《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > CVSS評分機(jī)制會將企業(yè)漏洞管理引入歧途嗎?

CVSS評分機(jī)制會將企業(yè)漏洞管理引入歧途嗎?

2022-11-04
來源:安全牛
關(guān)鍵詞: 企業(yè)漏洞

  當(dāng)我們在駕駛中使用道路導(dǎo)航系統(tǒng)時(shí),首先需要一張準(zhǔn)確的電子地圖來作為參照。而在目前的IT系統(tǒng)漏洞管理工作中,很多企業(yè)組織和安全廠商都在將CVSS(國際通用漏洞評分系統(tǒng))作為一張“參考地圖”,來指導(dǎo)相關(guān)工作的計(jì)劃與實(shí)施。網(wǎng)絡(luò)威脅情報(bào)平臺Flashpoint在其最新開展的《2022上半年網(wǎng)絡(luò)安全漏洞威脅研究報(bào)告》(以下簡稱報(bào)告)中指出:如果CVSS漏洞評價(jià)機(jī)制誤導(dǎo)了安全人員,就會導(dǎo)致企業(yè)將有限的漏洞管理資源投入到錯(cuò)誤的漏洞修補(bǔ)任務(wù)中,卻忽視那些真正危害業(yè)務(wù)的漏洞。

  CVSS的漏洞評價(jià)機(jī)制

  CVSS(Common Vulnerability Scoring System)是由FIRST(事件響應(yīng)與安全團(tuán)隊(duì)論壇)創(chuàng)建,并由美國國家漏洞庫(NVD)保持?jǐn)?shù)據(jù)日常維護(hù)更新的一套漏洞評價(jià)標(biāo)準(zhǔn)體系,主要目的是幫助行業(yè)衡量漏洞危害的嚴(yán)重程度,并指導(dǎo)行業(yè)進(jìn)行漏洞修復(fù)。應(yīng)用CVSS評分機(jī)制對新安全漏洞進(jìn)行危害性評價(jià)時(shí),通常會從基礎(chǔ)維度(Base Metric Group)、生命周期維度(Temporal Metric Group)和環(huán)境維度(Environmental Metric Group)進(jìn)行評估,并生成一個(gè)0到10分之間的評分值來評估漏洞的嚴(yán)重程度。

  基礎(chǔ)維度評價(jià)指的是一個(gè)漏洞的內(nèi)在特征,主要評估漏洞本身固有的一些特點(diǎn)及這些特點(diǎn)可能造成的影響。該特征不會隨時(shí)間和用戶環(huán)境而改變?;A(chǔ)評價(jià)是CVSS評分里最重要的一個(gè)指標(biāo),我們一般看到的CVSS評分都是指漏洞的基礎(chǔ)評價(jià)得分;

  生命周期維度評價(jià)主要衡量當(dāng)前利用技術(shù)或代碼可用性的狀態(tài),是否存在任何補(bǔ)丁或解決方法或者漏洞報(bào)告的可信度等,生命周期評價(jià)會隨著時(shí)間的推移而改變;

  環(huán)境維度評價(jià)使分析師能夠根據(jù)受影響的IT資產(chǎn)對用戶組織的重要性來定制CVSS評分,并根據(jù)組織基礎(chǔ)結(jié)構(gòu)中組件情況的分配分值。

  不可否認(rèn),CVSS評價(jià)指標(biāo)在幫助安全人員更多了解新漏洞的詳情信息時(shí),產(chǎn)生了很多積極的價(jià)值和幫助。但需要強(qiáng)調(diào)的是,CVSS評分只是一個(gè)指標(biāo),無法取代漏洞管理實(shí)踐中的應(yīng)用風(fēng)險(xiǎn)分析。而研究人員卻發(fā)現(xiàn),目前很多企業(yè)過于關(guān)注CVSS漏洞評價(jià)與披露情況,并將其評價(jià)分值作為了制定漏洞修補(bǔ)的優(yōu)先級和行動計(jì)劃的首要標(biāo)準(zhǔn)。這就會給漏洞管理工作帶來很大的風(fēng)險(xiǎn)和誤導(dǎo),因?yàn)槁┒蠢碚撋系膰?yán)重程度與它能給組織帶來的實(shí)際風(fēng)險(xiǎn)往往并不匹配。

  正如報(bào)告研究數(shù)據(jù)所顯示的,在過去十年中被CVSS評分為10.0的所有“高危級”漏洞中,有51.5%的漏洞危害后果描述未能被詳細(xì)說明,或者并不需要披露,這說明這些漏洞當(dāng)時(shí)的評分并不準(zhǔn)確,但這可能實(shí)際誤導(dǎo)了很多企業(yè)對這些“虛假高?!甭┒吹年P(guān)注和資源投入。

  此外,報(bào)告數(shù)據(jù)還顯示,2022年上半年報(bào)告的“在野漏洞”(指已被POE驗(yàn)證可利用,但還沒有公開收入到漏洞庫,或沒有官方補(bǔ)丁,難以實(shí)現(xiàn)有效安全控制的漏洞)數(shù)量比已給出評分的漏洞多出85%,這表明攻擊者實(shí)際利用漏洞的情況比CVSS分析評價(jià)的要更加頻繁和復(fù)雜。

