观点:”被客户“安全评估背后的那些血与泪

们更加的安全,但这样做真的对吗?

我一直都不同意让我们的客户对我们进行第三方评估。我曾经也多次考虑过这个问题,但最终我还是坚持原来的想法。接下来,我会告诉大家原因。

客户不放心,总要对我们安全评估

我的团队用了20%的工作时间来进行了安全问卷调查,重新审查了商业合同中与安全相关的内容,及时响应客户所提交的漏洞信息,并在最短的时间内想办法解决这些安全和隐私问题……但是我们很郁闷地发现,很多客户(包括潜在的客户在内)都希望利用自身资源或第三方机构来对我们的应用产品和基础设施进行安全审查。可事实上,他们一般都只是直接运行Nessus、Qualys或Nmap来进行检查的…

尽管如此,但我仍然不同意他们这样做。此时客户心里肯定会想:你们有什么见不得人的?我凭什么相信你们?帮你们进行免费的安全评估还不好吗?或者是,如果不给我们进行安全评估的话,合作就不能进行下去了之类的…

Clipboard Image.png

当然了,我肯定有我的理由。首先,我们会定期对我们的应用服务和基础设施进行内部的安全审查,也会让第三方机构参与到外部安全审查的过程中,这是我们风险管控计划的其中一部分。与我们合作的第三方安全机构都是非常有信誉的公司,并且在进行安全审查的过程中会严格遵守保密协议(NDA)。我们会在凌晨等客户休息时间进行安全评估和检查,并且会在进行检查活动之前将相关内容告知其他部门,因为在进行安全审查的时候很可能会影响应用服务的性能或导致其他问题出现。

”被评估“背后的尴尬

通常情况下,我们在与其他公司进行合作洽谈的时候会给对方提供一份完整的安全报告,并在报告中详细介绍我们基础设施和应用服务的安全状况。除此之外,我们也会提供第三方权威安全机构所给出的评估报告。一般情况下,我们的客户都是非常满意的。

但尽管如此,我仍然不得不一次又一次地向客户作出解释。根据我之前的从业经历,一旦允许第三方机构进行临时性的外部安全审查,将会导致我们无法对一些不必要的安全事件进行正确地响应。你也知道,在进行安全审查的过程中,会出现很多未经授权的访问尝试和服务请求,而如果我们知道你要进行测试,我们就会将这些访问请求定性为“渗透测试”,但如果我们事先并不知情的话,我们只能将这些发起“非法”请求IP地址加入黑名单,并将事件情报提交给安全社区和执法部门。此时,想必难堪的估计就是我们的客户和那些第三方安全厂商了。

Clipboard Image.png

另一个问题就是,由于我们绝大多数的客户都是一些小型企业,他们手中的资源非常有限,因此他们更倾向于聘请最便宜的安全公司来进行第三方安全评估,而这些公司往往又缺乏经验。我们没有那么多时间去对这些第三方机构进行资格审查,尤其是那些海外公司,因为除了时间之外,资金的成本也是我们要考虑的问题。

在很多年以前,那时我还没学会如何说“不”,我曾允许过一名客户对我们的服务进行第三方安全审查,后来我才发现这家所谓的第三方机构其实已经将安全扫描工作外包给第四方了。最终的结果就是我们的服务遭受了一次突然的DoS攻击,而此次服务中断也给我们带来了不小的经济损失,因为客户根据服务条例起诉了我们。还有一次,有一名客户在我们的系统中发现了一些非常敏感的安全问题,并且还将这些漏洞公布在了网络上,这也给我们公司带来的不小的麻烦。

我也经常会对我们的客户说:

“我们的服务和应用需要处理你大量的敏感数据,例如财务信息、医疗保健数据、以及个人身份信息等等。我知道你和我们一样,都想尽力去保证这些数据的安全,但如果我允许你自己来进行安全测试的话,那么其他的客户同样有权这样做。这也就意味我们必须开放部分服务接口,你真的想让这样的事情发生吗?”

总结

也许你会认为你的情况与我们有所不同,而你可能也会允许客户对你的服务进行第三方安全审查。但如果你真的打算这样做的话,我希望你可以对你的客户和第三方机构进行严苛的资格审核,并对他们进行信用调查,然后做好准备工作并与他们签署相关的保密协议。除此之外,你也需要安排专门的技术人员来监控整个安全审查工作。如果你无法做到上述这些,那么你很明显就是在自找麻烦。

  • 参考来源:csoonline,FB小编Alpha_h4ck编译,转载请注明来自FreeBuf.COM

本文转自d1net(转载)

时间: 2024-10-11 23:21:05

观点:”被客户“安全评估背后的那些血与泪的相关文章

助乔布斯成功的两个秘密 一个90后创业者的血和泪

助乔布斯成功的两个秘密 一个90后创业者的血和泪 时间:2014-07-31 22:08 来源:互联网的一些事 作者:佚名 7月31日 一些事 晚报 | 汇总今日最热资讯 1.[苹果陷"窃密门"遭集体诉讼!一些国家的政要已不再使用iPhone]十年前,在互联网萌芽的年代,人们常说,"你甚至无法确定坐在 对方电脑面前是不是一条狗".那时候,人们在互联网上是隐形的... 2.[互联网思维不是产品连上互联网]不知从何时起,我们来到了言必称"互联网思维"

