在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

分解漏洞掃描,為什么要做漏洞掃描呢?

IT科技蘇辭 ? 來源:IT科技蘇辭 ? 作者:IT科技蘇辭 ? 2022-10-12 16:39 ? 次閱讀

5W2H分解漏洞掃描 - WHY

WHY為什么要做漏洞掃描呢?

降低資產所面臨的風險

上文提到漏洞的典型特征:系統的缺陷/弱點、可能被威脅利用于違反安全策略、可能導致系統的安全性被破壞。 從信息安全風險評估規范GB/T 20984可以知道,分析風險的計算公式為:總風險 =威脅 *漏洞(脆弱性) *資產價值。 由此可見漏洞是計算風險的重要變量,漏洞越嚴重,資產面臨的風險越高。通過漏洞掃描及時發現漏洞,及時修復高危漏洞,能夠有效降低資產的風險。

poYBAGNGfSmANuZnAAD3I7cmqOU699.png

風險并非看不見摸不著的,漫漫歷史長河里,風險的發生往往意味著大筆的鈔票煙消云散。以2017年5月份爆發的WannaCry勒索病毒為例,它利用了微軟公司MS17-010涉及到的SMBv1遠程代碼執行漏洞,最終150余個國家遭到攻擊(幸免的國家,要么沒有計算機,要么沒有互聯網),給全球造成逾80億美元經濟損失【引自路透社】。

如何防范這一攻擊呢? 最經濟有效的方法就是給受漏洞影響的Windows系統打上安全補丁。哪些版本的Windows系統存在相關漏洞呢? 事實上,2017年3月微軟就已經通過它的官網對外披露了受影響的Windows系統列表以及修復相關漏洞的安全補丁,而業界主流的漏洞掃描工具也都在第一時間支持了對該漏洞的掃描。也即是說,那些做了漏洞掃描,及時發現并成功修復了MS17-010相關高危漏洞的Windows用戶,能避免被WannaCry成功攻擊。

poYBAGNGfTKAAxLlAADW_np6Fdk923.png

隨著信息化不斷深入發展,接入公共網絡的數據資產越來越豐富,在為人們打開日常生活方便之門的同時,由于其價值逐漸顯現,對威脅也更具吸引力,進而導致了風險也越來越高。 持續的風險評估逐漸成為了網絡建設與運營的常態化行為。尤其對于底層關鍵信息基礎設施的安全風險,各國家及關鍵行業也越來越關注,頒布相關法律和規范予以支撐和指引。

滿足法律合規要求

2017年生效的中華人民共和國網絡安全法,作為上位法,明確了中國實施網絡安全等級保護制度。而在網絡安全等級保護測評過程指南GB/T 28449-2018這一標準中,則明確給出了對于二/三/四級系統的測評要求,漏洞掃描無疑是已寫入其中的重要組成部分。

poYBAGNGfTmARTgGAAGGGUsS9vY818.png

2018年生效的歐盟的通用數據保護條例GDPR(General Data Protection Regulation)無疑是有海外業務的公司或組織最關注的網絡安全立法。盡管從內容上來看,它更加強調個人隱私數據保護及數據主權。但是從數據控制者的義務來看,必須采取必要的技術手段確保個人數據的完整性及保密性【GDPR】。這意味著數據控制者必須持續評估并消減其業務系統中的漏洞以降低數據泄露或被破壞的風險。具體有哪些技術手段呢?漏洞掃描顯然會是其中的重要組成部分。

pYYBAGNGfUCAFh_nAABbyac8qm8293.png

從2004年發布第一個版本以來, 銀行卡行業數據保護標準PCI DSS(Payment Card Industry Data Security Standard)就要求行業參與者實施漏管理以保護應用安全和系統安全。10多年過去了,最新版本已經來到了2018年發布的v3.2.1,而漏洞掃描的要求一直都存在著并更加細化,由此可以看到它的重要性。

poYBAGNGfUeAH6hoAACnmdUVed0715.png

滿足業界安全最佳實踐及認證需求

信息技術安全評估通用標準ISO/IEC 15408是計算機相關產品安全認證的國際標準,產品供應商可以委托第三方評估實驗室評估其產品,若成功通過評估則會獲得CC認證,而這通常也就意味著獲得全球范圍內的“通行許可證”。對產品的安全評估等級由低到高可以分為 EAL1~EAL7,最低等級的EAL1包含最少的保障過程。即便如此,漏洞評估也包含在EAL1范圍內,因為它最為基礎和有效。

