内容简介:如今,不可否认的是网络犯罪已逐渐进入人们的生活,为人们所重视。无论何时,随意浏览新闻都能看到新漏洞的发现,或者是敏感信息的泄露、窃取等。因此,任何企业董事会都应该尽早加强网络安全防御。然而,即使现在网络威胁来势汹涌,但是网络安全防御仍然不够。通常而言,当最佳安全实践有可能干扰业务效率或整体生产力时,业务优先级往往是高于安全优先级的。对于许多CSO和CISO来说,资金不足是另一个值得普遍关注的问题,董事会根本没有准备好,没有为他们提供真正需要的预算和资源,来确保他们的业务安全。
如今,不可否认的是网络犯罪已逐渐进入人们的生活,为人们所重视。无论何时,随意浏览新闻都能看到新漏洞的发现,或者是敏感信息的泄露、窃取等。因此,任何企业董事会都应该尽早加强网络安全防御。
然而,即使现在网络威胁来势汹涌,但是网络安全防御仍然不够。通常而言,当最佳安全实践有可能干扰业务效率或整体生产力时,业务优先级往往是高于安全优先级的。对于许多CSO和CISO来说,资金不足是另一个值得普遍关注的问题,董事会根本没有准备好,没有为他们提供真正需要的预算和资源,来确保他们的业务安全。
企业需要有长远考虑
在短期内,减少安全资金以促进业务的其他领域发展似乎是个好主意,但这是一个很大的风险,一旦高管人员也受到攻击,后果更加不堪设想。例如,尽管在年度预算周期内,额外拨出50万英镑作为新的安全资源投入似乎并不可行,但与数据泄露后面临的数百万英镑的罚款、法律费用和缓解费用相比,这显得相形见绌。
英国航空公司(British Airways)在其网站上称遭到“复杂的恶意犯罪袭击”之后,就被信息专员办公室(ICO)罚款1.83亿英镑,因为在此期间,约有50万名客户的详细信息泄露。
这样的例子强调了通过实施网络安全实践来确保长期安全性和合规性的重要性,这些实践首先能做的就是防止此类数据泄露。另一种更为主动的方法就是将网络安全实践整合到更广泛的业务策略中去,这可以大大减少数据丢失,并使安全团队能够更迅速、更准确地应对任何真实存在的威胁。
随着越来越多的组织依靠软件应用程序来发展业务,所以保护这些应用程序变得十分必要。因此,采用一种系统的、基于风险的方法在软件开发生命周期(SDLC)的早期评估和解决网络安全漏洞,而不是出现漏洞后才这样做。
业务和安全目标必须保持一致
安全方法与整个组织的方法结合才是最有效的。但是很多时候,一旦将安全性纳入SDLC会对开发时间或者发布窗口有不利影响时,便会被重新考虑。
当补救漏洞所需的时间威胁到重要应用程序的发布时,安全团队就会承受压力。如果不能通过令人信服的业务案例来推迟发布,并解决安全问题,那么风声将不胫而走。
风险在有效安全决策中的作用
在上述情况下,安全团队需要能够迅速让高层决策者认识到所涉及的风险以及无法修复漏洞的潜在后果。这既需要对应用程序的预期业务目标有扎实的理解,又需要有以决策者能够理解的方式来构成论点的能力,而不是给他们一堆的安全术语。最好的方法之一是基于风险的方法,该方法有两个主要阶段。
第一阶段包括全面评估当前正在开发的所有Web应用程序,并建立严格的监视流程以快速识别漏洞。在此阶段进行彻底检查至关重要,因为如果只是遗漏了一个应用程序,或者一个系统没有安全保护,那么它将为网络罪犯创造一个新的潜在风险。
完成第一阶段后,便可以开始第二阶段,将业务影响纳入战略规划过程。通过正确定义特定漏洞可能造成的潜在损失,并帮助高级管理人员以通俗易懂的方式理解这些损失。不仅可以帮助满足对有效安全性的需求,还可以根据整个组织的风险级别对活动进行更精细的调整。
采用基于SaaS的方法进行应用程序扫描
在整个SDLC中采用基于SaaS的方法进行应用程序扫描,安全团队可以持续评估生产过程中的风险,而不仅仅是几个关键点。因此,当与业务活动优先级合理结合时,可以评估更为准确的风险状况,公司各层级也可以接受。
关于有效的安全性,对于安全团队来说,让整个组织企业理解是很重要的。采用基于风险的方法可以做到这一点,通常将复杂的漏洞和分析转换成对所有人,特别是对高级管理人员有意义的术语,有助于他们理解。然后进行适当的讨论,采取合理的、正确的决策,从而使整个公司受益,并使公司免受众多网络威胁的侵害。
*参考来源: Helpnetsecurity ,Sandra1432编译,转载请注明来自FreeBuf.COM
以上所述就是小编给大家介绍的《基于风险的应用程序安全方法可增强安全防御》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!
猜你喜欢:本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们。
网站入侵与脚本攻防修炼
逍遥 / 2008-9 / 59.00元
《网站入侵与脚本攻防修炼》从“攻”、“防”两个角度,通过现实中的入侵实例,并结合原理性的分析,图文并茂地展现网站入侵与防御的全过程。全书共分8章,系统地介绍网站入侵的全部过程,以及相应的防御措施和方法。其中包括网站入侵的常见手法、流行网站脚本入侵手法揭密与防范、远程攻击入侵网站与防范、网站源代码安全分析与测试等。《网站入侵与脚本攻防修炼》尤其对网站脚本漏洞原理进行细致的分析,帮助网站管理员、安全人......一起来看看 《网站入侵与脚本攻防修炼》 这本书的介绍吧!