网络风险、网络威胁、网络安全,是一回事吗?

网络安全和网络威胁这俩词儿常与网络风险搞混,而且经常被交换使用,但它们真心天差地别。这几个概念之间的差异在哪儿?到底是什么真正定义了公司的网络风险态势、内部风险态势和公司风险环境中的威胁可利用性呢?

上月在旧金山举行的 2017 RSA 大会,可谓安全行业的一个剪影。最大的收获是:几十年对着清单打勾勾的合规驱动式安全方法之后,“风险”终于成为了安全的新合规。终端用户和厂商都在谈论风险,各种形式的风险。

虽然这是个好的发展趋势,本次大会依然表现出了存在于网络风险、网络安全和网络威胁之间内在联系上的混淆。某厂商甚至宣称“威胁就是新风险”。而这在风险专家看来,就是明晃晃的无知。什么才真正定义了网络风险?网络风险是由多种因素构成,包括合规形势、威胁、漏洞、可达性和业务关键性。

我们必须认识到一个事实,那就是:仅仅关注来自内部安全情报的发现,比如漏洞扫描、配置管理数据库、SIEM系统等等,会导致修复行动的偏差和资源分配的不足。2014的“贵宾犬”漏洞就是个很好的例子。国家漏洞数据库(NVD)给该漏洞打的通用安全漏洞评分(CVSS)是5.5分,而满分是10,这就造成大多数公司都选择不对其进行修复。

通常,公司企业仅修复 CVSS 7分及其以上的漏洞——为了能够应对自身环境中持续的漏洞攻击。然而,如果企业早知道几十万“贵宾犬”漏洞利用被执行,他们大概就会修改自己对该漏洞的评估了。

安全事件的发生需要两个条件:必须出现某种形式的漏洞(例如:软件缺陷或不安全编程;IT基础设施的不安全配置;不安全业务运营;内部人或其他人恶意进行或误操作的风险行为),以及得有威胁利用该漏洞。

一般情况下,安全人员无法直接控制威胁。因此,公司更倾向于专注已知的更显眼的事实——漏洞和控制失败,而忽略网络风险评估中的威胁因素。但是,随着过去几年漏洞数量的大幅增长,如果不审查漏洞被利用的影响和可能性,几乎不可能修复所有漏洞。关键在于,为什么要分配资源去修复根本没有相关威胁且不可及的漏洞呢?

鉴于威胁就是利用漏洞的人,该关系必须是风险评估过程中的一个关键因素。它可再不能被当成拖油瓶来看待了。事实上,高级安全运营团队采用威胁情报来获得威胁人士(比如黑客、有组织犯罪团伙,或者国家支持的攻击者)的能力、当前活动和潜在计划方面的洞见。

一旦内部安全情报与外部威胁数据(比如漏洞利用、恶意软件、威胁人士、信任情报)融合,这些发现就必须与业务关键性相联系起来,这样才能确定安全漏洞的真正风险,以及它们对业务的最终影响。

总之,网络风险,是公司在外部威胁上下文中,对内部安全漏洞潜在暴露面的整体视图。网络风险管理除了带来运营优势,还更好地关联起了各方利益相关者,比如董事会、高管层、业务部门,以及安全和IT运营团队,甚至内部/外部审计员。

本文转自d1net(转载)

时间: 2024-07-30 20:40:08

网络风险、网络威胁、网络安全,是一回事吗?的相关文章

US-CERT结合影子经纪人事件 给出网络基础设施高级威胁解决方案

影子经纪人攻击NSA方程式组织事件,可以看到保护关键信息基础设施对维护企业之间通信和服务的保密性.完整性和可用性至关重要.为了应对关键信息基础设施设备威胁,美国计算机安全应急响应组US-CERT介绍了近期高级持续性威胁(APT)源起方所利用的攻击向量,并提供了预防和缓解建议. 脆弱的网络设备一直是首选的攻击向量 关键信息基础设施中的一部分由互联设备组成,用于数据.应用程序.服务和多媒体通信.本文主要针对(或涉及)路由器和防火墙.然而,网络中有很多其他设备,如交换机.负载均衡器.入侵检测系统等.诸

美国《增强联邦政府网络与关键性基础设施网络安全》行政令中文版全文

特朗普终于签署了搁置已久的网络安全行政令,并表示,政府将开始在整个美国政府机构范围内管理网络风险,让联邦机构各自负责保护自身网络,并将实现联邦IT现代化作为加强计算机安全的核心. 负责国土安全和反恐事务的总统国家安全事务助理托马斯·博塞特在白宫新闻发布会上称,美国当前在网络空间安全问题上走在错误的方向上,包括美国盟友和敌人,主要是国家行为体但也包括非国家行为体,对美国的网络攻击越来越多,白宫花了大量时间和资金保护陈旧过时的系统,这一行政指令将扭转这一趋势以确保美国民众的安全. 美国<增强联邦政府

