推动漏洞修复路上的二三事儿(续)

接上一篇:《推动漏洞修复路上的二三事儿

“小张,我们部门的漏洞列表麻烦发我一下。”

“漏洞信息都在漏洞管理系统上呢,可以直接查看,而且漏洞信息会定期更新,直接看会更方便一些呢。”

“可是我看到的没那么多漏洞啊?”二级部门A说起来理直气壮。

“小张,为什么我搜不到我们部门的XX系统?”二级部门B一脸疑惑。

“小张,搁置原因在哪填啊?”龙哥的咨询消息接踵而至。
尽管漏洞管理系统推出时做过上线培训,详细讲解了有哪些功能、如何使用,但现实中就是有这么多人还是不会使用漏洞管理系统

不知道怎么查才能看到自己部门的所有系统和漏洞。

不知道为什么查不到某个系统。

不知道如何在系统中反馈信息(虽然他们本来也不想反馈)

不知道漏洞修复后要发起复核并复核成功后漏洞问题才会从系统中消失。
于是,小张化身漏洞管理系统解说员,一个一个小灶搭起。

“小张,这个漏洞是什么意思啊?你看我们这样修可以吗?”

“小张,这个漏洞,我们做了登录失败次数限制……,你看这样可以吗?”
不知道如何修复没关系,只要你肯动起来就行,协调员小张上线,建群、拉技术专家,大家一起上。
“小张,我们这套系统的开发工程师都不在了,代码别人也看不懂,没办法修啊。”
“小张,我们部门的系统是这样的,我们之前找了厂商,尝试了修复漏洞搞得系统宕机,再找他们迟迟没有明确答复,厂商现在做事一点也不给力,我们已经计划换个供应商了,现在这些漏洞问题能不能先不管了?”
一个外网可访问的系统,存在N多高危漏洞,新系统上线时间又看不到,竟然敢问能不能不管,真是不知者无畏呢。
平心静气下来想想业务同事毕竟不是做安全的。
看到漏洞的直接反应就是忽略或修复,不知道还可以采取其他加固措施也情有可原。
毕竟,有不少安全人员自己都没弄清楚,安全的本质是什么。
于是安全解说员小张上线,将修护城墙、建护城河类包围式加固思路,甚至非常时期的临时下线逐一娓娓道来。
做了N多答疑和支持后,每个部门都沟通一遍了。
不知道他们最终决定如何处置这些漏洞,该去漏洞管理系统上看看了。
不看不知道一看又来新问题,有1/4的漏洞都被搁置了!
或说漏洞利用困难、或说加强了监控风险可控、或说加强了访问控制风险降低……
不管你怎么说,小张心想不能只听一家之言啊。
但是也没见有人来对搁置原因、加固措施做评审呀,搁置原因、加固措施可行性无人问津的事实呼之欲出。
要补上这个缺,安全人员的评审是必不可少的。
安全人员天天推漏洞促安全,不能在最后环节垮在自己手上呀。
小张赶紧请示领导,得到了领导的肯定和支持,立马叫来技术专家,要求执行对加固措施、搁置原因的评审把关。
至此,小张算是走过了漏洞修复的完整旅程。

但是修复漏洞是一个持续的事情,毕竟会持续不停的暴露漏洞。

可能这批漏洞还没修完,下批漏洞已经在赶来的路上。
所以漏洞修复工作要做到闭环管理。
可以提炼、总结如下:
1、发现漏洞来源包括工具扫描发现、渗透发现、攻防演练发现、漏洞情报。

2、处置漏洞环节,根据处置方式可以分为以下三种:

  • 直接修复漏洞;
  • 采取加固措施,如加强访问控制,启用白名单等,需要对加固措施可行性进行评审,确认残余风险可接受;
  • 临时下线。

3、复核方式可以是使用工具复核,也可以人工复核。
(0)

相关推荐

  • 网络安全等级保护:信息安全技术网络安全漏洞管理规范

    以往看书以及资料,对网络安全漏洞的理解其实非常的混乱,没有一个定式.如今天看这本书时,是一种解释,而改天看到另一个资料,则又出现一种解读.所有的知识,似是而非的在脑海中存储着.说不懂吧,知道一些:说懂 ...

