国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

漏洞管理走向何方?

安全 漏洞
漏洞管理的未來將集中于自動(dòng)化,尤其是漏洞掃描過程的自動(dòng)化。隨著企業(yè)IT環(huán)境繼續(xù)變得越來越復(fù)雜,現(xiàn)在是時(shí)候考慮自動(dòng)化工具的時(shí)候了。

一、漏洞管理的由來:軟件更新

最早的漏洞管理并沒有漏洞的概念,只是單純的補(bǔ)丁管理,并不是網(wǎng)絡(luò)安全工作,而是IT工作。一直到了2001年“紅色代碼”出現(xiàn)之后,微軟才開始常態(tài)化的發(fā)布安全補(bǔ)丁。之后,沖擊波、震蕩波等跨地域感染整個(gè)網(wǎng)絡(luò)的大規(guī)模攻擊變得越來越普遍,業(yè)界開始建立平臺(tái)系統(tǒng)來記錄和跟蹤這些漏洞。

第一個(gè)漏洞平臺(tái)是由美國(guó)聯(lián)邦機(jī)構(gòu)根據(jù)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究所(NIST)的建議于1999年創(chuàng)建,并于2002年發(fā)布了CVE漏洞命名方法,之后于2011年進(jìn)行更新。一直到了2011年,隨著第一個(gè)國(guó)家漏洞數(shù)據(jù)庫(kù)(NVD)的建立,CVE才得到廣泛普及和應(yīng)用。

NVD是一個(gè)全面的網(wǎng)絡(luò)安全漏洞數(shù)據(jù)庫(kù),集成了所有公開的美國(guó)政府漏洞資源,提供了行業(yè)資源的參考。它與CVE列表同步并基于CVE列表,CVE列表使用評(píng)分系統(tǒng)對(duì)風(fēng)險(xiǎn)的嚴(yán)重程度進(jìn)行評(píng)分。NVD成為安全組織追蹤漏洞并根據(jù)風(fēng)險(xiǎn)評(píng)分確定優(yōu)先順序的有效工具。

可以說從2011年開始,漏洞管理才成為開始成為安全行業(yè)的最佳實(shí)踐。然而,隨著漏洞的數(shù)量持續(xù)增長(zhǎng),以及IT基礎(chǔ)設(shè)施的復(fù)雜性增加,漏洞管理變得越來越艱難。與它的前身軟件更新不同,許多時(shí)候業(yè)務(wù)系統(tǒng)不允許中斷,而且很多機(jī)構(gòu)也沒有安排專門的預(yù)算或團(tuán)隊(duì)來定期進(jìn)行測(cè)試、部署和安裝補(bǔ)丁。

NVD的建立是安全行業(yè)在漏洞管理方面的巨大進(jìn)步。然而,有兩個(gè)新問題的出現(xiàn)導(dǎo)致漏洞管理的艱難。第一個(gè)問題是與時(shí)間賽跑,從漏洞被披露的那一刻起,到發(fā)布并應(yīng)用補(bǔ)丁,以確保漏洞不會(huì)被壞人利用,這一段時(shí)間窗口從過去的數(shù)月到現(xiàn)在的數(shù)天,甚至是數(shù)小時(shí)。而且,并非每個(gè)漏洞都有補(bǔ)丁。有一種常見的誤解,即每個(gè)漏洞都可以通過補(bǔ)丁修復(fù),但事實(shí)并非如此。數(shù)據(jù)顯示,補(bǔ)丁管理只能覆蓋10%的已知漏洞。這意味著其他90%的已知漏洞無法修補(bǔ),于是只剩下兩個(gè)解決方案,要么找替代方法,要么從頭開始修復(fù)源代碼。

第二個(gè)問題是,NVD的建立目的本來是幫助機(jī)構(gòu)抵御攻擊者,但很不幸,壞人也一樣可以參考NVD上的漏洞。尤其是近年來自動(dòng)化和機(jī)器學(xué)習(xí)令網(wǎng)絡(luò)犯罪更加的方便和低成本,攻擊者根據(jù)NVD中的漏洞數(shù)據(jù),可快速、輕松地掃描未修補(bǔ)的系統(tǒng),并確定目標(biāo)系統(tǒng)正在使用哪些軟件版本,以及哪些軟件尚未修補(bǔ)。

