精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

別人先發(fā)現(xiàn)了你們公司的安全漏洞,你該怎么辦?

安全 漏洞
用戶在第一時間接到的關(guān)于信息泄露和重大威脅的通知可能會是由外部機構(gòu)提供的。因此用戶只有做好相應(yīng)的準(zhǔn)備工作,才能高效快捷地響應(yīng)這些由外部提供的安全情報。

在安全研究員、執(zhí)法機構(gòu)或業(yè)務(wù)合作伙伴等外部機構(gòu)提醒系統(tǒng)存在被入侵或被破壞的危險之前,組織機構(gòu),尤其是大企業(yè)通常都不會察覺到這些危險。隨著攻擊方法的不斷擴散,開源組件的使用日益增多,以及云服務(wù)的大量采用,許多企業(yè)面臨的攻擊面也在不斷地擴大。令人尷尬的是,企業(yè)自己的安全團隊已經(jīng)變得越來越難以發(fā)現(xiàn)這些漏洞。例如,入侵者已經(jīng)攻破了SolarWinds公司的系統(tǒng)并通過該公司的軟件不斷傳播惡意軟件,但是SolarWinds卻一直沒有察覺到,直到安全廠商FireEye向SolarWinds通報了相關(guān)漏洞,SolarWinds才如夢初醒。

許多企業(yè)的漏洞在長達數(shù)月的時間里都沒能得到修復(fù),根本原因在于企業(yè)的內(nèi)部安全團隊沒有發(fā)現(xiàn)它們,SolarWinds案例只是其中的一個典型案例而已。因此,近年來,接收和響應(yīng)由外部機構(gòu)提供的安全情報(無論是漏洞通知還是新的重大威脅),對于企業(yè)來說正變得越來越重要。

負(fù)責(zé)為Coalfire公司的高層提供網(wǎng)絡(luò)策略建議的John Hellickson說:“任何提供網(wǎng)絡(luò)產(chǎn)品或服務(wù)的企業(yè)都應(yīng)建立起一套接收和響應(yīng)機制,以便外部機構(gòu)能夠向其通報可能對其產(chǎn)品或服務(wù)產(chǎn)生影響的潛在問題。”

以下是企業(yè)有效建立起這種能力的六個技巧:

1. 制定詳細(xì)的漏洞報告制度

市場研究機構(gòu)IDC負(fù)責(zé)安全研究的副總裁Pete Lindstrom說,企業(yè)應(yīng)當(dāng)確保向所有有意向其報告安全或隱私問題的外部機構(gòu)明確告知企業(yè)的漏洞報告制度,闡明企業(yè)期望外部機構(gòu)以負(fù)責(zé)任的方式通報漏洞,并提供電子郵件地址、電話號碼等外部機構(gòu)可以向其通報安全或隱私問題的方式。

企業(yè)還應(yīng)對外闡明其處理、調(diào)查和解決這些報告或信息的方式,并讓第三方機構(gòu)了解企業(yè)審查和解決問題的速度或時間,以便讓他們知道自己提供的信息沒有被忽視。此外,企業(yè)還應(yīng)向第三方機構(gòu)闡明企業(yè)的政策,如果通報的情況屬實,企業(yè)將會給予獎勵。如果情況不屬實,那么企業(yè)也要明確地告知他們不會對其提供的情況給予獎勵。

Lindstrom說:“管理好第三方的期望對企業(yè)的成功和聲譽至關(guān)重要。因此,當(dāng)?shù)谌较蚱髽I(yè)提供安全或隱私問題時,準(zhǔn)確地知道他們期望得到什么,對于企業(yè)來說很重要。”

標(biāo)準(zhǔn)普爾全球市場情報公司(S&P Global Market Intelligence)信息安全研究主管Scott Crawford建議,企業(yè)應(yīng)該利用ISO/IEC 30111標(biāo)準(zhǔn)中的指南來指導(dǎo)漏洞處理工作。Crawford指出,在處理第三方漏洞報告時,這些標(biāo)準(zhǔn)可為如何制定處置規(guī)則提供指導(dǎo)。

