6月9日外电头条:为什么1000万$的补丁不如100$的策略

【】如今企业安全的决策似乎更多是靠道听途说而不是根据实际数据,靠条件反射而不是严密的逻辑,最近在纽约举行的Cyber Infrastructure Protection ’09 (CIP 09)大会上,ISCA实验室创始人,Verizon Business的Peter Tippett博士在发言中表示了他的不满。

“企业安全属于信息科学,而我找不到科学的影子,”他说,“只看到大量的工程。”

航空安全的发展经验表明,依靠科学可以比工程学得到更多的安全性。与五十年前相比,如今的空中旅行已经安全了5000倍。

他说,对于安全性来说,数据积累比技术创新更为至关重要。“技术创新将安全性提高了10倍,而在流程方面则提高了500倍。如今的飞机仍然可能会坠毁在山谷里,但是我们在流程中加入了数以百计的统计数据与分析,让这架飞机不太可能飞进山谷。”

最新的Verizon Business数据破坏调查报告已经发布,其中详细描述了90个安全漏洞的实际调查结果,Tippett说,他的数据可用于企业安全策略,使之更加安全。

密码一直是企业安全的焦点问题,他说。“虽然较长的密码可以更好保护一台计算机,但网络上的情况却不一样。一般你会把电脑设定为三次猜测密码失败后锁定,但黑客却不会傻到去猜你们大学足球队的名字。”

他补充说,在一个一万台电脑的网络,黑客可以在一二个小时内猜中80%的五个字符的密码,九个字符的密码相对安全一些,可以猜中20%到30%。“你能说两千台电脑被攻破的网络就比八千台电脑被攻破的网络更安全吗?”有兴趣的朋友可以看下以前发布的:使用Ophcrack破解系统Hash密码

没必要那么急着打补丁

Tippett也对另一项安全观点发起了攻击:即计算机的漏洞必须立即打上补丁,否则就会受到零日攻击等快速破坏。他指出,目前的补丁计划总是优先考虑那些严重的漏洞,比如那些让攻击者有机会接管机器的漏洞。而Verizon Business调查则显示没有人使用了零日攻击,而且事实上只有3%的应用漏洞被利用。编辑点评:个人觉得Verizon Business的调查持怀疑态度,因为不管是在国外还是国内,零日攻击的比重都是相当大的。面对打满补丁的系统和尽心尽责的系统管理员,不用0day怎么容易打的下来?

“大多数攻击其实瞄准的是那些不那么关键的安全漏洞,而并不是关键的漏洞,”他补充说。

他还指出虽然调查中没有发现僵尸网络参与散布恶意软件,但有些僵尸网络被用来扫描网络漏洞。

“你可以不停的给机器打补丁,但安全性并不会成比例的提高,”他说。“有许多公司为此每年多支出1000万美元,而他们本来没必要这样做。”

相反,企业可以专注于其他方面,那些目前做得还不好的地方。

“比如有件事只需要你花3分钟(第一次做可能是15分钟)。剪切并粘贴你的使用记录,在路由上创建一个出口筛选(egress filter)。这样就能将对你的攻击的成功可能性降低80%,而且还是免费的。我们说这件事已经有两年了,可只有2%的人这样做,即使它可以5倍降低攻击的机会。”编辑点评:这个还是挺有效果的,拿早期的冲击波病毒来说吧,当时笔者就见到机房的网络工程师预先在路由上做了限制,直到微软发布补丁的期间,笔者所维护网段没有一台机器中招。

还有一个问题是有些安全专家认为每一层的防御都必须做到完美,而并不愿意采取措施来按百分比减少威胁。“安全问题不是只有是或否两个答案。大多数攻击是类似的。因此即使是很便宜的防火墙,如果能够降低50%的威胁也是不错的,”他补充说。

Tippett说,许多企业可能实施三个安全措施,每个都能做到90%有效,而每个成本都在10万美元。如果风险价值1000万美元,第一个措施能使风险降低到100万美元,这是完全值得的。第二个措施能使风险降低到10万美元,仍然是值得的。但是,第三个措施的10万美元就只能带来9万美元的好处了。

“对于第三个措施,你可以花5万美元来减少80%的风险,而不一定要做到90%,”他说。

控制远程访问

相对于不断的打补丁,企业应该把更多的精力放在控制远程访问上。“许多企业每年花费超过1000万美元来保护他们的关键应用,但却花不到100美元来寻找PCAnywhere有没有安装在不该出现的地方。在这上面他们本应花得更多一点。”Tippett说。

另一个造成补丁策略失败的原因是有很多被损害的系统从未被修补。报告中说,平均来说,一个补丁从漏洞被发现到真正可用需要两年半的时间。

“通常情况下,罪犯们会去寻找非关键的系统比如HVAC。他们不希望把事情搞大,他们想要的是钱。因此他们会安装keylogger、scanner和木马软件,并从那里感染其他系统”,Tippett说。

从大方面也可以看到企业开支的分配不当。“罪犯们窃取的数据有99.9%是来自于服务器,只有0.01%来自终端用户系统,但企业在终端的安全预算也占到了约50%,”他说。“他们应该更多的确保服务器的安全。”

对于笔记本来说,密码保护基本上够用。他说,企业用户的笔记本加密有三种选择:文件级加密,这是免费的;启动后加密,这有点贵;还有启动前加密,这会增加笔记本的启动时间几乎五分钟,还会造成蓝屏。

许多企业使用启动前加密,因为一年前出现过针对启动后加密的攻击。Tippett指出,这种攻击主要是从被冻结的RAM中提取数据,所以对大多数公司来说并不算是常见的情况,文件级加密应该已经足够,也应该能让用户满意。

【编辑推荐】

  1. 如何有效提升企业安全审计应用水平
  2. 企业安全威胁实例讲解技术研讨会
  3. 专题:微软Forefront企业安全解决方案

原文:Enterprise Security Should Be Better and Cheaper 作者:Alex Goldman

【.com译稿,非经授权请勿转载。合作站点转载请注明原文译者和出处为.com,且不得修改原文内容。】

 

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/128694.html<

(0)
运维的头像运维
上一篇2025-02-25 06:37
下一篇 2025-02-25 06:39

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注