  重點(diǎn)關(guān)注漏洞的可利用性

  報(bào)告研究人員認(rèn)為,相比于漏洞的CVSS評分值,其實(shí)漏洞的可利用性指標(biāo)更應(yīng)該在企業(yè)漏洞管理工作中得到關(guān)注和體現(xiàn)。安全團(tuán)隊(duì)?wèi)?yīng)該優(yōu)先考慮業(yè)務(wù)需求,實(shí)際減少數(shù)字化業(yè)務(wù)開展中的安全風(fēng)險(xiǎn)為目標(biāo),而不是盯著脫離實(shí)際情況的漏洞評價(jià)分?jǐn)?shù)。

  對安全管理團(tuán)隊(duì)而言,制定漏洞懸賞計(jì)劃和開展定期的滲透測試可以提高漏洞管理的有效性。研究人員指出,在實(shí)際應(yīng)用中,危害性最強(qiáng)的漏洞通常會具有三個(gè)特征:可以被遠(yuǎn)程利用、有公開漏洞利用代碼,以及有切實(shí)可行的解決方案(比如補(bǔ)丁或升級)。這些漏洞應(yīng)該列在排查清單的首位,因?yàn)樗鼈儤?gòu)成的實(shí)際風(fēng)險(xiǎn)最大,但是往往又最容易修復(fù)。一旦解決了這些漏洞,安全團(tuán)隊(duì)就可以使用基于風(fēng)險(xiǎn)的方法檢查其余漏洞,這是需要根據(jù)業(yè)務(wù)需求優(yōu)先考慮面臨風(fēng)險(xiǎn)的資產(chǎn),而不是盯著脫離實(shí)際情況的CVSS分?jǐn)?shù)。

  微信圖片_20221104165507.png

  圖:2022上半年漏洞排查分布情況

  開展更積極的漏洞管理

  在網(wǎng)絡(luò)世界中,安全漏洞將會長期存在,所謂的安全性不僅是指“安全”或“不安全”,而是還取決于企業(yè)發(fā)現(xiàn)漏洞并進(jìn)行響應(yīng)的速度,只有通過科學(xué)的手段實(shí)現(xiàn)高效漏洞管理,網(wǎng)絡(luò)系統(tǒng)才會變得更加安全與健壯。

  通過抽象CVSS評分值來做出漏洞安全管理的決策,這只會給企業(yè)帶來虛假的安全感,如果這種情況已經(jīng)存在,應(yīng)該盡快修改漏洞管理策略與流程。盡管采用積極的漏洞補(bǔ)丁管理策略會更具挑戰(zhàn),但是卻會給企業(yè)帶來很多幫助,因?yàn)槁┒磁吨笸ǔl(fā)大量的公共概念證明(POC),這些POC也同樣會被各種攻擊者所利用。修復(fù)漏洞并不只是摁下“更新按鈕”那么簡單,整個(gè)過程可能需要數(shù)周、甚至數(shù)月。

  對于企業(yè)安全管理人員來說,在制定和實(shí)施漏洞管理計(jì)劃時(shí),首先需要明確一點(diǎn),如何判斷漏洞管理項(xiàng)目的有效性?如何成功實(shí)施漏洞管理項(xiàng)目?很多時(shí)候,漏洞管理不僅僅是一個(gè)技術(shù)問題而是企業(yè)綜合管理問題,它應(yīng)該是程序化的,包含計(jì)劃、行動、協(xié)同、問責(zé)和持續(xù)改進(jìn)。



