电商| 物流| 科技| 创业| 经商| 运营| 科普| 财经| 文娱| AI| 物联| 品牌| 会议| 政策| 时尚| 健康| 家居| 金融| 农业| 汽车| 房产| 百科| 生活| 游戏| 管理| 快讯
 
首页 » 资讯 » 电商 » B2B » 别人先发现了你们公司的安全漏洞,你该怎么办?

别人先发现了你们公司的安全漏洞,你该怎么办?

放大字体  缩小字体 时间:2021-07-16 16:56    来源:项目管理软件  热度:220
01制定详细的漏洞报告制度市场研究机构IDC负责安全研究的副总裁Pete Lindstrom说,企。。。
 01

制定详细的漏洞报告制度

市场研究机构IDC负责安全研究的副总裁Pete Lindstrom说,企业应当确保向所有有意向其报告安全或隐私问题的外部机构明确告知企业的漏洞报告制度,阐明企业期望外部机构以负责任的方式通报漏洞,并提供电子邮件地址、电话号码等外部机构可以向其通报安全或隐私问题的方式。

企业还应对外阐明其处理、调查和解决这些报告或信息的方式,并让第三方机构了解企业审查和解决问题的速度或时间,以便让他们知道自己提供的信息没有被忽视。此外,企业还应向第三方机构阐明企业的政策,如果通报的情况属实,企业将会给予奖励。如果情况不属实,那么企业也要明确地告知他们不会对其提供的情况给予奖励。

Lindstrom说:“管理好第三方的期望对企业的成功和声誉至关重要。因此,当第三方向企业提供安全或隐私问题时,准确地知道他们期望得到什么,对于企业来说很重要。”

标准普尔全球市场情报公司(S&P Global Market Intelligence)信息安全研究主管Scott Crawford建议,企业应该利用ISO/IEC 30111标准中的指南来指导漏洞处理工作。Crawford指出,在处理第三方漏洞报告时,这些标准可为如何制定处置规则提供指导。

02

制定内部漏洞管理计划

Lindstrom称,不管企业是否希望从外部获得安全情报,都应在内部建立起应用程序安全和漏洞管理程序。对于企业来说,部署最佳实践(例如定期进行漏洞扫描,打上安全补丁等)非常重要,这样可以有效降低风险,先于外部机构发现各种漏洞。他说:“企业应积极地将部署最佳实践作为自身安全计划的一个重要组成部分。在考虑与外部研究人员合作之前,应在内部先形成合力。”

Hellickson也指出:“对于企业来说,针对不同的示例场景进行测试也是一种不错的做法,这样可以发现一些问题,并让执行团队和法律顾问参与其中。桌面演练也是安全意识教育一个重要手段。”

03

在事件管理流程中建立外部安全通报响应机制

确保企业的事件管理团队制定有响应(漏洞搜寻者、业务合作伙伴、执法部门或客户的)外部安全通报的机制。Hellickson说:“企业事故处理团队制定有响应来自内部安全工具、计算系统、网络传感器等警报的机制。和事故处理团队一样,企业也需要制定调查和响应外部安全通报的机制。所有的事件处理和响应机制都应有一个明确的流程,以对情报来源进行优先排序、审查和分类,直至问题被解决。”

Hellickson认为,这个机制还应有一个内置的升级程序,并提前明确团队成员在此类事件中的角色和职责。考虑到网络攻击种类繁多,企业应制定清晰的事件处理和响应计划,对事件信息接收的每个环节进行详细说明并对这些信息进行适当分类。

Pathlock的董事长Kevin Dunne指出,如果需要对生产代码中的漏洞进行响应,那么事件管理团队需要做好全力以赴的准备。他说:“若不对这些漏洞加以解决,那么这些漏洞很快就会在黑市上被出售。如果补救不及时,那么这些漏洞就可能被不法分子利用。”

04

做好从其他部门抽调人员的准备

那些用于接收外部安全通报的邮箱和电话号码必须由IT或安全部门负责。这两个部门要做好随时调查和修补问题的准备。制定一个在需要时可快速从企业其他部门抽调人手的计划同样非常重要。Lindstrom指出,这是因为在与外部安全研究人员或漏洞搜寻者合作时,谁都无法预测事件将会如何发展。

