服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

安全思维转变:从基于威胁到基于风险

日期: 来源:数世咨询收集编辑:nana

黑帽子手握主动权,时常居于优势地位。他们可以决定攻击企业的时间、地点和方式,耐心选择自己想要的出手时机。

至于网络安全防御人员,则总是在打逆风球。云计算、远程办公和软件即服务(SaaS)应用的增长持续扩大攻击面,给恶意黑客带来了更多攻击机会。恶意黑客只会随着网络复杂度的增加而更加来无影去无踪,闪电战技能愈加炉火纯青。

威胁面的扩大要求安全团队转变思想,从基于威胁的思维转到基于风险的思维上来。这是安全实施方法上的一个重大转变——从依托合规的结构转向旨在降低总体风险的结构。

技术主管如果转而询问自己,“最坏情况下会怎样?”那这个问题的答案就能帮助导向基于风险的方法,因为这个答案凸显了最坏的情况,突出了恢复正常所需要的代价。

方法转变进行时

很多大型企业其实已经转向了基于风险的方法。基于威胁的方法往往依赖照着任务清单一项项打钩的方式来满足特定行业要求,但忽视了安全的关键部分:减少风险。

正如安全专业人员常说的,合规本身不等同于安全。合规为企业提供了基准和目标,减轻了事件发生时的责任,但往往将安全作为事后考量因素。

基于风险的安全方法则不然,这种方法站在整个公司的角度评估公司重要资产的位置,系统性识别公司面临的威胁并划分优先级。基于风险的思维并不孤立考量各个安全控制措施,而是更清晰地展现漏洞的位置和被攻破的可能性。

基于威胁的方法旨在缓解活跃潜在威胁,可能是已经侵入系统的某个黑客或某款恶意软件。威胁一旦侵入,就可能造成破坏,而威胁缓解策略旨在迅速识别这些威胁并果断采取行动。

当前基于威胁的系统中,业务流程和安全需求往往各自为战。而如果采用基于风险的方法,技术主管可以确定资产的优先级、分配资源,创建系统性方法来缓解高风险领域。技术和业务主管应该通力合作,共同确定安全符合匹配所需的业务目标。

基于风险方法的最佳实践

企业必须考虑很多因素才能转向更加基于风险的结构。基于风险的方法需要执行企业风险评估,识别并实现所需的控制措施等等。

技术主管可以执行的一些主要最佳实践如下:

● 确定所有业务关键资产及其优先级。技术主管必须盘点自己的所有技术资产,包括在互联网上的那些。创建资产清单,确定每项资产的价值及其相关固有风险,做好关键的第一步。
● 实现稳健的策略,确定哪些用户和系统需要访问关键资产。采用基于风险的方法,企业会更加重视用户身份与访问。利用技术和工具创建强大的身份验证配置文件,限制用户活动。
● 实现零异常实施策略。虽然可能会很难,但还是要制定访问控制措施并严格实施。这一步很关键,且贴合零信任等当下风行的安全方法。
● 确保未授权访问尝试录入日志。保存并分析这些信息有助于企业了解攻击尝试来自何方。企业也可藉此加强易受攻击目标的安全规程。
● 定期执行攻击和用户失误模拟。事后补救不如事前准备。进行模拟可以为安全团队成员提供宝贵经验,帮助他们适应压力环境,让他们能够在紧急状况下快速应对。

保持开放心态

从很多方面看,转向基于风险的方法并非毫无预兆。随着云技术普及和远程办公的兴起,技术企业继续快速转型,以各种新方式拓展网络。转变思维可以让你从更长远的角度看清威胁态势,从而调整自己的安全方法,跟上形势。

安全主管肩负保护企业安全的职责,四平八稳地遵循旧例可不行。对手一直在发展进化,我们也必须不断改进。技术主管可不能害怕从旧思想转向新方法和新思维。

如今,企业需要保护的技术资产越来越多。最好采用基于风险的方法,重视利用各种工具获得可见性、自动化和对自家企业运营的真正洞察。使用身份验证工具加强身份安全,并通过定期培训和模拟磨砺安全团队。