更多信息可以來這里獲取==>>電子技術(shù)應(yīng)用-AET<<

二維碼.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲第一区在线| 久久精品九九| 好吊妞**欧美| 国产区亚洲区欧美区| 欧美午夜激情小视频| 欧美剧在线观看| 欧美精品在线免费观看| 欧美精品久久久久久久久久| 女同性一区二区三区人了人一 | 久久精品国内一区二区三区| 欧美一级理论性理论a| 午夜伦欧美伦电影理论片| 亚洲欧美国产不卡| 亚洲欧美成人在线| 欧美一区二区黄| 久久久久久久久久久成人| 久久精品国内一区二区三区| 久久久久se| 免费永久网站黄欧美| 欧美高清视频在线播放| 欧美黄色片免费观看| 欧美另类综合| 国产精品夫妻自拍| 国产日韩亚洲欧美精品| 激情久久一区| 亚洲精品久久久久久久久| 99在线热播精品免费99热| 亚洲在线播放| 久久精品国产在热久久| 亚洲精品一区二区三区樱花| 一区二区三区四区五区在线| 亚洲欧美日韩中文在线制服| 久久爱另类一区二区小说| 久久久久久九九九九| 欧美xxx在线观看| 欧美丝袜第一区| 国产视频不卡| 亚洲第一福利社区| 一区二区三区精品久久久| 午夜精品久久久久久久久久久久久 | 中日韩男男gay无套| 性欧美xxxx视频在线观看| 亚洲激情啪啪| 亚洲一区二区精品在线观看| 久久不见久久见免费视频1| 美女黄色成人网| 国产精品v片在线观看不卡| 国内精品久久久久久久果冻传媒| 亚洲国产三级在线| 亚洲综合视频在线| 亚洲人成网站777色婷婷| 亚洲欧美影院| 欧美成人嫩草网站| 国产精品久久久久aaaa樱花| 永久免费毛片在线播放不卡| 一区二区三区高清在线| 亚洲高清网站| 亚洲综合精品| 免费在线一区二区| 国产精品日韩一区二区| 亚洲高清色综合| 亚洲欧美日韩人成在线播放| 亚洲精品国产品国语在线app | 亚洲激情av在线| 亚洲欧美一区二区三区极速播放| 亚洲三级观看| 欧美亚洲视频| 欧美韩国日本综合| 国产日本欧美一区二区| 亚洲人被黑人高潮完整版| 性久久久久久久久| 亚洲私人影吧| 牛人盗摄一区二区三区视频| 国产乱码精品一区二区三区五月婷| 亚洲国产成人在线| 先锋影音久久久| 中文高清一区| 免费久久99精品国产自在现线| 国产精品九九| 亚洲精品人人| 91久久精品美女| 久久久精彩视频| 国产精品久久久一区麻豆最新章节| 在线看片欧美| 久久国内精品视频| 香蕉免费一区二区三区在线观看| 欧美精品99| 有码中文亚洲精品| 欧美亚洲综合在线| 亚洲欧美在线网| 欧美色视频日本高清在线观看| 亚洲黄一区二区| 亚洲国产一区二区三区青草影视| 久久高清免费观看| 国产精品日韩欧美一区二区| 一区二区三区产品免费精品久久75| 亚洲美女视频| 欧美成人小视频| 在线观看视频日韩| 亚洲高清精品中出| 久久久人人人| 国产综合香蕉五月婷在线| 亚洲欧美一区二区视频| 午夜精品国产精品大乳美女| 欧美日韩国产美| 亚洲三级免费电影| 日韩一区二区精品在线观看| 女女同性女同一区二区三区91| 国语自产在线不卡| 欧美一区观看| 久久久久99精品国产片| 国产日韩亚洲欧美| 欧美一区影院| 久久久噜噜噜久久| 国自产拍偷拍福利精品免费一| 欧美在线视频免费观看| 久久久久国产精品麻豆ai换脸| 国产日韩一区欧美| 欧美在线影院| 久久一区二区三区超碰国产精品| 国产亚洲免费的视频看| 久久福利电影| 久久久久久综合| 黄色资源网久久资源365| 亚洲国产精品123| 久热国产精品| 亚洲国产欧洲综合997久久| 亚洲免费观看在线视频| 欧美日本韩国| 一区二区久久久久| 性18欧美另类| 国内自拍视频一区二区三区| 久久精品国产亚洲高清剧情介绍 | 欧美体内谢she精2性欧美| 夜夜嗨网站十八久久| 亚洲综合精品四区| 国产欧美日韩视频在线观看| 久久av一区二区三区漫画| 欧美jjzz| 99热精品在线| 欧美一区二区在线播放| 国产一区二区三区在线观看免费视频| 欧美一区二区三区在线观看| 麻豆freexxxx性91精品| 亚洲国产精品第一区二区三区| 一区二区三区成人精品| 国产精品日本精品| 欧美一区二区视频网站| 欧美成人tv| 一区二区三区免费网站| 欧美在线视频不卡| 在线播放豆国产99亚洲| av成人免费观看| 国产精品亚洲网站| 亚洲国产高清视频| 欧美日韩在线免费视频| 午夜亚洲性色视频| 欧美激情按摩| 亚洲欧美日韩国产另类专区| 久久亚洲国产精品一区二区| 亚洲精品激情| 久久av最新网址| 亚洲人在线视频| 久久国产精品黑丝| 91久久精品国产91性色| 亚洲欧美日韩精品一区二区| 精品va天堂亚洲国产| 在线亚洲欧美| 国产在线高清精品| 一本色道久久综合狠狠躁的推荐| 国产精品少妇自拍| 亚洲黄页一区| 国产精品久久久久三级| 91久久精品美女高潮| 国产精品日本一区二区| 最新热久久免费视频| 国产精品久久国产精品99gif | 国产亚洲激情视频在线| av成人天堂| 国内久久婷婷综合| 亚洲伊人伊色伊影伊综合网| 精品9999| 欧美一区二区三区在线免费观看| 亚洲国产精品欧美一二99| 欧美一区二区精品在线| 亚洲裸体视频| 久久综合99re88久久爱| 亚洲视频第一页| 免费在线观看日韩欧美| 午夜国产欧美理论在线播放| 欧美日韩精品欧美日韩精品一 | 亚洲国产成人午夜在线一区| 欧美一区二区三区免费视| 亚洲人体一区| 麻豆久久精品| 欧美一级午夜免费电影| 欧美少妇一区二区| 亚洲欧洲一区二区三区| 国产一区二区三区久久 | 久久综合一区二区|