456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

網(wǎng)站漏洞評(píng)估 怎么做網(wǎng)站安全評(píng)估


2016-06-17 16:39 作者:admin 瀏覽量:

  對(duì)于最有安全意識(shí)的IT團(tuán)隊(duì)來(lái)說(shuō),解決網(wǎng)絡(luò)攻擊的絕對(duì)數(shù)量和不斷變化等問(wèn)題也是很令人頭疼的。這項(xiàng)工作要求深入地理解企業(yè)的風(fēng)險(xiǎn)和漏洞,以及最新的威脅和解決這些威脅的最有效的策略和技術(shù)。只有理解了企業(yè)的風(fēng)險(xiǎn),企業(yè)才能夠把“好鋼用在刀刃上”:將有限的安全資金專門(mén)用于最重要的技術(shù)和策略。(服務(wù)器托管服務(wù)

  


  那么,公司如何用最有價(jià)值的安全信息來(lái)武裝自己呢?

  許多網(wǎng)絡(luò)攻擊都利用基本的但常被人忽視的安全漏洞,例如不健全的補(bǔ)丁管理過(guò)程、弱口令、基于Web的個(gè)人郵件服務(wù),缺乏對(duì)終端用戶的教育以及缺乏強(qiáng)健的安全策略等。這就使得有效的漏洞評(píng)估成為保護(hù)數(shù)據(jù)的關(guān)鍵一步。

  即使最安全的網(wǎng)絡(luò)也有可能存在一些未知漏洞。漏洞掃描器是確認(rèn)隱藏的網(wǎng)絡(luò)漏洞和主機(jī)漏洞的實(shí)用工具。但是,對(duì)許多企業(yè)說(shuō),漏洞評(píng)估是個(gè)技術(shù)活兒,并且其實(shí)施目的是為了合規(guī),但與企業(yè)的業(yè)務(wù)風(fēng)險(xiǎn)沒(méi)有緊密聯(lián)系起來(lái),與管理安全的預(yù)算決策也幾乎沒(méi)有關(guān)系。

  漏洞評(píng)估一般都要確認(rèn)成千上萬(wàn)的漏洞,并且根據(jù)技術(shù)上的嚴(yán)重程度來(lái)對(duì)漏洞進(jìn)行評(píng)級(jí),卻沒(méi)有考慮受到影響的業(yè)務(wù)及過(guò)程。漏洞評(píng)估可能要建議多個(gè)補(bǔ)丁和升級(jí)程序,事實(shí)上用一個(gè)安全方案就可以解決上述所有問(wèn)題。

  但是,要想使漏洞評(píng)估更有成效,強(qiáng)健的安全策略就應(yīng)當(dāng)將漏洞對(duì)業(yè)務(wù)的影響、企業(yè)的總體安全策略、漏洞評(píng)估的結(jié)果聯(lián)系起來(lái),使管理員不但可以理解真正的業(yè)務(wù)風(fēng)險(xiǎn)是什么,還能夠理解應(yīng)當(dāng)首先解決哪些漏洞,以及如何有效地解決漏洞。

  漏洞評(píng)估人員應(yīng)當(dāng)能夠?qū)⒙┒丛u(píng)估與業(yè)務(wù)聯(lián)系起來(lái)。要從漏洞評(píng)估中獲得最大的好處,就要求評(píng)估者理解企業(yè)的關(guān)鍵業(yè)務(wù)過(guò)程,理解底層的基礎(chǔ)架構(gòu),并將這種理解應(yīng)用到結(jié)果中。為確保有效性,漏洞評(píng)估應(yīng)遵循如下步驟:

  1.確認(rèn)和理解業(yè)務(wù)過(guò)程

  首先,評(píng)估者要確認(rèn)和理解企業(yè)的業(yè)務(wù)過(guò)程,并重視那些關(guān)于合規(guī)、客戶私密、競(jìng)爭(zhēng)等的關(guān)鍵且敏感的業(yè)務(wù)過(guò)程。在許多企業(yè)中,這要求IT與業(yè)務(wù)部門(mén)、財(cái)務(wù)部門(mén)、法律顧問(wèn)等之間的協(xié)作。許多公司將安全策略團(tuán)隊(duì)與每個(gè)部門(mén)的代表招集到一起,協(xié)同工作,分析業(yè)務(wù)過(guò)程及其依賴的信息和基礎(chǔ)架構(gòu)。

