构建开源安全工具包的正确姿势

企业依靠一种开源安全工具保护自身往往并不是一个好主意,因为与所有开源产品一样,攻击者可以获取这个相同的工具,找到其漏洞并利用它们来攻击企业。为了让攻击者更难实现其攻击目的,企业应该打造自己的开源安全工具套件。企业应选择多种工具,如果其中一个工具存在漏洞,其他安全工具可帮助克服这个漏洞;企业的工具包中的工具越多,企业就能更好地保护其数据,而不会受到特定开源安全程序中漏洞的影响。

开源安全工具包至少应该包括检测/渗透测试工具(例如Metasploit Framework)、漏洞扫描仪(例如Nexpose)、安全事故处理程序(例如MozDef)、恶意软件分析工具(例如Cuckoo Sandbox)以及网络监控工具(例如Nagios)。为了确保它们正确工作以及不包含漏洞,安全管理人员应该在独立于生产环境的测试平台测试它们。

下面是在构建开源安全工具包时应该考虑的三个因素:

  • 垂直行业

企业在选择工具包中的安全工具时,应该考虑企业类型以及企业所处的垂直行业。在选择安全工具时,还应该了解哪些垂直行业遭遇了最多的数据泄露和安全事件,以及不同垂直行业面对的威胁性质。

Verizon公司2015年数据泄露调查报告显示,公共事业组织是数据泄露和安全事件的头号目标,其次是金融服务、制造业、住宿和零售业。另外,零售和住宿业中较小型企业发生数据泄露的频率远远超过较大型企业。

零售业企业可能会使用开源POS系统工具(例如SUSE Enterprise Point of Service或者OpenBravo Retail),这些工具有自己的安全控制和功能。OpenBravo Retail具有基于角色的访问权限和审批,以及POS终端身份验证。而对于SUSE Enterprise Point of Service等Linux软件,企业应该考虑其他Linux开源安全工具。为了领先于攻击者,企业应该获取最新版本的工具,并确保它们会定期更新。

  • 合规要求

企业通常需要满足多个合规要求,如果企业未能遵守法规,可能面临高昂的罚款,还可能损失企业信誉。然而,简单地执行法规或标准的合规政策是不够的;为了减少违规的风险,企业应该考虑合规工具,例如日志分析。其中笔者最喜欢的是OSSEC或者说开源基于主机的入侵检测安全,它会检查企业对各法案的合规情况,包括HIPAA、支付卡行业数据安全标准、萨班斯-奥克斯利法案以及联邦信息安全管理法案(FISMA)。在对FISMA文件使用OSSEC之前,企业可考虑先使用OpenFISMA,这是专为满足FISMA要求的自动工具。

OSSEC的核心是管理服务器,它可帮助企业更好地管理政策的完整性检查,以及跨多个操作系统的日志分析,包括Linux、Windows、Solaris和Mac。服务器在检测到对文件系统的未经授权更改或日志文件中的恶意行为时,它会发送警报给安全管理人员。企业必须确保在规定报告的期限前解决这些问题。

  • 服务水平协议

如果企业计划通过软件即服务(SaaS)提供商来监督其IT要求部分,企业应该考虑使用网络监控工具来执行企业和提供商协商的服务水平协议(SLA)。其中一些工具在后台运行,而有些则是自动化。有些通过命令行窗口手动配置,例如Pandora FMS和PRTG Network Monitor Freeware,而其他工具则提供更方便的用户界面。

如果没有适当的网络监控工具,企业没有办法知道服务提供商是否满足SLA中规定的服务水平(正常运行时间保证),安全管理人员和网络管理员也不知道网络的运行状况。

通过监控工具,网络和安全管理人员能够监控网络性能,并使用这些数据来衡量服务水平协议。当性能开始减少时,该工具应该发送警报,让企业和服务提供商知道应该采取什么行动。如果警报第一次提示性能已经下降到商定的水平,应该给予服务提供商预先规定的一段时间来解决这个问题。未能满足最后期限可能会导致对供应商的处罚。

SLA也应该有退出条款。如果企业不满意服务提供商的网络性能或者存在没有得到解决的安全问题,企业应该能够在没有巨额罚款的情况下解除合约。退出条款应该明确提供商用来下载以及备份企业数据的格式。

原文发布时间为:2016-02-16

时间: 2024-12-21 23:39:37

构建开源安全工具包的正确姿势的相关文章

怎样才是构建企业安全架构的正确姿势?