例如,外部研究人员可能希望通过报告漏洞而获得奖励,但是企业没有关于处理此类漏洞报告的明确规定。在这种情况下,安全团队可能需要法务部门的人员与外部研究人员进行谈判。Lindstrom说:“漏洞报告处理不当可能会损害企业的声誉和品牌。让沟通团队和营销团队的成员参与进来可能会起到意想不到的效果。在漏洞报告处理方面,存在着大量的变量。整个事情的处理实际上与沟通交流和声誉有着密切地联系。”

05

制定漏洞托管协作/漏洞奖励计划

大型企业和具有重要公众形象的机构应考虑与HackerOne和BugCrowd等漏洞披露机构签约。此类计划为外部各方提供了一种机制。在这种机制下,外部能够以负责任的方式向企业通报他们发现的漏洞或隐私泄露问题。

标准普尔全球情报公司的Crawford指出,企业可以通过漏洞通报计划将整个漏洞发现工作外包出去。虽然有了这些计划,但是企业仍然需要有良好的内部事件响应能力,因为它们可以在初始阶段帮助企业接收和响应由外部漏洞研究人员提供的信息并与之沟通交流。此外,Crawford还指出,这些项目可让第三方研究人员和漏洞搜寻者有计划的寻找企业应用程序和服务中的漏洞,从而最大限度地降低企业面临的风险。

Dunne说:“如今,许多企业都对外公布了自己的漏洞赏金或漏洞发现计划,以向独立的第三方研究人员征集漏洞信息。”通常情况下,如果企业拥有一个或多个面向消费者的服务,那么这些企业往往比较容易征集到漏洞信息。像酒店业、零售业、旅游业和消费金融业等行业通常都会制定极具吸引力的漏洞赏金项目。

与此同时,Dunne还指出:“如果企业常常会收到第三方研究人员主动提供的漏洞信息,但是却还没有建立起相应的确认机制,那么他们现在应当考虑建立起来这种机制。”即使企业不会为已识别出的漏洞提供奖励,他们也最好制定一个计划,以响应并确认通报的漏洞信息,并将补救计划及时告知研究人员和客户。他说:“如果漏洞信息已经被通报,但是企业却无动于衷,那么这对企业是极为不利的。不对通报的漏洞信息进行确认,那么就相当于承认企业没有认真对待安全问题,也不重视客户的数据。”

06

征集威胁情报时需明确一些问题

Dunne 指出,与独立的研究人员和漏洞搜寻者合作以获取漏洞信息和威胁情报的企业应当认真考虑几个关键问题。例如,企业需要决定是让所有的人都知道企业的漏洞发现项目,还是只向特定的研究人员公开。企业必须确定自己对哪些类型的安全问题或隐私问题最为感兴趣。企业需要提前制定计划以对报告的安全问题展开测试。此外,企业还要确定是在生产环境中展开测试,还是在独立的模拟生产环境中进行测试。

此外,企业还必须要提前明确是否愿意为漏洞信息报告者提供奖励,以及奖励金额是固定的还是根据问题的严重程度进行调整。即,这些奖金是不是高于这些漏洞在黑市上的售价。

关于别人先发现了你们公司的安全漏洞,你该怎么办?的要点介绍,希望对大家了解别人先发现了你们公司的安全漏洞,你该怎么办?有所帮助,如有侵权,联系我们37442552@qq.com。
 
你可能感兴趣:
 
B2B电商模式:传统行业电商的B2B模式思考
B2B电商模式:传统行业电商的B2B模式思考

2016-06-07 B2B B2B模式

当今的互联网领域可谓风云变幻,各种模式也比比皆是,随着一些交易模式或者盈利模式被残酷的淘汰出局,B2B又变成了被讨论或者是一些企业策划包装的救命稻草,…

B2B生鲜电商新锐鲜易网杀入沈阳 开拓新市场
B2B生鲜电商新锐鲜易网杀入沈阳 开拓新市场

2016-06-07 B2B 生鲜电商 鲜易网

B2B生鲜电商新锐鲜易网杀入沈阳 开拓新市场;鲜易网打造全国百城餐饮生鲜食材电商平台沈阳站开通,同时覆盖沈阳市所有地区的食材采购配送服务也正式启动。这…

银基集团转战B2B市场 启动“品汇壹号·云合伙”

