456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

網(wǎng)站漏洞評(píng)估 怎么做網(wǎng)站安全評(píng)估


2016-06-17 16:39 作者:admin 瀏覽量:

  對(duì)于最有安全意識(shí)的IT團(tuán)隊(duì)來(lái)說(shuō),解決網(wǎng)絡(luò)攻擊的絕對(duì)數(shù)量和不斷變化等問(wèn)題也是很令人頭疼的。這項(xiàng)工作要求深入地理解企業(yè)的風(fēng)險(xiǎn)和漏洞,以及最新的威脅和解決這些威脅的最有效的策略和技術(shù)。只有理解了企業(yè)的風(fēng)險(xiǎn),企業(yè)才能夠把“好鋼用在刀刃上”:將有限的安全資金專門(mén)用于最重要的技術(shù)和策略。(服務(wù)器托管服務(wù)

  


  那么,公司如何用最有價(jià)值的安全信息來(lái)武裝自己呢?

  許多網(wǎng)絡(luò)攻擊都利用基本的但常被人忽視的安全漏洞,例如不健全的補(bǔ)丁管理過(guò)程、弱口令、基于Web的個(gè)人郵件服務(wù),缺乏對(duì)終端用戶的教育以及缺乏強(qiáng)健的安全策略等。這就使得有效的漏洞評(píng)估成為保護(hù)數(shù)據(jù)的關(guān)鍵一步。

  即使最安全的網(wǎng)絡(luò)也有可能存在一些未知漏洞。漏洞掃描器是確認(rèn)隱藏的網(wǎng)絡(luò)漏洞和主機(jī)漏洞的實(shí)用工具。但是,對(duì)許多企業(yè)說(shuō),漏洞評(píng)估是個(gè)技術(shù)活兒,并且其實(shí)施目的是為了合規(guī),但與企業(yè)的業(yè)務(wù)風(fēng)險(xiǎn)沒(méi)有緊密聯(lián)系起來(lái),與管理安全的預(yù)算決策也幾乎沒(méi)有關(guān)系。

  漏洞評(píng)估一般都要確認(rèn)成千上萬(wàn)的漏洞,并且根據(jù)技術(shù)上的嚴(yán)重程度來(lái)對(duì)漏洞進(jìn)行評(píng)級(jí),卻沒(méi)有考慮受到影響的業(yè)務(wù)及過(guò)程。漏洞評(píng)估可能要建議多個(gè)補(bǔ)丁和升級(jí)程序,事實(shí)上用一個(gè)安全方案就可以解決上述所有問(wèn)題。

  但是,要想使漏洞評(píng)估更有成效,強(qiáng)健的安全策略就應(yīng)當(dāng)將漏洞對(duì)業(yè)務(wù)的影響、企業(yè)的總體安全策略、漏洞評(píng)估的結(jié)果聯(lián)系起來(lái),使管理員不但可以理解真正的業(yè)務(wù)風(fēng)險(xiǎn)是什么,還能夠理解應(yīng)當(dāng)首先解決哪些漏洞,以及如何有效地解決漏洞。

  漏洞評(píng)估人員應(yīng)當(dāng)能夠?qū)⒙┒丛u(píng)估與業(yè)務(wù)聯(lián)系起來(lái)。要從漏洞評(píng)估中獲得最大的好處,就要求評(píng)估者理解企業(yè)的關(guān)鍵業(yè)務(wù)過(guò)程,理解底層的基礎(chǔ)架構(gòu),并將這種理解應(yīng)用到結(jié)果中。為確保有效性,漏洞評(píng)估應(yīng)遵循如下步驟:

  1.確認(rèn)和理解業(yè)務(wù)過(guò)程

  首先,評(píng)估者要確認(rèn)和理解企業(yè)的業(yè)務(wù)過(guò)程,并重視那些關(guān)于合規(guī)、客戶私密、競(jìng)爭(zhēng)等的關(guān)鍵且敏感的業(yè)務(wù)過(guò)程。在許多企業(yè)中,這要求IT與業(yè)務(wù)部門(mén)、財(cái)務(wù)部門(mén)、法律顧問(wèn)等之間的協(xié)作。許多公司將安全策略團(tuán)隊(duì)與每個(gè)部門(mén)的代表招集到一起,協(xié)同工作,分析業(yè)務(wù)過(guò)程及其依賴的信息和基礎(chǔ)架構(gòu)。

