首页 >国际 > > 正文

如何管理现代云原生应用程序中的漏洞-世界快报

清一色财经 2023-05-26 02:24:20

本文将介绍如何识别、管理、修复整个技术堆栈中的漏洞以保护云原生应用程序以及集成安全性的方法。

漏洞管理是一种主动识别、管理和修复网络漏洞以提高企业应用程序、软件和设备安全性的方法,包括识别 IT资产中的漏洞、评估风险以及对系统和网络采取适当的措施。为保护系统和网络免受安全漏洞和数据盗窃的影响,世界各地的组织都在漏洞管理方面有所投资。为防止利用IT漏洞(如代码和设计设计缺陷)来危害整个企业网络的安全性,漏洞管理通常与风险管理和其他安全措施相结合,这已成为当今计算机和网络安全实践不可或缺的一部分。

漏洞管理的重要性

尽管漏洞管理能有效应对许多网络安全风险,但很多组织往往忽视了漏洞管理流程的实施,大量的数据泄露案例证实了这一点。也因此,组织在毫无意识的状况下会受到补丁和错误配置的影响。


(相关资料图)

漏洞管理旨在调查组织的安全状况,并在此类漏洞之前被恶意攻击者发现之前检测它们。

这就是为什么实施漏洞管理计划对于各种规模的公司都至关重要的原因。强大的漏洞管理利用威胁情报和 IT团队知识对风险进行排名并快速响应安全漏洞。

漏洞管理的四个阶段

创建漏洞管理程序时必须考虑以下几个步骤。将这些步骤纳入管理流程不仅有助于防止漏洞被忽视,还可以正确解决发现的漏洞。

一、识别漏洞

漏洞扫描程序是标准漏洞管理解决方案的核心,包括四个阶段。

1.通过发送Ping或 TCP/UDP数据包扫描有权访问网络的系统;

2.识别扫描系统上运行的开放端口和服;

3.远程登录系统并收集详细的系统信息;

4.将系统信息与已知漏洞进行关联。

漏洞扫描工具可以识别网络上运行的各种系统,包括便携式计算机、台式机、虚拟和物理服务器、数据库、防火墙、交换机和打印机等。它会使用各种方法来调查这些系统的属性,例如了解操作系统、开放端口、安装的软件、用户帐户、文件系统结构和系统配置等信息。这些信息用于将已知漏洞与扫描的系统相关联。这些信息可以与漏洞扫描工具中包含的常见已知漏洞数据库对比,以此来简历扫描系统与已知漏洞之间的关联。

二、评估

在扫描到所有潜在的已知网络安全漏洞后,下一步就是评估这些漏洞并确定处理优先级。成百上千个漏洞的威胁性并不相同。为了分类,需要进行漏洞评估来确定它们被利用对公司的威胁程度。许多系统可用于优先排序,Common Vulnerability Scoring System(CVSS)是其中最常被引用的一种方法。每次运行扫描发现新的漏洞时都必须重复此优先排序过程,以查找对IT安全最为关键的那些漏洞。

三、漏洞修复

如果验证漏洞并确定其为风险,下一步就是解决漏洞。漏洞可以通过以下方式来解决:

修复:完全修复漏洞或应用补丁以防止被利用。这是组织所追求的理想治疗方法。缓解:降低漏洞被利用的可能性和影响。如果无法为已识别的漏洞提供适当的修复或补丁,则可能需要采取此措施。理想情况下,此选项用于允许组织争取最终修复漏洞所需的时间。

漏洞管理解决方案提供了漏洞修复的建议。但值得注意的是,可能存在比推荐方法更为有效的修复法案。

四、报告和后续行动

在处理完已知漏洞后,就可以开始使用漏洞管理解决方案中的报告工具。安全团队可以从中了解到每种修复技术大概需要付出多少努力,并允许他们确定未来解决漏洞问题的最有效方式。此时需要采取以下措施:

设置补丁工具;安排自动更新;与网络安全团队协调;在出现安全问题时设置一个工单系统。

这些报告还可以通过展示数据泄露风险的级别以及降低此类风险所采取的行动,来确保符合行业监管机构的合规要求。由于网络犯罪分子也在不断进化,因此必须定期进行漏洞管理评估,以减少漏洞数量并确保网络安全性能处于最新状态。

集成安全性的方法

1. 应用安全扫描以保护CI/CD管道安全

持续集成和持续交付(CI/CD) 管道是每个从事软件开发的现代软件公司的基础。结合DevOps实践,CI/CD管道使公司能够更快、更高频地交付软件。然而,能力越大责任越大。虽然大家都专注于编写安全应用程序,但许多人忽略了 CI/CD管道的安全性。然而,CI/CD配置应该得到密切关注。

2. CI/CD安全的重要性

CI/CD管道通常需要大量权限才能完成其工作。您还需要处理应用程序和基础结构机密。任何未经授权访问CI/CD管道的人几乎可以无限制地破坏所有基础架构或部署恶意代码。因此,保护CI/CD管道应是一项高优先级任务。不幸的是,统计数据显示,近年来对软件供应链的攻击显著增加。

3.静态应用程序安全测试 (SAST)

静态应用程序安全测试(SAST) 通过评估源代码中的潜在漏洞来补充 SCA。换句话说,SCA可以基于已知漏洞的数据库来识别第三方代码中的漏洞。同时,SAST对自定义代码进行分析,以检测潜在的安全问题,如不正确的输入验证。

这样,通过在CI/CD管道开始时运行SAST以及SCA,您可以获得源代码内在风险的第二层保护。

4.漏洞扫描

漏洞扫描是一个自动化过程,可以有力地确定网络、应用程序和屏蔽漏洞。漏洞扫描通常由IT部门或第三方安全服务提供商执行。不幸的是,攻击者也利用这种扫描来寻找进入网络的入口。

扫描涉及检测和分类网络、通信设备和计算机系统中的弱点。漏洞扫描可以识别安全漏洞,并预测在威胁或攻击事件发生时安全措施的有效性。

在漏洞诊断服务中,软件从诊断方的角度进行操作,并诊断要诊断的攻击目标区域。漏洞扫描程序利用数据库来对应目标攻击的详细信息,该数据库参考已知缺陷、编码错误、数据包构造异常、默认设置以及攻击者可能利用的敏感数据的路由。

数据库引用已知缺陷、编码错误、数据包构造中的异常、默认设置以及攻击者可能利用的敏感数据的路由。

5.软件成分分析

软件成分分析(SCA)是自动化可视化开源软件(OSS)用于风险管理、安全和许可证合规目的的过程。开源(OS)被各行业的软件所使用,追踪组件以保护公司免受问题和开源漏洞的影响的需求呈指数增长。然而,由于大多数软件生产涉及操作系统,手动跟踪非常复杂,并且还需要自动化扫描源代码、二进制文件和依赖项。

SCA工具正在成为应用程序安全的重要组成部分,使组织能够使用代码扫描来发现OSS证据,创建一个减少早期修复漏洞和许可问题成本的环境,并能够通过使用自动扫描使查找和解决问题的过程更加轻松。此外,SCA不断监测安全和漏洞问题,以更好地管理工作负载并提高生产力,使用户能够为当前产品及其交付中的新漏洞创建可操作警报。

6.动态应用程序安全测试 (DAST)

DAST解决方案识别应用程序中的潜在输入字段,并向其发送各种异常和恶意输入。它可以包括尝试利用常见漏洞,例如SQL注入命令、跨站点脚本(XSS)漏洞、长输入字符串以及可能会揭示应用程序中的输入验证和内存管理问题的异常输入。

DAST工具根据应用程序对各种输入的响应来识别应用程序是否包含特定漏洞。例如,如果SQL注入攻击尝试未经授权地访问数据,或者应用程序由于无效或未经授权的输入而崩溃,则表明存在可利用的漏洞。

7.容器安全

保护容器的过程是持续不断的。它必须整合到开发流程中并自动化,以减少手动接触点并扩展到维护和操作基础架构。这意味着保护构建管道的容器镜像和运行时主机、平台和应用层。将安全性作为持续交付生命周期的一部分实施可以减少业务中不断增长的攻击风险和漏洞。