  2.查找業(yè)務(wù)過(guò)程所依賴的應(yīng)用程序和數(shù)據(jù)

  在根據(jù)任務(wù)的關(guān)鍵程度和敏感性確認(rèn)了業(yè)務(wù)過(guò)程并確定了其優(yōu)先順序后,下一步就是確認(rèn)這些關(guān)鍵過(guò)程所依賴的應(yīng)用程序和數(shù)據(jù)。此任務(wù)仍然要通過(guò)IT和其它業(yè)務(wù)部門(mén)的協(xié)作來(lái)完成。通過(guò)廣泛的協(xié)作和討論,評(píng)估者就可以發(fā)現(xiàn)那些比預(yù)料的更加生死攸關(guān)的應(yīng)用。例如,對(duì)某部門(mén)來(lái)說(shuō),電子郵件可能是絕對(duì)關(guān)鍵的,但對(duì)許多其它部門(mén)來(lái)說(shuō),卻并非如此。

  3.發(fā)現(xiàn)隱藏的數(shù)據(jù)源

  在尋找應(yīng)用程序和數(shù)據(jù)源時(shí),要確保考慮到移動(dòng)設(shè)備(如智能手機(jī))及桌面PC等設(shè)備。這些設(shè)備往往包含著企業(yè)業(yè)務(wù)過(guò)程的最新和最敏感的數(shù)據(jù)。漏洞評(píng)估者要與業(yè)務(wù)部門(mén)合作,理解哪些人正在使用移動(dòng)設(shè)備訪問(wèn)和共享公司的應(yīng)用和數(shù)據(jù),理解在這些設(shè)備和數(shù)據(jù)中心的應(yīng)用及存儲(chǔ)之間的數(shù)據(jù)流。要確認(rèn)企業(yè)的用戶是否在通過(guò)公共的電子郵件服務(wù)發(fā)送業(yè)務(wù)郵件。還需要調(diào)查的另一個(gè)隱藏的問(wèn)題是企業(yè)的軟件開(kāi)發(fā)環(huán)境,因?yàn)樗緛?lái)就比生產(chǎn)環(huán)境更不安全。軟件開(kāi)發(fā)者和測(cè)試者往往使用最新的,有時(shí)甚至是關(guān)鍵數(shù)據(jù)來(lái)測(cè)試新應(yīng)用和升級(jí)后的應(yīng)用程序。

  4.決定支持應(yīng)用和數(shù)據(jù)的基礎(chǔ)硬件

  評(píng)估者還要確認(rèn)基礎(chǔ)架構(gòu)層,確認(rèn)運(yùn)行關(guān)鍵業(yè)務(wù)應(yīng)用的服務(wù)器(其中包含虛擬的和物理的)。對(duì)于Web和數(shù)據(jù)庫(kù)應(yīng)用來(lái)說(shuō),評(píng)估者可能要考慮每個(gè)應(yīng)用的至少三套服務(wù)器,即Web服務(wù)器、應(yīng)用服務(wù)器、數(shù)據(jù)庫(kù)服務(wù)器。評(píng)估者要確認(rèn)哪些設(shè)備保存著由這些應(yīng)用程序使用的關(guān)鍵業(yè)務(wù)和敏感數(shù)據(jù)。

  5.要詳細(xì)調(diào)查和確定連接硬件的網(wǎng)絡(luò)基礎(chǔ)架構(gòu)

  為了實(shí)現(xiàn)快速且安全的性能,評(píng)估者要理解路由器和應(yīng)用程序、硬件賴以運(yùn)行的其它網(wǎng)絡(luò)設(shè)備,要理解其相互的連接關(guān)系。

