網路安全知識漏洞管理組織必須承擔不更新的風險

Mondo 科技 更新 2024-02-27

有時可能有正當理由不續訂。 不這樣做的決定是乙個高層次的風險決定,應該在組織的風險管理政策和實踐的更廣泛背景下加以考慮。

您可能會發現比可用於解決這些問題的資源更多的問題。 從根本上說,不解決問題的決定是乙個高階業務風險決策,而不是 IT 問題,每個組織都有自己的風險偏好。 這裡需要考慮許多合理的因素,包括成本、資源、複雜性和其他運營風險。 目標仍應是預設更新,並儘量減少根據具體情況做出決定的需要。 組織的風險管理結構和員工需要了解組織當前選擇容忍的風險。

基於風險的優先順序取決於組織的風險評估以及對 CISA 已知利用漏洞目錄或威脅情報源的引用。 不應僅根據單個嚴重性評分(例如 CVSS)做出決定。 對系統或服務的潛在影響 — 例如,您是否擁有有效的備份以及足夠的系統知識來恢復它? 系統、服務或組織的聲譽可能會受到損害。 直接成本,例如更換過時的系統。 短期修復的可用性和成本。 開展工作所需的熟練資源的可用性和成本。 事件響應和恢復的成本,包括在最壞情況下施加的任何處罰。 做出決定後,記錄其背後的原因,並確保考慮組織整體風險管理框架中的任何剩餘風險。 這可能是乙個風險暫存器,您可以在其中對所有相同的風險進行分組,例如“高:未修補的外部暴露漏洞允許初始入侵”。 重要的是,風險由業務部門承擔,而不是由安全團隊承擔,並且對高階領導層是可見的。

相關問題答案

    網路安全知識 漏洞管理通過分類和優先順序進行評估

    如果更新到受影響軟體的最新版本無法修復報告的漏洞或錯誤配置,或者沒有更新來解決問題,則需要乙個過程來分類和確定優先順序。漏洞評估將突出顯示需要注意的任何安全 配置或更新管理問題。若要管理攻擊面,應至少每月對整個資產進行一次漏洞評估。如果您的組織從未執行過組織範圍的漏洞掃瞄,則第乙個報告可能包含數百甚...

    2024年美國網路安全漏洞“崩潰” 資料洩露事件創歷史新高

    年,美國的漏洞和資料洩露數量激增,均創下歷史新高。根據 BugCrowd 的最新報告, 年的 Web 漏洞提交量激增 API 漏洞提交量增加 Android 漏洞提交量增加 iOS 漏洞提交量增加 安全漏洞激增了 其中,美國 行業的眾包安全漏洞增長最為顯著,漏洞提交數量增長了 零售 企業服務 和計算...

    網路安全初學者必須學習知識點釣魚

    網路安全中黑客攻擊的原理是什麼?網路釣魚是一種網路攻擊技術,它誘騙受害者洩露敏感的個人資訊 登入憑據或通過偽裝成合法實體或受信任的個人來執行惡意操作 以下是網路釣魚攻擊的基礎知識 .偽裝成合法實體 攻擊者經常偽裝成合法組織 企業 機構 社交平台 銀行或受害者信任的其他組織。這可以通過冒充官員 傳送偽...

    渝章師範學院組織召開網路安全工作會議

    月日下午,渝章師範大學在行政樓一樓會議室召開網路安全工作會議,黨委書記趙恆波 黨委副書記胡小平,黨委委員 紀委書記謝某生,黨委委員 宣傳部部長劉芳芳,黨委委員 組織部部長范文勤出席會議,有關職能辦公室 基層黨委 黨總支 負責同志出席會議。胡小平主持會議。趙恆波在會上指出,網際網絡已成為青年大學生學習...

    網路安全提示 如何防止網路釣魚電子郵件

    網路安全瑣事 如何防止網路釣魚電子郵件 什麼是網路釣魚電子郵件?黑客利用網路釣魚電子郵件偽裝成同事 合作夥伴 朋友和家人等受信任的人,誘騙使用者回覆電子郵件,點選郵件正文 附件或特洛伊間諜軟體中嵌入的惡意鏈結,竊取敏感資料 個人密碼或銀行賬戶,或在裝置上執行惡意程式 進行進一步的網路攻擊。近年來,利...