精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

CISO 仍然會犯的漏洞管理錯誤

安全
經驗豐富的安全主管們表示,大部分組織中都存在著一些常見的錯誤和失誤,它們本可以并且也應該得到解決,從而加強相關項目的安全性。以下是主管們提到的CISO仍經常犯的10個錯誤。

大量攻擊已被追溯到其所對應的未修補漏洞,包括2017年信用報告機構Equifax嚴重的數據泄露。Tripwire在2017年的一項研究發現27%的攻擊是由未打補丁的漏洞造成的,而 Ponemon在2018年的研究中得到的相關數據卻是60%,這更加讓人驚訝。

在過去的幾年里,新發現的漏洞數量每年都在上升,這對于安全領域的工作者來說并不意外。

與此同時,安全團隊也一直處于緊張狀態,他們忙于實現安全的遠程工作,以及解決其他與疫情相關的需求,同時還要應對人員短缺的問題。

因此,改進漏洞管理程序并不總是首要任務。

然而,經驗豐富的安全主管們表示,大部分組織中都存在著一些常見的錯誤和失誤,它們本可以并且也應該得到解決,從而加強相關項目的安全性。以下是主管們提到的CISO仍經常犯的10個錯誤:

1. 未能得到高管的支持

一個好的漏洞管理程序所需要的工作量遠遠超出了安全團隊的承受范圍。風險決策需要執行輸入操作,打補丁則需要IT專業知識,同時為了更新導而致的對停機時間的安排會影響多個業務功能。

管理服務提供商Thrive的首席技術官 Michael Gray表示,正因如此,CISO需要得到組織中多方面參與者的支持,這樣才能很好地完成安全任務,并且只有當他們得到企業高層領導的支持時,才更有可能獲得這種來自多方面的支持。

另一方面,那些漏洞管理工作缺乏高層領導支持的CISO可能會因為其對風險可接受程度的了解不夠清晰明確,以及IT和業務部門對打補丁和系統停機時間安排的抵制而受到阻礙。

但同時也有一些好消息:Gray表示隨著網絡安全已成為董事會層面的問題,CISO也越來越多地得到了高層領導的支持。分析公司Gartner的數據證實了這一趨勢,其2021年的董事調查發現,88%的董事會如今都將網絡安全視為一種商業風險。  

2. 未培養出共同的責任感

Under Armour的CISO,Alex Attumalil表示,CISO承擔了它們本不該承擔的VM(漏洞管理)責任。

CISO并未擁有其組織所支持的系統或業務功能,亦沒有權力單獨決定該組織是否可以接受任何特定的風險。

他表示:“我們并沒有被賦予代表公司來承擔風險的權力,所以我們必須大量收集相關信息。”CISO需要與企業的領導們就業務風險進行溝通,根據業務風險來構建漏洞管理,并讓高層領導參與到解決方案的決策中。他們需要明白自己要對本企業引入的漏洞負責。

Attumalil表示,這種方式可以讓CISO以外的高管參與到“游戲”中來,在漏洞管理工作方面(比如對打補丁和停機的時間安排),他們可以提供更多的支持和協作。 

3. 使用通用的風險優先級

Pulse為安全供應商VulcanCyber最近進行的一項研究顯示,在200多名接受調查的企業IT和安全主管中,絕大多數表示并沒有根據其組織獨特的風險配置來對漏洞進行優先級排序。具體來說,86%的受訪者表示其組織依賴第三方提供的關于漏洞嚴重性的數據來確定漏洞修復的優先級,其中70%的受訪者還表示會用到第三方提供的威脅情報。

資深的安全負責人對這種做法提出了警告,稱這可能會使CISO及其團隊將有限的資源集中使用在那些無關緊要的威脅上。

KLC咨詢公司為美國國防承包商提供網絡安全咨詢和vCISO服務,該公司的總裁兼CISO ——KyleLai推薦了一種獨特的方法。他表示,CISO及其團隊必須了解自己組織的技術環境、最新的資產庫存,以及組織的風險偏好和風險承受能力,這樣他們才能夠識別出組織所面臨的最大威脅,并對其進行優先級排序。

