4步消除漏洞积压

消除,漏洞,积压 · 浏览次数 : 16

小编点评

**4个步骤来消除漏洞积压:** 1. **确定漏洞优先级:** 使用漏洞评分系统 (CVSS) 或其他工具评估漏洞的严重性。 2. **建立漏洞修复计划:** 制定详细的步骤,包括阻止、修补和删除漏洞。 3. **优化 DevSecOps 优先级:** 在 SDLC 中提高漏洞修复的效率。 4. **减少漏洞积压:** 通过减少修复工作的时间和精力来降低积压。

正文

不断增长的漏洞积压,加上对修复哪些漏洞以及何时修复缺乏明确性,可能导致一系列包括浪费开发人员的时间,延迟上市时间,以及由于修复时间长而增加企业攻击面等问题。当代行业和环境要求快速、频繁地推出功能性和安全代码的压力一直存在,而这也倒是需要开发人员确保和解决的任务和问题也越积越多,随之造成了漏洞积压。解决漏洞积压最有效的方式就是精准有效地确定需要解决漏洞的优先级顺序。 虽然解决方式非常明确,但说起来容易做起来难。因为确定漏洞的优先级顺序不仅需要投入时间,同时还需要相关安全专业知识来评估和确定每个漏洞构成的威胁级别。在本篇文章中,我们整理了企业可以参考和采用的四个步骤,来帮助企业消除漏洞积压的问题。

加强可见性

软件安全和软件供应链风险管理中的一个关键部分就是软件物料清单(SBOM),SBOM 是包含用于构建软件的各种组件的成分的嵌套清单。根据 Ponemon 的调查结果显示,有 41% 的受访者表示他们的企业使用 SBOM,这些企业有两大特点,即对风险评估和合规有明确要求。虽然有70%的人表示 SBOM 进行连续自动更新很重要或非常重要,但实际上只有47%的人表示他们的SBOM具有持续更新功能。这是因为想要持续更新 SBOM 就需要在静态 SBOM的基础上进行手动、单点时间点扫描来了解环境中的变化,而这给 CISO 以及安全团队造成巨大的负担。使用静态 SBOM 会让内容可见范围受到限制,并且这通常仅在软件堆栈的特定部分中可用,这也将导致延迟和不确定性,从而加剧安全风险。

与静态 SBOM 不同,动态 SBOM 提供对所有软件组件的实时可见性。动态 SBOM 更进一步揭示了这些组件是否在运行时执行以及如何在运行时执行,同时 DevSecOps 团队可以识别与企业 SBOM 中的软件组件关联的已知漏洞。这帮助企业有效且准确地了解问题所在的位置,同时害提供了是否可能被攻击者利用的相关信息。

完善漏洞优先处理计划

如今,许多企业都在部署和执行“安全左移”概念,“安全左移”提升了软件开发生命周期(SDLC)对安全性,通过在 CI/CD 流水线中构建之后立即验证漏洞,并将其与测试一起纳入SDLC 流程早期。确定漏洞的优先级至关重要,因为这将为解决对企业构成最大威胁的风险提供重要参考。

企业通常可以使用两种方法来:参考通用漏洞评分系统 (CVSS) 或采用漏洞扫描解决方案提供的优先级。不论企业选择哪种方式,需要确保将上下文应用于每个漏洞及其在 IT 环境中的位置。例如了解以下一系列问题:

  • 漏洞所在的资产的重要程度是怎样的?该漏洞是面向互联网还是面向客户?
  • 资产中是否包含敏感信息?
  • 该漏洞是否存在受监管的环境中?
  • 如果该漏洞利用成功,会影响大量用户吗?
  • 企业所在的行业是否成为漏洞利用的目标?

资产上下文将提供企业的暴露级别、潜在业务影响、威胁上下文和漏洞严重性信息。总之,完整的优先级计划应当包括漏洞的评估阶段(包括正确识别资产),然后扫描漏洞,并报告结果。

创建漏洞修复计划

一旦发现并优先处理了软件漏洞,那么接下来就需要制定一个完善的漏洞修复计划。这个计划将包括阻止、修补和删除某些组件。企业需要仔细慎重地制定该计划,因为在修补漏洞程序中可能需要停机或可能产生一些意外影响等。开发团队可能会发布一个临时修补程序,以便在需要更多时间来正确修复漏洞时提供变通条件。

企业的修复计划还应当包括所有 IT 资产的全面且不断更新的视图。这包括从硬件和软件,再到移动应用程序的所有内容。企业还需要对所有组件进行精细、详细的访问,以了解每个资产之间是如何互连的,以及该资产对其他系统的依赖性。在了解了每种资产在整个 IT 环境中所扮演的角色,就能够更好地了解该资产对企业的价值和重要性。这些上下文信息和详细数据为确定漏洞修复的优先级奠定了十分重要的基础。

