免由于安装软件更新可能导致兼容性问题而造成的业务中断 ,这对公司来说是一个重大风险 。因此,必须根据公司的业务上下文确定优先顺序,并与它们面临的最严重的漏洞保持一致——这将导致可持续的补救过程。
公司应该了解哪些漏洞有可能在其独特的环境中被利用,免费模板以及哪些漏洞可能构成最高的业务风险 ,例如,与驻留在保护良好的环境中的未使用的应用程序中的漏洞相比,存在于活动的面向互联网的业务应用程序中的具有已证实可利用性的漏洞或存在高概率利用的漏洞可能具有更高的优先级。
遵守GDPR这样的服务器租用监管框架在哪些方面有助于确定漏洞的优先顺序 ,这与维护公司的可信度有何关系?漏洞管理是许多合规和监管框架的关键组成部分,如NIST CSF、PCIDSS(支付卡行业数据安全标准) 、NERC CIP(北美电气可靠性公司关键基础设施保护)、CIS(互联网安全中心)关键安全控制、GDPR(通用数据保护法规)等。
监管框架包括数据保护和隐私的组成部分,这些组成部分通过要求公司实施安全措施来保护个人数据,间接解决了漏洞管理问题。个人数据的模板下载丢失可能导致信誉丧失,并被美国证券交易委员会(Securities And Exchange Commission)等监管机构处以违反监管规定的罚款。由业务上下文确定优先级和驱动的漏洞管理实践可以将处理PII的资产定义为关键资产,这可以极大地减少公司受到网络攻击的风险和受保护数据的外泄。
你对漏洞优先排序的自动化系统有何看法?他们如何应对手动方法的挑战?系统应持续运行并收集实时数据,以根据实际使用情况确定漏洞优先级,另一方面,传统的漏洞系统通常会定期收集信息——按需、建站模板每周甚至每月 ,然而,缺乏当前的暴露环境可能会导致资源分配和安全漏洞,这会造成巨大的人力资源开销 ,并造成安全漏洞,因为这些信息不会显示公司暴露的当前地图。
自动和连续的优先顺序适应动态变化的攻击面 ,反过来,团队获得了更高的准确性 ,减少了对手动数据收集和分析的依赖 。自动化系统允许更大的容量来消化更多(和更高优先级)的数据,并更好地利用现有资源。
同时,在部署补丁之前,公司应考虑部署无补丁保护,以减少其受攻击面 。无补丁保护能够保护尚未打补丁的已知漏洞,同时防止未知漏洞造成损害。
不完整的资产清单和数据如何影响确定脆弱性优先顺序的过程 ,以及可以采用哪些战略来克服这些挑战?影子IT资产或公司无法轻松访问的资产上的漏洞无法补救。不是所有资产都可以完全映射,也不是所有资产——例如,运行任务关键型流程的资产——都可以更新。在这种情况下,公司需要一个清晰的地图来定义哪些应用程序和资产构成最高风险 ,以便能够分配资源来为整个公司绘制地图并创建更广泛的库存。同时,公司应考虑应用补偿性控制,例如自动移动目标防御 ,以保护运行无法修补的应用程序的系统。
公司在构建漏洞优先级排序公式时应考虑哪些关键因素?这些因素如何相互作用来决定补救工作的紧迫性?没有两个公司是相同的,每个公司都可能希望根据不同的战略确定优先顺序。为此,漏洞管理系统应提供多种选项来推动工作 ,包括按业务环境对计算资产进行分组、考虑整个主机(计算设备)的暴露 、聚合应用程序上的漏洞以及展示漏洞的可利用性和潜在可利用性。
因此,公司应确定其关键的优先级驱动点 ,例如,将重点放在业务关键型应用程序上,并根据该战略推动补救流程 。现代漏洞补救技术应该很容易适应公司选择的战略。
你认为漏洞优先排序的未来走向如何,特别是随着网络威胁和技术进步的演变?由CVSS评分驱动的标准漏洞管理实践已演变为基于风险的漏洞优先排序。下一步将是向风险暴露管理的范式转变,这是一个更宽泛的术语,涵盖了越来越多的元素,这些元素是代表公司风险的关键类别 。
例如 ,除了应用程序漏洞外,公司还将深化对特定于公司的错误配置 、权限和资产的识别和基于风险的评估,这些要素将构成总体风险评分的基础,这将使安全专业人员能够更好地将其有限的资源集中在能够最大限度地降低风险的领域。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/88d699905.html
相关文章
2024版OWASP移动应用系统十大安全风险简析
物联网随着移动互联网用户数量急剧增长,移动应用系统已经实现了典型生活场景的全覆盖,并渗透到了多个企业级应用领域。移动应用的快速扩张也带来了诸如数据违规收集、数据恶意滥用、数据非法获取、数据恶意散播等安全风险 ...
【物联网】
阅读更多手机安装APP提示解析错误怎么办
物联网解析包时出现问题如何解决?安卓APP在安装的时候如果出现意味的操作,极容易出现“解析包时出现错误”的提示,当然这种情况极其少见,更多的原因是该安卓APP是经过第三方修改过的,建议在官方或应用平台下载A ...
【物联网】
阅读更多Excel隐藏的部分显示出来的教程
物联网excel软件是许多用户经常用来编辑表格文件的一款办公软件,其中强大且实用的功能为用户解决了许多的表格编辑问题,让用户轻松的完成了表格的编辑任务,并进一步提升了编辑效率,所以excel软件深受用户的喜 ...
【物联网】
阅读更多