成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

對網絡威脅進行財務量化 給你一個公式 考慮4個方面

安全 數據安全
判斷特定IT漏洞的金融影響是確定補救措施優先級和預防攻擊的有效方法。 筆者認為基于數據泄露數量的風險評估模型是不準確的,而以威脅為中心的風險評估模型更加可靠,并給出一個改進版的風險評估公式。

判斷特定IT漏洞的金融影響是確定補救措施優先級和預防攻擊的有效方法。 筆者認為基于數據泄露數量的風險評估模型是不準確的,而以威脅為中心的風險評估模型更加可靠,并給出一個改進版的風險評估公式。

[[218878]]

WannaCry 和 NotPetya勒索軟件 的流行表明 惡意軟件 可在全球范圍內迅速傳播,并削弱各個企業。它們的影響已超越傳統IT基礎架構,并擴展到用于控制工業、制造業和 關鍵基礎設施 的操作系統。這些安全事件的規模正在迫使組織考慮與 網絡威脅 相關的金融影響和業務風險,以更好地減輕風險。

大多數情況下,這些攻擊是操作安全程序較差(或缺失)造成的,因為它們所利用的漏洞及防護補丁早在數月前已經披露了。很多組織缺少的是對漏洞補救措施進行智能優先處理。判斷IT基礎結構中特定漏洞的金融影響是實現上述目標的有效方法之一。

基于數據泄露記錄數量的風險模型不準確

傳統意義上,金融影響是基于在網絡攻擊中可被泄露的個人可識別信息記錄的數量進行評估的。這些數據被融入業務影響分析系統或風險框架(如FAIR)中,從而反映業務風險。

FAIR:http://www.fairinstitute.org/

然而,在確定金融影響時只考慮數據丟失的情況并不能提供全面評估,因為并非所有的大規模攻擊都會涉及 數據泄露。例如,WannaCry和Petya勒索軟件雖加密數據但并未泄露數據。

因此,在計算網絡威脅的金融影響時,必須考慮以下因素:

(a)停機造成的收入損失,

(b)事件后分析所需的工時,

(c)基礎設施損害和補償控制費用,

(d)攻擊后通知和法律費用。

以威脅為中心的風險評估模型更可靠

要做到這一點,組織應評估其在個人網絡威脅方面的業務風險。這可以通過攻擊建模,使用戰術、技術和攻擊模式框架來實現。

CAPEC(常見的攻擊模式枚舉和分類)是一種開放式的攻擊模式分類框架,分析人員能夠判斷適用于高風險漏洞的不同攻擊模式。當威脅的攻擊模式映射到存在高風險漏洞的資產上時,可了解到全面的業務風險。

CAPEC:https://capec.mitre.org/about/

例如,我們將CAPEC應用到WannaCry和NotPetya攻擊中,以及所利用的EternalBlue漏洞利用程序中,來評估其對組織的金融影響。

EternalBlue 漏洞利用程序始于整數溢出(CAPEC-92),它在目標系統上運行任意代碼,導致緩沖區溢出(CAPEC-100),從而在系統進程中劫持特權線程,并最終導致劫持特權執行線程(CAPEC-30)。盡管CAPEC-30被利用的可能性很小,但其嚴重程度很高,并導致通過獲取權限或假定身份來運行未經授權的命令。

將CAPEC分析應用到EternalBlue中可發現攻擊者在存在漏洞的攻擊目標系統上所使用的策略及結果(如:獲得特權和執行未經授權的命令)。由于EternalBlue的攻擊者建模是已知的,漏洞(易受EternalBlue影響)對目標組織的運營影響顯而易見。了解到這一點,就可以評估這些漏洞帶來的業務風險。

例如,若組織的文件服務器上存在易受EternalBlue影響的漏洞,我們就能了解可被執行的任意命令,從而篡改該機器上的文件。其中,在WannaCry和NotPetya攻擊中涉及文件加密,誘騙用戶支付贖金。

