2、网络安全漏洞评估与风险计算全解析

网络安全漏洞评估与风险计算全解析

1. 漏洞发现途径与风险概述

供应商发现漏洞的途径多种多样。理想情况下,供应商应在产品发布前自行发现并修复所有安全问题,但代码的复杂性和紧迫的开发周期易导致安全方面的开发失误。通常,独立或商业安全研究人员会将漏洞告知供应商,有时,供应商会与公众同时得知漏洞,因为这些漏洞在未提前通知的情况下就被披露了。

漏洞一旦公开,就会给组织带来风险。风险的大小取决于多个因素:
- 供应商风险评级
- 组织内受影响系统的数量
- 组织内受影响系统的关键程度
- 受影响系统对组织的暴露程度

组织可以通过多种方式计算风险,其中一种较为合理的公式为:
Risk = Vulnerability x Attacks x Threat x Exposure
其中:
- V = Vulnerability :对被视为漏洞的问题的衡量,通常通过漏洞评估得出,如使用Tenable Network Security的Nessus或eEye Digital Security的Retina进行审计。
- A = Attacks :对实际攻击和危险的衡量,通常借助基于主机或网络的入侵检测/预防工具,如eEye Digital Security的Blink或开源网络入侵检测系统Snort。没有这些工具的组织可以使用公共攻击跟踪服务。
- T = Threat :对潜在或即将到来的危险的衡量,即威胁环境,包括漏洞利用的可用性和难易程度等因素。
- E = Exposur

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符  | 博主筛选后可见
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值