網(wǎng)絡(luò)攻防的雙方是不對(duì)等的,正如上文中說到的,補(bǔ)丁是滯后的,而攻擊者只需找到一個(gè)脆弱點(diǎn)就可能把整個(gè)防御體系突破。這就是為什么漏洞管理是安全工作的一個(gè)基本底線。然而,面對(duì)層出不窮的漏洞,IT和安全團(tuán)隊(duì)捉襟見肘,根本無法跟上任務(wù)的進(jìn)度,迫切需要一種更加有效的方式來做好漏洞管理。

二、基于風(fēng)險(xiǎn)的管理:漏洞優(yōu)先級(jí)

在漏洞管理方面,有三個(gè)主要角色:安全分析師、IT人員和攻擊者。

安全分析人員不斷地對(duì)網(wǎng)絡(luò)安全威脅和攻擊進(jìn)行甄別和響應(yīng)。他們通過各種安全工具和威脅來源來評(píng)估和理解風(fēng)險(xiǎn),而且經(jīng)常面臨安全事件處理的壓力。他們常常位于可能對(duì)組織產(chǎn)生負(fù)面影響的威脅情報(bào)、政府預(yù)警和安全事件的風(fēng)頭浪尖。

IT團(tuán)隊(duì)則肩負(fù)著系統(tǒng)可用性和響應(yīng)能力的任務(wù),這使得他們?cè)趯?shí)施補(bǔ)丁時(shí)猶豫不決,除非能夠清楚風(fēng)險(xiǎn)的優(yōu)先級(jí)。他們必須在業(yè)務(wù)系統(tǒng)連續(xù)性和實(shí)施安全補(bǔ)丁兩者之間取得平衡,這些補(bǔ)丁往往是非計(jì)劃內(nèi)的,如果未經(jīng)測(cè)試或?qū)彶椋赡軙?huì)對(duì)系統(tǒng)性能和可靠性產(chǎn)生負(fù)面影響。這些IT人員還經(jīng)常各自為崗,管理其職責(zé)范圍內(nèi)的IT運(yùn)維和風(fēng)險(xiǎn)。

不幸的是,安全團(tuán)隊(duì)和IT團(tuán)隊(duì)之間通常存在很多配合不順的障礙,使他們無法協(xié)同抵御攻擊者。這是一種不對(duì)稱的威脅,攻擊者只需要知道一個(gè)弱點(diǎn)或漏洞就可以破防,而防御者必須知道并堵上每一個(gè)弱點(diǎn)或漏洞才能做好防御。不僅如此,攻擊者越來越多地利用網(wǎng)絡(luò)犯罪即服務(wù)(CaaS)來實(shí)施網(wǎng)絡(luò)攻擊。以當(dāng)今最大的勒索軟件團(tuán)伙之一Conti為例,就以典型的勒索軟件即服務(wù)模式運(yùn)作。

為了有效防御網(wǎng)絡(luò)犯罪,安全和IT團(tuán)隊(duì)必須通力合作,縮短漏洞修補(bǔ)時(shí)間。但不管是出于漏洞數(shù)量太多,還是漏洞的危害程度不同等原因,IT和安全團(tuán)隊(duì)不應(yīng)該也不可能打上所有的補(bǔ)丁。鑒于此,一種基于風(fēng)險(xiǎn)的漏洞管理理念開始受到業(yè)界認(rèn)可,即漏洞優(yōu)先級(jí)處理。

據(jù)粗略統(tǒng)計(jì),目前有約有20萬(wàn)個(gè)漏洞,其中2.2萬(wàn)漏洞有補(bǔ)丁。另一個(gè)數(shù)據(jù)是,在這20萬(wàn)個(gè)漏洞里,被惡意軟件武器化的有2.5萬(wàn)個(gè)漏洞中,但這些被武器化的漏洞里,只有2000個(gè)漏洞有補(bǔ)丁。這意味著IT和安全團(tuán)隊(duì)必須確定構(gòu)成高風(fēng)險(xiǎn)的武器化漏洞。