  6.確認(rèn)已經(jīng)部署了哪些控制

  評(píng)估者要注意已經(jīng)部署的安全和業(yè)務(wù)連續(xù)性措施,其中包括策略、防火墻、應(yīng)用防火墻、入侵檢測(cè)和防御系統(tǒng)、虛擬私有網(wǎng)絡(luò)(VPN)、數(shù)據(jù)泄露預(yù)防(DLP)、加密,等等,以便于保護(hù)每一種保存關(guān)鍵應(yīng)用和數(shù)據(jù)的服務(wù)器和存儲(chǔ)設(shè)備。要理解這些保護(hù)的關(guān)鍵功能,以及這些保護(hù)可以最有效地解決哪些漏洞。這些工作可能要求廣泛調(diào)查,其中包括掃描網(wǎng)站、與安全公司的員工交流,等等。

  7.運(yùn)行漏洞掃描

  在理解了應(yīng)用程序和數(shù)據(jù)流及其底層的硬件、網(wǎng)絡(luò)基礎(chǔ)架構(gòu)、保護(hù)機(jī)制等之后,就可以真正實(shí)施漏洞掃描了。

  8.將業(yè)務(wù)和技術(shù)應(yīng)用到掃描結(jié)果

  掃描器可能會(huì)產(chǎn)生大量的有不同嚴(yán)重程度的漏洞,但是由于結(jié)果和評(píng)級(jí)是基于客觀衡量過(guò)程的,所以決定企業(yè)的業(yè)務(wù)和基礎(chǔ)架構(gòu)的環(huán)境是很重要的。從漏洞數(shù)據(jù)中獲得有意義的和可操作的信息是非常復(fù)雜和困難的任務(wù)。在評(píng)估員工的知識(shí)水平和工作量后,評(píng)估者可能會(huì)認(rèn)為,與一個(gè)精通安全和威脅評(píng)估的公司進(jìn)行合作是很重要的。不管評(píng)估者是在公司內(nèi)部來(lái)評(píng)估,還是由外部人員評(píng)估,評(píng)估者都需要對(duì)結(jié)果進(jìn)行分析,并決定應(yīng)當(dāng)首先解決哪些基礎(chǔ)架構(gòu)的漏洞。在此,評(píng)估者需要考慮五個(gè)問(wèn)題:

  首先是漏洞所涉及的資產(chǎn)的數(shù)量和重要性

  如果漏洞影響到多種不同的資產(chǎn),尤其是那些涉及到關(guān)鍵任務(wù)過(guò)程的資產(chǎn),評(píng)估者就應(yīng)當(dāng)立即全面的解決這個(gè)漏洞。另一方面,如果漏洞掃描器在基礎(chǔ)架構(gòu)中找到了多個(gè)漏洞,而此基礎(chǔ)架構(gòu)運(yùn)行的是一些由少量用戶訪問(wèn)的不太重要的應(yīng)用程序,這些漏洞就不屬于需要迫切解決的漏洞。

  已有控制

  如果掃描所確認(rèn)的漏洞影響到了已部署過(guò)多層保護(hù)的基礎(chǔ)架構(gòu),這些漏洞有可能已經(jīng)被已有的技術(shù)解決了。例如,如果在一個(gè)服務(wù)器或存儲(chǔ)設(shè)備上發(fā)現(xiàn)了一個(gè)受到應(yīng)用防火墻、加密和其它措施保護(hù)的漏洞,尤其在數(shù)據(jù)的使用受到了嚴(yán)格的合規(guī)限制時(shí),這個(gè)漏洞就不如測(cè)試和開(kāi)發(fā)環(huán)境中保護(hù)程度不夠健全的基礎(chǔ)架構(gòu)中的漏洞重要。很重要的一點(diǎn)是,要權(quán)衡漏洞的嚴(yán)重程度,并決定哪些漏洞會(huì)真正地將企業(yè)暴露給外部的網(wǎng)絡(luò)攻擊。

  可用的安全技術(shù)

