0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

对应用程序进行风险排名时要考虑的3件事

星星科技指导员 来源:synopsys 作者:synopsys 2023-05-29 10:42 次阅读

几乎每个与我交谈过的安全主管都希望拥有更多的安全资源。无论是进行威胁建模、手动代码审查的人,还是只是能够从每天收到的信息的暴风雪中清除误报的人,每个人似乎都需要额外的帮助。让我们首先看一下风险排名应用程序。

虽然更多的人当然可以提供帮助,但我们大多数人都在预算有限的组织中运营。该环境中的诀窍是充分利用有限的资源。这意味着将它们应用于最重要的应用程序和漏洞。

1.并非所有应用程序都值得您关注

我之前写过关于风险排名应用程序的文章。我讨论了为什么不是每个应用程序都值得相同的审查,以及如何应用不同的安全活动。这是一个快捷方式;请您的每个企业主说出他们成功所依赖的前三五个应用程序。该列表可能更短或更长,具体取决于组织的规模。

有时这相当简单。如果应用程序在国防部统一能力批准产品列表 (UC-APL) 上,则维护其安全性至关重要,因为未修补的漏洞可能会导致失去认证。同样,管理受法规遵从性约束的信息的应用程序(如PCI或HIPAA)可能被视为对业务目标至关重要。

另一方面,可能存在不管理关键信息的内部应用程序,从业务角度来看,安全性并不重要。要记住的主要规则是,并非所有应用程序都需要相同级别的安全审查。

2. 将这些应用程序映射到业务目标

这里的要点是,安全本身并不是目的。它应始终支持业务目标。本练习旨在确保按优先级排列的应用程序满足此要求。重点关注应用程序如何影响收入、客户信息、管理法规标准、公司 IP、商业信誉或任何其他战略目标。

注意:从应用程序安全的角度来看,其中一些应用程序可能超出您的控制范围。例如,您的销售线索可能侧重于 Salesforce.com。在这种情况下,您可能没有直接能力提高应用程序的安全性,但您可以放入其他控件(例如 2 因素身份验证)来缓解某些风险。

3. 定义最坏情况

正如所有应用程序的重要性并不相同一样,所有潜在的攻击也同样糟糕。您需要有关这些应用程序的更多信息来确定操作的优先级。

我们有时会谈论威胁建模。在最基本的层面上,威胁建模是一种“像黑客一样思考”的练习,以弄清楚攻击者想要完成什么(所需的“技术影响”)以及如何实现(“攻击向量”)。

攻击的“技术影响”是风险排名的关键组成部分。可能的技术影响包括为攻击者提供读取或修改数据、执行拒绝服务攻击、执行未经授权的代码以及获得未经授权的权限的能力。您的目标是找出每个关键应用程序的“最坏情况”,以便以后可以确定单个漏洞的优先级。

例如,如果您的业务涉及社交媒体应用程序,则保持正常运行时间或应用程序的可用性可能至关重要。拒绝服务攻击通过限制广告曝光和使无法发布个人资料更新的用户感到沮丧来影响收入。在这种情况下,对可用性降低具有高技术影响的漏洞优先于其他漏洞。相反,如果您有网上银行应用程序,则可以淡化漏洞,从而降低可用性的技术影响。应用程序不可用比允许可能允许黑客读取或修改数据的攻击要好得多。

下一步 – 我们如何确定漏洞的优先级?

我们可能永远无法拥有我们想要的所有安全资源。同时,确定哪些应用程序对您的业务目标最关键,有助于集中安全人员和修正活动。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IP
    IP
    +关注

    关注

    5

    文章

    1707

    浏览量

    149541
  • 应用程序
    +关注

    关注

    37

    文章

    3268

    浏览量

    57699
  • 优先级
    +关注

    关注

    0

    文章

    21

    浏览量

    8762
收藏 人收藏

    评论

    相关推荐

    [原创]每天做好一件事

    每天做好一件事有一位画家,举办过十几次个人画展。开始无论参观者多少,脸上总是挂着微笑。有一次,我问他:"你为什么每天都这么开心呢?"他给我讲一件事情:小时后,我兴趣非常广泛,也很
    发表于 05-31 11:55