例如,6000個(gè)武器化漏洞能夠遠(yuǎn)程執(zhí)行代碼,有589個(gè)補(bǔ)丁可用。但在這6000個(gè)武器化漏洞中,只有130個(gè)漏洞正在被利用,而且這130個(gè)漏洞,只有68個(gè)補(bǔ)丁可用。IT和安全團(tuán)隊(duì)則必須優(yōu)先實(shí)施打上這68個(gè)補(bǔ)丁。這就是基于風(fēng)險(xiǎn)的方法來識(shí)別和優(yōu)先考慮哪些漏洞需要盡快補(bǔ)救。美國(guó)白宮在2021年6月發(fā)布了一份備忘錄,鼓勵(lì)各機(jī)構(gòu)使用基于風(fēng)險(xiǎn)的評(píng)估策略來推動(dòng)補(bǔ)丁管理,并加強(qiáng)網(wǎng)絡(luò)安全以抵御勒索軟件攻擊。

總而言之,機(jī)構(gòu)必須專注于修補(bǔ)高風(fēng)險(xiǎn)的漏洞。要做到這一點(diǎn),則需要了解每個(gè)漏洞和相關(guān)的補(bǔ)丁。哪些漏洞是已經(jīng)有了利用代碼,已經(jīng)被武器化的,或是與勒索軟件相連,以確保根據(jù)威脅風(fēng)險(xiǎn)對(duì)補(bǔ)丁進(jìn)行優(yōu)先排序。

三、未來:超自動(dòng)化

網(wǎng)絡(luò)安全左移和右移的理念已經(jīng)得到業(yè)內(nèi)的廣泛認(rèn)可,但除了應(yīng)用安全,無處不在且不斷快速增長(zhǎng)的網(wǎng)絡(luò)空間資產(chǎn)更是令打補(bǔ)丁這項(xiàng)工作成為了不可能的任務(wù)。似乎只剩下一條路可走,自動(dòng)化,或者說智能化更加準(zhǔn)確些。因?yàn)椋粌H是實(shí)時(shí)性,前瞻和預(yù)測(cè)也同樣重要。只有機(jī)器速度的識(shí)別、理解和響應(yīng),安全團(tuán)隊(duì)才能夠在幾乎不需要人工干預(yù)的情況下,主動(dòng)、快速地解決問題。自動(dòng)化將完成大部分工作,人只是最終的仲裁者,根據(jù)機(jī)器提供的智能分析采取適當(dāng)?shù)男袆?dòng)決策。這個(gè)過程區(qū)別于傳統(tǒng)的自動(dòng)化,可稱之為超自動(dòng)化。

在接下來的五年里,我們將看到超自動(dòng)化在漏洞補(bǔ)丁管理中的廣泛應(yīng)用。如果說漏洞管理時(shí)代開始于2011年,基于風(fēng)險(xiǎn)的漏洞管理開始于2017年(Wanncry和Nopetya),那么從2023年至2025年將是從基于風(fēng)險(xiǎn)的漏洞管理過渡到超自動(dòng)化管理的時(shí)期。

到2025年,我們應(yīng)該看到更多的安全控制以代碼的形式編寫并嵌入到軟件中,比如將策略作為代碼,將安全作為代碼,將開發(fā)作為代碼。同樣,我們將補(bǔ)丁作為代碼,暴露面作為代碼,漏洞枚舉作為代碼。“作為一種代碼”(as a code)將成為未來十年的流行語(yǔ)。隨著它成為熱門話題,我們將在“自動(dòng)化技術(shù)嵌入軟件”方面取得巨大進(jìn)展。

漏洞管理的未來將集中于自動(dòng)化,尤其是漏洞掃描過程的自動(dòng)化。隨著企業(yè)IT環(huán)境繼續(xù)變得越來越復(fù)雜,現(xiàn)在是時(shí)候考慮自動(dòng)化工具的時(shí)候了。