DevSecOps 优化漏洞管理

最后一个步骤,确定 DevSecOps 的优先级,并在 SDLC 中更快地进行漏洞修复,防止漏洞积压。当 DevSecOps 被优先考虑时,安全检测与开发的结合将变得更加无缝且高效,而这也依赖于在 SDLC 早期实现运行时分析和自动化。这样就能为响应时间提供了速度和准确性,更好的漏洞可见性,并根据此来确定和修复漏洞。DevSecOps 可以通过识别在企业环境中不可利用的漏洞来减少高达 85% 的漏洞积压以及修补工作。这样开发人员就可以修复最重要的问题,而不是毫无目的地修复所有漏洞。实际上,45%的Ponemon调查受访者表示,减少修补漏洞的时间是采用 DevSecOps 的主要原因,另一方面原因,则是对风险的优先排序和补救采取重点突出的方法(33%)。

根据 Ponemon 的调查结果显示,69%的受访者表示,他们所在的企业已经将 DevOps 完全过渡到 DevSecOps,并且已经或者开始在 SDLC的每个阶段或都集成了安全性(29%)。 大量的漏洞积压工作会给 DevSecOps 团队带来太多麻烦。修复所有内容并不总是现实的、实用的或安全的。专注于解决亟待解决的问题更加重要,拥有成熟的 DevSecOps 程序应该是漏洞管理策略的重要组成部分。建议企业采取必要的步骤来推进他们的 DevSecOps 计划。

与4步消除漏洞积压相似的内容:

4步消除漏洞积压

不断增长的漏洞积压,加上对修复哪些漏洞以及何时修复缺乏明确性,可能导致一系列包括浪费开发人员的时间,延迟上市时间,以及由于修复时间长而增加企业攻击面等问题。当代行业和环境要求快速、频繁地推出功能性和安全代码的压力一直存在,而这也倒是需要开发人员确保和解决的任务和问题也越积越多,随之造成了漏洞积压。解

从原理聊 JVM(五):JVM 的编译过程和优化手段

# **一、前端编译** 前端编译就是将Java源码文件编译成Class文件的过程,编译过程分为4步: ## **1 准备** 初始化插入式注解处理器(Annotation Processing Tool)。 ## **2 解析与填充符号表** 将源代码的字符流转变为标记(Token)集合,构造出`

OpenStack 下 CentOS6.X 镜像网络初始化失败问题排查

问题表现 在我的 OpenStack 集群上迁移了一批老旧的镜像(从其他三方云平台过来的)发现这批镜像在使用 ConfigDrive 的方式注入配置初始化时无法对非首张网卡镜像初始化(后经过测试非 ConfigDrive 的数据源也不行)。 排查路径 首先检查 cloud-init 是否是正常工作的

Power BI进阶秘籍,干货满满!如何将度量值转化为切片器(动态切换分析指标),实操指南来了!

Power BI进阶秘籍,干货满满!如何将度量值转化为切片器(动态切换分析指标),实操指南来了! 想要在Power BI中让度量值也能像维度一样灵活筛选?没问题,这里就为你揭秘如何将度量值转化为切片器(动态切换分析指标)的实用方法! 一、了解基础:首先,要知道Power BI原生不支持直接将度量值作

SD中的VAE,你不能不懂

什么是VAE? VAE,即变分自编码器(Variational Autoencoder),是一种生成模型,它通过学习输入数据的潜在表示来重构输入数据。 在Stable Diffusion 1.4 或 1.5 模型中,通过VAE对模型进行部分更新,以提升模型渲染眼睛的能力。通过这种更新,模型在生成图像

.NET周刊【6月第5期 2024-06-30】

国内文章 呼吁改正《上海市卫生健康信息技术应用创新白皮书》 C# 被认定为A 组件 的 错误认知 https://www.cnblogs.com/shanyou/p/18264292 近日,《上海市卫生健康“信息技术应用创新”白皮书》发布,提到医疗信创核心应用适配方法及公立医院信息系统。文章中对C#

Linux 特权 SUID/SGID 的详解

导航 0 前言 1 权限匹配流程 2 五种身份变化 3 有效用户/组 4 特权对 Shell 脚本无效 5 Sudo 与 SUID/SGID 的优先级 6 SUID、SGID、Sticky 各自的功能 0、前言 Linux最优秀的地方之一,就在于他的多人多工环境。而为了让各个使用者具有较保密的档案资

记一次RocketMQ消费非顺序消息引起的线上事故

应用场景 C端用户提交工单、工单创建完成之后、会发布一条工单创建完成的消息事件(异步消息)、MQ消费者收到消息之后、会通知各处理器处理该消息、各处理器处理完后都会发布一条将该工单写入搜索引擎的消息、最终该工单出现在搜索引擎、被工单处理人检索和处理。 事故异常体现 1、异常体现 从工单的流转记录发现、

ETL服务器连接GaussDB(DWS)集群客户端配置

问题描述:给ETL的服务器上安装gsql的工具,用来连接GaussDB(DWS)集群,做数据抽取用 DWS:GaussDB(DWS) 8.2.1-ESL 1.获取软件包 登录FusionInsight Manager系统,在“集群”下拉列表中单击需要操作的集群名称。选择“更多 >->下载客户端->下

第三方App与Termux命令建立IO通道

第三方 App 调用 Termux 执行命令基本实现,但是 bash、awk、clangd 这类命令可以从标准输入读取信息并维持运行,Termux 第三方调用缺乏有效支持。了解安卓的 IPC 机制,建立Termux 命令与第三方 App 的 TCP/Socket 连接,最终实现前后端的持续通信。