0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

对应用程序进行风险排名时要考虑的3件事

星星科技指导员 来源:synopsys 作者:synopsys 2023-05-29 10:42 次阅读

几乎每个与我交谈过的安全主管都希望拥有更多的安全资源。无论是进行威胁建模、手动代码审查的人,还是只是能够从每天收到的信息的暴风雪中清除误报的人,每个人似乎都需要额外的帮助。让我们首先看一下风险排名应用程序。

虽然更多的人当然可以提供帮助,但我们大多数人都在预算有限的组织中运营。该环境中的诀窍是充分利用有限的资源。这意味着将它们应用于最重要的应用程序和漏洞。

1.并非所有应用程序都值得您关注

我之前写过关于风险排名应用程序的文章。我讨论了为什么不是每个应用程序都值得相同的审查,以及如何应用不同的安全活动。这是一个快捷方式;请您的每个企业主说出他们成功所依赖的前三五个应用程序。该列表可能更短或更长,具体取决于组织的规模。

有时这相当简单。如果应用程序在国防部统一能力批准产品列表 (UC-APL) 上,则维护其安全性至关重要,因为未修补的漏洞可能会导致失去认证。同样,管理受法规遵从性约束的信息的应用程序(如PCI或HIPAA)可能被视为对业务目标至关重要。

另一方面,可能存在不管理关键信息的内部应用程序,从业务角度来看,安全性并不重要。要记住的主要规则是,并非所有应用程序都需要相同级别的安全审查。

2. 将这些应用程序映射到业务目标

这里的要点是,安全本身并不是目的。它应始终支持业务目标。本练习旨在确保按优先级排列的应用程序满足此要求。重点关注应用程序如何影响收入、客户信息、管理法规标准、公司 IP、商业信誉或任何其他战略目标。

注意:从应用程序安全的角度来看,其中一些应用程序可能超出您的控制范围。例如,您的销售线索可能侧重于 Salesforce.com。在这种情况下,您可能没有直接能力提高应用程序的安全性,但您可以放入其他控件(例如 2 因素身份验证)来缓解某些风险。

3. 定义最坏情况

正如所有应用程序的重要性并不相同一样,所有潜在的攻击也同样糟糕。您需要有关这些应用程序的更多信息来确定操作的优先级。

我们有时会谈论威胁建模。在最基本的层面上,威胁建模是一种“像黑客一样思考”的练习,以弄清楚攻击者想要完成什么(所需的“技术影响”)以及如何实现(“攻击向量”)。

攻击的“技术影响”是风险排名的关键组成部分。可能的技术影响包括为攻击者提供读取或修改数据、执行拒绝服务攻击、执行未经授权的代码以及获得未经授权的权限的能力。您的目标是找出每个关键应用程序的“最坏情况”,以便以后可以确定单个漏洞的优先级。

例如,如果您的业务涉及社交媒体应用程序,则保持正常运行时间或应用程序的可用性可能至关重要。拒绝服务攻击通过限制广告曝光和使无法发布个人资料更新的用户感到沮丧来影响收入。在这种情况下,对可用性降低具有高技术影响的漏洞优先于其他漏洞。相反,如果您有网上银行应用程序,则可以淡化漏洞,从而降低可用性的技术影响。应用程序不可用比允许可能允许黑客读取或修改数据的攻击要好得多。

下一步 – 我们如何确定漏洞的优先级?

我们可能永远无法拥有我们想要的所有安全资源。同时,确定哪些应用程序对您的业务目标最关键,有助于集中安全人员和修正活动。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IP
    IP
    +关注

    关注

    5

    文章

    1407

    浏览量

    148321
  • 应用程序
    +关注

    关注

    37

    文章

    3137

    浏览量

    56423
  • 优先级
    +关注

    关注

    0

    文章

    21

    浏览量

    8693
收藏 人收藏

    评论

    相关推荐

    基于元件封装选择PCB元件时需要考虑的六件事

    基于元件封装选择PCB元件时需要考虑的六件事   1.考虑元件封装的选择   在整个原理图绘制阶段,就应该考虑需要在版图阶段作出的元件封装和焊盘图案决定。下面给出了在根据元件封装选择元
    发表于 12-21 09:04

    [原创]每天做好一件事

    每天做好一件事有一位画家,举办过十几次个人画展。开始无论参观者多少,脸上总是挂着微笑。有一次,我问他:"你为什么每天都这么开心呢?"他给我讲一件事情:小时后,我兴趣非常广泛,也很
    发表于 05-31 11:55