    什么叫做“每天6件事”,如何落实“每天6件事

    工作坚持圆满完成的态度。如此进行三星期之后,你会发现比以前没头没绪的做法,多出许多时间。也许一天你只划掉二件事,甚至一件事而已,但你已把当天最重要的
    发表于 04-21 13:40

    小米神话被华为OV联手打败,只因为雷军常做这三件事

    曾经的小米,多么传奇的神话?结果却被华为OV联手打败。越来越多的米粉转成了米黑,只因为雷军做了三件事。第一件事是饥饿营销,第二件事是售后不给力,第三件事是经常吹牛。
    发表于 02-06 08:46 1578次阅读

    风电机组各零部进行风险评估的一个示例

    如何有效实施零部质量管控?基于风险的思维,首先应进行一个质量风险评估:通过识别风险因素、量化风险
    的头像 发表于 07-17 17:38 6790次阅读
    风电机组各零部<b class='flag-5'>件</b><b class='flag-5'>进行风险</b>评估的一个示例

    如何使用抽样方法对应用程序进行概要分析

    在本课程中,您将学习如何使用抽样方法对应用程序进行概要分析并找出瓶颈,同时降低开销。 作为额外的好处,英特尔System Studio分析工具还有助于动态查找内存和
    的头像 发表于 11-01 06:31 2378次阅读

    量产印刷电路板前必须考虑

    量产印刷电路板前必须考虑 又是新的一年,你是否又有新的设计原型交付PCBA组装呢?或许你今年更是下定决心,要将某块硬件设计投入量产,不过,第一次
    发表于 03-02 14:38 432次阅读
    八<b class='flag-5'>件</b>量产印刷电路板前必须<b class='flag-5'>考虑</b>的<b class='flag-5'>事</b>

    物联网安全必须做哪三件事

    要使物联网(IoT)实施成功,网络和安全专业人员需要创建包含这三件事的物联网安全路线图。
    发表于 09-12 16:18 3669次阅读

    程序员之前这三件事必须考虑

    ,看到文章里头那些“高薪”、“非凡成就”、“热门职缺”的字眼,是不是都想转行呢?今天就整理一些建议给大家,看看转行做程序员之前必须考虑的三件事
    的头像 发表于 12-15 11:39 2693次阅读

    设计新的PCB之前考虑的8件事

    在过去的几年中,我们看到 PCB 设计上反复出现了很多很容易避免的问题。因此,在开始新的 PCB 设计之前,需要考虑以下 8 件事。 1. 在开始新的 PCB 设计之前,请考虑以下事项。 根据产品
    的头像 发表于 09-25 20:07 1903次阅读

    关于MIMO技术您应该知道的10件事

    关于MIMO技术您应该知道的10件事
    发表于 06-16 09:32 17次下载

    为ADAS构建时需要考虑的6件事说明

    为ADAS构建时需要考虑的6件事说明。
    发表于 09-22 17:06 1次下载

    关于隔离器件,你需要知道的三件事

    关于隔离器件,你需要知道的三件事
    发表于 10-28 12:00 0次下载
    关于隔离器件,你需要知道的三<b class='flag-5'>件事</b>

    升级至4K超高清12G-SDI接口时需要考虑的三件事

    升级至4K超高清12G-SDI接口时需要考虑的三件事
    发表于 11-02 08:16 1次下载
    升级至4K超高清12G-SDI接口时需要<b class='flag-5'>考虑</b>的三<b class='flag-5'>件事</b>

    Mapping温度分布验证选择数据记录仪时需要考虑的13件事

    虹科总结Mapping温度分布验证选择数据记录仪时需要考虑的13件事。虹科将单独为您设计温度分布验证布局,准备数据记录仪并提供专业验证软件。
    的头像 发表于 08-04 11:03 543次阅读
    Mapping温度分布验证选择数据记录仪时需要<b class='flag-5'>考虑</b>的13<b class='flag-5'>件事</b>

    光纤通道SAN Fabric的5件事

    电子发烧友网站提供《光纤通道SAN Fabric的5件事.pdf》资料免费下载
    发表于 08-28 11:16 0次下载
    光纤通道SAN Fabric的5<b class='flag-5'>件事</b>