自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

關于信息安全評估,需要get的重點

安全
測定信息安全風險的最佳方法是什么?最佳方法是馬上檢測所有系統(tǒng)和應用程序的漏洞;這跟通過磁共振成像、血液分析等檢查人體健康一樣。有些人將這些工作稱為IT安全審計。有些人則稱為滲透測試。然而,對環(huán)境執(zhí)行深度分析并不是簡單地對比所制定政策與實際運行情況——IT安全審計,也不是通過攻擊證明某個位置的安全——滲透測試,因此我更愿意將這些工作稱為信息安全評估。

[[172523]]

測定信息安全風險的最佳方法是什么?最佳方法是馬上檢測所有系統(tǒng)和應用程序的漏洞;這跟通過磁共振成像、血液分析等檢查人體健康一樣。有些人將這些工作稱為IT安全審計。有些人則稱為滲透測試。然而,對環(huán)境執(zhí)行深度分析并不是簡單地對比所制定政策與實際運行情況——IT安全審計,也不是通過攻擊證明某個位置的安全——滲透測試,因此我更愿意將這些工作稱為信息安全評估。它們的涵義更寬泛一些、更中肯一些,它們有助于證明安全策略和流程在哪里方面有問題。

安全測試的語義可能讓人難以理解,但是最終目標是在有人遇到之前找到和修復漏洞。安全專家的職責就是保證用正確的步驟去檢查所有問題,從而使發(fā)現(xiàn)的風險能夠讓人理解、解決或者作為一個問題進入信息風險管理周期。下面列舉了有效信息安全評估中所包含的關鍵組成部分。要拋開派別和偏見,保證所有這些方面都在考慮范圍之內并且得到足夠的重視:

支持

如果沒有管理層的支持,則不會出現(xiàn)一個好的信息安全評估項目,也不會實現(xiàn)長期的成功目標。其中的原因很簡單。如果領導層不愿意投入所需要的資源實實在在地審視企業(yè)信息系統(tǒng)環(huán)境,那么所有其他工作都很難開展。要注重并保持任用正確的人員。工作職責不在于管理層,而在于IT和安全成員和領導人員。

范圍

理論上,這是一個扎實信息安全評估的最重要階段。我曾經看到過無數(shù)的錯誤例子,他們把系統(tǒng)、應用程序甚至整個網(wǎng)絡環(huán)境者排隊在安全測試之外。這樣的原因總是一樣:“沒有足夠的時間或金錢,”以及“我們不需要測試這些那些系統(tǒng)。”設定范圍是正確的,但是你必須保證要覆蓋所有關鍵系統(tǒng)——要盡快而不是留到以后。最后,你需要檢查整個環(huán)境,因為往往就是一個看似正常的系統(tǒng)、網(wǎng)絡片段或安全流程致使所有方面出現(xiàn)問題。一定要考慮外部系統(tǒng)、內部系統(tǒng)和在第三方云中托管的系統(tǒng)——包括營銷網(wǎng)站。此外,一定要在操作系統(tǒng)和Web應用程序上都授權執(zhí)行安全測試。保證所有方面都進行公平的測試——包括人員、流程和物理安全系統(tǒng)。

測試

要從漏洞掃描開始,篩選掃描結果,進行人工分析,然后在你的環(huán)境和業(yè)務中查看有哪些漏洞可能被攻擊。從大的角度看,確實就是這么簡單。這個階段應該包括破解密碼、無線網(wǎng)絡分析及特別重要的網(wǎng)絡釣魚郵件。有很多書描述了這個安全評估階段應該要做的全部工作,如我自己寫的書《Hacking For Dummies》(黑客入門)。一定要以惡意用戶的角度去看待整個企業(yè)環(huán)境,尋找有哪些可以攻擊點,然后演示可能造成的后果,這樣才能分析問題和在需要的時候解決問題。

報告

漏洞掃描程序產生的500頁PDF報告并不是重點。要有一個清晰具體的安全評估報告概括描述按優(yōu)化級劃分、淺顯易懂的結果和建議。最終報告并不一定要很長。只需要抓住重點,概括出從安全專家角度需要注意的具體漏洞——同樣,要考慮系統(tǒng)和業(yè)務所處的環(huán)境。報告中可以加入滲透測試和IT安全審計方面的元素。我并不推崇盲目跟從供應商漏洞優(yōu)先級列表的常見做法。漏洞掃描程序就是一個例子,它通常都遵從常見漏洞打分系統(tǒng)(Common Vulnerability Scoring System)或類似的排名方式,它通常將非關鍵網(wǎng)絡打印機上用默認通信字符啟動的簡單網(wǎng)絡管理協(xié)議標記為嚴重級別。如果這種結果也標記為嚴重,那么更嚴重的防火墻密碼、核心Web應用程序的SQL注入或關鍵服務器缺少防止遠程攻擊的補丁又該標記為什么級別呢?關鍵是要根據(jù)所在的環(huán)境及常識。最糟糕的信息安全評估就是沒能產生一份正式報表的評估,因為無法知道到底出現(xiàn)哪些問題,更不用說解決問題了。