他們應該對具體漏洞可能會造成多大的威脅有一個清晰的了解,應該知道哪些漏洞更加嚴重,并根據其對組織的影響來確定優先級。

4. 缺乏訓練

Lexmark International 的CISO Bryan Willett 表示,修復Linux系統所需的技能與修復Windows所需的技能不同,并且這些技能與那些在漏洞管理程序中執行其他任務所需的技能也不同。

此外,他還表示,安全工作人員對漏洞管理所需要的知識與IT工作人員在實際系統中進行補丁所需要的專業知識也不同。所以他希望不同的團隊可以得到承擔自己責任所需要的有針對性的訓練。

但安全主管表示,并不是所有的組織都致力于進行持續的訓練來使員工獲得世界級別的安全能力,更具體地說,就是并不追求讓員工具備強大的漏洞管理能力。專家表示,組織有時低估了漏洞管理任務所需的專業化程度或者員工接受有關自己企業使用的特定系統或工具的培訓的重要性。

Willett補充道:“每個人都需要記住的是,員工有意向去做正確的事情,但我們必須對他們進行投資,這樣才能使其有能力去做正確的事情。”

5. 未能跟蹤代碼

Linux基金會的一項研究表明,越來越多的組織開始使用軟件物料清單(SBOM)來更好地理解自己組織系統中的所有代碼。更具體地說,47%的企業正在生產或消費SBOM,以及78%的企業預計在2022年生產或消費SBOM(高于2021年的66%)。

盡管這些數據顯示SBOM的使用量有所增加,但數據同時也表明,很多組織可能仍然無法了解其IT環境中的所有代碼。Lai表示,這種可視性的不足限制了他們判斷組織中是否存在需要解決的漏洞的能力。

他還表示,組織必須了解自己使用了哪些代碼和開源組件,只有這樣當類似于Log4J的攻擊出現時,組織才可以知道它存在的所有位置。

6. 推遲升級

普華永道的網絡與隱私創新研究所在專業服務部門的負責人Joe Nocera表示,盡管漏洞管理是一項永無止境的任務,但可以通過解決技術債來將其構建成一個更加有效的程序。

正如Nocera解釋的那樣:“組織可以下線的遺留版本或在標準堆棧上進行整合的東西越多,那么該組織所需要處理的漏洞就越少。這就是為什么說簡化和整合是提升能力的最好方法。”

Nocera承認,下線遺留版本和解決技術債務并不能解決漏洞。但擺脫遺留版本確實可以免去一些工作,這樣企業就可以消除那些不再能打補丁的系統,從而降低風險。

他表示,通過消除這些問題,安全團隊和IT團隊可以將他們的重點轉移到解決更為優先的事項上,從而提高了該項目的效率和效果。

盡管這個方法有很多優點,但許多組織并沒有將此作為優先事項:遠程監控和管理云平臺制造商Action1Corp在2022年發表的一項終端管理和安全趨勢報告發現,只有34%的受訪者打算專注于“消除那些已被云取代的高風險遺留軟件”。

7. 忽略新威脅出現的新聞

有關新漏洞或新出現威脅的首要警告往往是那些缺乏細節的簡短公告。Lai表示,盡管這些早期報告提供的信息有限,但安全團隊不應該忽視它們的重要性。實際上,追蹤不同安全來源的新聞和新聞標題,來了解即將來臨的事件是非常重要的。

他說:“要關注將要發生的事,雖然這不會提供任何的細節,但有助于更好地為此做準備,可以提前開始行動或做出計劃”

8. 響應每一個新威脅

另一方面, Forrester Research公司的高級分析師Erik Nost對CISO們發出警告:響應突發新聞之前,一定要事先對突發新聞進行評估,并判斷該突發事件對自己組織的影響程度。

他表示,許多CISO越來越頻繁地學習如何處理零日漏洞以及那些登上新聞頭條的漏洞。識別哪些漏洞是新聞的轟動效應以及哪些漏洞真正會對自己組織造成實際威脅是一項挑戰。但要求安全團隊優先補救發送到收信箱中的或CEO在新聞中看到的所有漏洞并不是一個正確的選擇。

Nost 指出,Cornell大學最近的一項分析顯示,APT(高級持續攻擊)利用已知漏洞的概率要大于利用零日漏洞的概率。因此CISO也應該考慮到威脅人員,以及APT是否有可能盯上自己的組織。”

