国产成人精品18p,天天干成人网,无码专区狠狠躁天天躁,美女脱精光隐私扒开免费观看

別人先發(fā)現了你們公司的安全漏洞,你該怎么辦

發(fā)布時(shí)間:2021-07-15 22:46 來(lái)源:今日頭條 閱讀:0 作者:計算機世界 欄目: 網(wǎng)絡(luò )安全

安全研究員、執法機構或業(yè)務(wù)合作伙伴等外部機構提醒系統存在被入侵或被破壞的危險之前,組織機構,尤其是大企業(yè)通常都不會(huì )察覺(jué)到這些危險。隨著(zhù)攻擊方法的不斷擴散,開(kāi)源組件的使用日益增多,以及云服務(wù)的大量采用,許多企業(yè)面臨的攻擊面也在不斷地擴大。令人尷尬的是,企業(yè)自己的安全團隊已經(jīng)變得越來(lái)越難以發(fā)現這些漏洞。例如,入侵者已經(jīng)攻破了SolarWinds公司的系統并通過(guò)該公司的軟件不斷傳播惡意軟件,但是SolarWinds卻一直沒(méi)有察覺(jué)到,直到安全廠(chǎng)商FireEye向SolarWinds通報了相關(guān)漏洞,SolarWinds才如夢(mèng)初醒。

許多企業(yè)的漏洞在長(cháng)達數月的時(shí)間里都沒(méi)能得到修復,根本原因在于企業(yè)的內部安全團隊沒(méi)有發(fā)現它們,SolarWinds案例只是其中的一個(gè)典型案例而已。因此,近年來(lái),接收和響應由外部機構提供的安全情報(無(wú)論是漏洞通知還是新的重大威脅),對于企業(yè)來(lái)說(shuō)正變得越來(lái)越重要。

負責為Coalfire公司的高層提供網(wǎng)絡(luò )策略建議的John Hellickson說(shuō):“任何提供網(wǎng)絡(luò )產(chǎn)品或服務(wù)的企業(yè)都應建立起一套接收和響應機制,以便外部機構能夠向其通報可能對其產(chǎn)品或服務(wù)產(chǎn)生影響的潛在問(wèn)題。”

以下是企業(yè)有效建立起這種能力的六個(gè)技巧:

1. 制定詳細的漏洞報告制度

市場(chǎng)研究機構IDC負責安全研究的副總裁Pete Lindstrom說(shuō),企業(yè)應當確保向所有有意向其報告安全或隱私問(wèn)題的外部機構明確告知企業(yè)的漏洞報告制度,闡明企業(yè)期望外部機構以負責任的方式通報漏洞,并提供電子郵件地址、電話(huà)號碼等外部機構可以向其通報安全或隱私問(wèn)題的方式。

企業(yè)還應對外闡明其處理、調查和解決這些報告或信息的方式,并讓第三方機構了解企業(yè)審查和解決問(wèn)題的速度或時(shí)間,以便讓他們知道自己提供的信息沒(méi)有被忽視。此外,企業(yè)還應向第三方機構闡明企業(yè)的政策,如果通報的情況屬實(shí),企業(yè)將會(huì )給予獎勵。如果情況不屬實(shí),那么企業(yè)也要明確地告知他們不會(huì )對其提供的情況給予獎勵。

Lindstrom說(shuō):“管理好第三方的期望對企業(yè)的成功和聲譽(yù)至關(guān)重要。因此,當第三方向企業(yè)提供安全或隱私問(wèn)題時(shí),準確地知道他們期望得到什么,對于企業(yè)來(lái)說(shuō)很重要。”

標準普爾全球市場(chǎng)情報公司(S&P Global Market Intelligence)信息安全研究主管Scott Crawford建議,企業(yè)應該利用ISO/IEC 30111標準中的指南來(lái)指導漏洞處理工作。Crawford指出,在處理第三方漏洞報告時(shí),這些標準可為如何制定處置規則提供指導。