  2.查找業(yè)務(wù)過(guò)程所依賴的應(yīng)用程序和數(shù)據(jù)

  在根據(jù)任務(wù)的關(guān)鍵程度和敏感性確認(rèn)了業(yè)務(wù)過(guò)程并確定了其優(yōu)先順序后,下一步就是確認(rèn)這些關(guān)鍵過(guò)程所依賴的應(yīng)用程序和數(shù)據(jù)。此任務(wù)仍然要通過(guò)IT和其它業(yè)務(wù)部門(mén)的協(xié)作來(lái)完成。通過(guò)廣泛的協(xié)作和討論,評(píng)估者就可以發(fā)現(xiàn)那些比預(yù)料的更加生死攸關(guān)的應(yīng)用。例如,對(duì)某部門(mén)來(lái)說(shuō),電子郵件可能是絕對(duì)關(guān)鍵的,但對(duì)許多其它部門(mén)來(lái)說(shuō),卻并非如此。

  3.發(fā)現(xiàn)隱藏的數(shù)據(jù)源

  在尋找應(yīng)用程序和數(shù)據(jù)源時(shí),要確保考慮到移動(dòng)設(shè)備(如智能手機(jī))及桌面PC等設(shè)備。這些設(shè)備往往包含著企業(yè)業(yè)務(wù)過(guò)程的最新和最敏感的數(shù)據(jù)。漏洞評(píng)估者要與業(yè)務(wù)部門(mén)合作,理解哪些人正在使用移動(dòng)設(shè)備訪問(wèn)和共享公司的應(yīng)用和數(shù)據(jù),理解在這些設(shè)備和數(shù)據(jù)中心的應(yīng)用及存儲(chǔ)之間的數(shù)據(jù)流。要確認(rèn)企業(yè)的用戶是否在通過(guò)公共的電子郵件服務(wù)發(fā)送業(yè)務(wù)郵件。還需要調(diào)查的另一個(gè)隱藏的問(wèn)題是企業(yè)的軟件開(kāi)發(fā)環(huán)境,因?yàn)樗緛?lái)就比生產(chǎn)環(huán)境更不安全。軟件開(kāi)發(fā)者和測(cè)試者往往使用最新的,有時(shí)甚至是關(guān)鍵數(shù)據(jù)來(lái)測(cè)試新應(yīng)用和升級(jí)后的應(yīng)用程序。

  4.決定支持應(yīng)用和數(shù)據(jù)的基礎(chǔ)硬件

  評(píng)估者還要確認(rèn)基礎(chǔ)架構(gòu)層,確認(rèn)運(yùn)行關(guān)鍵業(yè)務(wù)應(yīng)用的服務(wù)器(其中包含虛擬的和物理的)。對(duì)于Web和數(shù)據(jù)庫(kù)應(yīng)用來(lái)說(shuō),評(píng)估者可能要考慮每個(gè)應(yīng)用的至少三套服務(wù)器,即Web服務(wù)器、應(yīng)用服務(wù)器、數(shù)據(jù)庫(kù)服務(wù)器。評(píng)估者要確認(rèn)哪些設(shè)備保存著由這些應(yīng)用程序使用的關(guān)鍵業(yè)務(wù)和敏感數(shù)據(jù)。

  5.要詳細(xì)調(diào)查和確定連接硬件的網(wǎng)絡(luò)基礎(chǔ)架構(gòu)

  為了實(shí)現(xiàn)快速且安全的性能,評(píng)估者要理解路由器和應(yīng)用程序、硬件賴以運(yùn)行的其它網(wǎng)絡(luò)設(shè)備,要理解其相互的連接關(guān)系。

