0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

BAS工具如何对网络安全合规性提供帮助呢

工程师邓生 来源:哲想软件 作者:哲想软件 2022-09-05 15:31 次阅读

SafeBreachCISO Avi Avivi 分享了他对为什么仅靠满足网络安全合规性是不够的以及BAS工具如何提供帮助的观点。

RMS泰坦尼克号的沉没导致1,500多人丧生——这是完全可以预防的。机组人员已被警告有冰山,但仍以全速行驶,这是标准做法。他们只为大约一半的乘客提供足够的救生艇,但他们遵守海事法。事实上,他们已经超过了四艘船的最低要求。

向前迈进了一个世纪——从海上悲剧到网络安全灾难——SolarWinds2020 年的漏洞也是一个可以预防的想象失败。许多组织今天仍在恢复,即使它们当时完全符合联邦风险和授权管理计划(FedRAMP)并错误地认为它们是安全的。事实上,许多人认为可以使他们更安全的安全补丁是特洛伊木马,在实施时,它引入了一个后门,危害了数千个网络。

现在,合规性本身并不是问题。这是一个很好的开始,表明一家公司正在达到安全成熟度的门槛,但这还不够。框架对于帮助确保考虑安全计划的所有方面也很重要。但同样,它们只是一个开始,不会提供企业需要了解哪些安全控制和程序最适合其独特案例的规范性指导。

专注于圣灵与书信

组织必须努力遵守合规框架的精神,而不是其文字。例如,在某个时候,它成为了运行年度渗透测试的要求,但没有提供太多关于你应该如何进行的规范。因此,只要一个组织以他们选择的方式每年运行一次渗透测试,他们在技术上就是合规的。但它们真的符合该框架的精神吗?

如果您只遵循合规要求,盲点将不可避免地形成。框架最终会将您的注意力限制在您仅保护适用于合规性的环境子集的程度。因此,您可能完全合规——并有安全的错觉——但容易受到合规未涵盖的区域的任何攻击。

将合规设置为您的BAS线

安全控制验证是许多组织合规性要求的关键组成部分。但是对于测试控制的最佳方式存在不同的意见,包括应该何时进行、多久进行一次以及哪些工具最有效地支持该过程。为确保您的安全计划尽可能成熟,请将合规框架作为您的基准,并以此为基础。

法规是足以涵盖各种企业的通用指南,但每个企业都有自己的挑战。因此,时间点渗透测试或红队等合规监管活动可能还不够。这就是SafeBreach平台等违规和攻击模拟(BAS) 工具提供的自动化、持续安全验证发挥作用的地方。SafeBreach使用户能够跨各种控制执行有针对性的攻击场景,以优化其特定的配置集,查明其堆栈中的低效率,并为其业务的未来创建更强大的安全基础。

查看下面我最近的网络研讨会的记录,以了解更多关于合规性限制的信息,并在我提出将BAS集成为支持安全产品组合中合规性的实用方法的案例时听取我的意见。希望我们能够共同努力,超越合规性,更好地避免威胁(提防冰山)并弥补差距(增加更多的救生艇)。



审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • BAS
    BAS
    +关注

    关注

    0

    文章

    16

    浏览量

    13038
  • 网络安全技术

    关注

    0

    文章

    6

    浏览量

    8276

原文标题:SafeBreach:网络安全合规性一种尺寸并不适合所有人

文章出处:【微信号:哲想软件,微信公众号:哲想软件】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    常见的网络硬件设备有哪些?国产网络安全主板提供稳定的硬件支持

    随着网络技术的不断进步,网络安全问题日益严重,企业和个人对网络安全的重视程度不断加深,对于网络安全硬件设备的要求也越来越高,网络硬件设备不仅
    的头像 发表于 10-21 10:23 176次阅读

    在跨境电商中,如何确保网络节点的安全性和合

    的协议如HTTPS来保护数据免受中间人攻击,并确保所有数据传输都通过安全网络节点进行。 2、:了解并遵守目标市场的法律法规是确保
    的头像 发表于 09-25 13:45 285次阅读

    精密ADC系统EMC测试应用说明

    电子发烧友网站提供《精密ADC系统EMC测试应用说明.pdf》资料免费下载
    发表于 09-12 09:18 0次下载
    精密ADC系统EMC<b class='flag-5'>合</b><b class='flag-5'>规</b><b class='flag-5'>性</b>测试应用说明

