0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

BAS工具如何对网络安全合规性提供帮助呢

工程师邓生 来源:哲想软件 作者:哲想软件 2022-09-05 15:31 次阅读

SafeBreachCISO Avi Avivi 分享了他对为什么仅靠满足网络安全合规性是不够的以及BAS工具如何提供帮助的观点。

RMS泰坦尼克号的沉没导致1,500多人丧生——这是完全可以预防的。机组人员已被警告有冰山,但仍以全速行驶,这是标准做法。他们只为大约一半的乘客提供足够的救生艇,但他们遵守海事法。事实上,他们已经超过了四艘船的最低要求。

向前迈进了一个世纪——从海上悲剧到网络安全灾难——SolarWinds2020 年的漏洞也是一个可以预防的想象失败。许多组织今天仍在恢复,即使它们当时完全符合联邦风险和授权管理计划(FedRAMP)并错误地认为它们是安全的。事实上,许多人认为可以使他们更安全的安全补丁是特洛伊木马,在实施时,它引入了一个后门,危害了数千个网络。

现在,合规性本身并不是问题。这是一个很好的开始,表明一家公司正在达到安全成熟度的门槛,但这还不够。框架对于帮助确保考虑安全计划的所有方面也很重要。但同样,它们只是一个开始,不会提供企业需要了解哪些安全控制和程序最适合其独特案例的规范性指导。

专注于圣灵与书信

组织必须努力遵守合规框架的精神,而不是其文字。例如,在某个时候,它成为了运行年度渗透测试的要求,但没有提供太多关于你应该如何进行的规范。因此,只要一个组织以他们选择的方式每年运行一次渗透测试,他们在技术上就是合规的。但它们真的符合该框架的精神吗?

如果您只遵循合规要求,盲点将不可避免地形成。框架最终会将您的注意力限制在您仅保护适用于合规性的环境子集的程度。因此,您可能完全合规——并有安全的错觉——但容易受到合规未涵盖的区域的任何攻击。

将合规设置为您的BAS线

安全控制验证是许多组织合规性要求的关键组成部分。但是对于测试控制的最佳方式存在不同的意见,包括应该何时进行、多久进行一次以及哪些工具最有效地支持该过程。为确保您的安全计划尽可能成熟,请将合规框架作为您的基准,并以此为基础。

法规是足以涵盖各种企业的通用指南,但每个企业都有自己的挑战。因此,时间点渗透测试或红队等合规监管活动可能还不够。这就是SafeBreach平台等违规和攻击模拟(BAS) 工具提供的自动化、持续安全验证发挥作用的地方。SafeBreach使用户能够跨各种控制执行有针对性的攻击场景,以优化其特定的配置集,查明其堆栈中的低效率,并为其业务的未来创建更强大的安全基础。

查看下面我最近的网络研讨会的记录,以了解更多关于合规性限制的信息,并在我提出将BAS集成为支持安全产品组合中合规性的实用方法的案例时听取我的意见。希望我们能够共同努力,超越合规性,更好地避免威胁(提防冰山)并弥补差距(增加更多的救生艇)。



审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • BAS
    BAS
    +关注

    关注

    0

    文章

    14

    浏览量

    13003
  • 网络安全技术

    关注

    0

    文章

    5

    浏览量

    8235

原文标题:SafeBreach:网络安全合规性一种尺寸并不适合所有人

文章出处:【微信号:哲想软件,微信公众号:哲想软件】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    4G无线路由器:为您的网络安全提供保护

    4G无线路由器能高速转换4G信号为WiFi,提供便携的宽带接入。其优势在于多重安全防护,如硬件防火墙、软件防护、加密传输、访问控制和网络隔离,有效保护网络安全。选择路由器时,应关注硬件
    的头像 发表于 04-11 15:56 164次阅读
    4G无线路由器:为您的<b class='flag-5'>网络安全</b><b class='flag-5'>提供</b>保护

    网络安全测试工具有哪些类型

    网络安全测试工具是指用于评估和检测系统、网络和应用程序的安全性的一类软件工具。这些工具可以
    的头像 发表于 12-25 15:00 556次阅读

    电科网安:以新一代网络安全矩阵,护航数智化转型发展

    在“树立动态综合防护理念,应对网络安全风险挑战”专题论坛上,电科网安专家在《新一代网络安全矩阵,护航数智化转型发展》主题演讲中指出,在数智化升级背景下,要通过网络安全运营融合网络安全
    的头像 发表于 12-11 17:00 672次阅读

    夯实网络安全基石,多网口国产网络安全主板助力强固防线

    一种重要的安全设备,正在发挥着越来越重要的作用。 多网口国产网络安全主板的出现,为企业网络提供了全面的安全防护,具备高性能、高可靠性和高
    的头像 发表于 11-06 14:45 180次阅读

    网络安全评估技术综述

    电子发烧友网站提供网络安全评估技术综述.pdf》资料免费下载
    发表于 10-07 11:05 1次下载

    智能交通网络安全应用实践指南

    指南研究的重点是智能交通网络安全,包括智能交通中的传统和新能源汽车、共享单车、地铁、公共汽车、轻轨、其他大众交通工具及配套设施中的联网设备关键资产,它们有助于交通网络的正常运行,同时也研究出行服务企业的
    发表于 09-13 15:56 637次阅读
    智能交通<b class='flag-5'>网络安全</b>应用实践指南

    网络安全系统的主要要求有哪些 常见的网络安全问题有哪些

    网络安全设备是用于保护计算机网络系统免受网络攻击和恶意行为的硬件或软件设备。以下列举了一些常见的网络安全设备。
    的头像 发表于 08-11 15:15 1609次阅读

    SystemReady安全接口扩展用户指南

    可以更新UFIFI 系统内部安全数据库的更新。一个用于安全系统更新PPPPM 和测量SIE 安全系统格式的验证保证 BBSR所覆盖的安全接口符合标准。然而, 界面的
    发表于 08-08 07:44

    网络安全常见漏洞有哪些 网络漏洞的成因有哪些

    网络安全的威胁和攻击手法也在不断演变。为了维护网络安全,建议及时更新和修复系统漏洞,实施安全措施和防护机制,并加强用户教育和意识,以有效应对各类网络安全风险和威胁。
    发表于 07-19 15:34 2354次阅读

    是德科技携手温莎大学进行车载网络安全培训

    网络安全渗透测试平台为汽车工程学生提供高级网络安全培训。SHIELD 项目致力于培养工程和计算机科学学生,进而推进和开发车载网络安全解决方案,从而确保未来车辆的
    的头像 发表于 06-25 14:11 232次阅读

    风险管理的相关概念、网络安全保护的实质(2)#网络空间安全

    网络安全
    学习硬声知识
    发布于 :2023年05月30日 20:56:58

    网络安全管理的重要及国内外相关标准(2)#网络空间安全

    网络安全通信网络
    学习硬声知识
    发布于 :2023年05月30日 20:31:32

    网络安全事件分类与分级(2)#网络空间安全

    网络安全通信网络
    学习硬声知识
    发布于 :2023年05月30日 20:25:37

    网络安全事件分类与分级(1)#网络空间安全

    网络安全通信网络
    学习硬声知识
    发布于 :2023年05月30日 20:25:06

    必须了解的五种网络安全威胁

    数据泄露和网络攻击呈上升趋势,任何企业都无法幸免。这就是为什么了解最常见的网络安全威胁,以及如何防范这些威胁至关重要。以下是您应该了解的五种网络安全威胁
    的头像 发表于 05-18 10:23 1402次阅读