  6.確認(rèn)已經(jīng)部署了哪些控制

  評(píng)估者要注意已經(jīng)部署的安全和業(yè)務(wù)連續(xù)性措施,其中包括策略、防火墻、應(yīng)用防火墻、入侵檢測(cè)和防御系統(tǒng)、虛擬私有網(wǎng)絡(luò)(VPN)、數(shù)據(jù)泄露預(yù)防(DLP)、加密,等等,以便于保護(hù)每一種保存關(guān)鍵應(yīng)用和數(shù)據(jù)的服務(wù)器和存儲(chǔ)設(shè)備。要理解這些保護(hù)的關(guān)鍵功能,以及這些保護(hù)可以最有效地解決哪些漏洞。這些工作可能要求廣泛調(diào)查,其中包括掃描網(wǎng)站、與安全公司的員工交流,等等。

  7.運(yùn)行漏洞掃描

  在理解了應(yīng)用程序和數(shù)據(jù)流及其底層的硬件、網(wǎng)絡(luò)基礎(chǔ)架構(gòu)、保護(hù)機(jī)制等之后,就可以真正實(shí)施漏洞掃描了。

  8.將業(yè)務(wù)和技術(shù)應(yīng)用到掃描結(jié)果

  掃描器可能會(huì)產(chǎn)生大量的有不同嚴(yán)重程度的漏洞,但是由于結(jié)果和評(píng)級(jí)是基于客觀衡量過(guò)程的,所以決定企業(yè)的業(yè)務(wù)和基礎(chǔ)架構(gòu)的環(huán)境是很重要的。從漏洞數(shù)據(jù)中獲得有意義的和可操作的信息是非常復(fù)雜和困難的任務(wù)。在評(píng)估員工的知識(shí)水平和工作量后,評(píng)估者可能會(huì)認(rèn)為,與一個(gè)精通安全和威脅評(píng)估的公司進(jìn)行合作是很重要的。不管評(píng)估者是在公司內(nèi)部來(lái)評(píng)估,還是由外部人員評(píng)估,評(píng)估者都需要對(duì)結(jié)果進(jìn)行分析,并決定應(yīng)當(dāng)首先解決哪些基礎(chǔ)架構(gòu)的漏洞。在此,評(píng)估者需要考慮五個(gè)問(wèn)題:

  首先是漏洞所涉及的資產(chǎn)的數(shù)量和重要性

  如果漏洞影響到多種不同的資產(chǎn),尤其是那些涉及到關(guān)鍵任務(wù)過(guò)程的資產(chǎn),評(píng)估者就應(yīng)當(dāng)立即全面的解決這個(gè)漏洞。另一方面,如果漏洞掃描器在基礎(chǔ)架構(gòu)中找到了多個(gè)漏洞,而此基礎(chǔ)架構(gòu)運(yùn)行的是一些由少量用戶訪問(wèn)的不太重要的應(yīng)用程序,這些漏洞就不屬于需要迫切解決的漏洞。

  已有控制

  如果掃描所確認(rèn)的漏洞影響到了已部署過(guò)多層保護(hù)的基礎(chǔ)架構(gòu),這些漏洞有可能已經(jīng)被已有的技術(shù)解決了。例如,如果在一個(gè)服務(wù)器或存儲(chǔ)設(shè)備上發(fā)現(xiàn)了一個(gè)受到應(yīng)用防火墻、加密和其它措施保護(hù)的漏洞,尤其在數(shù)據(jù)的使用受到了嚴(yán)格的合規(guī)限制時(shí),這個(gè)漏洞就不如測(cè)試和開(kāi)發(fā)環(huán)境中保護(hù)程度不夠健全的基礎(chǔ)架構(gòu)中的漏洞重要。很重要的一點(diǎn)是,要權(quán)衡漏洞的嚴(yán)重程度,并決定哪些漏洞會(huì)真正地將企業(yè)暴露給外部的網(wǎng)絡(luò)攻擊。

  可用的安全技術(shù)

