安全漏洞定期掃描就夠了?企業(yè)漏洞管理4大誤區
根據IBM的2019年數據泄露成本報告,美國數據泄露的平均成本為819萬(wàn)美元。公司平均需要206天才能識別出泄露,嘗試解決這些問(wèn)題則平均需要38天。
數據泄露對中小型企業(yè)的財務(wù)影響尤為嚴重。調研表明,員工人數少于 500 的企業(yè),數據泄露的平均成本超過(guò) 250 萬(wàn)美元,這對于年收入通常不超過(guò) 5,000 萬(wàn)美元的小型企業(yè)而言無(wú)疑是沉重的損失。
按照工信部近期網(wǎng)絡(luò )安全信息與動(dòng)態(tài)周報,信息安全漏洞問(wèn)題仍然是一大問(wèn)題。5月4日-5月10日,新增信息安全漏洞數量715例,其中,高危漏洞331例,非高危漏洞384例。
網(wǎng)絡(luò )安全問(wèn)題成為企業(yè)必須面對的問(wèn)題,企業(yè)如何降低風(fēng)險?漏洞管理的重要性不容忽視。
誤區1:定期掃描就足夠了
一個(gè)非常常見(jiàn)的誤解就是:做到定期漏洞掃描就可以了。
但是!每天一次完全不夠。每天各個(gè)時(shí)間段都會(huì )有新的應用程序和終端連接到公司網(wǎng)絡(luò )中。變化時(shí)刻發(fā)生,這意味著(zhù)網(wǎng)絡(luò )攻擊也隨時(shí)會(huì )出現,而黑客從開(kāi)始到完全攻破只需要18分鐘。
公司不能每天掃描一次,即使他們每天都修復許多漏洞,但新漏洞出現的速度實(shí)在太快了。企業(yè)必須不斷掃描才能防護。
幸運的是,新的漏洞管理解決方案可以在不影響網(wǎng)絡(luò )性能的情況下,使大規模掃描變得更快、更容易,因此,企業(yè)沒(méi)有充分的理由偷懶。
誤區2:漏洞=修補
許多人將漏洞等同于修補。實(shí)際上,漏洞管理可以更加詳細和復雜。例如,配置更改可以解決問(wèn)題,但如果公司運行的是舊軟件,則可能無(wú)法使用修補程序或配置更新。在這種情況下,團隊需要進(jìn)行緩解控制,例如防火墻或路由更改,以防止某些類(lèi)型的流量到達端口或應用程序。有時(shí)候,緩解控制要比補丁更好。僅僅思考補丁是短視的,全面了解漏洞管理才能為組織提供更好的安全服務(wù)。
誤區3:修復嚴重漏洞就能確保安全
企業(yè)必須首先解決5級嚴重漏洞的這一觀(guān)點(diǎn)已經(jīng)過(guò)時(shí)。
在傳統邏輯中,一般認為最嚴重的漏洞需要立即引起注意,但問(wèn)題在于網(wǎng)絡(luò )犯罪分子已經(jīng)意識到了這種想法,于是他們反而開(kāi)始攻擊處于中間級別的漏洞,這些漏洞沒(méi)有那么吸引企業(yè)安全人員的注意力,沒(méi)有被全天候地進(jìn)行加急補救,這使黑客有更長(cháng)的時(shí)間找出攻擊辦法,并且由于這些漏洞長(cháng)時(shí)間未被發(fā)現,最終會(huì )造成巨大的破壞。
在漏洞管理方面,公司需要調整戰略。要么需要采用新的考慮因素和排名系統來(lái)解決漏洞,要么應該選擇雙管齊下的策略,利用自動(dòng)化的漏洞管理解決方案立即修復較低級別的漏洞,同時(shí)釋放團隊成員來(lái)同時(shí)修復較高級別的漏洞。
誤解4:漏洞管理沒(méi)什么大不了的
這一觀(guān)點(diǎn)顯然缺乏對漏洞管理的重視。一般來(lái)自對自己的能力持某種傲慢態(tài)度的團隊(一種“我的人可以手動(dòng)修復任何東西”的態(tài)度),還是那些認為漏洞管理是一項低優(yōu)先級的后臺任務(wù)的團隊,而其結果都是相同的:漏洞管理退居后位。
漏洞彈出得太快了,即使是最有才華,人員最齊全的團隊也沒(méi)有能力應對所有這些問(wèn)題。將它們視為較低優(yōu)先級,或者由于時(shí)間或資源不足而讓漏洞管理陷入困境的這些行為都為網(wǎng)絡(luò )攻擊打開(kāi)了大門(mén),從長(cháng)遠來(lái)看,最終使企業(yè)的工作成倍增加,更不用潛在地造成的經(jīng)濟損失。
一些擁有網(wǎng)絡(luò )保險政策的公司可能會(huì )感到虛假的安全感。但實(shí)際上并不保險。我們更鼓勵所有IT團隊優(yōu)先考慮漏洞管理,拋棄其先入為主的觀(guān)念和認知誤區。漏洞管理可能不是IT團隊要處理的最艱巨的任務(wù),但做好漏洞管理卻可能是防止嚴重惡意攻擊的最大因素。
好的漏洞管理,應該怎么做漏洞掃描?
漏洞掃描是一種主動(dòng)的防范措施,可以有效避免黑客攻擊行為,防患于未然。通過(guò)對網(wǎng)絡(luò )的掃描,可以了解網(wǎng)絡(luò )的安全配置和運行的應用服務(wù),及時(shí)發(fā)現安全漏洞,客觀(guān)評估網(wǎng)絡(luò )風(fēng)險等級。
嚴格遵循漏洞掃描的流程:
1、確定掃描方案,按掃描要求配置漏洞掃描策略進(jìn)行。
2、對目標對外開(kāi)放的端口和服務(wù)進(jìn)行掃描。
3、對目標的主機環(huán)境進(jìn)行安全掃描。
4、對目標的Web系統進(jìn)行安全掃描。
5、對目標的各種常用服務(wù)進(jìn)行弱密碼檢測。
6、清除產(chǎn)生的痕跡和中間數據,制定漏洞掃描服務(wù)報告。
漏洞掃描包括主機漏洞掃描,Web漏洞掃描,弱密碼掃描等。專(zhuān)業(yè)的安全工程師會(huì )對掃描結果進(jìn)行分析,并提供相應的漏洞解決方案,方便管理員對主機和應用的安全進(jìn)行檢查和分析,及時(shí)修復漏洞。