2. 制定內(nèi)部漏洞管理計劃

Lindstrom稱,不管企業(yè)是否希望從外部獲得安全情報,都應(yīng)在內(nèi)部建立起應(yīng)用程序安全和漏洞管理程序。對于企業(yè)來說,部署最佳實踐(例如定期進行漏洞掃描,打上安全補丁等)非常重要,這樣可以有效降低風(fēng)險,先于外部機構(gòu)發(fā)現(xiàn)各種漏洞。他說:“企業(yè)應(yīng)積極地將部署最佳實踐作為自身安全計劃的一個重要組成部分。在考慮與外部研究人員合作之前,應(yīng)在內(nèi)部先形成合力。”

Hellickson也指出:“對于企業(yè)來說,針對不同的示例場景進行測試也是一種不錯的做法,這樣可以發(fā)現(xiàn)一些問題,并讓執(zhí)行團隊和法律顧問參與其中。桌面演練也是安全意識教育一個重要手段。”

3. 在事件管理流程中建立外部安全通報響應(yīng)機制

確保企業(yè)的事件管理團隊制定有響應(yīng)(漏洞搜尋者、業(yè)務(wù)合作伙伴、執(zhí)法部門或客戶的)外部安全通報的機制。Hellickson說:“企業(yè)事故處理團隊制定有響應(yīng)來自內(nèi)部安全工具、計算系統(tǒng)、網(wǎng)絡(luò)傳感器等警報的機制。和事故處理團隊一樣,企業(yè)也需要制定調(diào)查和響應(yīng)外部安全通報的機制。所有的事件處理和響應(yīng)機制都應(yīng)有一個明確的流程,以對情報來源進行優(yōu)先排序、審查和分類,直至問題被解決。”

Hellickson認(rèn)為,這個機制還應(yīng)有一個內(nèi)置的升級程序,并提前明確團隊成員在此類事件中的角色和職責(zé)。考慮到網(wǎng)絡(luò)攻擊種類繁多,企業(yè)應(yīng)制定清晰的事件處理和響應(yīng)計劃,對事件信息接收的每個環(huán)節(jié)進行詳細(xì)說明并對這些信息進行適當(dāng)分類。

Pathlock的董事長Kevin Dunne指出,如果需要對生產(chǎn)代碼中的漏洞進行響應(yīng),那么事件管理團隊需要做好全力以赴的準(zhǔn)備。他說:“若不對這些漏洞加以解決,那么這些漏洞很快就會在黑市上被出售。如果補救不及時,那么這些漏洞就可能被不法分子利用。”

4. 做好從其他部門抽調(diào)人員的準(zhǔn)備

那些用于接收外部安全通報的郵箱和電話號碼必須由IT或安全部門負(fù)責(zé)。這兩個部門要做好隨時調(diào)查和修補問題的準(zhǔn)備。制定一個在需要時可快速從企業(yè)其他部門抽調(diào)人手的計劃同樣非常重要。Lindstrom指出,這是因為在與外部安全研究人員或漏洞搜尋者合作時,誰都無法預(yù)測事件將會如何發(fā)展。

例如,外部研究人員可能希望通過報告漏洞而獲得獎勵,但是企業(yè)沒有關(guān)于處理此類漏洞報告的明確規(guī)定。在這種情況下,安全團隊可能需要法務(wù)部門的人員與外部研究人員進行談判。Lindstrom說:“漏洞報告處理不當(dāng)可能會損害企業(yè)的聲譽和品牌。讓溝通團隊和營銷團隊的成員參與進來可能會起到意想不到的效果。在漏洞報告處理方面,存在著大量的變量。整個事情的處理實際上與溝通交流和聲譽有著密切地聯(lián)系。”

5. 制定漏洞托管協(xié)作/漏洞獎勵計劃

大型企業(yè)和具有重要公眾形象的機構(gòu)應(yīng)考慮與HackerOne和BugCrowd等漏洞披露機構(gòu)簽約。此類計劃為外部各方提供了一種機制。在這種機制下,外部能夠以負(fù)責(zé)任的方式向企業(yè)通報他們發(fā)現(xiàn)的漏洞或隱私泄露問題。