他說,比起琢磨媒體正在報道的東西,安全團隊更應該優先考慮采取積極的實際措施。

Nost補充道,團隊的時間很緊迫。如果他們“打地鼠”一樣地對推特上出現的每一個漏洞都進行響應的話,就會對評估自己組織面臨的風險失去積極性,也就無法積極地根據組織對風險的接受程度來優先地修補那些更加嚴重的威脅和漏洞。一旦有零日漏洞或已知漏洞登上了新聞頭條,安全團隊仍需要對此采取行動,所以,組織應該具備對威脅進行評估的程序。

9. 依靠過時的信息

Gartner 的董事會調查不僅顯示大多數董事會如今都將網絡安全問題視為一種風險,它還發現,大多數受訪者(57%)在2021-2022年期間對風險的重視有所增加或者預期會增加。與此同時,每年新發現的漏洞數量仍在逐年增長。而典型企業的IT環境也在不斷發展。

綜上所述,這些觀點都說明了CISO需要開發流程來重新審視和審查其組織用于漏洞修復優先級的算法。

Gray表示,公司往往不擅長管理漏洞的生命周期。其總是在增長,總是在變化,是一件需要不斷關注的事情。

10. 沒有將安全性集成到開發中

Nocera表示,大多數組織并沒有在開發過程中引入安全和安全設計原則,這導致了CISO和CIO錯過了為其組織共同構建更加高效的漏洞管理程序的機會。

Nocera還說,盡早將安全問題引入到開發過程中(或者“左移”),有助于讓CISO在代碼投入生產之前搶先解決安全問題。這樣也就減少了在環境中引入已知漏洞的概率。”

安全左移并不一定會減少漏洞管理的工作量,但如同下線遺留的系統和解決技術債務一樣,它釋放了資源,可以幫助團隊優化他們的漏洞管理工作。

點評

CISO是組織中處理安全風險的最高權威,他們負責組織中的每項安全措施,旨在幫助董事會或非技術人員更好地了解組織當前與未來決策中所涉及的安全風險。在本職工作上,CISO需要對組織IT環境中所使用的代碼、組件以及組織在風險接受能力方面的特性有一個清晰充分的認識,以便在威脅發生時,對其進行準確的定位,并對影響范圍以及修復優先級進行評估。

同時,安全從來都不只是安全團隊獨立負責的工作。CISO要實現其安全任務,必須與其他部門進行協作,其充當了一個輔助決策的角色。因此,CISO應以合適的方式將最為重要的安全信息提供給相關人員,使其能夠對組織的安全情況以及面臨的威脅有一個清晰形象的認識。

另一方面,CISO還需要將安全工作無縫地融入到其他部門的工作當中,在不影響其他部門工作效率的基礎上,實現對安全的保證,只有這樣才能夠得到來自組織各個部門的支持,與之進行協作,從而實現對組織全方面的安全防護。

