成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

真正有用的四大安全指標

安全
隨著安全問題越來越多的受到董事會和管理層的關注,不僅管理層需要各種指標以得到對安全態勢更為清晰的視角,安全專業人士也逐漸被要求提供一些可以跟蹤公司當前防御狀態的各項指標。但,哪些數字才是真正有用的呢?

隨著安全問題越來越多的受到董事會和管理層的關注,不僅管理層需要各種指標以得到對安全態勢更為清晰的視角,安全專業人士也逐漸被要求提供一些可以跟蹤公司當前防御狀態的各項指標。但,哪些數字才是真正有用的呢?

[[148302]]

通常情況下,高級管理層不太清楚該過問哪類問題,還可能會太過關注預防而疏于減輕損失。類似響應安全事件的平均費用或是防火墻阻止了多少次攻擊這樣的指標對非安全人員來說貌似挺合乎情理的,但這些東西真的對公司的安全計劃毫無推進效能。相反,專家們建議將注意力放在那些可以影響行為或改變策略的指標上。

像漏洞修補平均成本和打補丁平均時間這樣的指標,如果公司擁有成熟和高度優化的流程,那還是很有用的。但問題在于,當前95%的公司都達不到這一標準。不過,度量參與度、有效性和暴露窗口期的幾種指標還是可以為公司提供用以制定計劃和改善防御項目的信息的。以下就是可指引管理層得出有用結論的四大安全指標:

安全指標 1:項目參與程度

參與度指標著眼于公司內部的覆蓋率。它們可能度量有多少業務單位經常進行滲透測試或多少終端處于自動補丁系統維持更新狀態。據王所言,這些基本信息能夠幫助公司評估安全控制采用級別并標識出潛在的安全空白區。

比如說,能夠宣稱公司系統100%保持更新到一個月之內或許聽起來挺好的,但這其實是個不現實的目標,因為打補丁本身有可能對某些系統帶來操作性風險。目光投向參與度指標能夠幫助排除那些不符合列入常規補丁規則的系統——專注于那些應該打補丁的系統。

安全指標 2:攻擊持續時間

駐留時間,或者說攻擊者處在公司網絡中的時間,同樣可以帶來有價值的結論。攻擊持續信息能夠幫助安全專家們準備好限制和控制威脅并最小化損失。

調查顯示,攻擊者在公司網絡內部潛伏的平均時間一般是幾個月,期間熟悉公司的基礎設施,進行偵察活動,在網絡中游弋,以及偷取信息。

防御目標應該是盡可能減少駐留時間,不給攻擊者留下逡巡公司網絡刪除關鍵數據的機會。清楚駐留時間可以幫助安全團隊找出處理漏洞補救和事件響應的方法。

“攻擊者在你網絡中停留的時間越長,他們能獲取到的信息就越多,能造成的傷害也就越大。”

安全指標 3:代碼缺陷密度

缺陷密度,或者說每千行(或百萬行)代碼中的問題數,可以幫助公司評估自身開發團隊的安全實踐水平。

不過,上下文是關鍵。如果一個應用正處于開發初期,那么,高缺陷密度意味著所有問題都被發現了。這是好事。另一方面,如果一個應用已經處于維護模式,缺陷密度就應該更低些,并呈現下降趨勢,這樣才表明應用隨著時間的流逝而變得更安全。如若不然,應用代碼有問題是肯定的。

安全指標 4:暴露窗口期

公司有可能找出了應用中的缺陷,但直到解決缺陷問題之前該應用都是脆弱而易被攻破的。暴露窗口期指標著眼于一年中應用對已知嚴重漏洞和問題毫無防范能力的天數。“我們的目標是:讓嚴重漏洞被發現而補丁尚未出臺的時間縮減為0天。”

誤導性指標

管理層一般都喜歡關注安全事件預防,其原因有部分是源于固有的“所有的攻擊都能被阻擋在外圍”的傳統觀念。比如說,看到被阻止的入侵嘗試次數就會令所有人都感覺良好。但這一信息根本不能提供任何可行操作——它幫不了安全團隊找出有哪些攻擊沒被攔住。Raytheon/Websense首席技術官約書亞·道格拉斯說:“你解決不了任何問題。”

平均響應時間,或者說發現并解決問題有多快,是另一個沒什么卵用的指標。響應時間忽視了攻擊者傾向于在網絡中橫向移動這一事實。你也許能修復一個問題,但如果沒人試圖確定攻擊者在網絡中的其他行為,那么被同一個攻擊者侵害的其他系統就有可能一直都沒被發現。只關注單個事件而非安全態勢整體會導致整個安全環境都很脆弱。

這不是解決一個就萬事ok的問題,而是解決一個還得拔除一堆的問題。另一個常見的跟蹤指標是漏洞減少數量,但這指標本身也不是那么有用。即使補上了大量低級別漏洞,只要關鍵漏洞仍然門戶洞開,公司風險依然如故。某些漏洞就是比其他的更具重量級。

在近期一次Raytheon/Websense調查中,受訪高管里只有28%認為他們公司采用的安全指標是“完全有效的”,65%的高管覺得他們公司所用的指標“一定程度上有效”。安全從業人員需要向高級管理層闡明該怎樣關注那些有助于達成明確目標的安全問題。否則,就會有太多的注意力被浪費在根本不能切實降低風險或改善安全狀態的信息上。

“你有限的時間和資金都用在正確的地方了嗎?”

責任編輯:藍雨淚 來源: 安全牛
相關推薦

2023-09-06 15:46:01

2010-06-11 22:25:51

云計算安全隱患

2015-07-29 15:18:06

2010-06-13 10:00:31

云計算安全

2010-03-11 15:05:37

云計算安全

2020-02-04 11:09:11

網絡安全技術云原生

2021-02-04 11:08:18

安全趨勢勒索軟件攻擊

2015-08-20 10:12:43

2009-05-11 21:01:58

2009-06-04 08:49:40

2011-01-25 09:58:51

2013-07-22 14:35:36

2013-07-22 10:31:13

2021-12-01 23:20:25

網絡安全信息安全數據安全

2011-10-12 11:16:26

2010-08-30 15:48:09

2010-11-26 12:47:04

2019-06-05 13:00:36

2012-02-17 10:37:13

2022-05-05 11:41:45

網絡安全安全投入
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美福利久久 | 国产一区二区在线免费观看 | 精品一区二区三区四区 | 丝袜久久| 亚洲协和影视 | 亚洲福利电影网 | 欧美亚洲视频 | 先锋资源网 | 国产激情一区二区三区 | 亚洲一区久久 | 成年人视频免费在线观看 | 99re在线视频 | 日本超碰| 99热精品久久 | 久久av资源网 | 国产区在线观看 | 国产精品观看 | 欧美日韩高清免费 | 亚洲免费久久久 | 国产精品永久久久久 | 国产精品日日做人人爱 | 久久久久久久国产 | 日韩午夜电影 | 91精品国产美女在线观看 | 美女操网站 | 亚洲欧洲精品一区 | 欧美一级毛片在线播放 | 精品国产青草久久久久福利 | 久在线视频 | 九色视频网站 | 香蕉久久久 | 视频一区二区中文字幕 | 日韩精品免费在线观看 | 久草色播 | 最新91在线 | 国产日韩欧美激情 | a级黄色网| 亚洲精品1 | 亚洲一二三区在线观看 | 亚洲精品国产成人 | 中文字幕欧美一区 |