技术领域变化不停,紧跟变化是最基本的要求。


参考阅读
轻量级威胁建模(LTM)助力快速安全开发

基于AKK&CK的威胁模型看风险管理
[调研]远程办公成常态 内部威胁风险巨大
[调研]错误配置和漏洞成云安全最大风险

相关阅读

  • [调研]2022年网络安全风投融资超180亿美元

  • 财务咨询公司Momentum Cyber今日发布报告称,2022年网络安全行业风险投资总额为185亿美元,相比上一年出现了大幅下降。去年,网络安全公司融资交易数量超过1000起,但投资总额比202
  • 三大主流云计算的默认配置风险

  • 默认云配置带来的危险在涉及云的语境下听到“默认设置”这个词,你脑海中可能会浮现出一些东西:设置新应用时的默认管理员密码、公共AWS S3存储桶,或者默认用户访问权限。相比安
  • 针对痛点修复: 2023年有效的漏洞管理

  • 最近发布的 Security Navigator 报告数据显示,企业仍需要大约215天来修复一个报告的漏洞。即便是关键漏洞,通常也需要6个月以上的时间来修复。良好的漏洞管理,并不在于修复漏洞
  • CISO跳槽频繁为哪般

  • 当好首席信息安全官(CISO)并不容易,时常要周旋于业务、技术和监管合规要求之间,规范员工行为,处理恶意攻击等。或许你能一时风头无两,制定世界一流的网络安全计划,遵循业界最佳实践
  • 妊娠期糖尿病激增,这还会对孩子带来影响?

  • 图片来源:科学美国人撰文 | 克劳迪娅·沃利斯(Claudia Wallis)翻译 | 贾明月妊娠期糖尿病(GDM,即妊娠期血糖水平升高)是最常见的妊娠并发症之一。它通常在分娩后消失,因此就算过量
  • 避孕,千万不要用这个方法

  • 算安全期避孕?不靠谱。精子可以在女性体内存活1~3天,女性排卵期也可能提前或延后,所以安全期避孕法不靠谱。不管是不是安全期,戴上安全套更可靠。-End-「有用就扩散」本文封面:信
  • 重庆潼南公安开展校园安全应急演练

  • 为普及校园安全知识,打造平安校园,进一步提高广大师生安全意识。2月21日,潼南区公安局双江派出所深入潼南区双江中学开展校园安全宣传,同时举行应急疏散演练活动。活动中,民警以
  • 十堰多部门联合开展农机培训 助力春耕生产

  • 十堰广电讯(全媒体记者 张欣 通讯员 张茜 韩苗)当前,正值春耕备耕生产时节。茅箭区农业农村局、农业(农机)安全生产专业委员会联合十堰市农业综合执法支队、大川镇,将农机安全培

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 安全思维转变:从基于威胁到基于风险

  • 黑帽子手握主动权,时常居于优势地位。他们可以决定攻击企业的时间、地点和方式,耐心选择自己想要的出手时机。至于网络安全防御人员,则总是在打逆风球。云计算、远程办公和软件
  • [调研]2022年网络安全风投融资超180亿美元

  • 财务咨询公司Momentum Cyber今日发布报告称,2022年网络安全行业风险投资总额为185亿美元,相比上一年出现了大幅下降。去年,网络安全公司融资交易数量超过1000起,但投资总额比202
  • 三大主流云计算的默认配置风险

  • 默认云配置带来的危险在涉及云的语境下听到“默认设置”这个词,你脑海中可能会浮现出一些东西:设置新应用时的默认管理员密码、公共AWS S3存储桶,或者默认用户访问权限。相比安
  • 国外的网络保险开始发生变化

  • 随着勒索软件、网络钓鱼和拒绝服务攻击的频率和严重程度的增加,网络保险的需求也在增加。根据美国全国保险委员会于2022年10月发布的备忘录,2021记录的直接书面保费约为65亿美
  • 针对痛点修复: 2023年有效的漏洞管理

  • 最近发布的 Security Navigator 报告数据显示,企业仍需要大约215天来修复一个报告的漏洞。即便是关键漏洞,通常也需要6个月以上的时间来修复。良好的漏洞管理,并不在于修复漏洞
  • 谁在定价商品?:一部并不理所当然的灰色历史

  • 最后10个名额!3大专题:套期保值业务的套期会计、信息披露、税务风险管理扫码报名或添加助理晓晓咨询13311921072【扑克微信群升级中】后台回复“群“,立即加入作 者 | 青野Tsin