CIOAge.com IT推动创新
美安全专家:企业该如何对漏洞进行评估(4)
出处:计算机世界 文: 王昆月 评论 ( 0 ) 条 ( 0 ) 砖 ( 0 ) 好 论坛 博客
阅读提示:Johnston认为,安全培训是让安全管理员乐观的关键所在。因此,必须向安全人员披露大量的漏洞信息。因为,低等级的安全管理人员若想做好工作,更需要这些漏洞信息,而目前他们却没有办法充分获得这些信息。...
一直以来,这类问题都是突然出现的,但也有相当简单的,根据这些迹象你就能发现问题所在。如果大量守法公民看起来在了解漏洞方面似乎都不是十分精通,而小部分不法分子却精通,那么你可能必须将发现公之于众。如果这一攻击后果相当明显(我认为GPS欺诈也属此类),不法分子将会想方设法采取行动。因此,再重申一次,你必须将发现公之于众。而另一方面,如果它是一种并未得到很多人使用的专业安全设备,而大量潜在不法分子可能想要攻击它,那么也许你并不必公开这一漏洞,你只需要找出它所针对的终端用户,向他们指明潜在问题即可。漏洞泄露索引(VDI)是一种半定量尝试,就你是否应披露这一漏洞、以何种方式公开以及你应披露多少细节会为你提供一些指导。
Johnston的索引真正针对的是物理安全。IT安全则属于完全不同的领域。让我们假设一下,你正在玩电脑,突然发现了一个非常严重的软件漏洞。多数人赞成你采取以下行动: 联系软件公司,并告之“我认为这里存在一个问题”,为他们提供一个修复这一漏洞的机会。如果过了一段时间,他们仅在进行讨论而未采取任何措施,那么可能你就必须将这一问题公开。一旦他们修复这一问题,也就不会有大影响了。毕竟,每个购买这一产品的人通常会检查一下产品是否有升级功能。
而物理安全则并不是如此。在许多情况下,物理安全系统都是来自于许多不同供应商,而且极可能还是由第三方供应商组装而成。通常,没有一家公司会对潜在漏洞进行投诉。此外,修复方式不只是一些软件下载,可能需服务人员出动,更换一些零件,因此它可能是非常昂贵且具破坏性的。在你让每个人都注意到一个物理安全漏洞时,你可能先要考虑一下这种方式对于修复这一问题是否实用。
当漏洞评估工作得到赞助时,赞助人可拥有发现的成果,但这也未必就表示漏洞评估员可以不警告他人。这点可能让那些想要雇人进行漏洞评估的CSO有些担心害怕,从而想要用一纸合约来确保评估结果依然为私人所有。举个例子吧,假设一家公司正考虑采用一款商用安全设备,假设我们对这款设备做了一次漏洞评估,可如果企业用一纸合约就可横加干涉,那么评估结果将起不到什么作用。我们知道商用设备一直被用于包括企业安全、美国国家安全以及核保障在内的各种应用中。我们相信我们负有道义上的责任,应告诉人们可能存在的问题。对于我们的这种处理方式,与我们合作过的大多数公司都未有任何异议;在一些案例中,甚至有一些企业是鼓励我们这样做的。

(c112)


共4页: 上一页 [1] [2] [3] 4
【内容导航】
已有0人发表看法
我来说两句
验证码: (如果看不清请点击图片进行更换.)   匿名
最新评论更多..
服 务 CIO 推 进 信 息 化
主编推荐
最近更新
热门文章
中国CIO周刊
浪潮通软助力建峰化工信息化展现CIMS之舞 浪潮通软助力建峰化工信息化展现CIMS之舞
建峰化工CIMS工程的立项,获得了重庆市经委和科委的支持,两个机构分别向该工程拨款10万元和6万元人民币。虽然这部分资金与建峰化工CIMS工..
做好教育信息化需先行 浙大网络的S+S体验 做好教育信息化需先行 浙大网络的S+S体验
浙江大学网络信息系统有限公司是国内最大的教育软件专业开发商、教育电子商务提供商之一,占据国内校校通、城域网软件平台50%以上市场份额..
洞察
揭秘:中小化工企业拒绝ERP的四个理由 揭秘:中小化工企业拒绝ERP的四个理由
拥有43个行业、3000多家大企业、2~3万家中小企业的化工行业,其信息化水平究竟如何呢?前不久记者采访了中国化工信息中心副主任李中。李..
SaaS概念要落地 软件提供商不能任意定价 SaaS概念要落地 软件提供商不能任意定价
软件领域任何字母都可能组合成新的名词,进而上升到概念的高度,SaaS也不例外。2003年SaaS提出,顷刻间概念飞遍了各个角落,然而,概念不..