- 传统漏洞管理已死
- 来源:安全牛
点击蓝字关注我们
生命中只有三件事无可避免:死亡、税收和云安全漏洞。如今整个世界都已经开始往云端迁移,但是云安全(包括公有云和混合云)的安全漏洞却依然如牛皮癣广告般顽固。
事实上,云安全问题之所以持续发作,自有其难言之隐。在高度动态的云环境中管理风险和漏洞并不容易。而企业加速迁移(尤其是疫情期间)到公共云,建立数字化竞争优势的迫切需求进一步放大了这种风险。
更加糟糕的是,很多安全团队使用的实践方法、政策和工具,尤其是漏洞管理,通常是本地计算占主导地位的时代的产物,已经无法适应“云优先”和“云原生”环境。
如何解决这个问题呢?首先基于云应用程序安全最佳实践创建一个更好的漏洞管理系统,并能根据云环境的需求重新调整和改变传统漏洞管理体系。
传统漏洞管理的局限性
漏洞管理简单来说就是一个识别、分析、补救或缓解和报告系统与软件安全威胁的过程。漏洞评估需要定期进行,以评估现有的安全状况,以及漏洞管理计划是否需要更改。
全面且执行良好的漏洞管理系统对于管理和处理威胁,以及最大程度地减少攻击面至关重要。
除了遵循漏洞管理最佳实践之外,组织还需要正确的工具和解决方案。
漏洞扫描也许是最著名的漏洞管理工具,因为它在云和混合云安全中扮演着重要角色。如果您想减轻威胁,请经常分析安全环境,这一点很重要。自动扫描是当下的流行工具,因为它们工作效率高,可重复且易于使用。
但是,常规漏洞扫描存在一些重大缺陷:
它们通常会错过数据库以外的活跃威胁,或者超出其能力范围的更加复杂的威胁;
它们会产生误报,从而使防御者的雷达对关键威胁的敏感度降低;
它们还可能提供一种错误的安全感,如果扫描工具没有发现任何异常,我们可能会以为一切太平。
即使漏洞扫描按预期工作并识别出已分类的威胁,这项工作也只能算完成了一半。要了解威胁的范围,并根据特定场景对业务运营的严重性和影响力进行评估则是一项艰巨的任务,而传统的扫描工具由于缺乏必要的深度和复杂度而无法解决。
扫描与渗透测试并无可比性,后者远远超出了识别表面威胁的范畴。渗透测试可以识别漏洞并加以利用,从而更加全面地了解安全环境的状态,详细说明攻击者在发生漏洞时可能造成的所有损害。
当然,最根本的问题在于云环境中传统漏洞管理方法的局限性是显而易见的。云环境通常是高度动态且短暂的,容器的平均寿命仅为数小时。通过诸如漏洞扫描之类的常规工具来保护容器是困难的,有时甚至是不可能的。由于存在周期太短,扫描程序通常无法识别容器。更复杂的是,即便扫描工具能够识别正在运行的容器,通常也无法提供任何评估方法。如果没有IP地址或SSG登录,则无法运行凭据扫描。
下一代漏洞管理工具:BAS
尽管传统的漏洞管理难以应对云安全的某些核心挑战,但组织可以进行一些简单的更改来解决此问题。最根本的,也是具影响力的方法是部署实施功能更强大、更先进的工具来帮助保护系统和软件。例如突破和攻击模拟(BAS)平台。
BAS解决方案通过针对安全环境发起一系列不间断的模拟攻击来工作。这些模拟复制了APT和其他对手使用的可能的攻击路径和技术。
像渗透测试一样,这些工具不仅可以识别威胁,还可识别安全漏洞并显示漏洞可能造成的潜在破坏,从而更全面地了解漏洞管理的真实状态。
但是,与手动渗透测试不同,BAS工具以自动化和连续的方式工作。专为云环境和混合环境中而设计的BAS平台能够出色地防护临时对象。与传统的漏洞管理工具不同,BAS平台可以轻松适应云的动态性。除了识别威胁并列出可能的损害外,BAS平台还提供了基于优先级的缓解指南。
因此,计划对漏洞管理流程进行现代化升级的组织可能会发现,部署BAS解决方案是提高云安全能力最快,也是最有效的措施之一。
总结
如果我们想降低重大云安全事件的数量和损失,就必须创建一个能够真实反映组织所面临的实际安全挑战的漏洞管理流程。选择适当的工具只是实现这一目标的重要步骤之一。
通过摒弃无法应对动态环境的传统漏洞管理方法,企业可以快速改善公有云、混合云安全性,远离严重数据泄露事件的新闻头条。
相关阅读
合作微信:aqniu001
投稿邮箱:editor@aqniu.com
科技
-
- 线下展会,市民畅享科技大餐
- 5月28日,是2021中国国际大数据产业博览会线下展最后一天,也是免费向市民开放的公众日。趁此机会,记者继续带您探秘国际综合馆(W1馆)、数字应用馆(W2馆)、前沿技术馆(E1馆)、智慧产业馆(E2馆)4...