  • 案例分享 | 高校信息系统漏洞风险降低策略

    高校信息化经过多年发展,建成了大量的信息系统,成为信息化管理的核心资产,也是网络安全工作重点保护的对象,但这些信息系统的网络安全现状不容乐观. 首先,高校的信息系统由各业务部门自行建设和维护,缺乏网络 ...

  • 推动漏洞修复路上的二三事儿

    "小张,以后咱们部门的漏洞修复工作,你来推一下." "好的--" 从这天开始,小张在漏洞修复的路上越走越远-- 小张之前就听闻漏洞修复很难推,大概是说天天催的好 ...

  • 这8个故事,才是玄奘取经路上的真事儿!

    2016-09-04 小朋友们,你知道吗?西游记当中的唐僧,在历史上真有其人的哟!他生活在距今约1400多年前的唐代,笃信佛教,是一名伟大的僧人,他的法号叫玄奘. 他在27岁的时候,做了一件非常勇敢的 ...

  • 网页即时聊天源码,直播系统开发,直播平台搭建的二三事儿

    目前直播的应用场景已经无法估量,游戏.户外.赛事.新闻发布会等,场景的增多代表更多的需求,直播平台源代码的需求量增多,也使整个直播行业保持着受欢迎的热度. 但随着用户红利的逐渐减退,内容垂直化或将成为 ...

  • 工匠筑梦 | 袁东珏:修复路上没有“退休”一说

    皮肤白皙,话音带笑,一头利索的卷发打理得整整齐齐,说起古籍修复来眼里仿佛有光,她就是国家级古籍修复技艺传习中心四川古籍修复中心传习所导师助理袁东珏. 袁东珏是土生土长的成都人,自上世纪 80 年代初迈 ...

  • 涨姿势!盘点大学生奇葩二三事儿

    世界之大,无奇不有,要论何处奇葩多,大学必然榜上有名,奇葩傻逼一相逢,便胜却人间无数.因为这些奇葩,让我们也看到了大学生活不止诗和远方,还有眼前的苟且,毛虫今儿就为大家来盘点一下大学生活中的奇葩二三事 ...

  • 小米 AIoT 路由器 AX3600 稳定版固件更新:漏洞修复,Mesh 功能优化

    IT之家 7 月 17 日消息 据IT之家网友反馈,小米 AIoT 路由器 AX3600 现已推送全新稳定版固件更新. 在此次稳定版固件中,小米路由器 AX3600 对漏洞进行了修复,提高了固件稳定性 ...

  • 永嘉路上历史建筑欣赏(续)

    永嘉路上历史建筑欣赏 永嘉路418弄西班牙风格建筑上海市第三次全国文物普查不可移动文物名录:310104805190000383 永嘉路418弄1-4号住宅民国 天平街道 季源博  江苏沐阳 永嘉路4 ...

  • 520|我和“前世小情人”的甜蜜二三事儿

    在某个特别的日子,ta走进了我们的世界. 那声再平常不过的啼哭,却让我们的整个生命为之一振. 那不仅仅是一声简单的哭泣,更是一种宣告和鞭策. 宣告我们的生命里从此多了一个,让我们牵肠挂肚.命运与共的人 ...

  • 全力推进鸿蒙系统的华为,也不忘EMUI用户,依然加强安全漏洞修复

    并不是所有人都愿意将自己用的华为手机升级到全新的鸿蒙系统的,还有一些人还是坚持用EMUI系统,或者针对老的荣耀用户用着Magic系统,华为依然为其提供支持,保驾护航!这是一种责任,同时也是认真负责的表 ...