2. 制定內部漏洞管理計劃

Lindstrom稱(chēng),不管企業(yè)是否希望從外部獲得安全情報,都應在內部建立起應用程序安全和漏洞管理程序。對于企業(yè)來(lái)說(shuō),部署最佳實(shí)踐(例如定期進(jìn)行漏洞掃描,打上安全補丁等)非常重要,這樣可以有效降低風(fēng)險,先于外部機構發(fā)現各種漏洞。他說(shuō):“企業(yè)應積極地將部署最佳實(shí)踐作為自身安全計劃的一個(gè)重要組成部分。在考慮與外部研究人員合作之前,應在內部先形成合力。”

Hellickson也指出:“對于企業(yè)來(lái)說(shuō),針對不同的示例場(chǎng)景進(jìn)行測試也是一種不錯的做法,這樣可以發(fā)現一些問(wèn)題,并讓執行團隊和法律顧問(wèn)參與其中。桌面演練也是安全意識教育一個(gè)重要手段。”

3. 在事件管理流程中建立外部安全通報響應機制

確保企業(yè)的事件管理團隊制定有響應(漏洞搜尋者、業(yè)務(wù)合作伙伴、執法部門(mén)或客戶(hù)的)外部安全通報的機制。Hellickson說(shuō):“企業(yè)事故處理團隊制定有響應來(lái)自?xún)炔?a href='http://wap.friendlycc.com.cn/firewall/' target='_blank'>安全工具、計算系統、網(wǎng)絡(luò )傳感器等警報的機制。和事故處理團隊一樣,企業(yè)也需要制定調查和響應外部安全通報的機制。所有的事件處理和響應機制都應有一個(gè)明確的流程,以對情報來(lái)源進(jìn)行優(yōu)先排序、審查和分類(lèi),直至問(wèn)題被解決。”

Hellickson認為,這個(gè)機制還應有一個(gè)內置的升級程序,并提前明確團隊成員在此類(lèi)事件中的角色和職責??紤]到網(wǎng)絡(luò )攻擊種類(lèi)繁多,企業(yè)應制定清晰的事件處理和響應計劃,對事件信息接收的每個(gè)環(huán)節進(jìn)行詳細說(shuō)明并對這些信息進(jìn)行適當分類(lèi)。

Pathlock的董事長(cháng)Kevin Dunne指出,如果需要對生產(chǎn)代碼中的漏洞進(jìn)行響應,那么事件管理團隊需要做好全力以赴的準備。他說(shuō):“若不對這些漏洞加以解決,那么這些漏洞很快就會(huì )在黑市上被出售。如果補救不及時(shí),那么這些漏洞就可能被不法分子利用。”

4. 做好從其他部門(mén)抽調人員的準備

那些用于接收外部安全通報的郵箱和電話(huà)號碼必須由IT或安全部門(mén)負責。這兩個(gè)部門(mén)要做好隨時(shí)調查和修補問(wèn)題的準備。制定一個(gè)在需要時(shí)可快速從企業(yè)其他部門(mén)抽調人手的計劃同樣非常重要。Lindstrom指出,這是因為在與外部安全研究人員或漏洞搜尋者合作時(shí),誰(shuí)都無(wú)法預測事件將會(huì )如何發(fā)展。

例如,外部研究人員可能希望通過(guò)報告漏洞而獲得獎勵,但是企業(yè)沒(méi)有關(guān)于處理此類(lèi)漏洞報告的明確規定。在這種情況下,安全團隊可能需要法務(wù)部門(mén)的人員與外部研究人員進(jìn)行談判。Lindstrom說(shuō):“漏洞報告處理不當可能會(huì )損害企業(yè)的聲譽(yù)和品牌。讓溝通團隊和營(yíng)銷(xiāo)團隊的成員參與進(jìn)來(lái)可能會(huì )起到意想不到的效果。在漏洞報告處理方面,存在著(zhù)大量的變量。整個(gè)事情的處理實(shí)際上與溝通交流和聲譽(yù)有著(zhù)密切地聯(lián)系。”

