漏洞评估中“误报”不可能避免 哪种处理方式最佳?

简介: 本文讲的是 漏洞评估中“误报”不可能避免 哪种处理方式最佳?,虽然误检测应尽可能清除掉,但这是任何漏洞评估工具的一个固有部分。

本文讲的是 漏洞评估中“误报”不可能避免 哪种处理方式最佳?,虽然误检测应尽可能清除掉,但这是任何漏洞评估工具的一个固有部分。误检测的可能原因包括:特定于供应商的补丁/更新的快速改变、零日漏洞、访问限制、网络故障等。

image

安全目标,就是企业网络中检测出的漏洞数量很少,最好还是漏洞评级/危险程度最低的那种。漏洞评分是客观而科学的可再现衡量标准,低漏洞评分,意味着主机防护薄弱,但依然安全。顶级管理和缓解团队对此结果相对满意,而显示出更少漏洞的评估工具通常广受赞誉。

然而,太多漏报,就完全是另一码事了。对这些“可疑”漏洞的识别,可能是多种因素影响的结果,包括“广撒网”式漏洞测试方法。如果没有实现更针对性的测试,此类检测可能会让系统更为脆弱,更易沦为漏洞利用的受害者。

当检测结果被证明为“假”时,最佳处理方式是什么呢?实际上安全缺但报称系统脆弱?或者实际上系统脆弱但预报为安全?

我们不妨先考虑下面几个例子再决定哪种选择更好:

  1. 环境

鉴于支付卡行业数据安全标准( PCI DSS )合规系统的实现方式,支付卡行业安全标准委员会( PCI SSC )声明,误报比漏报更好。该争议随后在支付卡行业授权服务提供商( PCI ASV )那里被充分讨论了。

  1. 回滚/灾难恢复

红帽Linux允许保留一些旧内核包以进行回滚。即便当前内核没有漏洞,这些旧包也可能是脆弱的。因此,如果你不考虑带漏洞的回滚包,万一以这些包为基础的恢复事件发生,你的系统就可能会受到影响了。

  1. 配置改变

Windows系统目前没有标记任何与活动目录(AD)相关的漏洞,但未来更新后,难保不会遭到利用AD或LDAP(轻量级目录访问协议)架构漏洞的攻击。

  1. 向后兼容

有时候某些配置会因为要保持系统向后兼容而保留,尤其是使用遗留脆弱加密相关算法的情况下。即便你的系统再也不使用这些密码,攻击者也依然可以利用它们。

上面提到的例子中蕴含这一些经验教训:

  1. 主机评分不代表系统安全的真实情况。高分系统可能显示出系统的真实安全态势,而低分系统可能表现出的是系统安全的错觉。
  2. 风险接受,是风险缓解策略的一部分,应谨慎使用,要考虑到接受风险并不总是不可取的。
  3. 最重要的是,配置/修改管理变得关键。为获得所有更新/回滚操作的完整视图,这些改变应被注意到,且应进行漏洞扫描。因此,配置和漏洞管理应协同部署。

结论

报告中看到误报并非总是坏事。每个误报都应审视其中潜在价值。毕竟,接受误报,总比让系统漏洞满满,更不失为一种安全操作。后者可是会导致信誉损失、员工情绪低落、长时间梳理审计日志、努力控制潜在攻击,以及恢复系统到安全状态等等诸多不利后果的。

原文发布时间为:九月 27, 2017
本文作者:nana
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/learn/28443.html

相关文章
|
2月前
|
设计模式 测试技术
什么是缺陷预防和缺陷改进?
什么是缺陷预防和缺陷改进?
|
3月前
|
存储 安全 网络安全
怎么处理网站的一些安全风险
为了防范这些安全隐患,网站维护人员应采取一系列安全措施,包括及时更新服务器系统安全漏洞补丁、加强服务器安全防护能力、制定有效的风险预警机制、加密数据、限制外来移动存储设备、管控上网行为等。此外,还应注意提高员工的安全意识和技能水平,增强法律保护意识。
|
8月前
|
搜索推荐 UED SEO
如何知道自己网站是否存在着过度优化?这几种措施帮助你查找出来
近些年,越来越多的企业开始重视SEO优化工作,认为这是改善企业网站落后面貌的重要途径。当然对于其他的各种类型网站,同样离不开SEO优化。做网站SEO优化的目的除了能够提升网站在百度中的排名之外,还有一个重要的作用就是能够增强网站的品牌度,能够为用户提供更好的服务。
|
6月前
|
存储 设计模式 安全
渗透攻击实例-设计缺陷/逻辑错误
渗透攻击实例-设计缺陷/逻辑错误
|
监控 安全 Java
安全配置错误规避指南
安全配置错误规避指南
218 0
|
测试技术
测试中的误报和漏报同样的值得反复修正
测试中的误报和漏报同样的值得反复修正
156 0
|
机器学习/深度学习 人工智能 运维
评估ML监控解决方案时要避免的常见陷阱(mona)
机器学习运营 (MLOps) 是目前最热门的创业投资领域之一,因为虽然构建机器学习模型的最佳实践相对容易理解,但大量创新正被投入到设计方法以最佳地将它们用于生产环境。 MLOps 类别中最主要的是 ML 监控。 了解 ML 监控工具的前景可能令人懊恼、耗时,而且很容易令人困惑。 我们撰写本文的目的是绘制其制图图,并希望借此阐明选择适当监控解决方案的一些常见陷阱,从而为混乱带来秩序。
|
安全 程序员 数据库
可控参数带来的网站漏洞修复建议方案
网站中存在的越权漏洞,首先我们来讲一下什么是关键可控参数,也就是说像我们的一些关键参数,例如use ID order by ID就是一些关键的参数,必须是你的这么一个测试者,是能够去对其控制的。如果这个参数已经挟持了,或者说他有固定的这个值。那此时的话就不称为可控参数了。而关键就是你的改动必须能造成这个越权效果的一种称为关键参数。我们一定要快速定位到这种关键可控的这个参数之后,我们才能够更快速的去找到对应的这么一个越权漏洞。
144 0
可控参数带来的网站漏洞修复建议方案
|
算法 计算机视觉
例举几种缺陷检测
例举几种缺陷检测
189 0
例举几种缺陷检测
|
安全 数据库 数据安全/隐私保护
网站安全之逻辑漏洞检测 修复方案
网站安全是整个网站运营中最重要的一部分,网站没有了安全,那用户的隐私如何保障,在网站中进行的任何交易,支付,用户的注册信息都就没有了安全保障,所以网站安全做好了,才能更好的去运营一个网站,我们SINE安全在对客户进行网站安全部署与检测的同时,发现网站的业务逻辑漏洞很多,尤其暴利破解漏洞。
302 0
网站安全之逻辑漏洞检测 修复方案