国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

CISO推薦的10大漏洞管理最佳實踐
2025-04-07   企業網D1Net

  多年來,各企業一直忽視漏洞管理計劃,如今為應對業務風險,開始重視漏洞管理計劃。十幾位CISO分享了經驗教訓和最佳實踐。

  那是2003年,我在芝加哥的一次行業會議上進行了我的首次網絡安全演講。我談到了當時肆虐的蠕蟲和病毒(如MSBlast、SQLSlammer等),并向聽眾強調了強大漏洞和補丁管理的重要性。

  到了問答環節,一位聽眾總結了他的困境,并拋出了一個非常尖銳的問題:“我們同時面臨著數千個漏洞。我們如何確定哪些漏洞的優先級?”

  我籠統地回答:“基于已知的企業威脅進行優先級排序”或“基于資產的業務關鍵性進行優先級排序”。這個答案是準確但模糊的。20多年過去了,這位聽眾的困境和問題仍然困擾著許多企業。

  然而,發生變化的是問題的規模。2003年,大型企業面臨數千個活躍漏洞。如今,他們面臨的漏洞數量已達數十萬甚至更多。與此同時,許多企業仍面臨多年前的同樣挑戰——缺乏經驗豐富的員工、手動流程、安全團隊與其他團隊(IT運營、軟件開發)目標不一致等。

  由于現代企業依賴軟件運行,漏洞管理不善會帶來嚴重的業務風險。那么,CISO們是如何改進他們的計劃以更好地減輕風險的呢?在過去幾個月里,我與十幾位安全高管進行了交談以找出答案。雖然我做了大量相關筆記,但他們的回答歸結為了以下十個最佳實踐。

  漏洞管理的十個一致最佳實踐

  1. 文化

  成功的漏洞管理計劃始于在整個企業內建立注重網絡安全的文化。許多CISO承認,他們面臨過歷史遺留的文化問題,其中一位對此進行了很好的總結。“我們的網絡安全文化曾經非常隨意,直到我們遭遇了Log4J漏洞和勒索軟件攻擊,”他告訴記者。“這些事件讓CEO和董事會如夢初醒。他們聘請了我,調整了預算,并承諾將采取必要措施。”在這種文化轉變中,改進漏洞管理成為首要任務。

  2. 文檔記錄

  大多數CISO都同意,漏洞管理的各個階段都應得到妥善記錄、評估和審查。這是對他們長期以來存在的漏洞管理問題沒有快速解決方案的重要認識。

  相反,企業必須深入漏洞管理生命周期的每個階段,尋找效率低下之處,制定改進策略,并確定衡量進度的正確指標。CISO們還明白,這項工作沒有終點,但可靠的記錄有助于所有階段持續改進,一刻不停。

  3. 制定流程

  我交談過的大多數CISO都大量借鑒了現有框架,但根據他們的業務、行業和企業需求進行了定制。一旦制定完成,標準漏洞管理流程便可在整個企業中推行,并對其進行持續監控以尋求改進。

  一位CISO提到,她的企業在此基礎上更進一步——在收購一家公司后,安全團隊有一個現成的計劃,可以將被收購公司的漏洞管理計劃轉變為符合其既定模型的計劃,其中還包括衡量進度的指標。

  4. 明確必要的安全數據

  需要明確的是,這首先不是技術盤點工作。CISO們評估他們擁有哪些數據,并將其與所需數據進行比較。有了這些知識后,他們就可以指派員工去尋找能夠填補空白的技術。

  5. 將集成嵌入到漏洞管理中

  這同樣是一個學術性而非技術性的項目。它始于了解誰需要什么數據,以及這些數據來自哪里。一旦個人收到正確的數據,他們會怎么處理這些數據?假設這一切都進展順利,數據分析是否會觸發自動或手動操作?在映射了所有“輸入”和“輸出”組件后,CISO們通常會邀請供應商合作伙伴參與審查。目標是什么?讓他們參與進來,使用必要的連接器、API和數據格式,將設計變為現實。

  6. 確定用于優先排序的正確指標

  這直接回應了我在2003年被問到的問題。這也是漏洞管理與暴露管理相結合的地方,一切都與背景有關。漏洞資產的業務價值是什么?漏洞資產是否處于攻擊路徑上?是否有補償控制措施到位?補償控制措施最近是否經過測試?

