企业漏洞管理原则与威胁向量

企业漏洞管理对于企业安全人员来说是一门必修功课,但是在漏洞层出的今天,不可能保证将所有的漏洞都侦查到。但是我们可以通过将企业漏洞管理化整为零,或许可以实现更为有效地防御。在这一节里,我们将以SANS研究机构主席Stephen Northcutt的培训会议(SANS安全领导要素)为基础来进行漏洞管理的阐述。

五个企业漏洞管理原则

Northcutt任务对于任何需要进行漏洞管理的地方,都包含下列五个必须优先考虑的项目:

漏洞是有威胁存在的表现

缺乏补救措施的漏洞扫描没有什么价值

即便是少量的扫描和补救都比大量扫描却缺乏补救措施要强

在了解到哪些风险会给网络带来最大风险的基础上,必须优先需要修复的漏洞

安全从业人员应具备一个能让他们追踪漏洞的进程,以便能经常而有效地修复漏洞。

在强调“从小做起”的价值时,Northcutt称,一次扫描的量不需很多,但是及时修复漏洞是为了避免漏洞越积越多,威胁越来越大。如果,你具备足够的修复能力,而不去修复,那就是一种不作为。

一旦发生数据泄漏,而且追查原因发现是公司早就知道却没有修复的漏洞造成的,那后果无疑很严重,甚至有可能惹上官司。

基本的威胁向量

下一步,Northcutt认为有必要对企业必须了解的基本威胁向量进行识别。它们分别是:

来自网络的外部攻击

来自网络(科学)的内部攻击

来自电话的外部攻击

来自局域网的内部攻击

来自本地系统的内部攻击

恶意攻击

Northcutt将最大的顾忌称为“支点的力量”。所有攻击者需要的其实只是一个“立足点”。他认为,如果有漏洞没有打上补丁,而其他人又可以从外部访问这个漏洞,那系统就会遭受损失,而这样的系统会成为黑客进一步入侵其他系统的跳板。

心理因素

对于那些要抓住漏洞管理的重要性的公司行政人员来说,有必要用职员易懂的语言来说明。

老板会担心什么问题呢?Northcutt给出了下列可能:

web服务器受损可能暴露企业信息招致其他人的奚落

而遭受损失可能暴露客户的隐私信息,这可能为公司引来官司

对公司有非议的内部职员或许想使坏,比如引发一个逻辑炸弹

对现状不满的人,可能向其他人出卖公司数据

容易被社交工程欺骗的雇员可能泄露敏感数据

入侵系统的黑客可能找到公司不可告人的秘密进而对公司进行敲诈勒索。

要了解问题的严重性,工作人员需要审视来自三个视角的挑战。外部视角——如果你立足于企业网络外部,就有能力看到外部情况;内部视角,重点在于系统的配置是否得当,用户视角,用户主要从web和邮件来接入网络。

为什么企业需要从这个三个视角来考虑问题呢?Northcutt解释道:

大多数企业只用类似Core Impact Nessus或NeXpose的扫描器实现外部查看

如果用户在上网过程中遭遇恶意网站,其系统会被黑客利用,最后沦为黑客攻击其他系统的工具

SCADA多年的安全模式是,如果你没有联网,就不用有什么担心。随着越来越多的SCADA系统接入网络,我们担心也是与日俱增。

有了这些东西在手,就是时候看看各种扫描程序和渗透技巧了。

通过我们分析企业漏洞管理的五项基本原则和企业的基本威胁向量,希望广大的安全人员能够提升自己的安全意识,为自身企业提供更好的保护。

【编辑推荐】

  1. 黑客使用Web攻击的八条原因
  2. 防止入侵从Web应用安全漏洞做起
  3. 社交网络时代下的企业Web安全
  4. 概述网页挂马原理与危害
  5. 网页挂马之我的前生今世

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/125492.html<

(0)
运维的头像运维
上一篇2025-02-23 18:47
下一篇 2025-02-23 18:48

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注