《网络安全法》:网络安全法治体系的总章程

11月7日,十二届全国人大常委会第二十四次会议表决通过了<中华人民共和国网络安全法>(下称:<网络安全法>).<网络安全法>由总则.网络安全支持与促进.网络运行安全.网络信息安全.监测预警与应急处置.法律责任以及附则共七章七十九条组成,内容十分丰富.作为我国网络安全的综合性立法,它填补法律空白,搭建治理框架,梳理职责权限,明确治理理念,解决突出问题,提供行为依据,完善责任体系,布局制度蓝图,初步构建了我国网络安全法制框架,必将促进我国网络安全保障能力快速提升.<网

化解无线网络的安全威胁 享受便利快捷

伴随着低档次无线网络设备的价格不断走低,以及操作上的越来越简便,低档次无线局域网网络在最近几年得到了快速普及.为了方便进行资源共享.无线打印. 移动办公操作,我们只要耗费几百元钱购买一台普通的无线路由器和一块无线网卡设备,就可以快速地搭建好一个简易的无线局域网网络了. 不过,低档次无线局域网网络的不断普及,也容易给单位的信息安全带来不小的威胁.在这种情形下,我们 该如何才能化解低档次无线网络的安全威胁,享受组网的快捷.便利呢?低档次网络的安全弊病以无线方式连接到小区宽带网络,并通过宽带网络进行共

百付宝携手杀毒软件瑞星推出零风险网络支付平台

5月13日上午消息,百度旗下电子商务支付平台百付宝携手杀毒软件厂商瑞星推出零风险网络支付平台,通过在平台中嵌入免费的瑞星杀毒软件,结合百付宝的安全风控体系,共同抵御来自恶意木马.钓鱼网站对账户的威胁. 恶意木马和钓鱼网站已经成为电子商务安全问题的罪魁祸首,据统计,95%以上的网购平台登录帐户.支付账户失窃都来源于此.正是种种不安全因素的存在,阻碍了网络购物的进一步普及,据来自艾瑞咨询的数据,在非网购人群中,多达74%的人不选择网购的首要原因是"网购不安全". 百付宝近日在其安全中心中内

共建网络安全 共享网络文明 2015福建网络安全日开幕在即

为了帮助公众更好地感知.了解身边的网络安全风险,增强网络安全意识,普及网络安全知识,提高网络安全防护技术,由福建省委网信办.福建省教育厅.福建省网安办等部门联合主办,北京永信至诚科技有限公司承办的"2015福建省网络安全宣传日"系列活动将于11月4至11月5日正式举行,掀起全民"共建网络安全.共享网络文明"的热潮.本次安全日将举行"2015年福建省网络安全高峰论坛" 和2015年"海峡杯"两岸高校网络安全竞技大赛两项重要活动.

美国网络风险城市排名西雅图名列榜首

新华网洛杉矶3月22日专电 美国网络安全公司赛门铁克公司22日公布了全美网络风险城市排名榜,美国西部城市西雅图名列榜首. 赛门铁克公司在报告中说,研究人员利用2400万个网络安全 传感器,对全球发生的网络恶意攻击行为进行调查,调查共涉及50个美国城市.研究人员分析了网络犯罪发生的频率.上网条件和网民经常采取的危险上网行为等.调查考虑的网络安全风险主要来自网络病毒.专门用于发送垃圾邮件的电脑.被黑客用来发动恶意攻击的僵尸电脑等. 报告称,从各项风险因素考虑,西雅图是全美网络风险最高的城市,尾随其后

美国网络风险城市排名榜出炉

新华网洛杉矶3月22日电 (记者高原)美国网络安全公司赛门铁克公司22日公布了全美网络风险城市排名榜,美国西部城市西雅图名列榜首. 赛门铁克公司在报告中说,研究人员利用2400万个网络安全 传感器,对全球发生的网络恶意攻击行为进行调查,调查共涉及50个美国城市.研究人员分析了网络犯罪发生的频率.上网条件和网民经常采取的危险上网行为等.调查考虑的网络安全风险主要来自网络病毒.专门用于发送垃圾邮件的电脑.被黑客用来发动恶意攻击的僵尸电脑等. 报告称,从各项风险因素考虑,西雅图是全美网络风险最高的城市

美国网络风险城市排名榜出炉西雅图列榜首

新华网洛杉矶3月22日电(记者高原)美国网络安全公司赛门铁克公司22日公布了全美网络风险城市排名榜,美国西部城市西雅图名列榜首. 赛门铁克公司在报告中说,研究人员利用2400万个网络安全 传感器,对全球发生的网络恶意攻击行为进行调查,调查共涉及50个美国城市.研究人员分析了网络犯罪发生的频率.上网条件和网民经常采取的危险上网行为等.调查考虑的网络安全风险主要来自网络病毒.专门用于发送垃圾邮件的电脑.被黑客用来发动恶意攻击的僵尸电脑等. 报告称,从各项风险因素考虑,西雅图是全美网络风险最高的城市,