pYYBAGNGfVCAPw4zAACZeZHIi84665.png

此外還有如CIS(Center for Internet Security)廣為人知,其提出的的CIS Critical Security Controls(通用安全控制框架)以及CIS Benchmark(安全配置基線)被很多大型公司參考引用,作為實施網絡安全的最佳實踐。在其安全控制框架中的第7條,則是明確提出了需要持續的進行漏洞管理。如何做呢? 對于安全要求級別高的用戶,自動化的內網及外網漏洞掃描當然是必不可少的。

poYBAGNGfVeAal6TAABeKPVvRz4049.png

How該如何做漏洞掃描呢?

漏洞掃描具備一定專業性,不同的人掌握的技能不同,評估結果也不同;漏洞具備時效性,每天都可能有新漏洞被發現,意味著隔一天掃描結果可能也不同。 在實施漏洞掃描的過程中,有些什么經驗教訓可以參考呢?我們下期再聊。

審核編輯 黃昊宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 漏洞掃描
    +關注

    關注

    0

    文章

    14

    瀏覽量

    7384
  • IT
    IT
    +關注

    關注

    2

    文章

    880

    瀏覽量

    64041
  • 網絡安全
    +關注

    關注

    11

    文章

    3265

    瀏覽量

    60968
收藏 人收藏

    評論

    相關推薦

    如何利用iptables修復安全漏洞

    隨著網絡安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數據安全中心的漏洞報告中,許多漏洞在生產環境中無法通過服務升級來修復。
    的頭像 發表于 03-18 18:02 ?253次閱讀

    微軟Outlook曝高危安全漏洞

    近日,美國網絡安全和基礎設施安全局(CISA)發布了一項緊急安全公告,揭示了微軟Outlook中存在的一個高危遠程代碼執行漏洞(CVE-2024-21413)。該漏洞的嚴重性不容忽視,已成為惡意網絡
    的頭像 發表于 02-10 09:17 ?370次閱讀

    AMD與谷歌披露關鍵微碼漏洞

    近日,AMD與谷歌聯合公開披露了一個在2024年9月發現的關鍵微碼漏洞,該漏洞主要存在于AMD的Zen 1至Zen 4系列CPU中,特別是針對服務器/企業級平臺的EPYC CPU。 這一漏洞被編號
    的頭像 發表于 02-08 14:28 ?389次閱讀

    華為榮獲BSI全球首批漏洞管理體系認證

    近日,華為宣布成功獲得國際領先的標準、測試及認證機構英國標準協會(BSI)頒發的全球首批漏洞管理體系認證證書。這一殊榮標志著華為在漏洞管理方面達到了國際領先水平,其卓越的漏洞管理及實踐得到了權威認可
    的頭像 發表于 01-22 13:42 ?398次閱讀

    華為通過BSI全球首批漏洞管理體系認證

    近日,華為通過全球權威標準機構BSI漏洞管理體系認證,涵蓋了ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞披露及ISO/IEC 30111漏洞處理流程三大國際標準。華為憑借其
    的頭像 發表于 01-16 11:15 ?465次閱讀
    華為通過BSI全球首批<b class='flag-5'>漏洞</b>管理體系認證

    常見的漏洞分享

    #SPF郵件偽造漏洞 windows命令: nslookup -type=txt xxx.com linux命令: dig -t txt huawei.com 發現spf最后面跟著~all,代表有
    的頭像 發表于 11-21 15:39 ?484次閱讀
    常見的<b class='flag-5'>漏洞</b>分享

    嵌入式條碼掃描器的幾種掃描模式

    嵌入式條碼掃描器的掃描模式是指其在識別條碼時的工作模式,這些模式會影響到掃描器的使用效果和適用場景。以下是幾種常見的嵌入式條碼掃描器的掃描
    的頭像 發表于 11-19 16:27 ?476次閱讀
    嵌入式條碼<b class='flag-5'>掃描</b>器的幾種<b class='flag-5'>掃描</b>模式