    [分享]选购机箱时应考虑的七个重要因素

      第二考虑便是机箱的大小尺寸。由于现在大部分人已经不需要3.5英寸的软驱,所以在选购时可考虑较小的款式。还要
    发表于 02-26 15:29

    什么叫做“每天6件事”,如何落实“每天6件事

    工作坚持圆满完成的态度。如此进行三星期之后,你会发现比以前没头没绪的做法,多出许多时间。也许一天你只划掉二件事,甚至一件事而已,但你已把当天最重要的
    发表于 04-21 13:40

    干货-背钻工艺,超高速信号电路板必须要做的一件事

    干货-背钻工艺,超高速信号电路板必须要做的一件事!https://bbs.elecfans.com/forum.php?mod=viewthread&tid=1417189&extra=更多知识,专注电子技术,请关注电子发烧友小组:卧龙会IT技术。打开文章点击右上角加入小组。
    发表于 01-12 17:02

    量产印刷电路板前必须考虑

    新的设计原型交付PCBA组装呢?或许你今年更是下定决心,要将某块硬件设计投入量产,不过,第一次完成这项工作可能还是会困难重重!在这篇文章中,我想分享PCB设计量产前必须考虑的八件事
    发表于 02-26 14:16

    KGB知识图谱帮助金融机构进行风险预判

    。面对客户群体意识较为淡薄,客户对还款义务不明确。同时存在一些不法分子的恶意诈骗。对于信用风险的控制,贯穿于信贷生命全周期,在控制风险方面,除了银行的实地考察,银行可以借助KGB知识图谱模型对金融行业进行风险
    发表于 06-18 23:07

    JSCalc的简洁Web应用程序设计

    如果开发人员讨厌一件事,那就是重新发明轮子 。 这是支持开源运动并与其他开发人员共享您喜欢的Web应用程序的最大原因之一。最近,我偶然发现了一个名为JSCalc的简洁Web应用程序,该应用程序
    发表于 11-08 08:55

    讲解S3X2440部分比较重要的启动程序

    2440执行程序的第一件事请就是执行start.S文件,所以这里来学习下最基本的启动文件。顺便说下,在U-boot里有专门对应各种芯片的start.S文件,在开发手册中的ARM章节可以看到
    发表于 02-17 07:12

    基于STM32F103的ID号对应应用程序的保护方法

    基于STM32F103的ID号对应应用程序的保护方法
    发表于 11-05 17:05 15次下载

    城市配电网运行风险预警方法

    型数据的分析,提出了故障环境场景的概念,并对运行风险指标进行了定义,然后分析了Apriori算法在配电网运行风险评估中的适用性,并提出了若干改进措施,在此基础上建立了基于典型故障与环境场景关联识别的配电网运
    发表于 12-20 14:21 1次下载
    城市配电网运<b class='flag-5'>行风险</b>预警方法

    独立风光柴储微网运行风险评估

    基于马尔可夫链蒙特卡洛法对独立风光柴储微网的运行风险水平进行了评估。基于马尔可夫状态概率转移矩阵建立了风电和光伏的发电可靠性模型,该模型综合考虑了风光资源变化的随机性和连续性,以及温度对光伏出力
    发表于 01-05 17:17 8次下载
    独立风光柴储微网运<b class='flag-5'>行风险</b>评估

    主动配电网运行风险评估及预警

    主动配电网运行风险的有效评估和及时预警是保障其安全稳定运行的重要前提。文章基于复杂网络理论首次提出了网络流转移分布因子,从网络流大小和方向2方面实现了拓扑及参数变化对网络流影响的有效线性近似。考虑
    发表于 01-09 16:00 4次下载
    主动配电网运<b class='flag-5'>行风险</b>评估及预警

    如何使用抽样方法对应用程序进行概要分析

    在本课程中,您将学习如何使用抽样方法对应用程序进行概要分析并找出瓶颈,同时降低开销。 作为额外的好处,英特尔System Studio分析工具还有助于动态查找内存和
    的头像 发表于 11-01 06:31 2178次阅读

    如何使用权限的Android进行应用风险评估方法的资料说明

    针对Android权限机制存在的问题以及传统的应用风险等级评估方法的不足,提出了一种基于权限的Android应用风险评估方法。首先,通过对应用程序进行逆向工程分析,提取出
    发表于 03-28 16:49 4次下载
    如何使用权限的Android<b class='flag-5'>进行</b>应用<b class='flag-5'>风险</b>评估方法的资料说明