成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

是否有修補(bǔ)網(wǎng)絡(luò)安全的圣杯?

安全 漏洞
軟件漏洞不會(huì)很快消失,保護(hù)它們的補(bǔ)丁也不會(huì)消失。補(bǔ)丁管理仍將是網(wǎng)絡(luò)安全的重要組成部分。漏洞管理的未來(lái)改進(jìn)和 SBOM 中更透明的披露——結(jié)合軟件行業(yè)通過(guò)正式的漏洞賞金計(jì)劃和其他創(chuàng)新的改進(jìn)——有可能顯著減少修復(fù)易受攻擊軟件所需的時(shí)間。

一種主動(dòng)的網(wǎng)絡(luò)安全方法包括確保所有軟件在資產(chǎn)中都是最新的。這還包括應(yīng)用補(bǔ)丁來(lái)關(guān)閉漏洞。這種做法最大限度地降低了風(fēng)險(xiǎn),因?yàn)樗诉^(guò)程中的過(guò)時(shí)軟件版本。這是否使修補(bǔ)成為包羅萬(wàn)象的網(wǎng)絡(luò)安全解決方案?

雖然補(bǔ)丁是網(wǎng)絡(luò)安全的重要組成部分,但其他安全解決方案和策略必須對(duì)其進(jìn)行補(bǔ)充。其中包括防火墻、防病毒軟件和員工安全風(fēng)險(xiǎn)意識(shí)培訓(xùn)。有趣的是,最新的 X-Force 威脅情報(bào)指數(shù)報(bào)告稱(chēng),2022 年的漏洞中有 26% 已被利用。從 1990 年代初期到現(xiàn)在跟蹤的數(shù)據(jù)顯示,近年來(lái)已知漏洞利用的比例有所下降,突顯了維護(hù)良好的補(bǔ)丁管理流程的有效性。

漏洞管理和補(bǔ)丁管理的區(qū)別

成功的補(bǔ)丁管理始于識(shí)別漏洞。這看起來(lái)像是潛在妥協(xié)的浪潮,因?yàn)樗鼈儙缀醮嬖谟诿恳粋€(gè)軟件中。2022 年,美國(guó)國(guó)家標(biāo)準(zhǔn)技術(shù)研究院 (NIST) 報(bào)告了超過(guò)23,000 個(gè) 新漏洞;在這個(gè)數(shù)字中,將超過(guò) 17,000 個(gè)歸類(lèi)為關(guān)鍵。

安全團(tuán)隊(duì)不能總是在發(fā)現(xiàn)漏洞后立即解決。因此,許多組織都積壓了大量未修復(fù)的漏洞。緩慢的響應(yīng)意味著漏洞將持續(xù)存在并使組織容易受到攻擊。解決漏洞管理很重要,也是可能的。但是,僅僅識(shí)別漏洞是不夠的,組織還必須采取措施防范它們。

補(bǔ)丁管理是漏洞管理的一個(gè)組成部分,它為組織提供了一種自動(dòng)化的方法來(lái)應(yīng)用供應(yīng)商發(fā)布的軟件補(bǔ)丁來(lái)解決安全漏洞。自動(dòng)化補(bǔ)丁管理工具可以顯示可用補(bǔ)丁,但不一定映射已知漏洞的嚴(yán)重性。補(bǔ)丁管理還需要定義策略和程序來(lái)識(shí)別關(guān)鍵漏洞,以及應(yīng)用安全補(bǔ)丁的定期計(jì)劃。

軟件行業(yè)安全補(bǔ)丁改進(jìn)

近年來(lái),在發(fā)布安全漏洞補(bǔ)丁方面,軟件行業(yè)取得了重大進(jìn)展。較大的公司必須更加主動(dòng)地識(shí)別和解決其產(chǎn)品中的漏洞。這些公司擁有各種資源,包括正式的漏洞賞金計(jì)劃,可用于幫助加快安全補(bǔ)丁的開(kāi)發(fā)。流程效率和創(chuàng)新幫助他們更快地做出響應(yīng)。負(fù)責(zé)將這些安全補(bǔ)丁應(yīng)用到他們的系統(tǒng)的客戶(hù)并不總是能快速響應(yīng)。