  評(píng)估者的漏洞評(píng)估報(bào)告有可能提供了很多軟件補(bǔ)丁和升級(jí)建議,但是不斷地應(yīng)用補(bǔ)丁和升級(jí)會(huì)消耗IT的大量時(shí)間和資源。還可能存在其它的更高效的安全技術(shù)。例如,對(duì)于跨站腳本攻擊漏洞,我們可以通過(guò)合理地部署WEB應(yīng)用防火墻來(lái)解決,而不必不斷地給多個(gè)組件應(yīng)用補(bǔ)丁和升級(jí)程序。問(wèn)題的關(guān)鍵是,評(píng)估者要理解在實(shí)施某些安全技術(shù)和策略時(shí),風(fēng)險(xiǎn)狀態(tài)會(huì)發(fā)生怎樣的改變。

  位置

  網(wǎng)絡(luò)攻擊經(jīng)常利用基礎(chǔ)架構(gòu)中最薄弱的鏈條,并且這些薄弱的鏈條往往出現(xiàn)在分公司、移動(dòng)設(shè)備(包括筆記本電腦、智能手機(jī)、平板電腦等)以及由銷售和營(yíng)銷人員所使用的其它設(shè)備。如果掃描顯示在分公司或另一個(gè)基礎(chǔ)架構(gòu)中存在大量漏洞,評(píng)估者就需要進(jìn)一步調(diào)查和實(shí)施更多保護(hù)措施。

  關(guān)注環(huán)境的重要性

  只有將漏洞掃描的結(jié)果放在業(yè)務(wù)背景下,并且考慮已有的安全基礎(chǔ)架構(gòu)時(shí),漏洞掃描才會(huì)產(chǎn)生真正的價(jià)值。在分析評(píng)估結(jié)果時(shí)要牢記業(yè)務(wù)風(fēng)險(xiǎn)意識(shí),并且將這種觀念應(yīng)用到強(qiáng)健的安全策略的制定中,由此,CISO和其它的IT管理員才能幫助企業(yè)充分利用安全預(yù)算,并強(qiáng)化總體的安全和合規(guī)形勢(shì)。(it外包服務(wù)


