0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

對應(yīng)用程序進(jìn)行風(fēng)險(xiǎn)排名時(shí)要考慮的3件事

星星科技指導(dǎo)員 ? 來源:synopsys ? 作者:synopsys ? 2023-05-29 10:42 ? 次閱讀

幾乎每個(gè)與我交談過的安全主管都希望擁有更多的安全資源。無論是進(jìn)行威脅建模、手動(dòng)代碼審查的人,還是只是能夠從每天收到的信息的暴風(fēng)雪中清除誤報(bào)的人,每個(gè)人似乎都需要額外的幫助。讓我們首先看一下風(fēng)險(xiǎn)排名應(yīng)用程序。

雖然更多的人當(dāng)然可以提供幫助,但我們大多數(shù)人都在預(yù)算有限的組織中運(yùn)營。該環(huán)境中的訣竅是充分利用有限的資源。這意味著將它們應(yīng)用于最重要的應(yīng)用程序和漏洞。

1.并非所有應(yīng)用程序都值得您關(guān)注

我之前寫過關(guān)于風(fēng)險(xiǎn)排名應(yīng)用程序的文章。我討論了為什么不是每個(gè)應(yīng)用程序都值得相同的審查,以及如何應(yīng)用不同的安全活動(dòng)。這是一個(gè)快捷方式;請您的每個(gè)企業(yè)主說出他們成功所依賴的前三五個(gè)應(yīng)用程序。該列表可能更短或更長,具體取決于組織的規(guī)模。

有時(shí)這相當(dāng)簡單。如果應(yīng)用程序在國防部統(tǒng)一能力批準(zhǔn)產(chǎn)品列表 (UC-APL) 上,則維護(hù)其安全性至關(guān)重要,因?yàn)槲葱扪a(bǔ)的漏洞可能會(huì)導(dǎo)致失去認(rèn)證。同樣,管理受法規(guī)遵從性約束的信息的應(yīng)用程序(如PCI或HIPAA)可能被視為對業(yè)務(wù)目標(biāo)至關(guān)重要。

另一方面,可能存在不管理關(guān)鍵信息的內(nèi)部應(yīng)用程序,從業(yè)務(wù)角度來看,安全性并不重要。要記住的主要規(guī)則是,并非所有應(yīng)用程序都需要相同級(jí)別的安全審查。

2. 將這些應(yīng)用程序映射到業(yè)務(wù)目標(biāo)

這里的要點(diǎn)是,安全本身并不是目的。它應(yīng)始終支持業(yè)務(wù)目標(biāo)。本練習(xí)旨在確保按優(yōu)先級(jí)排列的應(yīng)用程序滿足此要求。重點(diǎn)關(guān)注應(yīng)用程序如何影響收入、客戶信息、管理法規(guī)標(biāo)準(zhǔn)、公司 IP、商業(yè)信譽(yù)或任何其他戰(zhàn)略目標(biāo)。

注意:從應(yīng)用程序安全的角度來看,其中一些應(yīng)用程序可能超出您的控制范圍。例如,您的銷售線索可能側(cè)重于 Salesforce.com。在這種情況下,您可能沒有直接能力提高應(yīng)用程序的安全性,但您可以放入其他控件(例如 2 因素身份驗(yàn)證)來緩解某些風(fēng)險(xiǎn)。

3. 定義最壞情況

正如所有應(yīng)用程序的重要性并不相同一樣,所有潛在的攻擊也同樣糟糕。您需要有關(guān)這些應(yīng)用程序的更多信息來確定操作的優(yōu)先級(jí)。

我們有時(shí)會(huì)談?wù)撏{建模。在最基本的層面上,威脅建模是一種“像黑客一樣思考”的練習(xí),以弄清楚攻擊者想要完成什么(所需的“技術(shù)影響”)以及如何實(shí)現(xiàn)(“攻擊向量”)。

攻擊的“技術(shù)影響”是風(fēng)險(xiǎn)排名的關(guān)鍵組成部分??赡艿募夹g(shù)影響包括為攻擊者提供讀取或修改數(shù)據(jù)、執(zhí)行拒絕服務(wù)攻擊、執(zhí)行未經(jīng)授權(quán)的代碼以及獲得未經(jīng)授權(quán)的權(quán)限的能力。您的目標(biāo)是找出每個(gè)關(guān)鍵應(yīng)用程序的“最壞情況”,以便以后可以確定單個(gè)漏洞的優(yōu)先級(jí)。

