作家
登录

漏洞评估中“误报”不可能避免 哪种处理方式最佳?

作者: 来源: 2017-10-07 13:47:23 阅读 我要评论


固然误检测应尽可能清除掉落,但这是任何马脚评估对象的一个固有部分。误检测的可能原因包含:特定于供给商的补丁/更新的快速改变、零日马脚、拜访限制、收集故障等。

【编辑推荐】

  1. Oracle Advanced Support体系SQL注入马脚发掘经验分享
  2. Struts2 新马脚(S2-052)出现应用实例,面对马脚企业应当分秒必争
  3. 收集安然实效性衡量指南:若何作出精确评估
  4. 深刻分析IE地址栏内容泄漏马脚
  5. Java反序列化马脚大年夜懂得到实践
【义务编辑:赵宁宁 TEL:(010)68476606】

马脚评估

安然目标,就是企业收集中检测出的马脚数量很少,最好照样马脚评级/危险程度最低的那种。马脚评分是客不雅而科学的可再现衡量标准,低马脚评分,意味着主机防护脆弱,但依然安然。顶级治理懈弛解团队对此结不雅相对知足,而显示出更少马脚的评估对象平日广受赞誉。

然而,太多漏报,就美满是另一码事了。对这些“可疑”马脚的辨认,可能是多种身分影响的结不雅,包含“广撒网”式马脚测试办法。如不雅没有实现更针对性的测试,词攀类检测可能会让体系更为脆弱,更易沦为马脚应用的受害者。

当检测结不雅被证实为“假”时,最佳处理方法是什么呢?实际上安然缺但报称体系脆弱?或者实际上体系脆弱但预告为安然?

我们不妨先推敲下面几个例子再决定哪种选择更好:

1. 情况

鉴于付出卡行业数据安然标准( PCI DSS )合规体系的实现方法,付出卡行业安然标准委员会( PCI SSC )声明,误报比漏报更好。该争议随后在付出卡行业授权办事供给商( PCI ASV )那边被充分评论辩论了。

结论

2. 回滚/灾害恢复

红帽Linux许可保存一些旧内核包以进行回滚。即便当前内核没有马脚,这些旧包也可能是脆弱的。是以,如不雅你不推敲带马脚的回滚包,万一以这些包为基本的恢复事宜产生,你的体系就可能会受到影响了。

3. 设备改变

Windows体系今朝没有标记任何与晃荡目次(AD)相干的马脚,但将来更新后,难保不会遭到应用AD或LDAP(轻量级目次拜访协定)架构马脚的进击。

4. 向后兼容

有时刻某些设备会因为要保持体系向后兼容而保存,尤其是应用遗留脆弱加密相干算法的情况下。即便你的体系再也不应用这些暗码,进击者也依然可以应用它们。

申报中看到误报并非老是坏事。每个误报都应核阅个中潜在价值。毕竟,接收误报,总比让体系马脚满满,更不掉为一种安然操作。后者可是会导致信用损掉、员工情感降低、长时光梳理审计日记、尽力控制潜在进击,以及恢复体系到安然状况等等诸多晦气后不雅的。

膳绫擎提到的例子中蕴含这一些经验教训:

  • 主机评分不代表体系安然的┞锋实情况。高分体系可能显示出体系的┞锋实安然态势,而低分体系可能表示出的是体系安然的错觉。
  • 风险接收,长短险缓解策略的一部分,应谨慎应用,要推敲到接收风险并不老是弗采取的。
  • 最重要的是,设备/修改治理变得关键。为获得所有更新/回滚操作的完全视图,这些改变应被留意到,且应进行马脚扫描。是以,设备和马脚治理应协同安排。


  推荐阅读

  如何将HTML5性能发挥到极致

HTML5作为新兴范畴越来越热。然而在移动设备硬件机能弱于PC的背景下,对机能的需求显得更为重要,而HTML5机能优化前与优化后有着极大年夜的差别,若何优化才能进步机能,对此熟知的人很少>>>详细阅读


本文标题:漏洞评估中“误报”不可能避免 哪种处理方式最佳?

地址:http://www.17bianji.com/lsqh/37702.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)