責(zé)任編輯:趙寧寧 來源: 數(shù)世咨詢
相關(guān)推薦

2022-06-16 10:02:39

EASM攻擊面管理

2013-07-29 17:28:22

移動(dòng)應(yīng)用市場(chǎng)亂象移動(dòng)開發(fā)

2019-12-05 09:34:29

KubernetesHPA集群

2022-04-18 16:27:54

語(yǔ)音助手智能助理機(jī)器學(xué)習(xí)

2023-03-07 11:18:22

語(yǔ)音助手人工智能

2021-01-31 17:39:23

云計(jì)算5G網(wǎng)絡(luò)

2012-12-10 09:46:21

P2P云存儲(chǔ)Symform

2021-11-06 23:22:33

運(yùn)維IT企業(yè)

2019-01-08 12:26:04

2023-03-31 16:33:03

云計(jì)算邊緣計(jì)算

2020-03-11 22:58:58

SD-WAN網(wǎng)絡(luò)邊緣安全

2010-01-01 19:28:39

3G

2022-01-11 11:05:17

WiFi 6芯片WiFi 7華為

2009-11-09 09:33:21

核心路由器技術(shù)

2015-11-12 11:01:11

數(shù)據(jù)中心數(shù)據(jù)中心發(fā)展

2021-04-08 06:04:04

人工智能AI物聯(lián)網(wǎng)