格科微赵立新:中芯国际最大客户的背后坚持

今年5月才搬到新的办公地张江集电港,但格科微电子董事长赵立新很快又为办公空间发愁了,原本的规划可以满足3年需要,几个月内就已经满员 格科微创始人赵立新 今年5月才搬到新的办公地张江集电港,但格科微电子董事长赵立新很快又为办公空间发愁了,原本的规划可以满足3年需要,几个月内就已经满员.因为格科微的产品供应一直在满负荷运转:9月份还剩下最后4天时,还有400万颗芯片的月供应缺口,此前已出货2,000万颗.需求猛增让赵立新有些意外,生产线上的一些女员工甚至因为压力在工作中突然放声哭泣.她们还不清楚订单

天使“血与泪”背后5问:谁是我的下家 圈子门槛

2012年恰逢TMT寒冬,很多人对于天使投资有了更多的疑虑而非激情,尤其是对于天使投资机构化,很多人提出这样的疑问:天使投资能使财富增值么?天使投资是盲目投资么?我想给出我的解读.财富能增值吗?去年接触相当多数量的私营企业家或个体老板,苦于没有投资渠道,听说天使很火,动辄在几年内赚十几倍,几十倍以上的,就问:把钱拿去做天使,能确保多少收益率和回报啊.这事真难说,我觉得做天使的,大部分有理想主义情结,而有理想主义的人或许能创造奇迹,可是创造奇迹的概率我是回答不出来的,可能全在于运气.所以用基金的方

《兄弟》四大卫视热播血与泪洗礼出真男人品质

<兄弟>叶静.唐于鸿演绎生死绝恋 黄海波.甘婷婷的江湖爱情不被看好 黄海波<兄弟>演绎"江湖哲学" 新浪娱乐讯 由海润出品的电视剧<兄弟>是一部以兄弟情义为骨架.以民族气节为血肉的电视剧,书写了一部荡气回肠的男人英雄史诗.其中除了血脉喷张的抗日壮举之外,也不乏百转千回的儿女情长英雄气短. 兄弟,总是一个能让男女观众都为之动容的一个词语.在古典小说,<三国演义>.<水浒>,电影<喋血双雄>.<英雄本色>中

使用开源项目的正确姿势,都是血和泪的总结!

软件开发领域有一个流行的原则:DRY,Don't repeat yourself,我们翻译过来更形象通俗:不要重复造轮子.开源项目主要目的是共享,其实就是为了让大家不要重复造轮子,尤其是在互联网这样一个快速发展的领域,速度就是生命,引入开源项目,可以节省大量的人力和时间,大大加快业务的发展速度,何乐而不为呢?   然而现实往往没有那么美好,开源项目虽然节省了大量的人力和时间,但带来的问题也不少,相信绝大部分同学都踩过开源软件的坑,小的影响可能是宕机半小时,大的问题可能是丢失几十万数据,甚至灾难性

范文站站长血与泪独白:做什么站也别做范文站

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 只要我们以相同的姿势阅读,我们就能彼此安慰--题记 首先说明,我就是做范文站的,中国范文写作网就是我在07年创办的,一直运营至今,写下这个标题,或许有不少人会说我别有用心,会说我是为了打击其它站长的信心,希望减少竞争对手,从而达到一家独大的目的.无论你说什么,我都不在乎,我之所以要写此文,就是把一些鲜为人知的内幕写出来,把中国范文写作网的生存

在商言商浅谈网站建设中的客户维护

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 "在商言商"是中国流传了千年的商业"规则"与"道德",意指在做生意的过程中就要按照生意的规则和套路出牌,换句话说,"一切都以赚钱为最高原则,"所以生意人为了做成生意把钱赚到手可以不顾一些生活中的常用规则来实现这一目的.然而,在商言商给生意带来高效与纯粹的同时,却不

四大行电子银行客户破10亿 背后金融诈骗频发

中介交易 SEO诊断 淘宝客 云主机 技术大厅 本报见习记者 毛宇舟 据本报记者根据上市银行中报进行的不完全统计,四大国有银行截至今年中期的电子银行客户数量已经突破10亿户大关.其中,仅工行一家的电子银行客户就达3.15亿户. 然而,在可喜的增长和如此庞大的客户群背后,金融诈骗亦呈现爆发态势. 据有关部门披露的数据,从今年5月份至今,仅某大型银行北京分行就接到金融诈骗案件投诉200余起,涉案金额为75万余元.而银行业协会数据此前公布的数据显示,2013年银行业信用卡欺诈损失金额为13059,8万

从银行网点拒绝普通客户 看互联网银行的“微众市场&quot;

不管现在互联网金融有多火,但很多人依然将银行当成最有保障的金融机构.虽然银行一直处于强势位置,对大众切身相关的利益并不是十分看在眼里,但缺少了银行,金融市场几乎无法进行下去,甚至整个社会的正常运行都会被冲击.但随着时间的推移,太"重"的银行愈发不适应当下的快节奏社会,并且被互联网带来的种种新变化冲击地摇摇欲坠. 为此,银行不断推出种种措施以对抗是时代的变化.据报道,近日就有国有银行的部分网点拒绝对普通客户办理业务,只接待定期三个月以上.存款达30万的客户.拒绝普通客户的背后,究竟有着怎