解決問題

發(fā)現(xiàn)問題之后,要解決問題。我經常看到一些安全評估報告,其中所包含的具體結果一直處于未確認狀態(tài)——或者至少在下一次安全評估之前仍未處理。這種問題很容易處理:將責任分配到人,保證所有人都各司其職。半年或一年后的下一次信息安全評估將確定之前的問題是否已經解決。此外,也可以考慮對嚴重和高優(yōu)先級結果執(zhí)行一次修復驗證,作為安全評估的后續(xù)工作,時間可以設定為報告提交和任務分配之后30~45天左右。

疏忽

保證安全評估之間的持續(xù)安全性需要進行一些簡單的工作,如調整現(xiàn)有系統(tǒng)和軟件,實現(xiàn)一些新的技術控制,以及徹底改變一些策略和流程。不要試圖實現(xiàn)一種完美的安全性,前進的目標應該是合理的安全性,使發(fā)現(xiàn)問題和解決問題的時間間隔越來越短。而且,管理層一定要保持介入。在合規(guī)性和合同義務等都需要由執(zhí)行主管來決定。無論他們是否關注這個方面,都需要他們參與其中。要在安全評估周期中讓必要人員準時出現(xiàn)。這不僅能證明他們的投資回報,也是持續(xù)參與的重要條件。否則,安全就會游離在他們的思想意識之外,不會得到應有的重視。

底線是每一個企業(yè)都有一些信息和計算資產可能受到黑客或惡意內部人員的攻擊,也可能由于用戶失誤而遭受破壞。千萬別天真地認為,自己不知道的信息風險是不會降臨到自己的頭上。企業(yè)不能只依靠IT安全審計或滲透測試。忽視安全評估并不是一種正確的職業(yè)方式。而且,發(fā)現(xiàn)信息風險但是不重視它是一種安全自殺行為——也可能導致職業(yè)生涯徹底失敗。要投入足夠的時間去規(guī)劃信息安全評估,保證做完應該完成的工作,以及IT、開發(fā)、管理等相關人員都知道檢查結果,這樣問題才能得到解決。

由于有許多安全專家和供應商值得依賴,因此信息安全評估并非一種很難的工作,而且投資回報能夠保證的情況下也不一定需要很大的投入。Warren Buffett曾經說過:“只要你別做太多的錯事,在你的生命中你只需要做一些為數(shù)不多的正確事情。”信息安全計劃就是一種投入或不投入的體現(xiàn),當然這其中也包括持續(xù)安全評估計劃。要保證它處于優(yōu)先執(zhí)行的位置。即使周期性持續(xù)地執(zhí)行,這些評估也不解決所有安全問題的完美方法。然而,可以肯定的一點是,如果選擇忽視這些重要工作,歷史悲劇肯定會再一次重復。

責任編輯:趙寧寧 來源: TechTarget中國
相關推薦

2024-04-15 13:30:39

2024-03-11 14:48:34

2021-08-08 14:19:46

網(wǎng)絡安全黑客互聯(lián)網(wǎng)

2022-06-27 13:28:33

安全風險風險評估方法

2009-12-03 00:41:45

2011-12-06 13:30:45

2011-03-31 15:48:52

2009-10-15 16:20:52

風險評估企業(yè)信息安全谷安天下

2023-08-16 15:57:53

2013-06-21 10:12:04

2011-08-11 11:13:24

2021-10-12 19:02:28

信息系統(tǒng)風險評估網(wǎng)絡安全

2018-01-09 15:44:57

2012-01-04 09:37:32

2022-05-16 14:07:44

零信任審計零信任架構

2022-08-15 06:53:22

網(wǎng)絡攻擊網(wǎng)絡安全

2018-07-27 05:08:58

2016-10-07 21:56:28

2010-06-12 13:31:58

天融信信息安全風險評估認證

2022-10-09 09:57:39

物聯(lián)網(wǎng)IoT
點贊
收藏

51CTO技術棧公眾號