基于风险的安全管理是合规的必备

漏洞管理与合规相辅相成。正如遵循特定监管标准有助于有效管理漏洞,有效管理漏洞也有助于规避可致违规的安全事件。

[[270086]]

但鉴于不同监管机构标准不同,既有效且合规的漏洞管理对不同组织机构而言可能意味着不同的东西。但有一个例外:风险!所有标准都强调了风险!具体有:

  • PCI DSS 要求 6.1 声明:公司企业必须 “设立漏洞发现过程,并为新发现的安全漏洞赋予风险评分。”
  • GDPR 第 32 条要求:实现 “恰当的技术性或组织性措施以确保适合风险情况的安全水平。”
  • HIPAA 安全规则强制要求:“评估电子健康信息的机密性、完整性和可用性所面临的潜在风险与漏洞。”
  • GLBA 安全规定要求:公司企业须 “识别并评估客户信息风险,评估当前风险控制安全措施的有效性。”

很多监管标准都要求评估风险并以此做出恰当响应才能达成并维持合规,以上几条不过摘录一二而已。在漏洞管理语境下,如 PCI DSS 要求 6.1 所述,合规就意味着基于风险给漏洞排序并修复。

但由于漏洞对各家公司意义不同,要做到按风险管理漏洞并不容易。准确评估首先要确定:

  • 漏洞武器化的概率有多高;
  • 如果武器化,对特定公司的影响是什么。

想要确定这几个变量,以下建议可供参考:

1. 了解资产情况

可能影响关键资产的漏洞绝对要优先修复。对大多数企业而言,关键资产包括但不局限于适用于一个或多个安全合规要求的那些。比如说,受 HIPAA 管辖的公司企业就要特别关注含有个人健康信息的资产;PCI DSS 辖下公司应重视支付卡数据;GDPR 监管下的公司企业还要将用户数据也纳入重点关注对象。

识别出关键资产后,还要确定并记录下其存储、处理、管理和可能被破坏的方式。与这些资产相关联的技术有哪些?怎么连接的?哪些用户可以出于哪种目的访问这些资产?哪些人可能会想破坏/泄露这些资产?为什么?这些资产一旦被破坏/泄露,会造成什么后果?此类问题的答案有助于识别、分类和排序可能影响这些资产的潜在漏洞。

2. CVSS评分不代表一切

排序修复动作时最常犯的一个错误,是将通用漏洞评分系统 (CVSS) 的分数等同于风险值。尽管 CVSS 评分能反映出漏洞本质和漏洞武器化后的可能行为方式,但这些都是标准化的,并不能反映出上述两个决定漏洞特定风险值的变量——武器化概率和针对公司的特定潜在影响。

事实上,2014 年针对 CVSS 评分的研究就发现,“仅根据 CVSS 评分高低修复漏洞,无异于随机拣取漏洞修复。” 该研究还发现,尽管漏洞的 CVSS 评分似乎与其武器化概率并无关联,但有其他因素与之相关,包括:是否存在漏洞利用概念验证代码,深网论坛、暗网市场等非法在线社区是否提到该漏洞利用代码等。

鉴于绝大多数通用漏洞与暴露 (CVE) 从未武器化,该研究的结论具有一定实际意义。高 CVSS 评分的 CVE 只有在恶意黑客能武器化的时候才是真正的威胁。但要武器化漏洞,黑客首先得确定武器化方法,而这通常都需要概念验证 (POC) 代码。使用或开发 POC 代码的过程往往包含大量试错。若不在深/暗网和其他非法在线社区中与别的黑客交流,多数黑客一般是搞不定的。

换句话说,无论 CVSS 评分是高是低,评估漏洞时都需要将是否存在 POC 代码和相关黑客讨论作为重要风险因素加以考量。

3. 风险评估框架

出于修复排序目的的风险评估过程优化可以考虑采用评估框架。现成的风险评估框架有很多,其中一些还是特定监管机构强制要求或建议采用的,这些现成的框架都能帮助安全团队更有效地评估、排序和管理不同风险。

但无论采用哪种框架,都需要根据公司特定环境和风险因素加以实现。也就是说,你需要统计资产,评估资产被黑的潜在影响, 判断漏洞武器化概率。无论有没有应用漏洞风险评估框架,缺了上述信息都无法准确评估漏洞对公司的特定风险。

除此之外,还需谨记:虽然合规不应是安全项目的最终目标,但各个合规要求都强调风险必然是有原因的。有效管理漏洞,尤其是合理排序修复动作,只有基于风险才是可行的。

针对 CVSS 评分的研究报告原文:

https://www.researchgate.net/publication/270697273_Comparing_Vulnerability_Severity_and_Exploits_Using_Case-Control_Studies

【本文是IDC.NET专栏作者“李少鹏”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/149815.html<

(0)
运维的头像运维
上一篇2025-03-12 19:13
下一篇 2025-03-12 19:14

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注