مدیریت آسیب‌پذیری و وصلهٔ امنیتی؛ مسابقه با زمان

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: CBI
مدیریت آسیب‌پذیری و وصلهٔ امنیتی؛ مسابقه با زمان

۱مقدمه

هر سال هزاران آسیب‌پذیری تازه در سیستم‌عامل‌ها، نرم‌افزارها و تجهیزات شبکه کشف و منتشر می‌شود. مهاجمان پس از انتشار، در زمانی کوتاه ابزار بهره‌برداری می‌سازند و سامانه‌های وصله‌نشده را هدف قرار می‌دهند.

۲بررسی موضوع

مدیریت آسیب‌پذیری فرایندی چرخه‌ای است: شناسایی دارایی‌ها، پویش منظم، ارزیابی شدت با معیارهایی مانند CVSS، اولویت‌بندی بر اساس اهمیت کسب‌وکار و در نهایت وصله یا کنترل جبرانی.

همهٔ آسیب‌پذیری‌ها را نمی‌توان هم‌زمان رفع کرد. اولویت باید با آسیب‌پذیری‌هایی باشد که از اینترنت در دسترس‌اند، به‌طور فعال مورد بهره‌برداری قرار می‌گیرند یا سامانه‌های حیاتی مالی را تهدید می‌کنند.

۳جمع‌بندی

تعریف سطح خدمت روشن، مثلاً رفع موارد بحرانی ظرف چند روز، و گزارش منظم به مدیریت، این فرایند را از یک کار فنی پراکنده به یک کنترل سازمانی قابل اندازه‌گیری تبدیل می‌کند.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. بانک مرکزی ج.ا.ایران ↗
  2. سیویلیکا ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.