修復(fù)嚴(yán)重漏洞平均需要60 天,比攻擊者開(kāi)始利用新發(fā)現(xiàn)的漏洞所需的時(shí)間(通常為 15 天)要長(zhǎng)得多。攻擊者傾向于利用發(fā)現(xiàn)和補(bǔ)救之間的差距。由于并非所有漏洞都很?chē)?yán)重,因此根據(jù)潛在影響確定其優(yōu)先級(jí)很重要。安全團(tuán)隊(duì)可以專(zhuān)注于首先修補(bǔ)最嚴(yán)重的漏洞,從而降低整體風(fēng)險(xiǎn)。

漏洞發(fā)現(xiàn)、排序和修復(fù)的循環(huán)是永無(wú)止境的。一些自動(dòng)化補(bǔ)丁管理工具包括補(bǔ)丁分析,可以縮短確保根據(jù)漏洞嚴(yán)重程度及時(shí)應(yīng)用補(bǔ)丁所需的總體時(shí)間。

解決軟件和設(shè)備報(bào)廢問(wèn)題

了解所有資產(chǎn)的狀態(tài)是風(fēng)險(xiǎn)管理的一個(gè)重要方面。漏洞可能隱藏在舊資產(chǎn)中,增加了環(huán)境的安全風(fēng)險(xiǎn)。有時(shí)可能無(wú)法再對(duì)軟件和設(shè)備進(jìn)行修補(bǔ)。它們可能已經(jīng)達(dá)到生命周期的盡頭,不再受到供應(yīng)商的支持,或者根本無(wú)法適應(yīng)現(xiàn)代網(wǎng)絡(luò)和安全協(xié)議。攻擊者經(jīng)常利用舊的、過(guò)時(shí)的軟件中的漏洞。

正如 2023 X-Force 威脅情報(bào)指數(shù)中所報(bào)告的那樣,三到五年前的勒索軟件感染仍然存在于一些未打補(bǔ)丁的舊設(shè)備中。這些機(jī)器在初次感染后很長(zhǎng)一段時(shí)間內(nèi)仍未得到解決。

根據(jù)軟件供應(yīng)商的不同,有一些選項(xiàng)可用于保護(hù)已達(dá)到生命周期終點(diǎn)的軟件。一些供應(yīng)商可能會(huì)提供延長(zhǎng)保修或類(lèi)似的東西,在軟件達(dá)到使用壽命后,軟件更新和安全補(bǔ)丁可以在特定時(shí)間段內(nèi)繼續(xù)使用。當(dāng)然,這不是長(zhǎng)久之計(jì)。但它可以給公司多一點(diǎn)時(shí)間來(lái)探索其他可用的選擇。

無(wú)法再更新的未打補(bǔ)丁的資產(chǎn)會(huì)給組織帶來(lái)額外的風(fēng)險(xiǎn)。評(píng)估與其持續(xù)使用相關(guān)的長(zhǎng)期風(fēng)險(xiǎn)非常重要。NIST 建議定期審查這些資產(chǎn),以確保系統(tǒng)其余部分的完整性。如果更換還不是一種選擇,將這些未打補(bǔ)丁的資產(chǎn)與網(wǎng)絡(luò)的其余部分進(jìn)行分段或微分段可以提供一些保護(hù),防止?jié)撛诘奈:Α?/p>

當(dāng)緩解方法不能充分解決未修補(bǔ)資產(chǎn)的風(fēng)險(xiǎn)時(shí),更換可能是唯一可用的其他選擇。定期檢查持續(xù)緩解與完全替換受影響資產(chǎn)的成本效益分析非常重要。

漏洞和補(bǔ)丁管理的未來(lái)

補(bǔ)丁已成為網(wǎng)絡(luò)安全必不可少的。作為綜合漏洞和補(bǔ)丁管理流程的一部分,成功的補(bǔ)丁管理會(huì)減少可利用的漏洞。隨著 CISA 發(fā)布利益相關(guān)者特定漏洞分類(lèi) (SSVC)系統(tǒng),漏洞管理有望變得更易于管理,該系統(tǒng)輸出機(jī)器可讀的報(bào)告,詳細(xì)說(shuō)明漏洞和嚴(yán)重性,有助于縮短補(bǔ)救時(shí)間。這種新的標(biāo)準(zhǔn)化方法可幫助組織關(guān)注最嚴(yán)重的漏洞。該系統(tǒng)在設(shè)計(jì)時(shí)考慮了自動(dòng)化工具。最近以網(wǎng)絡(luò)安全為重點(diǎn)的立法也將改變組織處理漏洞和補(bǔ)丁管理的方式。