標(biāo)準(zhǔn)普爾全球情報公司的Crawford指出,企業(yè)可以通過漏洞通報計劃將整個漏洞發(fā)現(xiàn)工作外包出去。雖然有了這些計劃,但是企業(yè)仍然需要有良好的內(nèi)部事件響應(yīng)能力,因為它們可以在初始階段幫助企業(yè)接收和響應(yīng)由外部漏洞研究人員提供的信息并與之溝通交流。此外,Crawford還指出,這些項目可讓第三方研究人員和漏洞搜尋者有計劃的尋找企業(yè)應(yīng)用程序和服務(wù)中的漏洞,從而最大限度地降低企業(yè)面臨的風(fēng)險。

Dunne說:“如今,許多企業(yè)都對外公布了自己的漏洞賞金或漏洞發(fā)現(xiàn)計劃,以向獨立的第三方研究人員征集漏洞信息。”通常情況下,如果企業(yè)擁有一個或多個面向消費者的服務(wù),那么這些企業(yè)往往比較容易征集到漏洞信息。像酒店業(yè)、零售業(yè)、旅游業(yè)和消費金融業(yè)等行業(yè)通常都會制定極具吸引力的漏洞賞金項目。

與此同時,Dunne還指出:“如果企業(yè)常常會收到第三方研究人員主動提供的漏洞信息,但是卻還沒有建立起相應(yīng)的確認(rèn)機制,那么他們現(xiàn)在應(yīng)當(dāng)考慮建立起來這種機制。”即使企業(yè)不會為已識別出的漏洞提供獎勵,他們也最好制定一個計劃,以響應(yīng)并確認(rèn)通報的漏洞信息,并將補救計劃及時告知研究人員和客戶。他說:“如果漏洞信息已經(jīng)被通報,但是企業(yè)卻無動于衷,那么這對企業(yè)是極為不利的。不對通報的漏洞信息進行確認(rèn),那么就相當(dāng)于承認(rèn)企業(yè)沒有認(rèn)真對待安全問題,也不重視客戶的數(shù)據(jù)。”

6. 征集威脅情報時需明確一些問題

Dunne 指出,與獨立的研究人員和漏洞搜尋者合作以獲取漏洞信息和威脅情報的企業(yè)應(yīng)當(dāng)認(rèn)真考慮幾個關(guān)鍵問題。例如,企業(yè)需要決定是讓所有的人都知道企業(yè)的漏洞發(fā)現(xiàn)項目,還是只向特定的研究人員公開。企業(yè)必須確定自己對哪些類型的安全問題或隱私問題最為感興趣。企業(yè)需要提前制定計劃以對報告的安全問題展開測試。此外,企業(yè)還要確定是在生產(chǎn)環(huán)境中展開測試,還是在獨立的模擬生產(chǎn)環(huán)境中進行測試。

此外,企業(yè)還必須要提前明確是否愿意為漏洞信息報告者提供獎勵,以及獎勵金額是固定的還是根據(jù)問題的嚴(yán)重程度進行調(diào)整。即,這些獎金是不是高于這些漏洞在黑市上的售價。

 

責(zé)任編輯:趙寧寧 來源: 今日頭條
相關(guān)推薦

2021-01-26 11:16:12

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-06-09 18:59:48

AI

2021-06-09 14:45:50

安全漏洞攻擊漏洞

2015-10-28 17:09:13

技術(shù)創(chuàng)業(yè)

2021-11-11 15:21:43

云計算安全技術(shù)