- 贵阳晚报
-
- 为何新药研发、基因测序、卫星遥感的发展提速都需要它?
- 人类第一次完整全基因组的测序花了13年,在新技术的加持下,这个时间已经降低到1天以内;没有这项新技术加持,电影《阿凡达》的渲染可能需要上万年;这项新技术还让新药的研发周期大幅缩短,让卫星遥感定位精度...
- 华为
-
- 大型金属3D打印厂商钢研极光亮相TCT,展示强大的生产服务能力
- 2021亚洲3D打印、增材制造展览会 (TCT Asia)于2021年5月26日-28日在国家会展中心(上海)7.1馆隆重举办。作为官方战略合作媒体,南极熊将会全程现场报道(地址https://www.nanjixiong.com/foru
- 南极熊3D打印
-
- 美国国家情报委员会《全球趋势2040——竞争更激烈的世界》报告摘译
- 2021年3月,美国国家情报委员会(NIC)发布了每四年一度的全球趋势预测报告《全球趋势2040——竞争更激烈的世界》。NIC是美国最高层级的战略情报机构,该委员会的成员均为来自政府、学术界和私营部门的高级专家...
- 全球技术地图
-
- 数字让监管更加智慧 上交所成功举办首届全行业技术大会
- 5月28日,上交所成功举办主题为“数字赋能,守正创新”的首届全行业技术大会。中国证监会副主席赵争平出席大会并致辞指出,证监会高度重视资本市场科技化转型与发展,确定了“数字让监管更加智慧”的愿景。...
- 上海证券报
-
- 湾区智行||中科创达赵鸿飞:汽车“新物种”需要共通的操作系统|中国汽车报
- “我是谁?我来自哪里?我要到哪里去?”这是哲学史上永恒的三大命题,同样也是我们甚至是企业需要不断思考的问题。此次采访对象——中科创达软件股份有限公司就是一家勤于思考、擅于思考的企业。这家企业在不断...
- 中国汽车报
-
- 广电总局表彰虚拟现实视频、超高清视频等5类96个优秀项目!
- 广电总局共评选出互动视频、沉浸式视频、虚拟现实视频、云游戏、超高清视频等5类96个优秀项目,分获一、二、三等奖和优秀奖,包括《中央广播电视总台5G+VR融合制播系统——春节联欢晚会 (2017- 2021)节目VR制作...
- 广电头条
-
- 占据市场最新赛道,“中国制造”机器人迎来爆发期
- 【环球时报记者 邢晓婧 杨沙沙】配餐机器人、迎宾机器人、扫地机器人……不知不觉间,中国老百姓对出现在餐馆、医院、火车站、养老院等场景的机器人逐渐习以为常,甚至家中也出现扫地、娱乐等家用机器人。有统计...
- 环球网
-
- 最受关注展项出炉,2021年北京科技周闭幕不落幕!
- 5月28日下午,2021年北京科技周闭幕式在中关村国家自主创新示范区展示中心举行。北京市科委、中关村管委会相关负责人介绍了本届北京科技周举办情况以及最受关注的展项。市科委、中关村管委会二级巡视员王建新出...
- 科普北京
-
- 魔高一尺,道高一丈:上交所VPN攻防札记
- 本文选自《交易技术前沿》总第四十二期文章(2020年12月)谢毅 / 上海证券交易所 yxie@sse.com.cn相晓辉 / 上海证券交易所 xhxiang@sse.com.cn虚拟专用网络(以下简称“VPN”)系统、互联网业务系统、外网
- Android编程精选
-
- 绿色召集令——聚力创赢,共赴绿色能源新征程!
- 申耀的科技观察读懂科技,赢取未来!申耀的科技观察,由科技与汽车跨界自媒体人申斯基创办,18年企业级科技媒体工作经验,专注企业数字化、产业智能化、智慧城市、汽车科技内容的观察和思考。
- 申耀的科技观察
-
- 汉朔科技和微软(中国)联合推动 IoT+AI 赋能全球零售
- (本文阅读时间:4分钟)2021年5月20日,全球领先的零售数字化解决方案供应商汉朔与微软(中国)在北京举行战略合作备忘录签约仪式,以进一步推动其在零售行业的全球布局和数字化战略。根据战略合作备忘录,汉朔...
- 微软科技
-
- 关于安全访问服务边缘(SASE),你需要知道的事情
- 在企业纷纷拥抱数字业务的过程中,由于边缘计算、云服务、混合网络的逐渐兴起,使得本就漏洞百出的传统网络安全架构更加岌岌可危,而且远远无法满足企业数字业务的需要。为了应对这种情况,一个全新的模型——安...
- FreeBuf
-
- [报告]2021年中国新能源汽车行业洞察(附44页PDF文件下载)
- 新能源车大势将至,造车新势力差异化突围。以下为报告节选:......文│Mob研究院本报告共计:44页。如欲获取完整版PDF文件,请扫描下方二维码加入“车友圈”获取。#重磅推荐#需要批量下载和及时更新最新汽车行业...
- 汽车之地