亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        接收并響應第三方安全通報的六個技巧

        2021-05-27 00:04:29JaikumarVijayan陳琳華
        計算機世界 2021年20期
        關鍵詞:機制信息研究

        Jaikumar Vijayan 陳琳華

        在安全研究員、執(zhí)法機構(gòu)或業(yè)務合作伙伴等外部機構(gòu)提醒系統(tǒng)存在被入侵或被破壞的危險之前,組織機構(gòu),尤其是大企業(yè)通常都不會察覺到這些危險。隨著攻擊方法的不斷擴散,開源組件的使用日益增多,以及云服務的大量采用,許多企業(yè)面臨的攻擊面也在不斷地擴大。令人尷尬的是,企業(yè)自己的安全團隊已經(jīng)變得越來越難以發(fā)現(xiàn)這些漏洞。例如,入侵者已經(jīng)攻破了SolarWinds公司的系統(tǒng)并通過該公司的軟件不斷傳播惡意軟件,但是SolarWinds卻一直沒有察覺到,直到安全廠商FireEye向SolarWinds通報了相關漏洞,SolarWinds才如夢初醒。

        許多企業(yè)的漏洞在長達數(shù)月的時間里都沒能得到修復,根本原因在于企業(yè)的內(nèi)部安全團隊沒有發(fā)現(xiàn)它們,SolarWinds案例只是其中的一個典型案例而已。因此,近年來,接收和響應由外部機構(gòu)提供的安全情報(無論是漏洞通知還是新的重大威脅),對于企業(yè)來說正變得越來越重要。

        負責為Coalfire公司的高層提供網(wǎng)絡策略建議的John Hellickson說:“任何提供網(wǎng)絡產(chǎn)品或服務的企業(yè)都應建立起一套接收和響應機制,以便外部機構(gòu)能夠向其通報可能對其產(chǎn)品或服務產(chǎn)生影響的潛在問題。”

        以下是企業(yè)有效建立起這種能力的六個技巧:

        1.制定詳細的漏洞報告制度

        市場研究機構(gòu)IDC負責安全研究的副總裁Pete Lindstrom說,企業(yè)應當確保向所有有意向其報告安全或隱私問題的外部機構(gòu)明確告知企業(yè)的漏洞報告制度,闡明企業(yè)期望外部機構(gòu)以負責任的方式通報漏洞,并提供電子郵件地址、電話號碼等外部機構(gòu)可以向其通報安全或隱私問題的方式。

        企業(yè)還應對外闡明其處理、調(diào)查和解決這些報告或信息的方式,并讓第三方機構(gòu)了解企業(yè)審查和解決問題的速度或時間,以便讓他們知道自己提供的信息沒有被忽視。此外,企業(yè)還應向第三方機構(gòu)闡明企業(yè)的政策,如果通報的情況屬實,企業(yè)將會給予獎勵。如果情況不屬實,那么企業(yè)也要明確地告知他們不會對其提供的情況給予獎勵。

        Lindstrom說:“管理好第三方的期望對企業(yè)的成功和聲譽至關重要。因此,當?shù)谌较蚱髽I(yè)提供安全或隱私問題時,準確地知道他們期望得到什么,對于企業(yè)來說很重要?!?/p>

        標準普爾全球市場情報公司(S&P Global Market Intelligence)信息安全研究主管Scott Crawford建議,企業(yè)應該利用ISO/IEC 30111標準中的指南來指導漏洞處理工作。Crawford指出,在處理第三方漏洞報告時,這些標準可為如何制定處置規(guī)則提供指導。

        2.制定內(nèi)部漏洞管理計劃

        Lindstrom稱,不管企業(yè)是否希望從外部獲得安全情報,都應在內(nèi)部建立起應用程序安全和漏洞管理程序。對于企業(yè)來說,部署最佳實踐(例如定期進行漏洞掃描,打上安全補丁等)非常重要,這樣可以有效降低風險,先于外部機構(gòu)發(fā)現(xiàn)各種漏洞。他說:“企業(yè)應積極地將部署最佳實踐作為自身安全計劃的一個重要組成部分。在考慮與外部研究人員合作之前,應在內(nèi)部先形成合力?!?/p>

        Hellickson也指出:“對于企業(yè)來說,針對不同的示例場景進行測試也是一種不錯的做法,這樣可以發(fā)現(xiàn)一些問題,并讓執(zhí)行團隊和法律顧問參與其中。桌面演練也是安全意識教育一個重要手段?!?h4>3.在事件管理流程中建立外部安全通報響應機制

