信息安全漏洞闭环管理探讨_第1页
信息安全漏洞闭环管理探讨_第2页
信息安全漏洞闭环管理探讨_第3页
信息安全漏洞闭环管理探讨_第4页
信息安全漏洞闭环管理探讨_第5页
已阅读5页,还剩1页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第第页信息安全漏洞闭环管理探讨关键词:信息平安;漏洞;管理

1绪论

在计算机世界,漏洞通常是三个因素的交集:即系统的脆弱性或缺陷,攻击者可能访问的缺陷以及攻击者利用缺陷的力量[1]。在本文中我们主要关注的是IT软件或IT设备中内嵌操作系统应软件编写缺陷而可能被攻击者利用的平安漏洞。对于平安漏洞的熟悉和对其防护,企业和组织已不生疏,但是在详细实践中仍存在一些实际操作的问题。本文将针对国内外平安界针对平安漏洞管理提出的新思路进行讨论和分析,对其中存在问题进行阐述并提出相应可行的技术应对措施。

2漏洞管理目前存在的问题

国外权威机构、相关国家机构和平安人员对平安漏洞的管理很早就提出了相关的理念,流程和管理思路。例如ParkForeman将漏洞管理分为漏洞识别、周期性实践分类、修复和减轻平安漏洞[2]。ISO组织和美国NIST组织在ISO/IECFIDIS27005:2022[3]和NISTSP800-30[4]标准中亦提出类似的漏洞管理流程。但是目前在企业中针对平安漏洞的平安防护和平安管理多采纳购置平安厂家的漏洞扫描产品进行漏洞扫描,依据扫描结果进行手工加固的方式。在这种实践模式中,往往存在以下三个问题。

2.1漏洞处置反应缓慢

从漏洞的公布到补丁的发布往往存在一个时间窗口期,而这个窗口期对于企业和组织而言是一个潜在而致命的时间窗。在这个时间窗内,攻击者往往早于漏洞存在方讨论出切实可行的攻击技术并开发出详细攻击执行工具。此外由于地下社区的存在,攻击工具很快将得以普及并被各类攻击者用于发起对漏洞的攻击利用。在这种状况下,企业和组织在仅依靠单纯漏洞扫描产品的状况下,是束手无策的。

2.2漏洞管理流程没有量化

漏洞管理是一个平安管理流程,因此它不是应用、软件和服务,需要企业和组织结合自身实际状况来建立和维护。在此过程中,企业和组织通常只关注了漏洞扫描发觉和漏洞加固环节自身,而对流程中涵盖的执行的优先性、效率性、有效性和量化管控没有进行关注。

2.3漏洞修补的困难性

事实上,在实践中,企业和组织往往可以获得全面的漏洞扫描报告,但是这类报告并没有关心解决诸如:漏洞危害程度和业务危害程度关联性、漏洞修补优先性、漏洞修补对业务影响性的实际问题。因此管理者在漏洞修改环节中往往依实行两种方式:①仅依据扫描报告就进行加固,对业务平安可能带来连带附加影响。②对漏洞以可能影响业务平安运行的理由实行放任不管的方式。以上两种方式明显都不是最正确的漏洞加固实践方式。

