漏洞管理方法--ISO27001及ISO27002
發(fā)布時間:2020-06-13 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
您一定遇到過,系統(tǒng)正常運行得好好地突然無緣無故變得很慢或近乎停止運行。IT人員奮戰(zhàn)數(shù)小時使所有系統(tǒng)恢復在線正常運行。最后IT人員發(fā)現(xiàn)事件的根本原因在于信息系統(tǒng)中存在缺陷。該缺陷可能會被蓄意或無意地利用,導致系統(tǒng)故障。
這種情況再平常不過了,有時候會導致更嚴重的后果:數(shù)據(jù)丟失或被竊取,且造成運營損失,中斷業(yè)務。那如何處理以上情況呢?且看下文解說:
漏洞是什么及漏洞如何產(chǎn)生的?
ISO 27000概述了ISO信息安全管理系統(tǒng)及詞匯表,規(guī)定漏洞為資產(chǎn)或安全措施中存在的可由一個或多個威脅利用的缺陷。同時,ISO 27000將威脅定義為可對系統(tǒng)或組織造成損害的意外事件的可能原因。 因此,若威脅發(fā)現(xiàn)可利用的缺陷,就出現(xiàn)了漏洞。然而,缺陷來自何處?一般來說,缺陷是資產(chǎn)或安全措施在設計、實施、配置或運行過程中存在的不足之處。疏忽大意或故意行為均可導致缺陷。有些缺陷很容易識別、糾正和利用,而有些則需要投入時間、精力和資源。
ISO 27001涉及的漏洞管理方法
ISO 27001的A.12.6.1主要通過以下三個步驟進行漏洞管理:
1、及時發(fā)現(xiàn)漏洞
越早發(fā)現(xiàn)漏洞,你就越有充足時間對其進行修復,至少向廠商上報這一漏洞,這樣留給攻擊者利用漏洞的時間就越少。
2、對組織的漏洞暴露情況進行評估
某個漏洞或一組漏洞對不同組織的影響可能不盡相同。您需要進行風險評估,找出您的資產(chǎn)和業(yè)務的重要漏洞,并對其進行優(yōu)先級排序。
3、將相關風險考慮在內(nèi)的合理措施
找出最嚴重的漏洞后,需考慮采取措施,然后分配資源處理漏洞,也就是說,制定風險應對計劃。
最明智的做法是要考慮漏洞的風險等級。
ISO 27002為實現(xiàn)漏洞管理目標提供支持
ISO 27002定義了實現(xiàn)漏洞管理目標的支撐行動,提供實施安全措施(如A.12.6.1)時需考慮的最佳實踐。ISO 27002建議采取以下行動:
ISO 27002定義了實現(xiàn)漏洞管理目標的支撐行動,提供實施安全措施(如A.12.6.1)時需考慮的最佳實踐。ISO 27002建議采取以下行動:
1、盤點資產(chǎn)
有效的漏洞管理取決于您所掌握的您的信息資產(chǎn)的相關信息,如軟件廠商、軟件版本,軟件安裝位置以及每個軟件的負責人。
2、明確職責
漏洞管理需進行多項不同活動(如監(jiān)控、風險評估和糾正等),因此,為方便起見,需明確職責,合理分工,確保對資產(chǎn)進行合理追蹤。
3、明確參考資料
您的參考資料列表上應包含廠商站點、專業(yè)論壇和特別興趣小組,從而了解漏洞與修復措施相關的新聞。
4、按照制定的流程處理漏洞
不論漏洞的緊急程度如何,以結(jié)構化方式處理漏洞非常重要。處理漏洞時應考慮變更管理或事件響應流程,因為這些流程考慮了漏洞優(yōu)先級、時間響應和響應升級等方面,指導您該采取哪些行動。
5、做好記錄以供事后分析
(事后需進行分析)持續(xù)記錄所發(fā)生的事件以及事件處理過程是非常重要的,因為這樣您可以從事件中吸取教訓,防止后續(xù)類似事件的發(fā)生。至少這樣做可盡量減輕事件影響,改進漏洞管理流程。此外,確保定期進行評估,盡快改進和修復漏洞。
我們舉一個漏洞管理例子:“心臟滴血”漏洞在2014年被發(fā)現(xiàn),可通過加密通信導致信息被竊取。通過閱讀資產(chǎn)庫中定義的參考資料,組織發(fā)現(xiàn)該漏洞可影響一些被視為關鍵性的資產(chǎn)。通過采用變更管理流程,您可通過補丁部署規(guī)劃合理的缺陷糾正措施,以加密方式傳輸信息,安裝補丁,將信息泄露風險降至最低。
不要被自己的防護措施中的漏洞打敗。由于市場需要更快速的軟件交付及更多特性,將會有更多漏洞出現(xiàn)。因此,為確保您的信息資產(chǎn)安全、維護企業(yè)形象以及保持競爭力,制定漏洞發(fā)現(xiàn)和處理計劃非常重要。您會發(fā)現(xiàn),通過對ISO 27001和27002推薦的漏洞控制措施進行調(diào)整,使其與您的業(yè)務需求相匹配會省掉很多麻煩和不必要的工作,盡量減小對公司信譽的損失和影響。