<acronym id="s8ci2"><small id="s8ci2"></small></acronym>
<rt id="s8ci2"></rt><rt id="s8ci2"><optgroup id="s8ci2"></optgroup></rt>
<acronym id="s8ci2"></acronym>
<acronym id="s8ci2"><center id="s8ci2"></center></acronym>
0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

對應用程序進行風險排名時要考慮的3件事

星星科技指導員 ? 來源:synopsys ? 作者:synopsys ? 2023-05-29 10:42 ? 次閱讀

幾乎每個與我交談過的安全主管都希望擁有更多的安全資源。無論是進行威脅建模、手動代碼審查的人,還是只是能夠從每天收到的信息的暴風雪中清除誤報的人,每個人似乎都需要額外的幫助。讓我們首先看一下風險排名應用程序。

雖然更多的人當然可以提供幫助,但我們大多數人都在預算有限的組織中運營。該環境中的訣竅是充分利用有限的資源。這意味著將它們應用于最重要的應用程序和漏洞。

1.并非所有應用程序都值得您關注

我之前寫過關于風險排名應用程序的文章。我討論了為什么不是每個應用程序都值得相同的審查,以及如何應用不同的安全活動。這是一個快捷方式;請您的每個企業主說出他們成功所依賴的前三五個應用程序。該列表可能更短或更長,具體取決于組織的規模。

有時這相當簡單。如果應用程序在國防部統一能力批準產品列表 (UC-APL) 上,則維護其安全性至關重要,因為未修補的漏洞可能會導致失去認證。同樣,管理受法規遵從性約束的信息的應用程序(如PCI或HIPAA)可能被視為對業務目標至關重要。

另一方面,可能存在不管理關鍵信息的內部應用程序,從業務角度來看,安全性并不重要。要記住的主要規則是,并非所有應用程序都需要相同級別的安全審查。

2. 將這些應用程序映射到業務目標

這里的要點是,安全本身并不是目的。它應始終支持業務目標。本練習旨在確保按優先級排列的應用程序滿足此要求。重點關注應用程序如何影響收入、客戶信息、管理法規標準、公司 IP、商業信譽或任何其他戰略目標。

注意:從應用程序安全的角度來看,其中一些應用程序可能超出您的控制范圍。例如,您的銷售線索可能側重于 Salesforce.com。在這種情況下,您可能沒有直接能力提高應用程序的安全性,但您可以放入其他控件(例如 2 因素身份驗證)來緩解某些風險。

3. 定義最壞情況

正如所有應用程序的重要性并不相同一樣,所有潛在的攻擊也同樣糟糕。您需要有關這些應用程序的更多信息來確定操作的優先級。

我們有時會談論威脅建模。在最基本的層面上,威脅建模是一種“像黑客一樣思考”的練習,以弄清楚攻擊者想要完成什么(所需的“技術影響”)以及如何實現(“攻擊向量”)。

攻擊的“技術影響”是風險排名的關鍵組成部分??赡艿募夹g影響包括為攻擊者提供讀取或修改數據、執行拒絕服務攻擊、執行未經授權的代碼以及獲得未經授權的權限的能力。您的目標是找出每個關鍵應用程序的“最壞情況”,以便以后可以確定單個漏洞的優先級。

例如,如果您的業務涉及社交媒體應用程序,則保持正常運行時間或應用程序的可用性可能至關重要。拒絕服務攻擊通過限制廣告曝光和使無法發布個人資料更新的用戶感到沮喪來影響收入。在這種情況下,對可用性降低具有高技術影響的漏洞優先于其他漏洞。相反,如果您有網上銀行應用程序,則可以淡化漏洞,從而降低可用性的技術影響。應用程序不可用比允許可能允許黑客讀取或修改數據的攻擊要好得多。

下一步 – 我們如何確定漏洞的優先級?

我們可能永遠無法擁有我們想要的所有安全資源。同時,確定哪些應用程序對您的業務目標最關鍵,有助于集中安全人員和修正活動。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • IP
    IP
    +關注

    關注

    5

    文章

    1420

    瀏覽量

    148441
  • 應用程序
    +關注

    關注

    37

    文章

    3168

    瀏覽量

    56825
  • 優先級
    +關注

    關注

    0

    文章

    21

    瀏覽量

    8704
收藏 人收藏

    評論

    相關推薦

    基于元件封裝選擇PCB元件時需要考慮的六件事

    基于元件封裝選擇PCB元件時需要考慮的六件事 ??1.考慮元件封裝的選擇 ??在整個原理圖繪制階段,就應該考慮需要在版圖階段作出的元件封裝和焊盤圖案決定。下面給出了在根據元件封裝選擇元
    發表于 12-21 09:04

    [原創]每天做好一件事

    每天做好一件事有一位畫家,舉辦過十幾次個人畫展。開始無論參觀者多少,臉上總是掛著微笑。有一次,我問他:"你為什么每天都這么開心呢?"他給我講一件事情:小時后,我興趣非常廣泛,也很
    發表于 05-31 11:55

    [分享]選購機箱時應考慮的七個重要因素

      第二考慮便是機箱的大小尺寸。由于現在大部分人已經不需要3.5英寸的軟驅,所以在選購時可考慮較小的款式。還要
    發表于 02-26 15:29

    什么叫做“每天6件事”,如何落實“每天6件事

    工作堅持圓滿完成的態度。如此進行三星期之后,你會發現比以前沒頭沒緒的做法,多出許多時間。也許一天你只劃掉二件事,甚至一件事而已,但你已把當天最重要的
    發表于 04-21 13:40

    干貨-背鉆工藝,超高速信號電路板必須要做的一件事!