    DP83822 Profinet电缆断裂测试

    电子发烧友网站提供《DP83822 Profinet电缆断裂测试.pdf》资料免费下载
    发表于 09-03 10:27 0次下载
    DP83822 Profinet<b class='flag-5'>合</b><b class='flag-5'>规</b><b class='flag-5'>性</b>电缆断裂测试

    LMK6H PCI Express报告

    电子发烧友网站提供《LMK6H PCI Express报告.pdf》资料免费下载
    发表于 08-29 09:44 0次下载
    LMK6H PCI Express<b class='flag-5'>合</b><b class='flag-5'>规</b><b class='flag-5'>性</b>报告

    LMKDB1xxx PCI Express报告

    电子发烧友网站提供《LMKDB1xxx PCI Express报告.pdf》资料免费下载
    发表于 08-29 09:44 0次下载
    LMKDB1xxx PCI Express<b class='flag-5'>合</b><b class='flag-5'>规</b><b class='flag-5'>性</b>报告

    网络安全技术商CrowdStrike与英伟达合作

    网络安全技术商CrowdStrike与英伟达合作共同研发更先进的网络防御解决方案;提升CrowdStrike Falcon平台的威胁检测速度和准确。将通过人工智能原生平台CrowdStrike
    的头像 发表于 08-28 16:30 1234次阅读

    虹软科技获ISO/SAE 21434 网络安全管理体系认证

    表明虹软具备了提供符合网络安全要求车载产品的能力及车辆网络安全领域的管理能力,能够在全球市场环境下赋能车企智能驾驶量产项目安全
    的头像 发表于 08-23 18:33 1112次阅读

    网络安全提供了有力的支持与保障

    网络安全
    jf_62215197
    发布于 :2024年08月01日 07:57:25

    Splashtop 的屏幕录制功能如何提高 IT

    在当今的数字时代,随着远程办公的普及以及监管要求和网络安全威胁的加剧,IT副总裁、首席信息官(CIO)等IT管理人员面临着一系列独特挑战。各组织在远程支持运营中要全力维护、提高
    的头像 发表于 06-28 17:14 240次阅读
    Splashtop 的屏幕录制功能如何提高 IT <b class='flag-5'>合</b><b class='flag-5'>规</b><b class='flag-5'>性</b>

    经纬恒润亮相AutoSec中国汽车网络安全及数据安全峰会

    近日,由谈思实验室、谈思汽车、上海市车联网协会联合举办的AutoSec8周年年会暨中国汽车网络安全及数据安全峰会在上海举办。本次大会主要聚焦数据
    的头像 发表于 05-10 08:00 337次阅读
    经纬恒润亮相AutoSec中国汽车<b class='flag-5'>网络安全</b>及数据<b class='flag-5'>安全</b><b class='flag-5'>合</b><b class='flag-5'>规</b>峰会

    银基科技出席「铸盾车联」2024年车联网网络和数据安全专项行动论坛

    为进一步落实「铸盾车联」专项行动的具体任务,在上海市通信管理局指导下,上海市车联网协会于主办了「铸盾车联」2024年车联网网络和数据安全专项行动论坛,本次论坛旨在就专项行动重点任务
    的头像 发表于 04-17 09:57 738次阅读
    银基科技出席「铸盾车联」2024年车联网<b class='flag-5'>网络</b>和数据<b class='flag-5'>安全</b>专项行动<b class='flag-5'>合</b><b class='flag-5'>规</b>论坛

    移远通信声明: 关于移远产品用途及安全的澄清

    移远通信声明: 关于移远产品用途及安全的澄清
    的头像 发表于 01-06 08:28 373次阅读
    移远通信声明: 关于移远产品用途及<b class='flag-5'>安全</b><b class='flag-5'>合</b><b class='flag-5'>规</b><b class='flag-5'>性</b>的澄清

    网络安全测试工具有哪些类型

    网络安全测试工具是指用于评估和检测系统、网络和应用程序的安全性的一类软件工具。这些工具可以
    的头像 发表于 12-25 15:00 1201次阅读

    企业开创未来:企业如何构建安全高效的数据体系?

    治理以及数据安全建设,保障自身的业务和资产安全。 “”是企业数据治理以及数据安全建设的基础要求。近年来,我国相继出台了《个人信息保护法》
    的头像 发表于 12-04 15:55 1243次阅读
    企业<b class='flag-5'>合</b><b class='flag-5'>规</b>丨<b class='flag-5'>合</b><b class='flag-5'>规</b>开创未来:企业如何构建<b class='flag-5'>安全</b>高效的数据<b class='flag-5'>合</b><b class='flag-5'>规</b>体系?