  評(píng)估者的漏洞評(píng)估報(bào)告有可能提供了很多軟件補(bǔ)丁和升級(jí)建議,但是不斷地應(yīng)用補(bǔ)丁和升級(jí)會(huì)消耗IT的大量時(shí)間和資源。還可能存在其它的更高效的安全技術(shù)。例如,對(duì)于跨站腳本攻擊漏洞,我們可以通過(guò)合理地部署WEB應(yīng)用防火墻來(lái)解決,而不必不斷地給多個(gè)組件應(yīng)用補(bǔ)丁和升級(jí)程序。問(wèn)題的關(guān)鍵是,評(píng)估者要理解在實(shí)施某些安全技術(shù)和策略時(shí),風(fēng)險(xiǎn)狀態(tài)會(huì)發(fā)生怎樣的改變。

  位置

  網(wǎng)絡(luò)攻擊經(jīng)常利用基礎(chǔ)架構(gòu)中最薄弱的鏈條,并且這些薄弱的鏈條往往出現(xiàn)在分公司、移動(dòng)設(shè)備(包括筆記本電腦、智能手機(jī)、平板電腦等)以及由銷售和營(yíng)銷人員所使用的其它設(shè)備。如果掃描顯示在分公司或另一個(gè)基礎(chǔ)架構(gòu)中存在大量漏洞,評(píng)估者就需要進(jìn)一步調(diào)查和實(shí)施更多保護(hù)措施。

  關(guān)注環(huán)境的重要性

  只有將漏洞掃描的結(jié)果放在業(yè)務(wù)背景下,并且考慮已有的安全基礎(chǔ)架構(gòu)時(shí),漏洞掃描才會(huì)產(chǎn)生真正的價(jià)值。在分析評(píng)估結(jié)果時(shí)要牢記業(yè)務(wù)風(fēng)險(xiǎn)意識(shí),并且將這種觀念應(yīng)用到強(qiáng)健的安全策略的制定中,由此,CISO和其它的IT管理員才能幫助企業(yè)充分利用安全預(yù)算,并強(qiáng)化總體的安全和合規(guī)形勢(shì)。(it外包服務(wù)