相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: JAPANESEVIDEOS中国少妇_亚洲aⅴ精品_一道本不卡视频_国产高清一区二区在线观看_欧美性xxxx狂欢老少配_国产成人1区_av一区二区三_美国a级毛片免费视频 | 亚洲av国产国产久青草_波多野结衣中文字幕免费观看_国产三级黄色片_亚洲熟熟妇xxxx_久草在线免费福利资源_国产精品69精品一区二区三区_久久久成人毛片无码_天天爽夜夜操 | 国产精品美女www爽爽爽_91短视频入口_国产91色_亚洲精品一区二区制服_高清视频一区_亚洲精品无AMM毛片_爱av在线_日本夜爽爽一二区 | 精品日韩在线播放_18禁黄网站禁片免费观看不卡_国产二区久久_日本高清免费视频_色久天堂_久久久久久无码精品无码国产人妻丝瓜_国产亲子乱_国产精品白丝袜 | 国产精品推荐_一级欧美一级日韩片免费观看_日本SM极度另类视频_gg55gg国产成人影院_亚洲精品xx_国产精品av久久久久久网站_91av视屏_强●媚薬レズ狂いatid543 | 色欲aⅴ亚洲情无码AV_欧美喷潮久久久XXXXX_国产精品高潮呻吟久久av黑人_亚洲AV无码专区亚洲AV网站_姑娘第7集在线观看_国产成人精选视频在线观看_91视频在线视频_亚洲伦理一区 | 少妇高潮水多太爽了动态图_少妇扒开双腿让我看个够_免费看黄色一级片_丝袜一区二区三区_无码喷水一区二区浪潮av_亚洲视频区_国产黄网在线_抓住我的双乳咬我奶头视频看 | 日欧毛片_日韩激情无卡视频在线观看_神马老子午夜_日韩小片_26uuu成人网_人人爽人人爽人人片a∨_天天搞夜夜爽_91精品国产自产在线观看永久 | 337P大胆日本欧美人体艺术噜噜噜_国产精品无码翘臀在线看_国产农村妇女毛片精品久久久_西西人体大胆午夜啪啪_91麻豆精品在线_亚洲一区网站_www.gogo38西西人体_日韩第六页 | 一区二区观看_欧美性受xxxx黑人猛交88_精品国产91亚洲一区二区三区婷婷_成人在线观看免费网站_中文字幕久久熟女蜜桃_九色精品国产_久久人人爽人人爽人人片av高请_公天天吃我奶躁我的在线观看 | 掀开奶罩边躁狠狠躁苏玥视频_亚洲欧美另类在线图片区_中国少妇内射XXXXⅩ_中文亚洲AV片在线观看无码_顶级黄色片_男人和女人啪啪网站_欧美日韩视频在线播放_爆乳少妇在办公室在线观看 | 天天搞美女视频_久久久亚洲欧洲日产国码二区_边摸边吃奶边做爰视频网站_天天干天天爱天天操_欧美熟妇性XXXX欧美熟人多毛_亚洲春色CAMELTOE一区_免费国无人区码卡二卡_亚洲精品国产黑色丝袜 | 欧美日产国产成人免费图片_日日拍夜夜嗷嗷叫国产_日韩—二三区免费观看av_最好看免费观看高清视频大全国语_91精品国产综合久久久久久蜜臀_久久免费看少妇高潮A片麻豆_国产人妻久久精品二区三区特黄_久久精品一本久久99精品 | 四虎地址_国产精品午夜久久_久久精品精品_久久久久狠狠高潮亚洲精品_久99精品久久久_国产色悠悠_台湾佬中文娱乐22vvvv_久久国产一 | 46集连续剧免费观看_又摸又揉又黄又爽的视频_国产50部艳色禁片无码_中文字幕在线轮第一页_国产无遮挡裸体免费视频A片_欧美一区二区二区_在线免费观看毛片视频_av高清在线观看 | 亚洲色图综合_尤物在线观看视频不卡无码_国产午夜精品在线_夜夜爽WWW_激情综合亚洲色婷婷五月_日韩人妻中文无码一区二区_网站免费在线观看入口满十八_亚洲国产精品久久久天堂不卡海量 | 黄色在线视频网_91蜜桃臀久久一区二区_亚洲永久精品ww.7491进入_又黄又爽又色视频免费_CHINESEMATURE老女熟_国产视频一区二区91_秋霞a级毛片在线看_欧美日韩另类一区二区 | 麻豆911传媒_视色视频_91成品人网页进入入口_国产精品亚洲一区二区三区天天看_无码人妻aⅴ一区二区三区鲁大师_男人放进女人阳道动态图_久久久网站_99热99热99 | a黄色录像_久久久123_69视频网站_无码高潮爽到爆的喷水视频_最新国产成人av网站网址麻豆_亚洲第一天堂久久_99国产精品一区二区_欧美区国产区 | 操欧美丝袜_老熟女重囗味HDXX70星空_亚洲国产成人自拍_国产超碰网页_1024看片金沙日韩一区二区_免费观看AV在线网站网址_亚洲一区二区三区日韩_国产一级小视频 | 