    大幅掃描掃描地圖怎么操作

    1. 準備掃描儀和地圖 在開始掃描之前,確保您的大幅掃描儀已經安裝并正確配置。您可能需要安裝特定的驅動程序或軟件,以便掃描儀能夠與您的計算機通信。 檢查
    的頭像 發表于 10-14 15:47 ?1432次閱讀

    漏洞掃描一般采用的技術是什么

    漏洞掃描是一種安全實踐,用于識別計算機系統、網絡或應用程序中的安全漏洞。以下是一些常見的漏洞掃描技術: 自動化
    的頭像 發表于 09-25 10:27 ?657次閱讀

    漏洞掃描的主要功能是什么

    漏洞掃描是一種網絡安全技術,用于識別計算機系統、網絡或應用程序中的安全漏洞。這些漏洞可能被惡意用戶利用來獲取未授權訪問、數據泄露或其他形式的攻擊。
    的頭像 發表于 09-25 10:25 ?732次閱讀

    “新一代”漏洞掃描管理系統:攻防演練不可或缺

    一直以來,網絡安全攻防演練中的紅藍對抗、漏洞掃描等成為熱點中的熱點。在步步陷阱、危機重重的網絡對抗環境里,隱藏著高手如云的“暗勢力”,政府企事業單位護網期間如何輕松應對成為棘手難題。 日前,國內專注
    的頭像 發表于 09-18 17:21 ?473次閱讀

    《七劍下天山》之“七劍利刃”:“新一代”漏洞掃描管理系統

    日前,國內專注于保密與非密領域的分級保護、等級保護、業務連續性安全和大數據安全產品解決方案與相關技術研究開發的領軍企業——國聯易安自主研發推出“新一代”漏洞掃描管理系統:國聯統一系統脆弱性管理平臺
    的頭像 發表于 09-09 11:23 ?533次閱讀

    內核程序漏洞介紹

    電子發燒友網站提供《內核程序漏洞介紹.pdf》資料免費下載
    發表于 08-12 09:38 ?0次下載

    艾體寶干貨 網絡安全第一步!掃描主機漏洞

    想要保護網絡安全?了解漏洞掃描的重要性是關鍵一步。本期我們將介紹使用ntopng漏洞掃描的實施方法,幫助您建立更加安全的網絡環境。 ntopng簡介: ntopng 是用于監控計算機網
    的頭像 發表于 07-16 13:36 ?381次閱讀
    艾體寶干貨  網絡安全第一步!<b class='flag-5'>掃描</b>主機<b class='flag-5'>漏洞</b>!

    微軟五月補丁修復61個安全漏洞,含3個零日漏洞

    值得注意的是,此次修復并不包含5月2日修復的2個微軟Edge漏洞以及5月10日修復的4個漏洞。此外,本月的“補丁星期二”活動還修復了3個零日漏洞,其中2個已被證實被黑客利用進行攻擊,另一個則是公開披露的。
    的頭像 發表于 05-15 14:45 ?912次閱讀
    主站蜘蛛池模板: 超级毛片 | 天天摸天天做天天爽水多 | 黄色毛片免费网站 | 亚洲香蕉国产高清在线播放 | 国模精品视频 | 欧美精品高清在线xxxx | 视频亚洲一区 | 久久久久免费精品国产小说 | 人人操天天射 | toyota东热综合网 | 四虎国产精品成人永久免费影视 | 欧美久久天天综合香蕉伊 | 日本一二线不卡在线观看 | 最新大黄网站免费 | 色噜噜久久 | aaa特级毛片 | 亚洲wwwwww| 午夜在线一区 | 奇米一区二区 | 91中文字幕在线视频 | 午夜视频1000部免费看 | 黄色超污网站 | 正在播放淫亚洲 | 国产精品国产主播在线观看 | 天堂网在线www资源在线 | 濑亚美莉vs黑人欧美视频 | 伊人久久大香线蕉影院95 | 日本色免费 | 国产成人在线影院 | 天天热天天干 | 久久好色 | 欧美性白人极品1819hd | 天天曰天天干 | 欧美日韩性猛交xxxxx免费看 | 国产亚洲情侣久久精品 | 国产一区二区在线不卡 | 成人午夜小视频手机在线看 | 中文字幕有码在线视频 | 色黄网站成年女人色毛片 | 狠狠色丁香久久综合婷婷 | 色视频免费版高清在线观看 |