企业必备的Top 10安全列表,你做了吗?

【自8月11日外电头条】请你按照优先级为企业建立一份安全列表,它可以把每个人都集中在解决重要的问题上。

从SANS Institute开始发布Top 10漏洞列表起,我就一直是它的忠实拥护者,并且随着它演变为Top 20漏洞列表。SANS还发布着许多其他有用的清单,比如Top 20编程错误和Top 20最关键的安全控件,另外OWASP的Top 10网络应用安全漏洞也同样非常有用。从这些列表中可以得出一个事实,即大多数列表中的项目在过去的十多年中并没有怎么改变过,这很能说明问题。这些类型的列表对企业的意义重大,能够帮助他们搞清楚最大的问题是什么,尽快达成共识,并且使他们能够集中力量处理重大的问题。编者按:记得最早在一个网络公司里上班的时候,领导是要求我们把每个月最重要的10件事情写出来贴墙上,这样可以让自己随时看到。现在想起来,这个和安全漏洞Top 10还真是很像。把威胁列出来,以后就能有个心理准备,也可以防患于未然。

现在我有个问题问你,你的企业是否也有一个Top 10计算机安全问题列表呢?如果你有的话,这个列表是否是众所周知的,是否所有的IT管理成员、计算机安全工作人员、程序员和底层架构的支持员工都能够知道?如果你还没有我所说的列表——或者没有其他人知道它——那么你拿什么来确保IT部门的工作重点,怎样确保正确的资源放在了正确的问题上?

我经常碰到企业不能充分处理高风险问题的案例,一般情况是,他们把太多的精力用于解决中低档的次要问题,把自己搞得焦头烂额。例如,一个企业的最大问题可能是最终用户被安装了特洛伊木马,但同时它却把大把的资金和人力投入到阻止远程缓冲区溢出,或者努力实现百分百遵守补丁这些地方上,而这些吃力不讨好的解决方案只能解决这家企业整体计算机安全问题中的很小一部分。

请为你的企业建立起Top 10计算机安全列表,先从识别威胁开始,把它们按照严重性排列,使用你可以用到的最好的指标,然后让开发团队和管理层审批,最后确定列表。这能迫使每个人都参与进来,并把目光放在最重要的问题上。

一旦你建立起Top 10列表,要确保把它通知到每个人,使用最普通的计算机安全方法(如电子邮件、海报、newsletter等等),以确保所有相关的团队都可以用他们自己的独特方式来尽力解决你的十大安全问题。

举例来说,假设JavaScript漏洞是企业目前最大的问题,那么工作站配置团队可以集中精力锁定浏览器防止恶意的JavaScript程序;编程/开发团队可以编写自己的代码尽力阻止XSS(跨站点脚本)攻击;负责购置新软件的团队也可以在寻找基于JavaScript的应用时和潜在的供应商就JavaScript攻击问题进行沟通。如果你不把大家集中到重要问题上,他们仍然可能在各自的范围迷恋于解决自己的问题。Top 10列表能够帮助每个人在管好自己的树苗的同时,看到一大片健康成长的森林。

跟踪进展也是成功的关键。应该有人来负责对列表中的每个项目进行指标测量,并每年向上一级审查团队提供进度报告。这时,审查团队应审查安全列表,确定是否有些问题可以去掉,或者是否有新的安全问题应该补充进来。如果某一特定项目的指标变得糟糕,审查团队将需要制定新的攻击计划,建立更有效的战略来对付这一问题。

一旦建立后,你的Top 10计算机安全列表就绝不应该消失,列表中的项目可能会演化或变为其他更为紧迫的问题。然而,这种想法提供给企业一种应对风险的良好方式,把重点放在最重要的地方,在沙滩上划出一条警戒线,每年进行衡量。

【.com译稿,非经授权请勿转载。合作站点转载请注明原文译者和出处为.com,且不得修改原文内容。】

原文:What’s on your top 10 security list?     作者: Roger Grimes

【编辑推荐】

  • SQL Server数据库安全列表
  • Windows SQL Server 安全检查列表
  • UNIX 操作系统安全检查列表

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/142105.html<

(0)
运维的头像运维
上一篇2025-03-09 02:11
下一篇 2025-03-09 02:12

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注