2013-07-15 09:51:04

2024-05-20 08:25:55

2016-01-06 15:00:41

安全漏洞

2022-04-26 05:19:38

安全漏洞漏洞黑客

2020-08-16 08:50:03

Zoom網(wǎng)絡(luò)攻擊漏洞

2012-07-31 09:22:23

2009-05-14 20:50:47

2016-03-05 20:31:39

2014-02-14 15:44:46

2010-11-17 11:06:34

跳槽

2017-11-10 07:20:06

2024-11-05 09:47:08

VGG網(wǎng)絡(luò)模型

2015-06-05 10:04:59

網(wǎng)站安全網(wǎng)絡(luò)安全

2022-02-11 11:46:05

漏洞UEFI安全

2010-03-05 15:46:05

點贊
收藏

51CTO技術(shù)棧公眾號

久久久精品视频成人| 欧美私人免费视频| 久久大片网站| 香蕉影院在线观看| 成人羞羞视频在线看网址| 欧美日韩精品欧美日韩精品一| 中文网丁香综合网| 天天干免费视频| 日韩av不卡在线观看| 裸体女人亚洲精品一区| 国产精品无码网站| www一区二区三区| 精品久久久久久中文字幕大豆网| 欧洲国产精品| 丰满人妻一区二区三区免费视频| 日韩黄色小视频| 久国内精品在线| 亚洲精品视频大全| 国产日韩在线观看视频| 欧美性极品xxxx做受| 91社在线播放| 国产小视频在线观看| 国产一区二区三区精品欧美日韩一区二区三区| 97精品在线视频| 日韩在线视频网址| 精品国精品国产自在久国产应用| 3751色影院一区二区三区| 成人免费在线小视频| huan性巨大欧美| 欧美国产在线观看| 久久99欧美| 亚洲精品97久久中文字幕| 美女脱光内衣内裤视频久久网站 | 第一视频专区在线| www.日韩大片| 国产福利一区二区三区在线观看| 91av国产精品| 日本aⅴ免费视频一区二区三区| 久久噜噜噜精品国产亚洲综合| 成人免费精品动漫网站| 色欧美自拍视频| 一区二区三区精品99久久 | 久久激情五月丁香伊人| 精品欧美一区二区久久久| 成午夜精品一区二区三区软件| 欧美精品日日鲁夜夜添| 无码人妻精品一区二区三区66| 亚洲精品一线| 亚洲精品v日韩精品| 中文字幕在线亚洲精品| 尤物视频在线免费观看| 国产色综合一区| 日韩美女一区| 国产高清在线| 国产亚洲一区二区三区四区 | 成人精品影院| 在线精品视频视频中文字幕| 波多野在线播放| 精品精品久久| 色老头一区二区三区在线观看| 精品人妻无码一区二区三区换脸| 国产不卡av一区二区| 亚洲精品中文字| 久久精品国产亚洲av麻豆| 欧美亚洲国产日韩| 亚洲人成人99网站| 五月婷婷欧美激情| 天天操综合网| 九色精品免费永久在线| 福利一区二区三区四区| 国产精品亚洲综合久久| 欧美中文字幕在线| 波多野结衣视频在线观看| 日韩高清在线一区| 成人激情视频在线| 亚洲高清精品视频| 91在线观看高清| 日本精品一区二区| 色综合久久影院| 一区二区三区不卡视频| 女人帮男人橹视频播放| 在线天堂中文资源最新版| 欧美视频在线看| 少妇一级淫免费播放| 精品视频在线一区| 日韩激情第一页| 亚洲精品视频网址| 欧美日韩 国产精品| 国产91精品久久久| 亚洲午夜无码久久久久| 狠狠色丁香九九婷婷综合五月| 51国偷自产一区二区三区| 午夜福利理论片在线观看| 国产日韩三级在线| 特级西西444| 新版的欧美在线视频| 欧美性猛片aaaaaaa做受| 三级网站免费看| 台湾色综合娱乐中文网| 久久精品小视频| 日韩在线视频免费播放| 经典一区二区三区| 国语精品免费视频| 久草中文在线观看| 一本大道久久a久久精二百| 国产无遮挡猛进猛出免费软件| 亚洲网址在线观看| 国产亚洲欧美一区| 