責任編輯:趙寧寧 來源: 數世咨詢
相關推薦

2022-06-23 14:04:51

漏洞信息安全數據泄露

2021-07-20 10:26:44

首席信息安全官求職CIO

2024-10-23 11:00:02

2018-05-09 09:55:36

數據分析

2011-03-28 09:17:00

2020-05-08 11:44:42

CISO安全風險管理網絡安全

2017-12-11 10:23:58

數據錯誤收集

2022-10-28 19:00:00

Python

2025-04-03 11:25:39

2011-12-12 10:24:50

設計

2013-08-20 10:56:08

BashBash編程Bash錯誤

2021-06-24 15:22:10

Spring云原生平臺

2021-08-06 09:20:41

IT管理IT領導者CIO

2015-09-30 10:29:14

2022-07-29 08:48:12

IT管理錯誤CIO

2022-04-01 10:10:39

CISO身份驗證企業安全

2010-12-01 09:48:01

Linux部署

2009-08-26 09:44:18

2019-06-10 08:48:28

Linux WindowsMacOS

2022-12-26 11:02:06

云計算CIOIT
點贊
收藏

51CTO技術棧公眾號

久久99国产精品麻豆| 先锋影音国产精品| 一区二区三区91| 国产原创精品| 羞羞色院91蜜桃| 欧美国产免费| 日韩精品中文字| 色天使在线观看| 黄在线观看免费网站ktv| 久久夜色精品国产欧美乱极品| 国产成人精品视频在线观看| 日韩欧美国产成人精品免费| 日韩有码中文字幕在线| 欧美放荡的少妇| 鲁一鲁一鲁一鲁一澡| 久久综合之合合综合久久| 99国产精品国产精品毛片| 91精品国产自产在线观看永久| 精品小视频在线观看| 日韩精品影视| 亚洲欧美激情四射在线日| 香蕉视频在线观看黄| 成人午夜精品| 精品久久久一区二区| 在线观看污视频| 成年人在线看| 久久综合999| 成人动漫视频在线观看免费| 一区二区国产欧美| 狂野欧美一区| 国产91成人在在线播放| 午夜69成人做爰视频| 日韩欧美一区二区三区免费看| 日韩成人在线观看| 在线播放第一页| 大胆国模一区二区三区| 欧美日韩中文国产| 国内外免费激情视频| av资源一区| 亚洲一二三级电影| 麻豆一区二区三区在线观看| 成人精品福利| 国产区在线观看成人精品| 狠狠干一区二区| 日韩中文字幕免费观看| 国产成人综合视频| 91入口在线观看| 99久久精品国产一区二区成人| 日本亚洲最大的色成网站www| 欧美性受xxxx白人性爽| 国产一级做a爱片久久毛片a| 国内精品亚洲| 久久久免费电影| 日本天堂在线视频| 一本久久知道综合久久| 97视频在线免费观看| 九九热精品视频在线| 午夜亚洲视频| 国产精品激情av电影在线观看| 亚洲图片在线视频| 日本网站在线观看一区二区三区| 日产精品99久久久久久| 国产情侣免费视频| 毛片基地黄久久久久久天堂| 成人国产精品免费视频| 国产免费黄色录像| 国产91在线观看丝袜| 成人欧美视频在线| 污污网站在线免费观看| 91美女在线观看| 日韩久久不卡| 黄av在线播放| 亚洲午夜精品网| 国产淫片免费看| 国产香蕉久久| 欧美一级欧美三级在线观看| 白丝校花扒腿让我c| 国产精品对白久久久久粗| 亚洲欧美激情另类校园| 少妇视频一区二区| 国产精品mm| 456亚洲影院| 97成人在线观看| 国产99久久精品| 日韩高清在线播放| 成人av福利| 午夜精品国产更新| 91n.com在线观看| 欧美视频三区| 亚洲老头老太hd| 亚洲人做受高潮| 在线成人亚洲| 国产乱肥老妇国产一区二| 99热这里只有精品5| 99久久婷婷国产综合精品| 日本一区二区久久精品| 欧美人与牲禽动交com| 一本色道久久加勒比精品| 激情图片中文字幕| 一本久久青青| 欧美黑人又粗大| 久久久999久久久| 国产激情视频一区二区三区欧美| 免费国产一区二区| 中文字幕中文字幕在线十八区| 欧美日韩美女在线观看| 中文字幕成人免费视频| 亚洲人成网亚洲欧洲无码| 久久视频精品在线| 中文字幕精品视频在线观看| 高清国产午夜精品久久久久久| 欧洲av一区| aaa在线播放视频| 欧美剧情电影在线观看完整版免费励志电影 | www.