        確保企業(yè)的事件管理團隊制定有響應(漏洞搜尋者、業(yè)務合作伙伴、執(zhí)法部門或客戶的)外部安全通報的機制。Hellickson說:“企業(yè)事故處理團隊制定有響應來自內(nèi)部安全工具、計算系統(tǒng)、網(wǎng)絡傳感器等警報的機制。和事故處理團隊一樣,企業(yè)也需要制定調(diào)查和響應外部安全通報的機制。所有的事件處理和響應機制都應有一個明確的流程,以對情報來源進行優(yōu)先排序、審查和分類,直至問題被解決?!?/p>

        Hellickson認為,這個機制還應有一個內(nèi)置的升級程序,并提前明確團隊成員在此類事件中的角色和職責??紤]到網(wǎng)絡攻擊種類繁多,企業(yè)應制定清晰的事件處理和響應計劃,對事件信息接收的每個環(huán)節(jié)進行詳細說明并對這些信息進行適當分類。

        Pathlock的董事長Kevin Dunne指出,如果需要對生產(chǎn)代碼中的漏洞進行響應,那么事件管理團隊需要做好全力以赴的準備。他說:“若不對這些漏洞加以解決,那么這些漏洞很快就會在黑市上被出售。如果補救不及時,那么這些漏洞就可能被不法分子利用?!?h4>4.做好從其他部門抽調(diào)人員的準備

        那些用于接收外部安全通報的郵箱和電話號碼必須由IT或安全部門負責。這兩個部門要做好隨時調(diào)查和修補問題的準備。制定一個在需要時可快速從企業(yè)其他部門抽調(diào)人手的計劃同樣非常重要。Lindstrom指出,這是因為在與外部安全研究人員或漏洞搜尋者合作時,誰都無法預測事件將會如何發(fā)展。

        例如,外部研究人員可能希望通過報告漏洞而獲得獎勵,但是企業(yè)沒有關于處理此類漏洞報告的明確規(guī)定。在這種情況下,安全團隊可能需要法務部門的人員與外部研究人員進行談判。Lindstrom說:“漏洞報告處理不當可能會損害企業(yè)的聲譽和品牌。讓溝通團隊和營銷團隊的成員參與進來可能會起到意想不到的效果。在漏洞報告處理方面,存在著大量的變量。整個事情的處理實際上與溝通交流和聲譽有著密切地聯(lián)系?!?h4>5.制定漏洞托管協(xié)作/漏洞獎勵計劃

        大型企業(yè)和具有重要公眾形象的機構(gòu)應考慮與HackerOne和BugCrowd等漏洞披露機構(gòu)簽約。此類計劃為外部各方提供了一種機制。在這種機制下,外部能夠以負責任的方式向企業(yè)通報他們發(fā)現(xiàn)的漏洞或隱私泄露問題。

        猜你喜歡
        機制信息研究
        FMS與YBT相關性的實證研究
        遼代千人邑研究述論
        視錯覺在平面設計中的應用與研究
        科技傳播(2019年22期)2020-01-14 03:06:54
        EMA伺服控制系統(tǒng)研究
        自制力是一種很好的篩選機制
        文苑(2018年21期)2018-11-09 01:23:06
        訂閱信息
        中華手工(2017年2期)2017-06-06 23:00:31
        破除舊機制要分步推進
        展會信息
        中外會展(2014年4期)2014-11-27 07:46:46
        注重機制的相互配合
        打基礎 抓機制 顯成效
        中國火炬(2014年4期)2014-07-24 14:22:19
        日本不卡一区二区三区在线| 亚洲女厕偷拍一区二区| 亚洲国产精品18久久久久久| 蜜桃无码一区二区三区| 久久亚洲国产中v天仙www| 亚洲精品国偷自产在线99正片| 国产成人精品午夜福利免费APP| 日本精品一区二区三区在线播放| 国产精品网站91九色| 我把护士日出水了视频90分钟| 中文字幕福利视频| 亚洲一码二码在线观看| 粉嫩av最新在线高清观看| 国产成人一区二区三区| 久久这里只精品国产99热| 国产三级三级三级看三级日本| 日本一区人妻蜜桃臀中文字幕| 综合图区亚洲另类偷窥| 无码人妻精品丰满熟妇区| 中文字幕大屁股熟女乱| 国产情侣自拍偷拍精品| 亚洲国产精品无码久久一线| 韩国19禁无遮挡啪啪无码网站| 人妻无码人妻有码不卡| 精品国产乱子伦一区二区三| 亚洲精品久久久av无码专区| 无码中文字幕色专区| 日韩精品不卡一区二区三区| 亚洲最近中文字幕在线| 野外少妇愉情中文字幕| 色综合久久久久综合999| 日韩女优一区二区在线观看| 无码小电影在线观看网站免费| 日本韩无专砖码高清| 亚洲成人av一区二区麻豆蜜桃| 亚洲精品av一区二区| 国产乱xxⅹxx国语对白| 久久久久久无中无码| 亚洲av午夜福利精品一区不卡| 亚洲a∨无码男人的天堂| 久久精品免费一区二区喷潮|