有时可能有正当理由不续订。 不这样做的决定是一个高层次的风险决定,应该在组织的风险管理政策和实践的更广泛背景下加以考虑。
您可能会发现比可用于解决这些问题的资源更多的问题。 从根本上说,不解决问题的决定是一个高级业务风险决策,而不是 IT 问题,每个组织都有自己的风险偏好。 这里需要考虑许多合理的因素,包括成本、资源、复杂性和其他运营风险。 目标仍应是默认更新,并尽量减少根据具体情况做出决定的需要。 组织的风险管理结构和员工需要了解组织当前选择容忍的风险。
基于风险的优先级取决于组织的风险评估以及对 CISA 已知利用漏洞目录或威胁情报源的引用。 不应仅根据单个严重性评分(例如 CVSS)做出决定。 对系统或服务的潜在影响 — 例如,您是否拥有有效的备份以及足够的系统知识来恢复它? 系统、服务或组织的声誉可能会受到损害。 直接成本,例如更换过时的系统。 短期修复的可用性和成本。 开展工作所需的熟练资源的可用性和成本。 事件响应和恢复的成本,包括在最坏情况下施加的任何处罚。 做出决定后,记录其背后的原因,并确保考虑组织整体风险管理框架中的任何剩余风险。 这可能是一个风险寄存器,您可以在其中对所有相同的风险进行分组,例如“高:未修补的外部暴露漏洞允许初始入侵”。 重要的是,风险由业务部门承担,而不是由安全团队承担,并且对高级领导层是可见的。
相似文章
如果更新到受影响软件的最新版本无法修复报告的漏洞或错误配置,或者没有更新来解决问题,则需要一个过程来和确定优先级。漏洞评估将突出显示需要注意的任何安全 配置或更新管理问题。若要管理攻击面,应至少每月对整个资产进行一次漏洞评估。如果您的组织从未运行过组织范围的漏洞扫描,则第一个报告可能包含数百甚至数千...
年,美国的漏洞和数据泄露数量激增,均创下历史新高。根据 BugCrowd 的最新报告, 年的 Web 漏洞提交量激增 API 漏洞提交量增加 Android 漏洞提交量增加 iOS 漏洞提交量增加 安全漏洞激增了 其中,美国 行业的众包安全漏洞增长最为显著,漏洞提交数量增长了 零售 企业服务 和计算...
网络安全中黑客攻击的原理是什么?网络钓鱼是一种网络攻击技术,它诱骗受害者泄露敏感的个人信息 登录凭据或通过伪装成合法实体或受信任的个人来执行恶意操作 以下是网络钓鱼攻击的基础知识 .伪装成合法实体 攻击者经常伪装成合法组织 企业 机构 社交平台 银行或受害者信任的其他组织。这可以通过冒充官员 发送伪...
月日下午,渝章师范大学在行政楼一楼会议室召开网络安全工作会议,党委书记赵恒波 党委副书记胡小平,党委委员 纪委书记谢某生,党委委员 宣传部部长刘芳芳,党委委员 组织部部长范文勤出席会议,有关职能办公室 基层党委 党总支 负责同志出席会议。胡小平主持会议。赵恒波在会上指出,互联网已成为青年大学生学习习...
网络安全琐事 如何防止网络钓鱼电子邮件 什么是网络钓鱼电子邮件?黑客利用网络钓鱼电子邮件伪装成同事 合作伙伴 朋友和家人等受信任的人,诱骗用户回复电子邮件,点击邮件正文 附件或特洛伊间谍软件中嵌入的恶意链接,窃取敏感数据 个人密码或银行账户,或在设备上执行恶意程序 进行进一步的网络攻击。近年来,利用...