  我知道這似乎是一個顯而易見的步驟,但我交談過的CISO們已經將這一步驟以及更多因素納入了一個定制的風險評分系統中,這是整個計劃的核心。

  7. 建立服務級別協議(SLA)規范

  優先級層次結構與安全、IT、軟件開發和第三方風險管理團隊之間嚴格的SLA相結合。例外情況很少見。許多企業在團隊錯過SLA截止日期時還有正式的審查流程。同樣,這里也需要持續改進。

  8. 制定緊急補丁程序

  Log4Shell和SolarWinds等事件給許多CISO敲響了警鐘,他們意識到自己的企業在應對這類緊急事件時毫無準備。這一認識促使CISO們創建、組建團隊并測試專為這類事件設計的應急響應計劃。

  一位CISO說:“雖然我對我們過去事件的應對感到自豪,但多名團隊成員連續幾周疲憊不堪,離職率也飆升。我們不能總靠英雄式的人物,我們需要一個可以依賴的系統化程序。我希望沒有‘下一次’,但如果有,我們將更有準備。”

  9. 使不同團隊的目標、指標和薪酬保持一致

  漏洞管理依賴于擁有強大溝通能力、一致指標和共同目標的跨職能團隊——這是人員方面的因素。

  這始于上文討論的致力于網絡安全文化的承諾,但我交談過的CISO們還與CIO、業務經理和人力資源人員合作,創造了正確的工作流程、自動化、報告、信息傳遞,甚至員工薪酬福利,以激勵不同群體和個人之間的合作。當CISO與CIO定期攜手合作,發現瓶頸并審查進度時,安全工作會變得更加有效。

  10.通過持續有效性測試加強漏洞管理

  多年前,我創造了一個笨拙的縮寫SOPV,代表安全可觀測性、優先級排序和驗證。這個縮寫并未流行起來,但我交談過的CISO們已經接受(或正在接受)連續安全驗證測試的概念。

  當然,驗證是漏洞管理生命周期的一個階段,那么發生了什么變化?許多公司已經從定期滲透測試轉向使用新工具或托管服務的連續安全測試。MITRE將此稱為基于威脅的防御。通過這種方式,企業不僅可以驗證漏洞修復情況,還可以測試控制措施的有效性,并為檢測規則工程提供藍圖。

  CISO們還有許多其他戰爭故事和建議,但無論企業規模、位置或行業如何,上述十個建議都非常普遍。最后,我要報告另一個共同點:用網絡安全領域一個常見的比喻來說,CISO們意識到,強大的漏洞管理是一場非線性之旅,而不是終點。

