成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

基于風險的安全管理是合規的必備

安全 應用安全 漏洞
漏洞管理與合規相輔相成。正如遵循特定監管標準有助于有效管理漏洞,有效管理漏洞也有助于規避可致違規的安全事件。

漏洞管理與合規相輔相成。正如遵循特定監管標準有助于有效管理漏洞,有效管理漏洞也有助于規避可致違規的安全事件。

[[270086]]

但鑒于不同監管機構標準不同,既有效且合規的漏洞管理對不同組織機構而言可能意味著不同的東西。但有一個例外:風險!所有標準都強調了風險!具體有:

  • PCI DSS 要求 6.1 聲明:公司企業必須 “設立漏洞發現過程,并為新發現的安全漏洞賦予風險評分。”
  • GDPR 第 32 條要求:實現 “恰當的技術性或組織性措施以確保適合風險情況的安全水平。”
  • HIPAA 安全規則強制要求:“評估電子健康信息的機密性、完整性和可用性所面臨的潛在風險與漏洞。”
  • GLBA 安全規定要求:公司企業須 “識別并評估客戶信息風險,評估當前風險控制安全措施的有效性。”

很多監管標準都要求評估風險并以此做出恰當響應才能達成并維持合規,以上幾條不過摘錄一二而已。在漏洞管理語境下,如 PCI DSS 要求 6.1 所述,合規就意味著基于風險給漏洞排序并修復。

但由于漏洞對各家公司意義不同,要做到按風險管理漏洞并不容易。準確評估首先要確定:

  • 漏洞武器化的概率有多高;
  • 如果武器化,對特定公司的影響是什么。

想要確定這幾個變量,以下建議可供參考:

1. 了解資產情況

可能影響關鍵資產的漏洞絕對要優先修復。對大多數企業而言,關鍵資產包括但不局限于適用于一個或多個安全合規要求的那些。比如說,受 HIPAA 管轄的公司企業就要特別關注含有個人健康信息的資產;PCI DSS 轄下公司應重視支付卡數據;GDPR 監管下的公司企業還要將用戶數據也納入重點關注對象。

識別出關鍵資產后,還要確定并記錄下其存儲、處理、管理和可能被破壞的方式。與這些資產相關聯的技術有哪些?怎么連接的?哪些用戶可以出于哪種目的訪問這些資產?哪些人可能會想破壞/泄露這些資產?為什么?這些資產一旦被破壞/泄露,會造成什么后果?此類問題的答案有助于識別、分類和排序可能影響這些資產的潛在漏洞。

2. CVSS評分不代表一切

排序修復動作時最常犯的一個錯誤,是將通用漏洞評分系統 (CVSS) 的分數等同于風險值。盡管 CVSS 評分能反映出漏洞本質和漏洞武器化后的可能行為方式,但這些都是標準化的,并不能反映出上述兩個決定漏洞特定風險值的變量——武器化概率和針對公司的特定潛在影響。

事實上,2014 年針對 CVSS 評分的研究就發現,“僅根據 CVSS 評分高低修復漏洞,無異于隨機揀取漏洞修復。” 該研究還發現,盡管漏洞的 CVSS 評分似乎與其武器化概率并無關聯,但有其他因素與之相關,包括:是否存在漏洞利用概念驗證代碼,深網論壇、暗網市場等非法在線社區是否提到該漏洞利用代碼等。

鑒于絕大多數通用漏洞與暴露 (CVE) 從未武器化,該研究的結論具有一定實際意義。高 CVSS 評分的 CVE 只有在惡意黑客能武器化的時候才是真正的威脅。但要武器化漏洞,黑客首先得確定武器化方法,而這通常都需要概念驗證 (POC) 代碼。使用或開發 POC 代碼的過程往往包含大量試錯。若不在深/暗網和其他非法在線社區中與別的黑客交流,多數黑客一般是搞不定的。

換句話說,無論 CVSS 評分是高是低,評估漏洞時都需要將是否存在 POC 代碼和相關黑客討論作為重要風險因素加以考量。

3. 風險評估框架

出于修復排序目的的風險評估過程優化可以考慮采用評估框架。現成的風險評估框架有很多,其中一些還是特定監管機構強制要求或建議采用的,這些現成的框架都能幫助安全團隊更有效地評估、排序和管理不同風險。

但無論采用哪種框架,都需要根據公司特定環境和風險因素加以實現。也就是說,你需要統計資產,評估資產被黑的潛在影響, 判斷漏洞武器化概率。無論有沒有應用漏洞風險評估框架,缺了上述信息都無法準確評估漏洞對公司的特定風險。

除此之外,還需謹記:雖然合規不應是安全項目的最終目標,但各個合規要求都強調風險必然是有原因的。有效管理漏洞,尤其是合理排序修復動作,只有基于風險才是可行的。

針對 CVSS 評分的研究報告原文:

https://www.researchgate.net/publication/270697273_Comparing_Vulnerability_Severity_and_Exploits_Using_Case-Control_Studies

【本文是51CTO專欄作者“李少鵬”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2021-03-02 10:32:17

合規性控制風險管理領導者

2011-02-22 10:35:14

規則遵從文化信息安全風險管理

2025-06-19 08:05:00

人工智能人工智能代理網絡安全

2015-09-25 10:17:01

AWS合規性安全風險

2016-06-28 09:16:58

2017-09-27 15:46:33

2015-06-29 14:39:29

2018-11-30 10:53:56

安全

2022-03-03 09:39:29

云計算混合云安全

2016-11-23 09:42:25

大數據合規風險

2024-08-02 13:24:19

2018-05-31 21:53:17

云合規云計算多云

2021-01-22 16:02:13

Linux命令安全

2016-11-21 17:58:38

大數據安全合規

2023-08-02 07:51:08

2015-03-27 09:41:04

云環境搭建數據合規性云服務

2016-08-29 20:52:57

2019-10-09 09:18:24

特權訪問管理PAM數據泄露

2013-09-10 09:13:53

云計算合規要求云安全

2016-04-01 13:59:26

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 四虎精品在线 | 欧美日一区| 丁香婷婷久久久综合精品国产 | 国产色 | 日本精品视频一区二区三区四区 | 国产第1页 | 精品久久一区 | 亚洲三级国产 | 久久91精品 | 国产原创在线观看 | 99精品久久久久久中文字幕 | 国产精品久久久乱弄 | 波多野结衣二区 | 日本三级播放 | 91精品久久久久久久久中文字幕 | 欧美日韩综合 | 欧美一级二级视频 | 99久久久久 | 亚洲精品久久久久久久不卡四虎 | 精品在线一区二区 | 日本三级黄视频 | 日韩一区二 | 国产精品一二三区 | 国产成人亚洲精品 | 男女免费网站 | 九九综合 | 久久久久久久久99 | 天堂素人约啪 | 国产一区二区在线免费观看 | 91精品国产91久久久 | 久久久av | 亚洲一区二区久久久 | 黄色免费在线观看网站 | 日日操av | 人人人干 | 婷婷开心激情综合五月天 | 日本精品免费 | 在线播放中文字幕 | 一级毛片中国 | 天天搞天天操 | 日本成年免费网站 |