0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

BAS工具如何对网络安全合规性提供帮助呢

工程师邓生 来源:哲想软件 作者:哲想软件 2022-09-05 15:31 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

SafeBreachCISO Avi Avivi 分享了他对为什么仅靠满足网络安全合规性是不够的以及BAS工具如何提供帮助的观点。

RMS泰坦尼克号的沉没导致1,500多人丧生——这是完全可以预防的。机组人员已被警告有冰山,但仍以全速行驶,这是标准做法。他们只为大约一半的乘客提供足够的救生艇,但他们遵守海事法。事实上,他们已经超过了四艘船的最低要求。

向前迈进了一个世纪——从海上悲剧到网络安全灾难——SolarWinds2020 年的漏洞也是一个可以预防的想象失败。许多组织今天仍在恢复,即使它们当时完全符合联邦风险和授权管理计划(FedRAMP)并错误地认为它们是安全的。事实上,许多人认为可以使他们更安全的安全补丁是特洛伊木马,在实施时,它引入了一个后门,危害了数千个网络。

现在,合规性本身并不是问题。这是一个很好的开始,表明一家公司正在达到安全成熟度的门槛,但这还不够。框架对于帮助确保考虑安全计划的所有方面也很重要。但同样,它们只是一个开始,不会提供企业需要了解哪些安全控制和程序最适合其独特案例的规范性指导。

专注于圣灵与书信

组织必须努力遵守合规框架的精神,而不是其文字。例如,在某个时候,它成为了运行年度渗透测试的要求,但没有提供太多关于你应该如何进行的规范。因此,只要一个组织以他们选择的方式每年运行一次渗透测试,他们在技术上就是合规的。但它们真的符合该框架的精神吗?

如果您只遵循合规要求,盲点将不可避免地形成。框架最终会将您的注意力限制在您仅保护适用于合规性的环境子集的程度。因此,您可能完全合规——并有安全的错觉——但容易受到合规未涵盖的区域的任何攻击。

将合规设置为您的BAS线

安全控制验证是许多组织合规性要求的关键组成部分。但是对于测试控制的最佳方式存在不同的意见,包括应该何时进行、多久进行一次以及哪些工具最有效地支持该过程。为确保您的安全计划尽可能成熟,请将合规框架作为您的基准,并以此为基础。

法规是足以涵盖各种企业的通用指南,但每个企业都有自己的挑战。因此,时间点渗透测试或红队等合规监管活动可能还不够。这就是SafeBreach平台等违规和攻击模拟(BAS) 工具提供的自动化、持续安全验证发挥作用的地方。SafeBreach使用户能够跨各种控制执行有针对性的攻击场景,以优化其特定的配置集,查明其堆栈中的低效率,并为其业务的未来创建更强大的安全基础。

查看下面我最近的网络研讨会的记录,以了解更多关于合规性限制的信息,并在我提出将BAS集成为支持安全产品组合中合规性的实用方法的案例时听取我的意见。希望我们能够共同努力,超越合规性,更好地避免威胁(提防冰山)并弥补差距(增加更多的救生艇)。



审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • BAS
    BAS
    +关注

    关注

    0

    文章

    24

    浏览量

    13348
  • 网络安全技术

    关注

    0

    文章

    8

    浏览量

    8371

原文标题:SafeBreach:网络安全合规性一种尺寸并不适合所有人

文章出处:【微信号:哲想软件,微信公众号:哲想软件】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    网络安全设备从研发到部署全生命周期中防护有效的关键环节,通过模拟真实逃避手法,确保防护体系的有效。 测试的核心价值: 实战检测能力验证:要求测试系统能够模拟真实攻击变种,评估设备对混淆流量、多态攻击
    发表于 11-17 16:17

    AutoSec Europe 2026 第二届欧洲汽车网络安全与数据安全峰会启动报名!

    当汽车的定义从“交通工具”演变为“移动的智能终端”,网络安全与数据安全便从技术议题,升级为关乎企业生存与用户信任的核心命脉。全球监管机构正以前所未有的速度出台新:欧盟《AI法案》与《
    的头像 发表于 10-27 17:23 437次阅读
    AutoSec Europe 2026 第二届欧洲汽车<b class='flag-5'>网络安全</b>与数据<b class='flag-5'>安全</b>峰会启动报名!

