Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

漏洞管理最佳实践 Top 5

漏洞管理最佳实践 Top 5

Apr 7, 2023

近年来,向混合 IT 架构和远程办公策略的转型大幅扩展了大多数组织的 IT 规模。将这种扩张与当今越来越多的计算设备和物联网(IoT)设备连接到公司网络这一趋势结合起来,就能理解为何网络安全正面临越来越大的挑战:随着你的 IT 范围不断扩大,攻击面也随之增加。

要降低攻击面,仅靠对软件和硬件系统进行常规补丁更新以修复关键漏洞远远不够。为保护基础设施、用户以及敏感信息免受网络威胁,需要一个全面的漏洞管理计划,其中包括资产发现、漏洞扫描,以及对已识别漏洞进行优先级划分与修复。

本文概述了任何漏洞管理计划都应遵循的五项最佳实践。请注意,漏洞管理并不是一次性完成的流程。要想真正有效,它必须是分配给指定 IT 人员的常规例行工作。

1. 资产发现

无法保护自己不了解的内容,因此漏洞管理的第一步是启动发现扫描(discovery scan),以建立环境中每一台设备的完整清单。该扫描应覆盖从域控制器和应用服务器到诸如物联网(IoT)传感器、安装式摄像头等各类小型设备。内部测试环境和 DevOps 环境也需要一并纳入,因为任何已连接的设备都可能面临安全威胁。

初次发现工作之后,需要定期进行计划扫描,以确保能够准确报告所有资产,包括加入到网络中的新设备。由于不同的工作安排可能意味着某些设备只会在特定时间连接,因此应将扫描安排在一天中的不同时间段进行。市面上有多种 漏洞扫描 工具可供您采用。下面的截图展示了来自 Greenbone Enterprise 的发现报告。

Image

2. 扫描频率

你应该多久扫描一次网络?Center for Internet Security (CIS) 建议组织每两周进行一次扫描。对于用户群高度动态的环境(例如教育机构),可能需要每周甚至每天运行一次扫描;而规模较小且更稳定的组织,则可能会发现每月一次扫描就足够了。虽然没有唯一正确答案,但应从谨慎出发,因为资产发现扫描对网络性能的影响很小。

下面是如何在 Greenbone Enterprise 中设置计划扫描的示例:

Image

3. 运行漏洞扫描

当然,仅仅盘点你的 IT 系统还不够;你还需要定期扫描所有资产,查找可能被攻击者利用的漏洞。与发现扫描不同,漏洞扫描可能会显著影响系统性能,并且每个资产所需的时间更长,因此通常最好在正常业务时间之外进行漏洞扫描。

为适应环境中不同的资产类型,可能需要定义各不相同的扫描策略。例如,文件服务器通常需要比物联网(IoT)设备更深入的扫描。大多数高质量的漏洞扫描器都能让你为不同系统和应用创建不同的扫描配置文件以用于报告。请确保你的工具使用的是已更新的数据库,以测试新发布的漏洞。

你可以使用不同的凭据进行扫描,以发现仅与特定用户角色及其权限分配相关的漏洞。请注意,进行更深入的扫描通常需要使用特权凭据(privileged credentials)。

Image

4. 对发现结果进行优先级排序

漏洞扫描报告往往会在多个 IT 资产中列出许多问题。因此,IT 团队需要对修复工作进行优先级排序,以确保关键漏洞能够得到及时处理。虽然报告通常会提供风险或严重性评级,但优秀的工具会让你能够根据多个因素筛选和排序结果,包括受影响的系统数量以及该问题出现的时间有多接近。这样你就能更好地利用这些信息,快速降低风险。

Image

5. 修复

无论高风险漏洞出现在网络的哪里,都应首先处置。这是最佳实践。尤其不要延后对开发和测试环境中的严重问题进行修复;这些系统可能特别容易受到攻击,因为它们往往采用限制性较弱的策略。

当高风险漏洞得到修复后,应迅速转向中风险漏洞——黑客经常会把目标瞄准它们,因为他们知道高风险漏洞通常会被优先处理。之后就没有一成不变的规则了:修复工作应根据你的优先级来推进。然而,通常建议先修复生产系统中尚未解决的任何漏洞。

一旦完成修复工作,请再次运行扫描,以确认系统中没有剩余的漏洞。下面是 Greenbone Enterprise 漏洞报告的另一个示例。

Image

结论

漏洞扫描软件 解决方案是任何 IT 安全策略中至关重要的一部分。它们通过在漏洞被利用之前识别并缓解 IT 环境中的漏洞,帮助组织降低攻击面。此外,健全的漏洞管理计划还有助于确保业务连续性,防止对关键 IT 系统造成中断和停机。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。