相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: 成年人91视频_亚洲最大成人_日韩拔插拔插_91精品国产欧美一区二区成人_天码中文字幕在线播放_白嫩无码人妻丰满熟妇啪啪区百度_青青草综合在线_91桃色在线 | 国产精自产拍久久久久久蜜_黑人狂躁日本妞hd_理论片一级片_欧美一性一交一A片费看_99在线免费播放_97香蕉久久国产超碰青草软件_国产精品三级在线_久久看精品 | 中文字幕在线国产_亚洲一本大道av久在线播放_男人进去女人爽免费视频_中文字幕无码日韩中文字幕_日日夜夜天天射_国内久久久_狠狠做深爱婷婷久久综合一区_国产高清福利无码视频 | 国产精品成人免费视频网站_色综合视频二区偷拍在线_日本熟妇色一本在线看_日本最新在线观看一区二区三区_国产亚洲专区_综合精品视频_囯产黄色视频一级黄片_久久亚洲aⅴ永久无码精品 | 久久久国产午夜精品_国产中文字幕亚洲_超碰在线观看中文字幕_色5566_国产裸体舞hdtube_www.999热_精品1区2区3区4区_伊人久久大香线蕉av最新 | 91黄在线_国产99视频精品免费视看6_91啦丨porny丨国产_欧美日韩国产另类图片区_国产在线精品无码二区_青青青视频香蕉在线观看视频_日韩在线免费视频观看_日本三级毛片 | 日韩精品一区二区三区视频网_日本黄色片在线播放_影音先锋黄色网址_特级毛片A级毛片免费播放_日本成人午夜视频_97超碰精品成人国产_久久婷婷五月综合色国产_亚洲视频在线观看网址 | 亚洲中文久久精品81_桃子视频在线观看免费视频网_免费看国产视频_美男被强行糟蹋np各种play_久久中文字幕无码A片不卡男同_久久三级_麻豆精品在线视频_在线小视频 | 日本一级中文字幕久久久久久_特级做a爰片免费看一区_精品视频日韩_国产成人精选在线观看不卡_91夜夜蜜桃臀一区二区三区_久久久视频在线_一级毛片大片_自拍偷区亚洲国内自拍蜜臀 | 国产成人AV一区二区三区无码_超碰99在线观看_www.欧美成_在线精品自拍_狠狠操狠狠摸_九七影院97影院理论片久久_亚洲情a成黄在线观看动_久久911 | 欧美成人看片黄a免费看_久操麻豆_岛国在线无码免费观_www.97爱_一区二区三区四区视频免费观看_萍萍的性荡生活第六季_国产综合高清在线观看_久久无码精品一区二区三区 | 91人人视频在线观看_国产69精品久久久久久久_午夜精品在线观看视频_免费国产小视频_亚洲精品久久久久58_婷婷午夜激情网_久草精品一区_亚洲精品国产精品国产 | 国产三级精品三级在线专区_日韩av永久免费网站_国产麻豆91精品三级站_男女啪啪做爰高潮无遮挡_97久久精品久久免费观看_91视频黄污_中文字幕av免费在线观看_潮喷无码正在播放 | 一级毛片在线免费观看_相泽南亚洲一区二区在线播放_亚洲欧美在线一区_扒开老师大腿猛进AAA片_成人免费福利网站_麻豆视频一区二区三区_欧美《熟妇的荡欲》在线观看_久久青草国产 | 夫妻生活视频现场免费看_又硬又粗进去好爽A片春色视频_男女视频免费看_全黄特一级_福利视频91_中字无码av高清在线播放_国产精品自拍系列_四虎影院www | 日本a视频在线播放_国产黄色一级毛片_91视频99_国产成人鲁鲁免费视频_亚洲中文无码av永久_国产成人无码AV在线影院_免费成人91_美女视频黄又黄又免费 | 粉嫩玉足夹茎视频在线看_视频一区国产精品_天天干网_日韩在线综合视频_密桃av_国产一区三_天天干夜夜骑_四虎影视在线观看 | 亚洲熟妇自偷自拍另欧美_国产精品污www一区二区三区_麻豆综合在线_91视频网入口_亚洲自拍偷拍精品_日韩一卡2卡3卡4卡2021免费观看国色天香_99r在线_亚洲国产天堂久久综合网 | 免费三级在线观看_国产精品久久毛片A片_扒插扒插_久久久久亚洲AV无码专区首JN_大地资源在线观看免费播放片_91精品成人久久_麻豆剧场_欧美日韩51精品 | 免费在线黄_91国自产精品中文字幕亚洲_一呦二呦三呦精品网站_亚洲爆乳少妇无码激情_青青国产在线视频_超碰1998_日本高清www_看a级片 | 日本一级中文字幕久久久久久_特级做a爰片免费看一区_精品视频日韩_国产成人精选在线观看不卡_91夜夜蜜桃臀一区二区三区_久久久视频在线_一级毛片大片_自拍偷区亚洲国内自拍蜜臀 | 国产一区二区影视_爱999精品视频_少妇xxxxx性开放_伊人精品网_福利片中文字幕_伊人九九九有限公司_免费观看一级大片_国产精品狼人色视频一区 