2016-06-07 B2B 银基集团 品汇壹号

银基集团转战B2B市场 启动“品汇壹号·云合伙”项目;品汇壹号计划搭建一个由银基、城市合伙人、B端会员、资本、银行等组成的云平台,这一平台可以让每个合作…

B2B服务都包括哪些组成部分?SaaS服务、B2B电商

2016-06-07 B2B B2B电商 供应链金融

IDG资本创始合伙人熊晓鸽曾预测,B2B将诞生下一个BAT。根据艾媒咨询2016年6月3日发布的报告:2015年中国B2B市场处于上升通道,B2B电子商务交易规模达12.31万…

跳出传统B2B模式 建材家居类电商新贵--国通商城

2016-06-07 B2B 建材家居类电商 国通商城

跳出传统B2B模式 建材家居类电商新贵--国通商城的辉煌战果;国通商城通过网站、APP、微官网、DM杂志等渠道,将商讯全方位而又精准化地传递到给潜在的合作伙伴…

生鲜农产品行业盛会 B2B蔬菜生鲜物流成热门话题
生鲜农产品行业盛会 B2B蔬菜生鲜物流成热门话题

2016-06-07 B2B B2B蔬菜生鲜物流

第四届生鲜农产品供应链创新峰会暨2016北京CED电商应用研讨会在北京召开,由中国物流与供应链联盟主办,是国内最具趋势引领力的生鲜农产品行业盛会。据悉,本…

B2B成跨境电商2.0时代发力点  跨境电商效果外贸增长红利将释放
B2B成跨境电商2.0时代发力点 跨境电商效果外贸

2016-06-10 B2B 跨境电商 2.0 时代

如果将依靠代购的海淘阶段定义为跨境电商1.0时代,那么,在行业快速发展整合走向成熟以及政策利好不断释放的当前,跨境电商则开始步入2.0时代。而在2.0时代,…

我国首个测绘地理信息行业B2B2C电商服务平台——“仪之宝”正式上线
我国首个测绘地理信息行业B2B2C电商服务平台—

2016-06-23 测绘地理信息 B2B2C 电商服务平台 仪之宝

我国首个测绘地理信息行业B2B2C电商服务平台仪之宝正式上线;记者从昨天召开的2016年中国测绘地理信息互联网大会获悉,我国首个测绘地理信息行业B2B2C电商服…

B2B跨境电商 中国B2B交易额将超过20万亿元预计

2016-06-25 B2B 跨境电商 B2B交易额

分享经济或共享经济的发展已成为新形势下,中国经济发展的又一大新动能。如果共享经济与时下中国经济的另一个风口跨境电商碰撞在一起,会产生怎样的化学反应…

酒仙网旗下酒仙团中国酒类电子商务b2b市场研讨会在昆明召开
酒仙网旗下酒仙团中国酒类电子商务b2b市场研讨

2016-06-25 酒仙网 酒仙团 b2b

酒仙网旗下酒仙团中国酒类电子商务b2b市场研讨会在昆明召开 据悉,酒仙网旗下酒仙团主办的中国酒类电子商务b2b市场发展研讨会在昆明召开。酒类产、销企业负责…

 
热点图文
B2B电商模式:传统行业电商的B2B模式思考

B2B电商模式:传统行业电商的B2B模式思考

B2B生鲜电商新锐鲜易网杀入沈阳 开拓新市场

B2B生鲜电商新锐鲜易网杀入沈阳 开拓新市场

生鲜农产品行业盛会 B2B蔬菜生鲜物流成热门话题

生鲜农产品行业盛会 B2B蔬菜生鲜物流成热门话题

B2B成跨境电商2.0时代发力点  跨境电商效果外贸增长红利将释放

B2B成跨境电商2.0时代发力点 跨境电商效果外贸增长红利将释放

我国首个测绘地理信息行业B2B2C电商服务平台——“仪之宝”正式上线

我国首个测绘地理信息行业B2B2C电商服务平台——“仪之宝”正式上线

酒仙网旗下酒仙团中国酒类电子商务b2b市场研讨会在昆明召开

酒仙网旗下酒仙团中国酒类电子商务b2b市场研讨会在昆明召开

外贸B2B发展趋势 解读外贸B2B平台的四大发展趋势

外贸B2B发展趋势 解读外贸B2B平台的四大发展趋势

淘宝收藏大师授权有什么影响

淘宝收藏大师授权有什么影响

 
经商宝 — 经商创业营销推广电子商务门户 网站地图 | 关于我们 | 特惠服务 | 人才招聘 | 联系我们 | 法律声明