五月天色| 欧美精选一区二区三区| 欧美精品久久久久久久| 在线观看不卡的av| 91美女片黄在线观看91美女| www.国产亚洲| 国产精品无码久久久久| 亚洲日本成人网| 日韩成人免费在线视频| 国产一区免费电影| 亚洲va韩国va欧美va精四季| 三妻四妾完整版在线观看电视剧 | 在线免费观看av网| 国产中文精品久高清在线不| 久久久久在线观看| jlzzjlzzjlzz亚洲人| 中日韩免费视频中文字幕| 极品美女扒开粉嫩小泬| 99香蕉久久| 欧美成人国产va精品日本一级| 在线视频欧美亚洲| 国产偷v国产偷v亚洲高清| 91视频最新入口| 久久综合另类图片小说| 欧美黄色片免费观看| 国产免费黄色录像| 亚洲欧美另类久久久精品2019| 国产免费又粗又猛又爽| av资源久久| 国产成人a亚洲精品| 男人av在线| 一本色道a无线码一区v| 久久av无码精品人妻系列试探| 一本色道久久综合| 久久亚洲午夜电影| 亚洲欧美日韩爽爽影院| 91人人澡人人爽人人精品| 九九热爱视频精品视频| 日韩av免费网站| 免费毛片在线| 色婷婷香蕉在线一区二区| 免费污网站在线观看| 日韩高清不卡在线| 亚洲精品一卡二卡三卡四卡| 电影亚洲一区| 色av中文字幕一区| 999久久久久| 夜夜嗨av一区二区三区网页| 成人欧美精品一区二区| 国产精品日韩| 欧美重口乱码一区二区| 免费视频成人| 大量国产精品视频| 免费看黄色一级视频| 黄色成人在线播放| 男人舔女人下部高潮全视频| 毛片av一区二区| 真人做人试看60分钟免费| 成人台湾亚洲精品一区二区| 91精品国产亚洲| 福利视频在线导航| 欧美一区二区三区思思人| 精品少妇爆乳无码av无码专区| 成人99免费视频| 欧美黄色一级片视频| 手机在线一区二区三区| 99在线影院| 成人爱爱网址| 日韩中文娱乐网| 亚洲va久久久噜噜噜无码久久| 午夜精品久久一牛影视| 国产综合精品在线| 国产精品888| 日本毛片在线免费观看| 91免费精品| 国产伦精品一区二区三区免费视频| 午夜伦理福利在线| 久久亚洲精品一区二区| 亚洲 精品 综合 精品 自拍| 欧美图片一区二区三区| 国产一级视频在线| 国产欧美日韩三区| 亚洲美女在线播放| 麻豆精品在线观看| 国产深夜男女无套内射| 亚洲高清影视| 欧美日韩精品免费在线观看视频| 成人精品视频在线观看| 欧美中文字幕精品| av在线下载| 在线看福利67194| 天天操天天干天天干| 8x8x8国产精品| 中文字幕高清在线免费播放| 一区二区理论电影在线观看| 午夜影院黄色片| 91在线观看视频| 无码人妻少妇色欲av一区二区| 午夜亚洲性色视频| 91传媒免费视频| 欧美大黑bbbbbbbbb在线| 久久精品欧美| 成人午夜大片| 91久色国产| 香蕉久久一区| 国产精品免费福利| 日韩欧美精品一区二区三区| 欧美黑人xxxx| 羞羞的网站在线观看| 色偷偷综合社区| 国际av在线| 日韩成人性视频| 天堂中文在线看| 精品久久久久99| 99国产精品久久久久99打野战| 日本电影亚洲天堂一区| 亚洲欧美在线观看视频| 亚洲午夜久久久久久久久久久| 男人av资源站| 亚洲欧洲性图库| 波多野结衣欲乱| 国产精品视频麻豆| 蜜臀久久99精品久久久久久| 久久久久久免费毛片精品| 黄色激情在线观看| 成人黄页在线观看| 91精产国品一二三| 国产成人免费视频一区| 性色av浪潮av| 国产美女在线观看一区| 99中文字幕在线| 国产一区二区久久| av在线网站免费观看| 国产一区二区伦理| 性感美女一区二区三区| 丁香激情综合国产| 亚洲视频在线播放免费| k8久久久一区二区三区| 97人妻天天摸天天爽天天| 