麻豆视频污_欧美黑人巨大精品VIDEOS_久久久精品一区二区毛片免费看_日本黄色高清片_亚洲有吗在线观看_A级日本乱理伦片免费入口_蜜桃av资源_国产ts一区 | 国产精品银行在线播放_色老头av亚洲一区二区男男_avhd高清101在线谜片最新_边吃奶亚洲一区二区_欧美成人看片一区二三区图文_97夜夜澡人人爽人人喊中国片_91麻豆免费版_日韩中文字幕一区二区高清99 | 国产4区_国产成人无精品久久久_第一区在线观看免费国语入口_色999久久久精品人人澡69_观看av在线_亚洲国产精品欧美久久_欧美性精品220_人妻在卧室被老板疯狂进入 | 久久无码色综合中文字幕_国产在线观看免费av_亚洲AV日韩精品一区二区三区_一区二区三区精品视频免费播放_色天使久久综合网天天_麻豆精品一二三区_福利视频一区二区三区四区_丰满人妻一区二区三区视频53 | 美丽姑娘免费高清观看_欧美黑人狂躁日本寡妇_亚洲精品久久无码AV片亚洲有色_国产日韩欧美另类_西西大尺度美軳人人体bt_一个人看的免费视频WWW中文字幕_天堂网www天堂在线资源库_伊人黄网 | 国产精品欧美亚洲_av午夜影院_999av视频_一二级黄色大片_成人高清影院_国内成人精品2018免费看_国产精品se_亚洲富人天堂视频 | 大地影院高清mv在线观看_永久免费AV无码网站打屁股_亚洲欧美熟妇综合久久久久_国产日产欧产精品精品蜜芽_青青操网址_亚洲毛片在线观看_亚洲图色欧美另类小说_在线免费av网站 | 国产又色又爽又黄的视频在线观看_成全免费高清观看在线电视_97国产一区_久久久免费_亚州综合一区_偷拍自拍视频在线_亚洲高清免费观看在线视频_无码无套少妇毛多69xxx | 久久国内_亚洲免费人成视频观看_免费一区区三区四区_国产日本在线_精品国产一区二区三区2021_国产一级特黄毛片在线毛片_亚洲国产精品成人av_波多野结衣系列18部无码观看a | 亚洲精品午夜久久久_综合一区在线_99高清免费国产自产拍_亚洲一区二区三区乱码_国产精品久久久久国产精品_在线观看91精品国产入口_日本特黄视频_中国一级视频 | 日韩成人精品在线观看_日韩搞逼_免费日韩片_成人一级免费视频_天天爽夜夜爽人人爽曰_成人免费大全_日本黄色激情片_a国产亚洲欧美精品一区在线观看 | 在线亚州_黄色av毛片_自拍偷自拍亚洲精品情侣_亚洲国产三级在线观看_午夜爽爽爽男女免费观看影院_free男子游泳部一季免费观看_操av在线_亚洲尺码欧洲尺码有哪些品牌好 | 国产精品久久久久久99999_在线看片免费人成视频影院看_亚洲成人av片_久久久老熟女一区二区三区_AV激情亚洲男人的天堂_午夜小视频网站_免费av看_久久69精品久久久久久国产越南 | 歪歪羞羞嘿咻汗汗av禁漫天堂_欧美精品一区二区视频_久久久97一区蜜臀国产日产精品_给丰满少妇按摩到高潮_孕交VIDEOSGRATIS孕妇性欧美_熟睡中被义子侵犯在线播放_无码裸模视频在线观看_精品无码人妻夜人多侵犯18 | 国产精品免费看视频_少妇自慰流白口浆21p_日本免费一区二区三区高清视频_亚洲一区二区三区免费在线观看_粉嫩av一区二区老牛影视_免费a级毛片无码a∨免费软件_亚洲国产精品无码成人A片在线_欧洲一级在线观看 国产精品www_欧美久草_国产欧美亚洲精品第三页_在线无码成本人视频动漫_国产日韩精品综合网站_国产亚洲精品91在线_中文字幕av免费观看_亚洲性视屏 | 国产精品亚洲片在线播放_久久综合九色综合欧美就去吻_男人扒开女人腿喷水视频_天天久久久_www.黄色片_日韩AV一区三区_国产制服丝袜免费视频_亚洲第一综合最大av | 天堂亚洲AV在线观看_五月久久_小小影院久久_日本黄色录像视频_高清欧美一区二区免费影视_日本一道aⅴ不卡免费播放_7777奇米四色成人眼影_精品成人免费国产片 | 国产99视频精品免费视频76_美女内射毛片在线看_亚洲不卡一区二区三区_欧美精品无码一区二区三区_国产在线观看不卡一区二区三区_青草视频免费在线观看_黑人强伦姧人妻久久_99视频免费 | 奇米狠狠干_哈哈哈哈哈第4季免费视频高清_日本网站在线观看一区二区三区_久久久少妇高潮久久久久_四色导航_欧美精品久久久久久久久老牛影院_亚洲狠狠婷婷综合久久久久图片_欧美疯狂xxxxbbbb牲交 | 亚洲亚洲精品三区日韩精品在线视频_6699久久久久久久77777'7_免费在线观看视频完整_精品av中文字幕在线毛片_aⅴ免费在线观看_深夜免费观看视频_日韩一区二区观看_日韩国产成人无码AV毛片蜜柚 |