2024-09-05 10:09:04

2013-07-12 12:37:53

云存儲(chǔ)云計(jì)算

2022-07-13 14:21:54

區(qū)塊鏈Web 3.0

2012-02-15 14:49:19

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

奇米一区二区三区四区久久| 中文字幕乱码免费| 日本不卡一二三| 亚洲精品国产品国语在线app| 国产在线一区二| aiai久久| 精品爽片免费看久久| 亚洲色图16p| 欧美激情中文不卡| 影音先锋成人资源网站| 精品白丝av| 国产精品视频播放| 欧美日韩免费电影| 精品精品国产高清一毛片一天堂| 在线播放av片| 欧美激情一区不卡| a级片一区二区| 久久精品亚洲一区二区| 成人国产精品久久久| 噜噜噜狠狠夜夜躁精品仙踪林| 亚洲欧美国产精品久久久久久久| 国产福利电影在线| 亚洲不卡一区二区三区| 成人免费视频网站在线看| 国产精品69久久久久水密桃| 久久久久综合一区二区三区| 欧美gvvideo网站| 欧美亚洲午夜视频在线观看| 国产精品高清一区二区| 亚洲欧美激情在线视频| 国产蜜臀av在线播放| 欧美久久久影院| 在线观看免费黄色| 色香蕉成人二区免费| 黄页网址在线观看| 亚洲精品少妇30p| av免费播放| 中文字幕日韩欧美一区二区三区| 亚洲乱码国产一区三区| 久久久久久黄色| 欧美日韩亚洲一二三| 91玉足脚交白嫩脚丫在线播放| 亚洲国产一二三精品无码 | 大桥未久av一区二区三区| 成人xxx免费视频播放| 中文字幕一区二| 色视频www在线播放国产人成| 最新欧美精品一区二区三区| 91p在线观看| 亚洲不卡一区二区三区| 第三区美女视频在线| 欧美视频三区在线播放| 蜜桃视频在线观看www社区| 欧美一区二区三区不卡| 色一区二区三区| 日韩有码在线播放| 欧美日韩看看2015永久免费| 国产成人在线一区二区| 欧美3p在线观看| 欧美日韩在线一二三| 国产另类ts人妖一区二区| 免费av网址在线| 亚洲色图19p| 成年人视频在线免费观看| 日韩欧美综合在线| 久久精品女人天堂av免费观看| 日韩在线视频免费观看高清中文| 综合激情五月婷婷| 国产欧美日韩亚洲精品| 免费亚洲一区| 久草热视频在线观看| 亚洲一区二区欧美日韩| 麻豆影院在线| 一区二区三区视频免费在线观看| jizz性欧美2| 97netav| 激情成人午夜视频| 日本www.色| 色综合久久久久久久久| 美女网站在线看| 国内精品视频久久| 在线观看视频免费一区二区三区| 热这里只有精品| 亚洲欧美日韩国产手机在线| 香蕉视频在线播放| 久久精品国产精品| 亚洲破处大片| 米仓穗香在线观看| 亚洲一区二区三区在线播放| 波多野结衣精品| 4438全国成人免费| 9色精品在线| 国产精品无码av无码| 在线观看一区二区精品视频| 全球最大av网站久久| 成人激情视频小说免费下载| 国产综合色视频| 97在线观看免费高清视频| 精品国产91乱码一区二区三区| youjizz亚洲| 奇米视频888战线精品播放| 国产精品水嫩水嫩| 日本高清成人vr专区| 国内久久久精品| 免费人成精品欧美精品| 欧美变态xxxx| 亚洲人午夜色婷婷| 在线高清一区| 福利在线免费| 日韩一区在线视频| 亚洲综合精品| 超碰96在线| 久久精视频免费在线久久完整在线看| 红桃视频国产一区| 播九公社成人综合网站| 亚洲男人天堂2023| 中文字幕乱码人妻综合二区三区| 精品在线视频一区二区| 色狠狠av一区二区三区| 欧美激情精品久久久久久免费印度| 欧美激情电影| 午夜激情在线观看视频| 日韩风俗一区 二区| 亚洲一区在线| 亚洲欧美自偷自拍另类| 亚洲成色777777女色窝| 激情欧美国产欧美| 青檬在线电视剧在线观看| 草民午夜欧美限制a级福利片| 日本中文一区二区三区| 国模吧精品人体gogo| 国内揄拍国内精品少妇国语| 国产高清亚洲一区| 男人添女人下部高潮视频在线观看| 91亚洲一区精品| 亚洲靠逼com| 欧美男人操女人视频| 国产精品999视频| 亚洲第一综合天堂另类专| a91a精品视频在线观看| 青青视频在线观| 国产精品日韩专区| 亚洲欧美二区三区| 天天躁日日躁狠狠躁欧美| 亚洲成人av免费看| 久久久久久久91| 久久免费国产精品| 欧美片网站免费| 精品99在线视频| 伦伦影院午夜日韩欧美限制| 国产suv精品一区二区883| 麻豆理论在线观看| 亚洲午夜精品久久久中文影院av | 伊人久久久大香线蕉综合直播| 永久在线免费观看| 国产精品久久久久秋霞鲁丝 | 久久久久久久久成人| 国产人妻777人伦精品hd| 日韩精品中文字幕在线观看| 美女高潮久久久| 黄网页免费在线观看| 久久伊人一区| 亚洲白拍色综合图区| 久久99精品久久久久久| 日本动漫同人动漫在线观看| 亚洲激情电影在线| 亚洲欧美色婷婷| 久久亚洲一区二区三区四区| 日韩免费高清视频网站| 成人拍拍拍免费视频网站| 国产精品99久久久久久久久久久久| 亚洲综合一区二区三区| 一区二区三区在线观看免费| 97电影在线| 亚洲欧美国产精品桃花| 国产一区二区精品丝袜| 国产亚洲综合av| 精品影片在线观看的网站| 永久在线免费观看| 欧美资源一区| 国产亚洲精品美女久久久久 | 欧美一区二区三区在线免费观看| 日韩女优视频免费观看| 国产精品亚洲午夜一区二区三区| 欧美性生活一级| 好吊妞这里只有精品| 国产精品免费一区二区三区四区 | 精品免费99久久| 日韩免费av一区二区| 欧美一级bbbbb性bbbb喷潮片| √天堂8资源中文在线| 国产亚洲精品久久久久久久| 久久亚洲精品网站| 尤物在线观看一区| 亚洲清纯自拍| 国产精品亲子伦av一区二区三区 | 日韩欧美国产综合在线一区二区三区| 国产乱码一区二区三区| 米奇777超碰欧美日韩亚洲| 欧洲不卡av|