前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Gartner十大安全项目之“基于风险的弱点管理项目”

Gartner十大安全项目之“基于风险的弱点管理项目”

原创
作者头像
零零信安
修改2021-07-22 14:36:15
6270
修改2021-07-22 14:36:15
举报
文章被收录于专栏:零零实验室零零实验室

其中“基于风险的弱点管理项目”,是在2018年被正式提出,在2018和2019年被称为“符合CARTA方法论的弱点管理项目”,在2020年被更新为现在的更适合的名称。

Vulnerability在此处表达的是“弱点”,而非“漏洞”,是因为弱点包含漏洞,也包含其他能引起业务风险的方面,比如配置不安全、信息泄露等。另外,弱点管理也并不仅仅是检测和发现弱点,比如漏洞扫描、渗透测试、配置核查等都仅属于发现弱点,而此处的“管理”,更多的是需要针对弱点进行发现和评估、并进行处置优先级排序,以及弱点补偿控制等一些列形成闭环的工作。

Gartner在2020年提出以VPT(弱点优先级技术),用于替换和升级TVM(威胁和弱点管理)。这也是“基于风险的弱点管理项目”的核心技术和工具,本项目需要以VPT将弱点的发现、评估、优先级排序、工作流程、处置方式和效果、自动化措施等串行在一起,形成整个风险管理的闭环和迭代提升。

弱点管理是安全运营的基本组成部分。补丁从来都不能等同对待,应该通过基于风险优先级的管理方式,找到优先需要处理的弱点并进行补偿性管理,从而显著降低风险。

从漏洞的角度来说,现实已经表明,漏洞太多了,层出不穷,如果每个重要的漏洞都要去处理,是不现实的,应该首先聚焦在可被利用的漏洞上。进一步讲,你如何知道一个漏洞是否已经可被利用?这时候就需要漏洞情报,不是关于漏洞自身的情况,而是关于漏洞利用(EXP)和漏洞证明(POC)的情报。

通过《X-Force威胁情报指数2020》的显示,真实的网络攻击有90%来自于钓鱼攻击、漏洞攻击、弱口令和非授权攻击。其中漏洞攻击占到大约30%左右。

作为基于风险的弱点管理项目的核心技术VPT,应该关注与对造成最主要的威胁的弱点进行采集,并且结合系统重要程度、威胁利用难易程度和紧急情况等,进行优先级分配和处理,结合经验和流程尽量形成自动b化处置(包括但不限于打补丁、缓解、转移、接受等),并对处置结果和效果进行验证和评判。

零零信安VPT产品,正是针对弱点优先级项目和解决该类问题研发的安全风险管理产品,其强大和丰富的弱点优先级管理能力,能够帮助企业立竿见影的管理最紧迫和最棘手的安全威胁。

完善的漏洞统计与处置状态分析:

详细的漏洞信息,便捷的漏洞处置操作:

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
网站渗透测试
网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档