99免费精品视频| 欧美熟妇一区二区| 日本一区二区三区四区| 中文字幕免费在线看线人动作大片| 国产人妖乱国产精品人妖| 后入内射无码人妻一区| 中文字幕一区二区三| 爱爱视频免费在线观看| 亚洲午夜视频在线| 在线免费黄色av| 欧美三级电影在线观看| 91九色蝌蚪91por成人| 日韩一区二区三区高清免费看看| www日本高清视频| 日韩av在线一区二区| 免费a在线观看| 色综久久综合桃花网| av在线免费观看网址| 97人人爽人人喊人人模波多| 欧美无毛视频| 91在线免费看网站| 极品束缚调教一区二区网站 | 日本精品一区二区三区四区| 噜噜爱69成人精品| 日韩欧美亚洲另类| av亚洲精华国产精华精| xxx在线播放| 亚洲精品成人在线| 国产又大又黄又粗| 69av一区二区三区| 图片区 小说区 区 亚洲五月| 在线免费观看羞羞视频一区二区| 亚洲综合影视| 国产成人久久久| 一区二区三区高清在线观看| 蜜桃久久精品乱码一区二区| 小小影院久久| 黑人糟蹋人妻hd中文字幕 | 日韩欧美一区二区三区| 国产伦精品一区二区三区视频痴汉 | 色网站在线视频| 97精品久久久午夜一区二区三区| 欧美精品日韩在线| 亚洲国产va精品久久久不卡综合 | 国产第一页在线| 国产精品日韩在线一区| 精品久久对白| 最新不卡av| 久久蜜桃资源一区二区老牛| 日韩精品――色哟哟| 中文字幕av在线一区二区三区| 国产小视频在线观看免费| 欧美日免费三级在线| 日本又骚又刺激的视频在线观看| 超碰精品一区二区三区乱码 | 成人欧美一区二区三区黑人免费| 日韩极品一区| 成年人在线看片| 99久久99精品久久久久久| 视频国产一区二区| 欧美在线不卡一区| 四虎在线视频免费观看| 蜜月aⅴ免费一区二区三区| 日韩在线免费| 秋霞在线观看一区二区三区 | 午夜剧场在线免费观看| 26uuu精品一区二区在线观看| 极品盗摄国产盗摄合集| 欧美日韩精品一区二区| 九色蝌蚪在线| 日本精品久久中文字幕佐佐木| 成人h动漫免费观看网站| 色哟哟免费网站| 麻豆精品一区二区av白丝在线| 熟女俱乐部一区二区| 午夜精品久久久久久久99樱桃| 亚洲男人天堂久久| 久久99青青精品免费观看| 亚洲综合视频| 影音欧美亚洲| 麻豆精品国产91久久久久久 | 亚洲精品日韩综合观看成人91| 中文字幕人妻丝袜乱一区三区| 亚洲免费视频观看| 色戒汤唯在线| 欧美亚洲精品日韩| 老鸭窝91久久精品色噜噜导演| 国产偷人妻精品一区| 亚洲成人av一区| 五月天丁香视频| 57pao成人国产永久免费| 免费成人结看片| 日韩精品一区二区三区不卡| 国产亚洲综合av| 中文字幕乱码一区二区| 中文字幕一区二区三区电影| 福利视频亚洲| 国产精品jizz在线观看老狼| 激情综合网最新| 国产精品久久久精品四季影院| 欧美一级二级在线观看| 日韩精品卡一| 国严精品久久久久久亚洲影视| 亚洲一区二区三区免费在线观看 | 日日躁夜夜躁aaaabbbb| 中文字幕国产一区| 国产精品乱码久久久| 欧美乱大交xxxxx| 美女午夜精品| 欧美三级午夜理伦三级| 欧美国产禁国产网站cc| 国产一区二区三区中文字幕| 欧美精品免费播放| 欧美sss在线视频| 男女爽爽爽视频| 亚洲日本乱码在线观看| 丰满人妻av一区二区三区| 欧美在线视频在线播放完整版免费观看| 免费av一区二区三区四区| 性欧美1819| 亚洲香蕉伊在人在线观| 国产视频精选在线| 91探花福利精品国产自产在线| 在线成人黄色| 欧美黄色高清视频| 日韩欧美国产精品一区| 欧美xxx视频| 青青草影院在线观看| 91视频免费播放| 国产永久免费视频| 91精品国产91久久久久久吃药| 国内黄色精品| 欧美老女人bb| 在线精品视频免费播放| 最新超碰在线| 天堂资源在线亚洲视频| 国产成人精品一区二| 男人的天堂av网站| 欧美肥臀大乳一区二区免费视频| 亚洲图片久久| 黑人无套内谢中国美女| 日韩欧美成人精品| 18视频在线观看| 亚洲高清资源综合久久精品| 成人一级片网址| 国产永久免费视频| 国产成人免费91av在线|