【CS论坛】安全风险评估的3种错误方式

本文讲的是【CS论坛】安全风险评估的3种错误方式,即使计算机安全防御专家也难以区分真正的威胁和假警报。这里列出应该避免的3种关键却又普遍的错误。

计算机安全人员在防御这件事上是出了名的不成功。原因很多,不仅仅是因为他们要承担所有的责任却又没有足够的权限。

用户总是义无反顾地无视他们收到的好建议,甚至努力绕过安全控制。但是,在当今这混乱的计算机安全状况下,责备他人的行为总是再容易不过。

考察一下修复程序,修补崩溃系统的第一步就是要承担你自己的责任。在我看来,计算机安全最大的问题之一就是防御者不能正确地评估风险。他们将太多较低的风险列为了高风险,而太多的高风险又被认为是不需要关注的。

有3个原因可以解释为什么计算机安全防御者总是做出错误的判定。总的来说,这几点解释了为什么大多数公司把大部分IT预算花在了根本不能使他们免于受到侵害的项目上。

  1. 混淆了媒体炒作和真正的风险

当企业被媒体对最新漏洞铺天盖地的报道所淹没,谁能责备我们对之投以关注?这就是事实真相。今天的威胁总是伴随着媒体热炒,甚至还有它们自己的标识。要无视它们真心太难——不过大多数时候我们真的应该无视之。

举个绝佳的例子:任何网络攻击都需要黑客预先进行多种多样、单独的、成功的攻击铺垫。复杂性不只是防御者的敌人。通常,媒体报道中根本不会提到这些必要的先决条件——或者只是一带而过,就好像这些复杂的攻击准备非常容易实现。

比如说,你可能听说过这样的一次网络攻击:攻击者必须首先用中间人攻击进行掩护才能够开始实施下一波攻击。几年之前,很多黑客工具让中间人攻击相当容易达成。只需要连上网络,点击一个按钮,嗖的一下你就成了网络之主——通常是用ARP投毒实现的。

但是,在今天,公司网络系统通常会采用网络设备抵御ARP投毒攻击,中间人攻击已经很难在这些系统中成功实施了。即使攻击者侥幸成功,他们也常常会造成太多计划外的破坏而导致公司网络维护团队最终重启网络以解决问题,显然,中间人重路由挺不过网络重启这种终极大招。

  1. 没聚焦到问题根源

攻击发生后,防御者的重点常常放在了攻击者侵入之后做了什么,而不是他们最开始是怎么突破防御的。确实,我们需要评估损失并确保攻击者被驱离。但我们也应该至少将同样的精力,投放在判定黑客是怎样获取到访问权的,并保证此类漏洞不会被再次利用。

哈希传递攻击是个不错的例子。这种攻击中,攻击者必须首先获取有根用户、本地管理员用户或者域管理员用户安全上下文的系统访问权。一旦他们获取到此类提升的安全权限,他们几乎能在系统中畅通无阻为所欲为。世界尽在他们掌握。我们也许可以完全阻止哈希传递攻击,但我们丝毫阻止不了攻击者。他们能做任何他们想做的事。防得了一次防不住第二次,他们会改变方式卷土重来。

在坏人拿到你的管理员帐户后担心哈希传递攻击就像是担心偷你车的小偷会不会善待你的刹车似的。

  1. 没向管理层汇报真正的风险

经常听到人们抱怨说高级管理层没有真正支持IT安全团队或者给他们履职尽责所需的工具和资源。大多数情况下,这不过是逃避责任的借口。IT安全团队没有与管理层共享正确的信息倒是更为典型的症状。

我还从未见过哪个高管在明确知悉各种风险及各风险优先级的情况下不给安全部门大开绿灯的。然而不幸的是,大多数IT安全部门总是将一堆“No.1”风险摆在管理层面前,向管理层索要一堆各不相同的“高优先级”项目的资金支持。然后,IT安全团队坐一边百思不得其解,“为什么我们真正的No.1威胁没能有效解决呢?”

这么说吧,如果没打补丁的软件是你的首要问题(多数公司里,最高级别的威胁与少量没打补丁的程序有关),如果你毫不含糊地向你的高级管理层解释清楚了这一点,管理层将会给你专注于打补丁的权限和工具的。

计算机安全防御从来都不是件容易的事。我们面对的是一大堆棘手的问题和风险。但如果我们不能正确评估威胁,不能向高级管理层传达必要的有用的信息,安全防御就是句空话。

时间: 2024-10-26 05:38:55

【CS论坛】安全风险评估的3种错误方式的相关文章

安全风险评估的3种错误方式

即使计算机安全防御专家也难以区分真正的威胁和假警报.这里列出应该避免的3种关键却又普遍的错误. 计算机安全人员在防御这件事上是出了名的不成功.原因很多,不仅仅是因为他们要承担所有的责任却又没有足够的权限. 用户总是义无反顾地无视他们收到的好建议,甚至努力绕过安全控制.但是,在当今这混乱的计算机安全状况下,责备他人的行为总是再容易不过. 考察一下修复程序,修补崩溃系统的第一步就是要承担你自己的责任.在我看来,计算机安全最大的问题之一就是防御者不能正确地评估风险.他们将太多较低的风险列为了高风险,而

【CS论坛】你们企业的信息安全投入投对地方了吗?