日韩精品一区三区| 久久9热精品视频| 精品一区二区视频| 成人在线app| 日本韩国精品在线| av免费观看不卡| 久久裸体网站| 日av在线播放中文不卡| 午夜美女福利视频| ...av二区三区久久精品| 亚洲色成人一区二区三区小说| 成人国产精品一区二区网站| 亚洲午夜精品久久久久久性色 | 97精品国产| 欧美一区三区三区高中清蜜桃| 国产特级黄色片| 国产欧美日韩综合| 久久久免费视频网站| 国产色99精品9i| 日韩视频亚洲视频| 中文字幕 人妻熟女| 91尤物视频在线观看| 成人在线免费观看视频网站| 久久婷婷五月综合色丁香| 国产丝袜一区视频在线观看| 国产无遮挡裸体免费视频| 国内一区二区在线| 伊人婷婷久久| 人人玩人人添人人澡欧美| 亚洲系列中文字幕| 中文字幕精品无码一区二区| 99久久精品国产导航| www.亚洲视频.com| 伊人久久影院| 欧美日本在线视频中文字字幕| 中文字幕在线观看免费| 国产精品午夜在线观看| 中文字幕第36页| 精品国产不卡| 国产精品香蕉av| 91女主播在线观看| 欧美天堂一区二区三区| 国产一区二区三区四区在线| 日日摸夜夜添夜夜添国产精品 | 国产精品老女人精品视频| 久色视频在线| 欧美视频一区二区三区在线观看 | 国产v片在线观看| 亚洲人成网站在线| 成人在线短视频| 欧美三级小说| 国产欧美日韩在线播放| 女海盗2成人h版中文字幕| 日韩av网址在线| 亚洲精品中文字幕乱码三区91| 国产午夜亚洲精品午夜鲁丝片| 熟妇人妻va精品中文字幕 | 91视频成人免费| 亚洲综合影院| 久久免费福利视频| 精品av中文字幕在线毛片| 在线观看欧美黄色| 久艹在线观看视频| 国产99久久久久| 99热在线这里只有精品| 国产成人3p视频免费观看| 国产精品直播网红| 一区二区三区伦理| 日韩精品在线影院| 在线免费观看一区二区| 亚洲美女免费视频| 欧美久久久久久久久久久| 国产一区二区三区久久| 亚洲国产成人不卡| 日韩欧美一级| 45www国产精品网站| 一级毛片视频在线观看| 日韩免费性生活视频播放| 999这里只有精品| 国产精品你懂的在线欣赏| 少妇丰满尤物大尺度写真| 国产情侣一区| 制服国产精品| 免费看久久久| 成人高h视频在线| h片在线观看视频免费| 一区二区成人精品| 亚洲第一色网站| 欧美偷拍一区二区| 日本一二三区视频| 国产精品国产三级国产aⅴ入口| 99免费观看视频| 日本aⅴ精品一区二区三区| 神马午夜伦理影院| 亚洲影院天堂中文av色| 亚洲iv一区二区三区| 黄色成人免费网| 欧美日韩成人免费| av在线电影网| 日韩精品黄色网| 精品人妻无码一区二区三区蜜桃一 | 日韩和欧美一区二区三区| 强开小嫩苞一区二区三区网站| 亚洲欧洲av| 国产精品一级久久久| 高清成人在线| 91精品国产网站| 在线播放免费av| 尤物精品国产第一福利三区| 天堂av一区二区三区| 欧美一区二区久久久| 久久久久久亚洲av无码专区| 亚洲国产婷婷综合在线精品| 免费观看特级毛片| 久久精品在线观看| 艳妇乳肉亭妇荡乳av| 国产中文字幕一区| wwww.国产| 久久美女性网| 妞干网在线视频观看| 欧美全黄视频| 日本a级片在线观看| 精品国产一区二区三区四区| 久久久久久草| 精品av导航| 99久久99久久| 香蕉大人久久国产成人av| 成人激情电影一区二区| a成人v在线| 国产精品国产福利国产秒拍 | 成人xxxxx| 精品久久毛片| 国产精品视频在线播放| 韩国精品主播一区二区在线观看| 91av在线播放| 手机在线观看av| 78色国产精品| 在线免费看h| 国产成人精品国内自产拍免费看| 亚洲欧美一区二区三区| 911国产网站尤物在线观看| 大黄网站在线观看| 午夜精品www| 中老年在线免费视频| 青草青草久热精品视频在线观看| 成人性生交大片免费观看网站| 2019国产精品自在线拍国产不卡| free性护士videos欧美| 