3新的漏洞管理讨论

依据以上面临的问题和客户的实际需求,信息平安界已开展了一些主动的讨论。美国讨论机构Gartner在2022年提出了一个新的漏洞管理解决框架流程图,将漏洞管理分成3个管理阶段。其中阶段1定义打算和目标完成漏洞管理的范围、流程和方法做出具体的规定。阶段2漏洞评估完成扫描目标、范围、设备部署等评估模型以及漏洞评估流程的执行。阶段三漏洞修补则执行漏洞修补重扫和验证、漏洞的持续监控和漏洞管理度量。一些平安讨论人员和平安厂家提出在漏洞管理过程中引入平安威逼情报,通过威逼情报来驱动漏洞管理。以往,威逼情报仅停留在讨论机构,而最终用户在引入威逼情报后,将让用户以更好的平安大事提高看待风险的视觉,成为高效率和胜利的平安管理过程[6]。在此过程中,企业和组织用户和第三方建立平安威逼情报共享机制,将平安情报威逼通告纳入到自身的平安漏洞管理,并通过其在最短时间内获知漏洞披露〔如漏洞技术原理〕、漏洞利用〔如利用代码的消失〕和漏洞热度〔如漏洞关注度、可能/详细影响范围〕等情报。以上情报的获知将降低企业和机构对漏洞知晓的盲期,确认加固的优先性,削减患病漏洞攻击的可能性。此外,由于互联网社区的广泛存在,还有一些讨论机构提出将专业漏洞修补社区的情报信息将以整理和提炼,之后将其作为漏洞加固/修补的威逼情报对外供应[7]。关心企业和组织解决在实际修补时担忧加固方法的可操作性以及加固对业务正常运行风险影响的诸多问题。另外一些讨论方向认为完好的漏洞管理在技术环节的实现上除了传统的平安漏洞扫描评估工具/系统外,还应将威逼情报、资产管理、业务漏洞平安分析、漏洞运维管理、评估度量一并纳入,形成一整套的威逼漏洞管理平台。国外平安分析师OliverRochford和NeilMacDonald[8]提出具备以上齐备功能的威逼和漏洞管理平台〔ThreatVulnerabilityManagementPlat-form〕将传统“如何发觉漏洞”的漏洞平安管理模式变为“怎样解决漏洞”的模式并将在今后成为企业和组织平安中心的5大平安管控子平台之一。

4当前平安漏洞管理的缺乏和解决思路

从以上讨论分析可以看到,当前的新的平安了漏洞管理已较好的掩盖了漏洞管理的全部环节。但是在平安加固方面还是存在一点问题。从加固的实际状况来看,企业和组织目前更为关怀的`是加固是否会对业务正常运行造成影响,是否会因加固而带来业务平安的风险问题。因此作为新的的漏洞平安管理解决框架中应增加用户业务环境补丁加固验证的技术手段和力量,通过该技术手段/力量有效的解决前面用户关注对系统和对业务的风险影响。在补丁修复中理论上作为最正确的补丁加固验证方式自然是在与真实业务环境完全全都的测试/备份环境中进行。但实际状况中存在两个问题:①企业和组织方尤其是中小型机构受限于投资预算,完全不具备此类环境。②即便是大型机构也不太可能对全部业务系统都设立测试/备份系统。因此需要另辟蹊径。从目前来看,实行虚拟化技术是一种较为可行的解决思路。这里尝试给出以下的设计实现方式。在该方式中,利用虚拟化备份技术〔本地虚拟化化,或云虚拟化〕来实现对业务系统操作系统、业务软件、数据库的整机虚拟化备份。然后在虚拟化备份上进行补丁加固并验证其对业务运行的平安影响。整个验证流程可以分成以下六个步骤:步骤1:威逼漏洞管理平台向补丁加固验证系统下发验证任务;步骤2:补丁加固验证系统对业务系统进行镜像仿真,仿真后在镜像系统上进行补丁加固;步骤3:威逼漏洞管理平台向漏洞扫描系统下发补丁加固重验证任务;步骤4:漏洞扫描系统对补丁加固验证系统上的加固后镜像进行漏洞扫描并向威逼漏洞管理平台反馈扫描结果;步骤5:威逼漏洞管理平台依据验证结果向补丁加固验证系统发出删除镜像恢复初始指令。整体的流程如图2所示。以上方式在实际实现中还有若干问题需要考虑并解决。这些问题包括:

〔1〕由于企业和组织的业务环境不尽相同,涉及业务主机、操作系统、业务软件、数据库、中间件等软硬件。因此需要考虑补丁加固验证系统对业务系统进行镜像仿真的支持状况。此外假如业务系统浩大,则还需考虑仿真系统的仿真容量和运行性能;

〔2〕业务系统的正常运行不仅是业务软硬件还涉及业务数据流。因此仅仿真操作系统、业务软件和后台数据库等并进行加固并不能模拟业务运行的真实状况;

〔3〕一般状况下,对业务流的真实仿真较难实现,因此对于需要考虑业务平安并稳定运行的全面验证测试状况下,仍需要考虑如何引入表征真实应用访问的数据流进行测试。在引入业务流的在实际状况下,可能涉及到企业和组织内部的多个部门,并需要进行多部门的沟通和协调。

5结束语

信息平安漏洞是骇客攻击利用的主要对象之一,因此建设并实现漏洞平安管理是信息平安管理体系中重要的内

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论