本文讲的是 [CS论坛]你们企业的信息安全投入投对地方了吗?,信息安全由业务需求驱动,而不是技术.它不是一件一劳永逸的事情,每家公司都有自己独特的与安全相关的业务需求,业务永远是第一位的.但许多企业却常常从技术的角度去评估安全,他们会这样问:我们需要入口过滤吗?我们需要入侵检测吗? 这些问题本身没有错误,但技术并不是考虑安全的切入点.对安全防护来说,企业最首要的是评估业务系统在发生安全事件后可能造成的后果.有的业务系统,其敏感信息泄露后,带来的损失是灾害性的.如零售巨头塔吉特用户的信用卡信息泄露

【CS论坛】风险管理中的新维度:eVRM

本文讲的是 [CS论坛]风险管理中的新维度:eVRM,网络罪犯正在把目光转向第三方供应商,以获得后门访问数据.因此,作为安全从业人员则需要重新考虑风险管理的内容了. 虽然基于对供应商的风险管理问卷调查是一个普遍的有效方法,但并不足以应对新出现的与第三方有关的风险威胁.管理规则的变化和演变中的威胁环境无不催生着一种新型的风险管理手段:泛企业供应商风险管理(eVRM: enterprise-wide Vendor Risk Management) 塔吉特和家得宝的数据泄露事件已经证明,由第三方供应商

【CS论坛】合规不利于安全?

本文讲的是[CS论坛]合规不利于安全?,一直以来,许多企业和安全顾问比较认可的一个安全解决方案就是合规,符合标准规定至少在某种程度上就意味着安全. 但有人认为,应该把两者看做并列关系,而不是因果关系.或说两者是互相影响的关系,安全可以有助于合规,合规可以是安全的副产品,但安全并不能自动成为合规的副产品.因为有时完全在合规的情况下,也可以是不安全的. 合规是为了让企业达到一个既定的标准,表面上给了客户或股东一个满足整套安全标准的样子,其实是把每个人都拖到了一个最小的安全级别.不信就看看最近发生的

【CS论坛】完整性--数据安全的核心

本文讲的是 [CS论坛]完整性--数据安全的核心,近年来的频繁曝出的数据泄露事件令人不得不思考,机构是否把安全投入投到了正确的地方. 最近的一份数据泄露报告显示,95%的数据泄露事件其动机均为获取物质利益或商业间谍行为.于是一个疑问就此产生,我们为什么要把很多的资源和精力投入到保护网络边界,而不是防止数据泄露或篡改方面呢?信息安全是否需要一种新的方法来关注数据本身的安全问题? 企业花费大量的资金用于保持企业的安全边界,以防范网络攻击和内部威胁.Gartner的报告显示,全球在信息安全方面的投入2

制定营销计划常犯的10种错误

错误     市场营销计划几乎是所有赢利性组织的核心计划之一,正确的市场营销计划往往为公司的成功作出了最基本的贡献.市场营销计划是用来回答公司经营的三个基本问题的核心文件,这三个问题是:我们现在在哪里(对现状进行分析).我们想到哪里去(形成公司的战略方向和目标).我们怎样到那里(选择战略和营销组合).     经过调查发现,90%以上的公司营销高级主管参与了营销计划的制定过程,平均每年有45天左右的时间来从事这项工作.营销计划的基本框架和产生的过程对营销计划的正确与否起着关键的作用.一般来说,制

PS中最容易犯的9种错误

  每次更新升级Photoshop,都会发现新版PS会提供不少图像处理的新功能.这些新功能可帮助你快捷地完成工作,大大提高工作效率.不过,一旦人们养成了固定的习惯,要更改是很难的.这里,本次PS翻译教程就分享一下国外PS大神的经验,看看PS修图过程中最容易犯的9种错误是什么,以及如何避免这些错误的发生.本PS教程非常适合PS小白们学习. 一.将某些操作布局在独立图层 当用Photoshop进行图像处理,特别是人像处理时,应将局部色彩调整.消除斑点.美白牙齿等操作分布在独立图层,这样即使关闭文档,

图片-VC工程放到VS2010后,出现了好多同类型的错误,请问一下,我应该先改哪种错误呢?

问题描述 VC工程放到VS2010后,出现了好多同类型的错误,请问一下,我应该先改哪种错误呢? 像图中那样,我试过一个一个错误类型改,但是改完之后错误反而更多,所以我不敢改了..VC有的VS应该都有的,但是具体先改哪个错误呢?谢谢了. 解决方案 错误好像都是类: IXMLDOMNode 类的错误,这个与 VS 或 VC 没有关系吧.具体如何改,要看这个类的代码. 解决方案二: 那你的工程原来是什么的?放在哪里可以编译通过 解决方案三: 是不是头文件定义发生变化了. 解决方案四: 看下是否缺少头文

CS论坛|网络安全为什么需要自适应?

本文讲的是 CS论坛|网络安全为什么需要自适应?,随着IT产业革新的步伐越来越快,保护企业的网络安全也变得越来越困难.互联网基础设施正在加速虚拟化,应用程序和工作负载正在向云端转移,连接互联网的终端很大程度上都是基于员工的自有设备,移动办公已经成为常态.再加上企业都在加速实现数字化,对IT的依赖空前高涨,有目共睹的是,如今的安全泄露事件所产生的破坏与几年前相比已呈指数级发展. 然而,尽管服务器.网络和存储发生了如此翻天覆地的进步,网络安全却没能跟上IT产业演进的步伐.网络安全仍然是IT产业中的重