Palo Alto Networks召开媒体沟通会前一天雅虎被曝用户资料遭窃事件,事件中5亿用户中枪,数量可谓叹为观止. 似乎不约而同,从Target数据遭窃开始,大规模数据泄漏事故近两年频现,涉及数量也在轮番叠高.这一起起事件亦暴露了企业安全防御所处的现状,在攻击手段日新月异的局面下企业安全架构预算大多停留在几年前的标准,这就直接导致防御成本和攻击成本的不均衡. 当然,企业并非无动于衷,确实也在不断增加大量经费来平衡这一差异.然而现实是,企业被攻击事件仍不断发生,且在今后很长一段时间内,企业首

DockOne微信分享(一二八):容器化部署OpenStack的正确姿势

本文讲的是DockOne微信分享(一二八):容器化部署OpenStack的正确姿势[编者的话]当前,以OpenStack为代表的IaaS开源技术和以Docker为代表的PaaS/CaaS容器技术日益成熟,二者如何强强联合,一直是业界颇为关心的焦点领域.本次分享主要是和大家交流基于Docker容器运行和部署OpenStack.那么,安装OpenStack都有哪些方法呢?对于很多刚接触OpenStack的新人而言,安装无疑是一大挑战,同时也直接提高了学习OpenStack云计算的技术门槛. [3 天

企业应用快速跨向容器时代的正确姿势

本文讲的是企业应用快速跨向容器时代的正确姿势[编者的话]文章以通俗易懂的方式详细解读容器的诞生.容器的管理以及容器如何对应打包等问题. 云计算的发展脉络 云计算整个发展过程,用一句话来形容,就是"分久必合,合久必分". 容器的诞生 云计算解决了基础资源层的弹性伸缩,却没有解决 PaaS层应用随基础资源层弹性伸缩而带来的批量.快速部署问题.于是容器应运而生. 容器是 Container,Container另一个意思是集装箱,其实容器的思想就是要变成软件交付的集装箱.集装箱的特点,一是打包

杨曦:老司机谈混合云的接入正确姿势

混合云的接入正确姿势 在今年的双11场景下,混合云产品很好的支撑集团大促业务,而在混合云的实践过程中,如何将传统的IDC机房接入公共云,并使两者非常好的配合起来工作,这是一个非常重要的话题,可以说,关系到混合云的成败. 不仅仅是双11,混合云未来会应用在各种各样的场景中,今天的老司机是阿里云的网络大牛杨曦,今年已经是杨曦参加的第五个双11,老司机将和大家谈谈混合云接入的正确姿势和那些年遇到过的坑. 谈谈混合云的两个关键: 第一个坑是安全,业务搬到公共云上第一个遇到挑战的就是安全问题,如果没有正确

云医疗时代,看病的正确姿势

云医疗时代,看病的正确姿势是怎样的呢? 是这样?   手术过程中,医生戴着全息眼镜,全息图像直接投射在患者身上,患者生理信息.执行手术的精确位置与角度都清晰浮现眼前,就像为手术刀增加了精准瞄准病灶的准星.在个别的疑难杂症手术中,还会有世界各地的医学专家通过全息图像进行远程会诊,"面对面"交流. 科幻大片中的经典桥段也不过如此吧! 是这样? 乡镇医院无需放射科医师,影像设备就能够自动完成初步诊断,报告自动发送给县医院医生审核确认,而远在千里之外的主治医师甚至无需在医院,就能够同步为患者看

双11技术攻略:企业云架构的正确姿势

马上双11了,其实双11不仅是天猫的双11,在这个大生态链中,很多应用场景的流量都会增加,很多企业都担心在巨大的流量下能否安然度过.而放眼望去,这种大流量的场景更是比比皆是,流量陡增,资源需求要灵活扩展,单节点,怎样的姿势才是最佳的云计算姿势? 前段时间,一家企业的云服务商迁移,引起了行业的轩然大波.同时也揭示用户对于云计算行业的诸多认知误区:云计算产品是否存在着资源共享?用户应该如何选择不同类型的云计算产品来满足应用场景?用了云服务就不用考虑高可用? 那就让我们从这个事件开始来分析云计算产品的

移动应用低成本消息推送的正确姿势

一.移动App消息推送的分类 1.1.应用内消息推送 应用内消息推送基于App自身的功能实现消息推送,一般以消息弹框形式展现. 1.2.短信推送 短信推送基于服务商提供的短信接口和短信通道实现推送,展现形式与普通短信一致. 1.3.两种推送方式对比 方式名称 载体 接入方式 查看方式 应用内推送 App自身 App嵌入SDK,开发者调用推送的API推送消息 唤起App 短信推送 短信 开发者调用服务商提供的接口推送消息 查看短信 二.推送的正确姿势 简单说来,必须送达用户的消息建议用短信,其他消

awk-正则表达式匹配不成功,求解释原因及正确姿势

问题描述 正则表达式匹配不成功,求解释原因及正确姿势 日志部分内容如下: 2016-02-21 09:59:58.522 INFO 0a030860-2003-24266999-236 c3 /result/payNotifyResult.htm 17 0 2016-02-21 09:59:59.092 INFO 0a030860-2003-24266999-237 c0 /cashier/getCode.htm 1 71 2016-02-21 09:59:59.303 INFO 0a03086

云服务器ECS资源查询的正确姿势

基础概念 1.地域可用区概念 地域是指物理的数据中心. 可用区是指在同一地域内,电力和网络互相独立的物理区域.官网详解 2.产品概念:产品基本形态由四部分组成,<计费方式, 规格与IO优化,网络类型, 磁盘类型> (1) 计费方式:目前主要有 包年/包月/包周.按量付费.竞价实例 三种. (2) 规格与IO优化:ECS 实例规格定义了实例的 CPU 和内存的配置(包括 CPU 型号.主频等)这两个基本属性,目前新售卖的规格,都是默认IO优化 (3) 网络类型: 目前主要分为经典网路与专有网络,