預測財務損失

接下來,根據組織對這些文件的業務依賴關系,我們可將文件的不可用性作為遭遇 勒索軟件 攻擊后可帶來的財務損失的判斷依據。傳統意義上,網絡安全風險的計算公式為:

可能性 X 影響 = 風險

此公式的修改版本可用于根據風險評估計算出金融影響:

可能性 X 風險等級 X f (影響分析) = 金融影響

該公式可用于風險評估過程中發現的每個漏洞,從而估計各自不同的金融影響。

1. 可能性

可能性 是根據網絡安全情報或算法的概率測度導出的單點值。這表示將某個漏洞被成功利用的可能性。可用于計算出可能性的一些源包括:

  • 適用于漏洞的威脅
  • 應用于漏洞的可用補丁
  • 漏洞利用后的可用策略
  • 漏洞緩解

2. 風險等級

風險等級是一個單點值,它表示資產業務中存在某個漏洞的風險等級。

f (影響分析)

f(影響分析)是一個函數,表示成功網絡攻擊造成的貨幣損失。以上列出了計算貨幣損失的因素清單。適用于漏洞的策略的風險等級和影響是判斷貨幣損失的主要標準之一。例如,遠程命令執行策略將可產生很大的貨幣損失。

通過評估單個網絡威脅的金融影響,組織可更有效地確定補救措施的優先級,協調安全資源,保護最重要的資產,并為可限制攻擊業務影響的項目分配新投資。

責任編輯:趙寧寧 來源: 安全加
相關推薦

2013-09-27 13:14:38

AndroidiOS 7

2020-09-06 22:59:35

Linux文件命令

2022-12-22 08:22:17

Python圖像圖像處理

2018-05-05 15:09:19

移動APP開發APP

2019-12-18 09:00:00

網絡自動化網絡網絡自動化工具

2023-01-30 16:21:24

Linux外觀

2020-05-22 10:29:24

威脅模型物聯網安全物聯網

2016-01-27 15:16:59

2020-05-03 12:51:32

邊緣數據存儲數據

2021-08-04 17:55:38

keysRedis數據庫

2015-11-12 09:47:28

2020-10-26 11:15:01

物聯網安全物聯網IOT

2011-11-08 10:08:59

2022-02-28 00:14:30

人工智能數據機器學習

2022-01-05 21:50:49

數據分析指標大數據

2013-10-12 09:24:44

Ubuntu 13.0Ubuntu 13.1

2022-06-17 07:57:53

攔截包裝軟鏈接

2022-03-31 08:09:04

CSS繪制技巧時鐘

2023-07-11 14:13:04

技術會談

2009-02-26 10:57:52

CCNA網絡工程師認證考試
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美最猛性xxxxx亚洲精品 | 国产精品视频999 | 999久久久 | 欧美偷偷| 国产a级黄色录像 | 久久久www成人免费无遮挡大片 | 日韩中文字幕 | 亚洲一区二区av | 9久久| 久久久av中文字幕 | 国产超碰人人爽人人做人人爱 | 香蕉一区二区 | 成人1区2区 | 91精品一区 | 亚洲精品久久久一区二区三区 | 国产精品一区二区三级 | 精品中文字幕一区二区三区 | 国产精品一区在线 | 一区在线播放 | 新疆少妇videos高潮 | 免费激情网站 | 国产一区二区不卡 | 国产精品一区二区久久 | 红桃成人在线 | 国产综合精品 | 久久久久久国产精品免费免费 | 国产情侣啪啪 | 99精品国自产在线 | 久久久免费精品 | 网站国产 | 亚洲一区二区视频 | 黄免费观看视频 | 久久久噜噜噜久久中文字幕色伊伊 | 毛片一区二区 | 亚洲天堂中文字幕 | 国产一区二区三区 | av网站在线播放 | 欧美日韩国产高清 | 羞羞视频网站在线观看 | 亚洲欧美精品 | 一区二区三区日韩 |