5. 制定漏洞托管協(xié)作/漏洞獎勵計劃

大型企業(yè)和具有重要公眾形象的機構應考慮與HackerOne和BugCrowd等漏洞披露機構簽約。此類(lèi)計劃為外部各方提供了一種機制。在這種機制下,外部能夠以負責任的方式向企業(yè)通報他們發(fā)現的漏洞或隱私泄露問(wèn)題。

標準普爾全球情報公司的Crawford指出,企業(yè)可以通過(guò)漏洞通報計劃將整個(gè)漏洞發(fā)現工作外包出去。雖然有了這些計劃,但是企業(yè)仍然需要有良好的內部事件響應能力,因為它們可以在初始階段幫助企業(yè)接收和響應由外部漏洞研究人員提供的信息并與之溝通交流。此外,Crawford還指出,這些項目可讓第三方研究人員和漏洞搜尋者有計劃的尋找企業(yè)應用程序和服務(wù)中的漏洞,從而最大限度地降低企業(yè)面臨的風(fēng)險。

Dunne說(shuō):“如今,許多企業(yè)都對外公布了自己的漏洞賞金或漏洞發(fā)現計劃,以向獨立的第三方研究人員征集漏洞信息。”通常情況下,如果企業(yè)擁有一個(gè)或多個(gè)面向消費者的服務(wù),那么這些企業(yè)往往比較容易征集到漏洞信息。像酒店業(yè)、零售業(yè)、旅游業(yè)和消費金融業(yè)等行業(yè)通常都會(huì )制定極具吸引力的漏洞賞金項目。

與此同時(shí),Dunne還指出:“如果企業(yè)常常會(huì )收到第三方研究人員主動(dòng)提供的漏洞信息,但是卻還沒(méi)有建立起相應的確認機制,那么他們現在應當考慮建立起來(lái)這種機制。”即使企業(yè)不會(huì )為已識別出的漏洞提供獎勵,他們也最好制定一個(gè)計劃,以響應并確認通報的漏洞信息,并將補救計劃及時(shí)告知研究人員和客戶(hù)。他說(shuō):“如果漏洞信息已經(jīng)被通報,但是企業(yè)卻無(wú)動(dòng)于衷,那么這對企業(yè)是極為不利的。不對通報的漏洞信息進(jìn)行確認,那么就相當于承認企業(yè)沒(méi)有認真對待安全問(wèn)題,也不重視客戶(hù)的數據。”

6. 征集威脅情報時(shí)需明確一些問(wèn)題

Dunne 指出,與獨立的研究人員和漏洞搜尋者合作以獲取漏洞信息和威脅情報的企業(yè)應當認真考慮幾個(gè)關(guān)鍵問(wèn)題。例如,企業(yè)需要決定是讓所有的人都知道企業(yè)的漏洞發(fā)現項目,還是只向特定的研究人員公開(kāi)。企業(yè)必須確定自己對哪些類(lèi)型的安全問(wèn)題或隱私問(wèn)題最為感興趣。企業(yè)需要提前制定計劃以對報告的安全問(wèn)題展開(kāi)測試。此外,企業(yè)還要確定是在生產(chǎn)環(huán)境中展開(kāi)測試,還是在獨立的模擬生產(chǎn)環(huán)境中進(jìn)行測試。

此外,企業(yè)還必須要提前明確是否愿意為漏洞信息報告者提供獎勵,以及獎勵金額是固定的還是根據問(wèn)題的嚴重程度進(jìn)行調整。即,這些獎金是不是高于這些漏洞在黑市上的售價(jià)。

免責聲明:本站發(fā)布的內容(圖片、視頻和文字)以原創(chuàng )、來(lái)自互聯(lián)網(wǎng)轉載和分享為主,文章觀(guān)點(diǎn)不代表本網(wǎng)站立場(chǎng),如果涉及侵權請聯(lián)系QQ:712375056 進(jìn)行舉報,并提供相關(guān)證據,一經(jīng)查實(shí),將立刻刪除涉嫌侵權內容。

免费A级毛片无码视频| 亚洲伊人情人综合网站| 色八区人妻在线视频| 久久精品国产亚洲av不卡 | 疯狂做受XXXX欧美老人| 无码一区二区三区亚洲人妻|