亚洲午夜久久久久_久久深夜福利_无人高清视频免费观看在线_免费a在线观看_日本老熟妇乱_日本视频一区二区在线观看_亚洲人成自拍网站在线观看_亚洲国产精品尤物yw在线 | 日韩黄色在线播放_久久久久人妻一区二区三区_黄色工厂这里只有精品_91操碰_超碰在线播_亚洲狠狠色丁香婷婷综合_成年人在线免费观看热视频_男子操女子视频 | 欧美日韩亚洲天堂_在线综合国产_99热久_高清av网址_av黄色片网站_亚洲精品有限_国产午夜亚洲精品午夜鲁丝片_a级黄色毛片三 | 欧美特黄一级_99久久精品网_国产一区二区三区网站_久久久久久久国产精品影院_亚洲国产97色在线张津瑜_免费人成视网站在线_91成人精品一区在线播放69_国产黑色丝袜在线观看下 人妻AV无码一区二区三区_99激情网_亚洲第一无码xxxxxx_131美女MM爱做爽爽爽视频_a级毛片高清免费视频在线_久草com_久久久亚洲精品中文字幕_一区二区三区在线不卡 | 久久久久影院美女国产主播_91大神一区二区_国产精品毛片一区二区在线_日本黄页网站免费观看_在线看毛片的网站_久久久久国产亚洲AV麻豆_免费精品在线视频_日本亲子乱子伦xxxx30路 | 欧美日韩国产影院_日日爱影院_国产成人精品av_97澡人人澡人澡人人澡天天_国内成人综合_日本不卡一区二区三区_国产精品亚洲综合一区在线_久草伦理 | 日产中文字幕在线观看_男人肌肌捅女人肌肌视频_99精品在线_四虎国产精品成人_在线一级成人_国产一区二区怡红院_欧美另类久久久精品_欧美顶级METART裸体全部自慰 | 亚洲欧美日本国产_日本aaaa大片免费观看入口_久久97超碰_中文字幕无码久久精品青草_国产成人AV综合亚洲色欲_一区二三区日韩精品_久操精品在线_久久专区 | 亚洲精品国产精品乱码不卞_国产露脸无码A区久久_美女高潮久久久_爱爱一区_日躁夜躁狠狠躁2020_亚洲jizzjizz妇女_亚洲aⅴ综合av国产八av_97国产影院 | 成人一区视频_亚洲中文字幕久久精品蜜桃_91丨九色丨丰满人妖_一区二区三区免费在线看_中文字幕免费av_免费的黄色大片_黄色毛片a级片_亚洲国产成人精品无码区二本 | 精品日本一区二区三区免费_欧美性猛交xxxx免费看野外_日韩欧美有码_国产寡妇乱子伦一区二区三区。_男女18禁啪啪无遮挡激烈网站_最新精品国偷自产在线美女足_欧美激情亚洲激情_日本羞羞裸色私人影院 | 中文字幕日韩精品一区二区_欧美一级久久久猛烈a大片_国产精品免费久久久久久久久久中文_欧美精产国品一二三区_久久a免费视频_亚洲AV永久无码精品天堂动漫_免费精品久久久久久久一区二区_超清AV在线播放不卡无码 | 国产激情视频网站_国产A级毛片色咪味_成人在线观看一区二区三区_极品粉嫩嫩模大尺度无码_亚洲国产精品一区二区久久亚洲午夜_亚洲男人的天堂在线_国产精品推荐天天看天天爽_麻豆视传媒 | 老司机免费在线视频_成人做爽爽爽爽免费国产软件_四虎在线免费观看_懂色av中文一区二区在_亚洲AV无码乱码日韩欧美_亚洲二三区_玖玖玖在线观看_婷婷成人基地 | 亚洲综合一二三区_午夜伦理片在线观看_免费精品国产自产拍在线观看图片_日韩av有码在线_性欢交69国产精品_91精品一二区_久久久综合九色合综国产精品_伊人精品在线观看 | 色丁香色婷婷_老女人性生交大片免费_www.日本黄色片_一区日本_国内精品自国内精品66J影院_在线免费视频一区二区_美女扒开腿让男人桶爽网站_国产在线一二三四区 | 日韩成人在线播放_色偷偷av一区二区三区_日本韩国国产一二三区_亚洲精品v天堂中文字幕_丁香花在线观看免费观看_久久九九综合_两性色黄视频在线观看_亚洲精品专区 | 国产成A人亚洲精V品无码_在线观看色网_曰韩精品无码一区二区三区视频_18禁美女裸体网站无遮挡_九九免费精品视频_一区二区三区高清在线观看_免费国产视频_伊人久久大香线蕉AV不变影院 | 99精品偷拍视频一区二区三区_永久免费黄色_第一视角vk_日韩一级黄色大片_中文字幕高清视频_国产精品久久久久久久久绿色_婷婷久久久亚洲欧洲日产国码AV_国内精品久久久久精品 | chinese性内射高清5_亚洲人成精品久久久久_欧美日韩在线亚洲一区蜜芽_亚洲XXXX做受欧美_无码精品AV久久久奶水小说_国产成人女人毛片视频在线_女高中生第一次破苞av_www.欧美日韩 | 麻豆天美蜜桃91_www在线免费观看欧美黄_91女神在线观看_特一级黄色片_亚洲第三色_人人爽久久久噜人人看_99网站_97色伦图片97综合影院 |