例如,如果您的業(yè)務(wù)涉及社交媒體應(yīng)用程序,則保持正常運(yùn)行時(shí)間或應(yīng)用程序的可用性可能至關(guān)重要。拒絕服務(wù)攻擊通過限制廣告曝光和使無法發(fā)布個(gè)人資料更新的用戶感到沮喪來影響收入。在這種情況下,對可用性降低具有高技術(shù)影響的漏洞優(yōu)先于其他漏洞。相反,如果您有網(wǎng)上銀行應(yīng)用程序,則可以淡化漏洞,從而降低可用性的技術(shù)影響。應(yīng)用程序不可用比允許可能允許黑客讀取或修改數(shù)據(jù)的攻擊要好得多。

下一步 – 我們?nèi)绾未_定漏洞的優(yōu)先級(jí)?

我們可能永遠(yuǎn)無法擁有我們想要的所有安全資源。同時(shí),確定哪些應(yīng)用程序?qū)δ臉I(yè)務(wù)目標(biāo)最關(guān)鍵,有助于集中安全人員和修正活動(dòng)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • IP
    IP
    +關(guān)注

    關(guān)注

    5

    文章

    1584

    瀏覽量

    149156
  • 應(yīng)用程序
    +關(guān)注

    關(guān)注

    37

    文章

    3226

    瀏覽量

    57511
  • 優(yōu)先級(jí)
    +關(guān)注

    關(guān)注

    0

    文章

    21

    瀏覽量

    8731
收藏 人收藏

    評論

    相關(guān)推薦

    [原創(chuàng)]每天做好一件事

    每天做好一件事有一位畫家,舉辦過十幾次個(gè)人畫展。開始無論參觀者多少,臉上總是掛著微笑。有一次,我問他:"你為什么每天都這么開心呢?"他給我講一件事情:小時(shí)后,我興趣非常廣泛,也很
    發(fā)表于 05-31 11:55

    什么叫做“每天6件事”,如何落實(shí)“每天6件事

    工作堅(jiān)持圓滿完成的態(tài)度。如此進(jìn)行三星期之后,你會(huì)發(fā)現(xiàn)比以前沒頭沒緒的做法,多出許多時(shí)間。也許一天你只劃掉二件事,甚至一件事而已,但你已把當(dāng)天最重要的
    發(fā)表于 04-21 13:40

    小米神話被華為OV聯(lián)手打敗,只因?yàn)槔总姵W鲞@三件事

    曾經(jīng)的小米,多么傳奇的神話?結(jié)果卻被華為OV聯(lián)手打敗。越來越多的米粉轉(zhuǎn)成了米黑,只因?yàn)槔总娮隽巳?b class='flag-5'>件事。第一件事是饑餓營銷,第二件事是售后不給力,第三件事是經(jīng)常吹牛。
    發(fā)表于 02-06 08:46 ?1558次閱讀

    風(fēng)電機(jī)組各零部進(jìn)行風(fēng)險(xiǎn)評估的一個(gè)示例

    如何有效實(shí)施零部質(zhì)量管控?基于風(fēng)險(xiǎn)的思維,首先應(yīng)進(jìn)行一個(gè)質(zhì)量風(fēng)險(xiǎn)評估:通過識(shí)別風(fēng)險(xiǎn)因素、量化風(fēng)險(xiǎn)
    的頭像 發(fā)表于 07-17 17:38 ?6690次閱讀
    風(fēng)電機(jī)組各零部<b class='flag-5'>件</b><b class='flag-5'>進(jìn)行風(fēng)險(xiǎn)</b>評估的一個(gè)示例

    如何使用抽樣方法對應(yīng)用程序進(jìn)行概要分析

    在本課程中,您將學(xué)習(xí)如何使用抽樣方法對應(yīng)用程序進(jìn)行概要分析并找出瓶頸,同時(shí)降低開銷。 作為額外的好處,英特爾System Studio分析工具還有助于動(dòng)態(tài)查找內(nèi)存和
    的頭像 發(fā)表于 11-01 06:31 ?2328次閱讀