    RFID技术对冷链物流温控的价值贡献

    冷链物流的本质是信任,是其核心保障。RFID技术为温控提供了实时
    的头像 发表于 10-25 11:04 657次阅读

    DEKRA德凯产品网络安全全球准入研讨会广州站圆满举行

    政策趋势,系统应对挑战,DEKRA德凯举办了产品网络安全全球准入系列研讨会,聚焦不同地区法规环境的最新动态与实践路径。
    的头像 发表于 09-22 15:48 510次阅读

    恩智浦通过全球医疗健康网络安全认证

    现代医疗保健行业已全面拥抱数字化变革。如今,医院和临床环境高度依赖互联医疗设备,实现高效的诊断、监测和治疗。然而,这种广泛的连接也增加了攻击面。医院网络中新增的每一台设备,都是潜在的网络攻击入口,可能被恶意行为者利用。结果如何
    的头像 发表于 09-12 17:46 1907次阅读

    DEKRA德凯产品网络安全全球准入深圳研讨会顺利举行

    随着全球网络安全监管政策不断趋严,尤其是欧盟无线电设备指令(RED)的网络安全要求已于2025年8月1日正式强制实施,网络安全已经成为全球产品市场准入的关键门槛之一。如何在复杂多变的国际法规环境中实现
    的头像 发表于 08-28 15:50 476次阅读

    汽车软件团队必看:基于静态代码分析工具Perforce QAC的ISO 26262实践

    ISO 26262指南,从ASIL分级到工具落地,手把手教你用静态代码分析(Perforce QAC)实现高效
    的头像 发表于 08-07 17:33 872次阅读
    汽车软件团队必看:基于静态代码分析<b class='flag-5'>工具</b>Perforce QAC的ISO 26262<b class='flag-5'>合</b><b class='flag-5'>规</b>实践

    Claroty与NIST网络安全框架中文手册

    的 IEC-62443 标准,以及一些法规,例如,美国运输安全管理局(TSA)针对交通运输的指令、欧盟 NIS2 指令。随着这些标准的采用率不断提升,它们将促使关键基础设施企业优化其网络安全计划,以保持
    发表于 06-20 17:14 0次下载

    ISO/SAE 21434标准解读 DEKRA德凯解析ISO/SAE 21434汽车网络安全产品

          随着智能网联汽车的普及,车辆网络安全已成为行业关注的关键议题。全球范围内,合法和供应链安全要求不断升级。ISO/SAE 21434作为汽车电子电气(E/E)系统
    的头像 发表于 06-10 14:47 1209次阅读

    DevOps与功能安全:Perforce ALM通过ISO 26262认证,简化安全关键系统开发流程

    管理、问题管理和报告。 通过该认证,Perforce ALM可帮助简化企业的流程,提供全面的可追溯和高效的
    的头像 发表于 04-11 14:11 562次阅读
    DevOps与功能<b class='flag-5'>安全</b>:Perforce ALM通过ISO 26262<b class='flag-5'>合</b><b class='flag-5'>规</b>认证,简化<b class='flag-5'>安全</b>关键系统开发流程

    鉴源实验室·HTTPS对于网络安全的重要

    本文旨在深入解析HTTPS的工作原理、安全性以及其在网络安全中的重要
    的头像 发表于 02-19 14:31 789次阅读
    鉴源实验室·HTTPS对于<b class='flag-5'>网络安全</b>的重要<b class='flag-5'>性</b>

    一文读懂| 欧盟RED网络安全标准FprEN 18031

    标准建立背景2022年1月12日,欧盟官方公报发布了授权法规2022/30/EU,要求执行RED第3.3(d)、(e)和(f)条的要求。该法规要求对欧盟市场上适用的无线设备进行网络安全、个人
    的头像 发表于 02-08 09:58 1943次阅读
    一文读懂| 欧盟RED<b class='flag-5'>网络安全</b>标准FprEN 18031

    时代智能获TÜV南德ISO/SAE 21434汽车网络安全认证

    在汽车网络安全领域取得了显著成就。 ISO/SAE 21434标准是全球范围内针对智能网联汽车网络安全管理的权威标准。通过获得这一认证,时代智能成功建立了完善的汽车网络安全体系和治理结构,为其面向国际市场的量产项目构筑了坚实的
    的头像 发表于 01-23 14:07 822次阅读

    龙芯网络安全国产主板,互联网时代信息安全的保障

    网络安全主板‌是一种专门设计用于增强网络系统安全性的硬件设备。它通过集成高安全性的处理器、加密技术和其他安全功能,帮助抵御各种
    的头像 发表于 01-18 08:49 708次阅读

    智能网联汽车网络安全开发解决方案

    经纬恒润网络安全团队密切关注行业发展趋势,致力于为国内外客户提供优质的网络安全咨询服务。在智能网联汽车电子电气架构(EEA)开发阶段,协助客户识别到系统的薄弱点并定义网络安全目标,开发
    的头像 发表于 12-19 17:30 1421次阅读
    智能网联汽车<b class='flag-5'>网络安全</b>开发解决方案