真正有用的四大安全指标

随着安全问题越来越多的受到董事会和管理层的关注,不仅管理层需要各种指标以得到对安全态势更为清晰的视角,安全专业人士也逐渐被要求提供一些可以跟踪公司当前防御状态的各项指标。但,哪些数字才是真正有用的呢?

[[148302]]

通常情况下,高级管理层不太清楚该过问哪类问题,还可能会太过关注预防而疏于减轻损失。类似响应安全事件的平均费用或是防火墙阻止了多少次攻击这样的指标对非安全人员来说貌似挺合乎情理的,但这些东西真的对公司的安全计划毫无推进效能。相反,专家们建议将注意力放在那些可以影响行为或改变策略的指标上。

像漏洞修补平均成本和打补丁平均时间这样的指标,如果公司拥有成熟和高度优化的流程,那还是很有用的。但问题在于,当前95%的公司都达不到这一标准。不过,度量参与度、有效性和暴露窗口期的几种指标还是可以为公司提供用以制定计划和改善防御项目的信息的。以下就是可指引管理层得出有用结论的四大安全指标:

安全指标 1:项目参与程度

参与度指标着眼于公司内部的覆盖率。它们可能度量有多少业务单位经常进行渗透测试或多少终端处于自动补丁系统维持更新状态。据王所言,这些基本信息能够帮助公司评估安全控制采用级别并标识出潜在的安全空白区。

比如说,能够宣称公司系统100%保持更新到一个月之内或许听起来挺好的,但这其实是个不现实的目标,因为打补丁本身有可能对某些系统带来操作性风险。目光投向参与度指标能够帮助排除那些不符合列入常规补丁规则的系统——专注于那些应该打补丁的系统。

安全指标 2:攻击持续时间

驻留时间,或者说攻击者处在公司网络中的时间,同样可以带来有价值的结论。攻击持续信息能够帮助安全专家们准备好限制和控制威胁并最小化损失。

调查显示,攻击者在公司网络内部潜伏的平均时间一般是几个月,期间熟悉公司的基础设施,进行侦察活动,在网络中游弋,以及偷取信息。

防御目标应该是尽可能减少驻留时间,不给攻击者留下逡巡公司网络删除关键数据的机会。清楚驻留时间可以帮助安全团队找出处理漏洞补救和事件响应的方法。

“攻击者在你网络中停留的时间越长,他们能获取到的信息就越多,能造成的伤害也就越大。”

安全指标 3:代码缺陷密度

缺陷密度,或者说每千行(或百万行)代码中的问题数,可以帮助公司评估自身开发团队的安全实践水平。

不过,上下文是关键。如果一个应用正处于开发初期,那么,高缺陷密度意味着所有问题都被发现了。这是好事。另一方面,如果一个应用已经处于维护模式,缺陷密度就应该更低些,并呈现下降趋势,这样才表明应用随着时间的流逝而变得更安全。如若不然,应用代码有问题是肯定的。

安全指标 4:暴露窗口期

公司有可能找出了应用中的缺陷,但直到解决缺陷问题之前该应用都是脆弱而易被攻破的。暴露窗口期指标着眼于一年中应用对已知严重漏洞和问题毫无防范能力的天数。“我们的目标是:让严重漏洞被发现而补丁尚未出台的时间缩减为0天。”

误导性指标

管理层一般都喜欢关注安全事件预防,其原因有部分是源于固有的“所有的攻击都能被阻挡在外围”的传统观念。比如说,看到被阻止的入侵尝试次数就会令所有人都感觉良好。但这一信息根本不能提供任何可行操作——它帮不了安全团队找出有哪些攻击没被拦住。Raytheon/Websense首席技术官约书亚·道格拉斯说:“你解决不了任何问题。”

平均响应时间,或者说发现并解决问题有多快,是另一个没什么卵用的指标。响应时间忽视了攻击者倾向于在网络中横向移动这一事实。你也许能修复一个问题,但如果没人试图确定攻击者在网络中的其他行为,那么被同一个攻击者侵害的其他系统就有可能一直都没被发现。只关注单个事件而非安全态势整体会导致整个安全环境都很脆弱。

这不是解决一个就万事ok的问题,而是解决一个还得拔除一堆的问题。另一个常见的跟踪指标是漏洞减少数量,但这指标本身也不是那么有用。即使补上了大量低级别漏洞,只要关键漏洞仍然门户洞开,公司风险依然如故。某些漏洞就是比其他的更具重量级。

在近期一次Raytheon/Websense调查中,受访高管里只有28%认为他们公司采用的安全指标是“完全有效的”,65%的高管觉得他们公司所用的指标“一定程度上有效”。安全从业人员需要向高级管理层阐明该怎样关注那些有助于达成明确目标的安全问题。否则,就会有太多的注意力被浪费在根本不能切实降低风险或改善安全状态的信息上。

“你有限的时间和资金都用在正确的地方了吗?”

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/122802.html<

(0)
管理的头像管理
上一篇2025-02-22 12:34
下一篇 2025-02-22 12:35

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注