  換句話說,這項工作永遠沒有完成的時候,而是要不斷尋求改進每一步和每一項任務。要保護現代企業,總有大量工作要做,但這就是現實。

熱詞搜索:CISO 漏洞管理

上一篇:內部威脅的人為因素:人員、壓力和回報
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久日韩精品| 免费高清在线视频一区·| 欧美在线视频网站| 性色av一区二区三区在线观看| 日韩网站在线观看| 亚洲一区二区三区激情| 亚洲一区二区三区精品动漫| 亚洲欧洲av一区二区| 欧美一级视频免费在线观看| 久久久久在线| 欧美理论大片| 国产在线精品一区二区夜色| 亚洲日本成人| 欧美亚洲免费| 欧美日韩国产精品| 国产日本欧美一区二区三区在线| 亚洲国产精品久久久久久女王| 亚洲神马久久| 欧美69视频| 国产精品久久久久久av福利软件| 国产综合色产在线精品| 一区二区三区日韩欧美| 久久免费视频网| 欧美日韩免费观看中文| 国产一区视频观看| 亚洲视频在线免费观看| 蘑菇福利视频一区播放| 国产色产综合产在线视频| 在线亚洲免费视频| 免费视频亚洲| 久久夜色精品国产亚洲aⅴ| 欧美成人免费在线观看| 国产欧美日韩视频在线观看| 中文av一区二区| 欧美高清你懂得| 影音先锋中文字幕一区| 欧美专区一区二区三区| 国产精品视频大全| 在线视频你懂得一区二区三区| 欧美调教vk| 这里是久久伊人| 免费日韩成人| 亚洲精品欧美精品| 欧美理论电影在线播放| 午夜精品久久久久久久久久久| 欧美亚洲免费高清在线观看| 久久国产欧美| 亚洲中字在线| 欧美一区国产在线| 久久福利资源站| 久久久久99| 欧美高清视频| 欧美日韩中文字幕| 国产精品一二| 国内精品久久久久影院 日本资源| 国产亚洲精品久久久久婷婷瑜伽| 久久综合999| 亚洲国产日韩美| 亚洲天堂网在线观看| 欧美亚洲专区| 欧美日韩高清免费| 在线成人激情视频| 欧美一区二区女人| 欧美视频国产精品| 亚洲日本中文字幕区| 亚洲在线视频观看| 国产婷婷色一区二区三区| 亚洲日本中文| 欧美激情bt| 亚洲国产一区二区精品专区| 亚洲自拍16p| 国产精品久久久久久久电影 | 欧美乱妇高清无乱码| 欧美日韩国产成人在线91| 亚洲精品一区二区三| 蜜臀a∨国产成人精品| 国产午夜精品久久久久久免费视| 日韩午夜av在线| 一区二区久久久久久| 欧美一区=区| 亚洲国产黄色| 欧美日韩精品免费在线观看视频| 欧美四级在线观看| 久久精品毛片| 亚洲大片在线| 国产精品swag| 久久在线播放| 亚洲卡通欧美制服中文| 国产精品黄页免费高清在线观看| 午夜精品一区二区三区在线 | 国产精品激情偷乱一区二区∴| 亚洲高清久久| 欧美性开放视频| 久久精品亚洲| 99精品欧美一区二区蜜桃免费| 久久午夜av| 午夜精品视频在线| 91久久国产综合久久91精品网站| 国产乱子伦一区二区三区国色天香| 欧美国产精品一区| 亚洲视频一区| 伊大人香蕉综合8在线视| 一区二区av在线| 国模精品一区二区三区| 欧美日韩国产色站一区二区三区| 性8sex亚洲区入口| 夜夜夜精品看看| 99在线热播精品免费99热| 亚洲国产精品传媒在线观看 | 欧美日韩日日夜夜| 久久久亚洲欧洲日产国码αv | 这里只有精品视频| 亚洲第一中文字幕在线观看| 久久躁狠狠躁夜夜爽| 久久久水蜜桃| 欧美69wwwcom| 欧美久久久久中文字幕| 欧美freesex交免费视频| 在线日韩av| 韩日午夜在线资源一区二区| 国产欧美一区二区精品秋霞影院| 国产精品美女www爽爽爽| 国产精品久久久久久av福利软件| 国产精品系列在线播放| 亚洲性夜色噜噜噜7777| 亚洲欧美日韩精品一区二区| 久久黄金**| 久久香蕉精品| 亚洲专区在线| 久久精品最新地址| 欧美国产成人精品| 国产精品视区| 久久久久99精品国产片| 99视频精品全部免费在线| 欧美日韩无遮挡| 欧美日本精品一区二区三区| 欧美精品三级日韩久久| 欧美精品aa| 免费观看成人| 欧美区视频在线观看| 开心色5月久久精品| 欧美一区二区免费| 国产精品视频yy9099| 欧美日韩三级| 欧美日韩三级| 欧美日韩视频在线一区二区观看视频 | 亚洲国产合集| 亚洲一区精品视频| 亚洲欧美电影在线观看| 国产麻豆日韩| 亚洲电影中文字幕| 亚洲狠狠婷婷| 中文亚洲欧美| 欧美午夜精品电影| 一个色综合av| 欧美日韩亚洲高清| 免费永久网站黄欧美| 欧美一区二区三区电影在线观看| 亚洲一区二区三区欧美| 欧美第一黄色网| 欧美国产第二页| 国产精品久久久久久久久久妞妞| 国产精品日韩欧美一区| 亚洲永久视频| 久久久亚洲国产天美传媒修理工| 欧美高清hd18日本| 日韩午夜高潮| 欧美日韩国产电影| 亚洲国产1区| 亚洲日本激情| 乱中年女人伦av一区二区| 久久99伊人| 美女国产精品| 久久成人免费视频| 欧美日韩在线播放三区| 伊人成人在线视频| 性久久久久久久久| 国产精品久久久久久久久免费| 国产网站欧美日韩免费精品在线观看 | 国产日韩综合| av成人免费在线观看| 亚洲精选一区二区| 欧美电影专区| 国产精品久久国产精品99gif| 在线综合视频| 国产农村妇女精品一区二区| 一区二区三区**美女毛片| 欧美久久99| 欧美大胆成人| 欧美日韩亚洲一区在线观看| 在线中文字幕一区| 国产精品国产成人国产三级| 国产精品99一区二区| 性欧美1819sex性高清| 亚洲一区二区三区四区视频| 国产欧美一二三区| 久热精品视频在线免费观看| 亚洲欧美在线观看| 91久久精品国产91久久性色tv| 国产综合色精品一区二区三区|