美國(guó)發(fā)布的第 14028 號(hào)行政命令“改善國(guó)家網(wǎng)絡(luò)安全”包括對(duì)軟件材料清單 (SBOM) 的要求,其中必須披露有關(guān)產(chǎn)品各部分來(lái)源的特定信息。旨在提供有關(guān)依賴(lài)性和已知漏洞的更大透明度以保護(hù)軟件供應(yīng)鏈,此要求在政府軟件合同之外可能會(huì)有所幫助。一個(gè)完整的 SBOM 可以幫助組織確定軟件組件所需的長(zhǎng)期維護(hù),該軟件組件需要隨著時(shí)間的推移進(jìn)行大量補(bǔ)救,或者考慮到存在的漏洞類(lèi)型,特別容易受到攻擊。

軟件漏洞不會(huì)很快消失,保護(hù)它們的補(bǔ)丁也不會(huì)消失。補(bǔ)丁管理仍將是網(wǎng)絡(luò)安全的重要組成部分。漏洞管理的未來(lái)改進(jìn)和 SBOM 中更透明的披露——結(jié)合軟件行業(yè)通過(guò)正式的漏洞賞金計(jì)劃和其他創(chuàng)新的改進(jìn)——有可能顯著減少修復(fù)易受攻擊軟件所需的時(shí)間。

原作者:米歇爾格林利

責(zé)任編輯:武曉燕 來(lái)源: 祺印說(shuō)信安
相關(guān)推薦

2011-01-14 15:14:58

2011-03-17 13:32:45

2023-02-06 00:24:12

網(wǎng)絡(luò)安全裁員

2011-09-20 09:54:00

2022-01-05 00:05:07

安全設(shè)備網(wǎng)絡(luò)

2011-07-26 14:10:10

2024-04-15 12:49:34

2021-12-28 00:11:40

網(wǎng)絡(luò)安全攻擊

2020-12-18 10:11:51

智慧城市網(wǎng)絡(luò)安全物聯(lián)網(wǎng)

2020-04-10 08:34:58

網(wǎng)絡(luò)安全郵件安全網(wǎng)絡(luò)釣魚(yú)

2016-08-22 12:06:11

2019-09-27 16:59:06

網(wǎng)絡(luò)安全安全工具網(wǎng)絡(luò)攻擊

2020-05-11 10:04:25

網(wǎng)絡(luò)安全安全技術(shù)

2021-12-21 06:07:10

網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)威脅

2018-03-02 07:12:42

2020-11-12 05:57:50

網(wǎng)絡(luò)安全黑客攻擊

2021-08-20 13:14:12

網(wǎng)絡(luò)安全物聯(lián)網(wǎng)

2022-04-04 08:02:53

網(wǎng)絡(luò)保險(xiǎn)網(wǎng)絡(luò)攻擊

2010-07-13 15:39:33

2011-11-07 15:52:05

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: av手机在线看 | 婷婷不卡 | 国产偷录视频叫床高潮对白 | 精品二区视频 | 欧美在线视频一区二区 | 不卡视频一区 | 日韩成人一区 | 国产黑丝av | 国产精品成人国产乱 | 国产 欧美 日韩 一区 | 国产高清精品一区二区三区 | 天天操天天插天天干 | 男人影音 | 亚洲国产欧美一区二区三区久久 | 亚洲国产精品一区二区三区 | 欧美国产日韩在线观看 | 成人免费视频在线观看 | 欧美激情一区二区三区 | 91在线视频精品 | 视频一区 国产精品 | 国产精品久久久久久久岛一牛影视 | 96久久久久久 | 欧美久久久 | av天天看 | 99热热99| 日韩中文字幕 | 五月婷婷视频 | 韩日在线视频 | 欧美午夜精品理论片a级按摩 | 亚洲一区精品在线 | 日韩成人一区 | 午夜激情免费 | a视频在线 | 久久99久久99久久 | 情侣酒店偷拍一区二区在线播放 | 国产精品久久久久国产a级 欧美日韩国产免费 | av中文字幕网 | 一区二区视频在线 | 久久久999国产精品 中文字幕在线精品 | 日韩精品无码一区二区三区 | 视频国产一区 |