97超级碰碰碰久久久| 中文字幕资源网在线观看免费| 欧美中文在线视频| 欧美精品高清| 国产精品亚洲片夜色在线| 国产精品99| 亚洲自拍av在线| 成人动漫视频| 麻豆久久久9性大片| 国产一区二区三区不卡视频网站| 日韩一区免费观看| 五月天久久久| 丰满的少妇愉情hd高清果冻传媒 | 免费欧美视频| 日韩一区二区电影在线观看| 欧美激情777| 成人黄色大片网站| 久热精品在线| 欧美国产日韩在线视频| 国产69精品久久久久毛片| 黄色性生活一级片| 中文字幕高清一区| 欧美日韩在线观看成人| 午夜精品免费在线观看| 最新中文字幕一区| 欧美麻豆精品久久久久久| 99国产在线播放| 亚洲精品按摩视频| 1769在线观看| 久久久噜噜噜久久| 99riav视频一区二区| 91精品入口蜜桃| 亚洲人和日本人hd| 99热这里只有精品7| 在线日韩欧美| 日本 片 成人 在线| 国产a精品视频| 蜜桃av乱码一区二区三区| 一区二区三区四区不卡视频| 男人天堂av在线播放| 91精品在线一区二区| 三级在线电影| 欧美日本中文字幕| se69色成人网wwwsex| 国产成人av一区二区三区| 成人免费av| 亚洲熟女乱色一区二区三区| 国产在线一区观看| 一区二区伦理片| 五月婷婷综合激情| 国产乱码久久久久| 在线丨暗呦小u女国产精品| 男插女视频久久久| 成人黄色生活片| 九九综合久久| av高清在线免费观看| 国产一区二区三区免费在线观看| 四虎国产精品成人免费入口| 亚洲精品国产精品乱码不99| 波多野结衣一本一道| 亚洲国产美女精品久久久久∴| 欧美日韩视频在线播放| 午夜免费在线观看精品视频| 国产精品国产亚洲精品| 天堂精品一区二区三区| 国产精品嫩草99av在线| 香蕉在线观看视频| 专区另类欧美日韩| 无码人妻丰满熟妇精品| 日韩精品在线观| 女同一区二区免费aⅴ| 91牛牛免费视频| 99精品全国免费观看视频软件| 蜜臀久久99精品久久久酒店新书| 99久久精品国产网站| 日韩精品在线免费看| 精品久久久三级丝袜| a视频在线免费看| 国产有码在线一区二区视频| re久久精品视频| 9久久婷婷国产综合精品性色 | 国产传媒视频在线| 在线视频中文字幕一区二区| 男人天堂网在线| 清纯唯美日韩制服另类| 日韩母乳在线| 37pao成人国产永久免费视频| 99久久综合狠狠综合久久| 欧美日韩中文视频| 亚洲国产三级网| 免费高潮视频95在线观看网站| 精品国产乱码久久久久久108| 日韩一级在线| 91精品国产自产| 在线看日韩精品电影| 国产乱视频在线观看| 国产精品wwwwww| 欧美独立站高清久久| 男人午夜视频在线观看| 亚洲黄色免费电影| 免费a级片在线观看| 97久久精品人搡人人玩| 女同另类激情重口| 女人另类性混交zo| 欧美激情一区二区三区在线| 亚洲中文字幕一区二区| 久久亚洲精品网站| 爱爱精品视频| 成熟了的熟妇毛茸茸| 国产亚洲精品aa| 91精品国产乱码久久| 欧美日韩成人在线视频| 久久国产精品色av免费看| 国产第一页视频| 中文字幕在线观看一区二区| 国产不卡av在线播放| 久久久噜噜噜久久中文字免| 国产99精品| 欧美成人乱码一二三四区免费| 亚洲综合免费观看高清完整版 | 91影院在线免费观看| 国产成人av免费| 九色精品美女在线| 亚洲第一二三区| 日韩一区二区三区久久| 亚洲在线一区二区三区| 黄上黄在线观看| 99久久精品久久久久久ai换脸| 国产精品外国| 欧美丰满熟妇bbbbbb| 亚洲精品wwwww| 成人自拍视频| 九色在线视频观看| 最新成人av在线| 天堂在线资源8| 国产主播精品在线| 国产日韩一区| 日韩av手机在线免费观看| 亚洲精品成人久久| 久久日本片精品aaaaa国产| 国产av人人夜夜澡人人爽麻豆| 国产亚洲成av人在线观看导航| 国产成人免费看一级大黄| 日韩av手机在线看|