    干貨-背鉆工藝,超高速信號電路板必須要做的一件事!https://bbs.elecfans.com/forum.php?mod=viewthread&tid=1417189&extra=更多知識,專注電子技術,請關注電子發燒友小組:臥龍會IT技術。打開文章點擊右上角加入小組。
    發表于 01-12 17:02

    量產印刷電路板前必須考慮

    新的設計原型交付PCBA組裝呢?或許你今年更是下定決心,要將某塊硬件設計投入量產,不過,第一次完成這項工作可能還是會困難重重!在這篇文章中,我想分享PCB設計量產前必須考慮的八件事
    發表于 02-26 14:16

    KGB知識圖譜幫助金融機構進行風險預判

    。面對客戶群體意識較為淡薄,客戶對還款義務不明確。同時存在一些不法分子的惡意詐騙。對于信用風險的控制,貫穿于信貸生命全周期,在控制風險方面,除了銀行的實地考察,銀行可以借助KGB知識圖譜模型對金融行業進行風險
    發表于 06-18 23:07

    JSCalc的簡潔Web應用程序設計

    如果開發人員討厭一件事,那就是重新發明輪子 。 這是支持開源運動并與其他開發人員共享您喜歡的Web應用程序的最大原因之一。最近,我偶然發現了一個名為JSCalc的簡潔Web應用程序,該應用程序
    發表于 11-08 08:55

    講解S3X2440部分比較重要的啟動程序

    2440執行程序的第一件事請就是執行start.S文件,所以這里來學習下最基本的啟動文件。順便說下,在U-boot里有專門對應各種芯片的start.S文件,在開發手冊中的ARM章節可以看到
    發表于 02-17 07:12

    基于STM32F103的ID號對應應用程序的保護方法

    基于STM32F103的ID號對應應用程序的保護方法
    發表于 11-05 17:05 ?15次下載

    城市配電網運行風險預警方法

    型數據的分析,提出了故障環境場景的概念,并對運行風險指標進行了定義,然后分析了Apriori算法在配電網運行風險評估中的適用性,并提出了若干改進措施,在此基礎上建立了基于典型故障與環境場景關聯識別的配電網運
    發表于 12-20 14:21 ?1次下載
    城市配電網運<b class='flag-5'>行風險</b>預警方法

    獨立風光柴儲微網運行風險評估

    基于馬爾可夫鏈蒙特卡洛法對獨立風光柴儲微網的運行風險水平進行了評估?;隈R爾可夫狀態概率轉移矩陣建立了風電和光伏的發電可靠性模型,該模型綜合考慮了風光資源變化的隨機性和連續性,以及溫度對光伏出力
    發表于 01-05 17:17 ?8次下載
    獨立風光柴儲微網運<b class='flag-5'>行風險</b>評估

    主動配電網運行風險評估及預警

    主動配電網運行風險的有效評估和及時預警是保障其安全穩定運行的重要前提。文章基于復雜網絡理論首次提出了網絡流轉移分布因子,從網絡流大小和方向2方面實現了拓撲及參數變化對網絡流影響的有效線性近似。考慮
    發表于 01-09 16:00 ?4次下載
    主動配電網運<b class='flag-5'>行風險</b>評估及預警

    如何使用抽樣方法對應用程序進行概要分析

    在本課程中,您將學習如何使用抽樣方法對應用程序進行概要分析并找出瓶頸,同時降低開銷。 作為額外的好處,英特爾System Studio分析工具還有助于動態查找內存和
    的頭像 發表于 11-01 06:31 ?2212次閱讀

    如何使用權限的Android進行應用風險評估方法的資料說明

    針對Android權限機制存在的問題以及傳統的應用風險等級評估方法的不足,提出了一種基于權限的Android應用風險評估方法。首先,通過對應用程序進行逆向工程分析,提取出
    發表于 03-28 16:49 ?4次下載
    如何使用權限的Android<b class='flag-5'>進行</b>應用<b class='flag-5'>風險</b>評估方法的資料說明
    亚洲欧美日韩精品久久_久久精品AⅤ无码中文_日本中文字幕有码在线播放_亚洲视频高清不卡在线观看
    <acronym id="s8ci2"><small id="s8ci2"></small></acronym>
    <rt id="s8ci2"></rt><rt id="s8ci2"><optgroup id="s8ci2"></optgroup></rt>
    <acronym id="s8ci2"></acronym>
    <acronym id="s8ci2"><center id="s8ci2"></center></acronym>