    量產(chǎn)印刷電路板前必須考慮

    量產(chǎn)印刷電路板前必須考慮 又是新的一年,你是否又有新的設(shè)計(jì)原型交付PCBA組裝呢?或許你今年更是下定決心,要將某塊硬件設(shè)計(jì)投入量產(chǎn),不過,第一次
    發(fā)表于 03-02 14:38 ?396次閱讀
    八<b class='flag-5'>件</b>量產(chǎn)印刷電路板前必須<b class='flag-5'>考慮</b>的<b class='flag-5'>事</b>

    物聯(lián)網(wǎng)安全必須做哪三件事

    要使物聯(lián)網(wǎng)(IoT)實(shí)施成功,網(wǎng)絡(luò)和安全專業(yè)人員需要?jiǎng)?chuàng)建包含這三件事的物聯(lián)網(wǎng)安全路線圖。
    發(fā)表于 09-12 16:18 ?3634次閱讀

    程序員之前這三件事必須考慮

    ,看到文章里頭那些“高薪”、“非凡成就”、“熱門職缺”的字眼,是不是都想轉(zhuǎn)行呢?今天就整理一些建議給大家,看看轉(zhuǎn)行做程序員之前必須考慮的三件事
    的頭像 發(fā)表于 12-15 11:39 ?2647次閱讀

    設(shè)計(jì)新的PCB之前考慮的8件事

    在過去的幾年中,我們看到 PCB 設(shè)計(jì)上反復(fù)出現(xiàn)了很多很容易避免的問題。因此,在開始新的 PCB 設(shè)計(jì)之前,需要考慮以下 8 件事。 1. 在開始新的 PCB 設(shè)計(jì)之前,請考慮以下事項(xiàng)。 根據(jù)產(chǎn)品
    的頭像 發(fā)表于 09-25 20:07 ?1849次閱讀

    關(guān)于MIMO技術(shù)您應(yīng)該知道的10件事

    關(guān)于MIMO技術(shù)您應(yīng)該知道的10件事。
    發(fā)表于 06-16 09:32 ?17次下載

    為ADAS構(gòu)建時(shí)需要考慮的6件事說明

    為ADAS構(gòu)建時(shí)需要考慮的6件事說明。
    發(fā)表于 09-22 17:06 ?1次下載

    關(guān)于隔離器件,你需要知道的三件事

    關(guān)于隔離器件,你需要知道的三件事
    發(fā)表于 10-28 12:00 ?0次下載
    關(guān)于隔離器件,你需要知道的三<b class='flag-5'>件事</b>

    升級(jí)至4K超高清12G-SDI接口時(shí)需要考慮的三件事

    升級(jí)至4K超高清12G-SDI接口時(shí)需要考慮的三件事
    發(fā)表于 11-02 08:16 ?1次下載
    升級(jí)至4K超高清12G-SDI接口時(shí)需要<b class='flag-5'>考慮</b>的三<b class='flag-5'>件事</b>

    Mapping溫度分布驗(yàn)證選擇數(shù)據(jù)記錄儀時(shí)需要考慮的13件事

    虹科總結(jié)Mapping溫度分布驗(yàn)證選擇數(shù)據(jù)記錄儀時(shí)需要考慮的13件事。虹科將單獨(dú)為您設(shè)計(jì)溫度分布驗(yàn)證布局,準(zhǔn)備數(shù)據(jù)記錄儀并提供專業(yè)驗(yàn)證軟件。
    的頭像 發(fā)表于 08-04 11:03 ?478次閱讀
    Mapping溫度分布驗(yàn)證選擇數(shù)據(jù)記錄儀時(shí)需要<b class='flag-5'>考慮</b>的13<b class='flag-5'>件事</b>

    光纖通道SAN Fabric的5件事

    電子發(fā)燒友網(wǎng)站提供《光纖通道SAN Fabric的5件事.pdf》資料免費(fèi)下載
    發(fā)表于 08-28 11:16 ?0次下載
    光纖通道SAN Fabric的5<b class='flag-5'>件事</b>