容器具有安全优势,例如出色的应用程序可分离性,但它们也扩展了组织威胁的范围。在生产环境中部署容器的显著增加使其成为恶意行为者的有吸引力的目标,并增加了系统的工作负载。此外,一个容器存在漏洞或被攻击成功,就可能成为整个组织环境的入口点。

8.基础设施安全

漏洞扫描是一个复杂的主题,评估漏洞扫描解决方案的组织通常需要认证。基础架构漏洞扫描是针对基础设施中的一个或多个目标范围运行一系列自动检查以检测是否存在潜在恶意安全漏洞的过程。目标是指完全限定的域名(FQDN),该域名解析为一个或多个要扫描的 IP地址或IP地址范围。

基础设施漏洞扫描是通过网络(如互联网)执行的。扫描在专用扫描中心上运行,并源自该中心。扫描中心运行扫描引擎以连接到扫描的目标以评估漏洞。

结论

漏洞管理是一种主动识别、管理和缓解网络漏洞的方法,以提高企业应用程序、软件和托管在云中的设备的安全性。它包括识别 IT资产中的漏洞,评估风险,以及对系统和网络采取适当的行动。实施漏洞管理计划对各种规模的公司来说都是必不可少的,因为它利用威胁情报和 IT 团队的知识对风险进行排序,并对安全漏洞作出快速反应。漏洞管理计划包括四个阶段:识别漏洞、评估漏洞、修复漏洞以及报告和跟进。集成安全措施,例如保护 CI/CD管道、使用漏洞扫描工具以及实施 SCA、SAST、DAST等,可以补充漏洞管理程序,以提供强大的安全防线。

原文标题 |How To Manage Vulnerabilities in Modern Cloud-Native Applications

作者 |Harshad Ithape

上一篇:天天快消息!下赛季意超杯席位已确定三席,分别是那不勒斯、国米、佛罗伦萨 下一篇:最后一页
x
推荐阅读

如何管理现代云原生应用程序中的漏洞-世界快报

2023-05-26

天天快消息!下赛季意超杯席位已确定三席,分别是那不勒斯、国米、佛罗伦萨

2023-05-26

建筑工程质量检验与安全管理 第2版

2023-05-26

【全球快播报】虚拟数字人的疯狂:“克隆”主播8000元入门 打包教程低至5元

2023-05-26

三亚一男子砍伤两人后逃逸 警方通报:全力实施抓捕|当前滚动

2023-05-25

天天微资讯!移魂夺舍女生 移魂别恋

2023-05-25

有效整治粮食“跑冒滴漏”

2023-05-25

青海西宁:今年一季度生产总值462.48亿元 同比增长7.5%

2023-05-25

观天下!息县:网格“红马甲”走进审判庭 零距离普法声声入心

2023-05-25

今日热议:NTR是什么意思? ntr是什么意思啊

2023-05-25

陆溪中学开展“生物多样性”宣讲活动

2023-05-25

光洋股份:公司智能机器人RV/谐波减速器轴承项目正在顺利推进中_天天时快讯

2023-05-25

当前速看:“三夏”麦飘香丨让金色麦田泛起“志愿红”!志愿河南“三夏”互助通道开通

2023-05-25

山地自行车配件有哪些种类_山地自行车配件有哪些

2023-05-25

世界关注:浙江湖州邮编(浙江湖州邮编)

2023-05-25

天天快报!解决民生问题的意义和途径(解决民生问题的意义)

2023-05-25

贵州省贵阳市委原常委唐兴伦接受审查调查

2023-05-25

天天要闻:伊涅斯塔J联赛出战113场,有世界杯经验欧洲、南美外援中第5多

2023-05-25

牢牢抓住算力、赋能、产业三个关键

2023-05-25

借呗贷款10个月还不起的影响吗

2023-05-25

看点:3.5%定价利率将成历史!增额终身寿险上演“最后狂欢”,哪些产品会接棒?

2023-05-25

前4月湖南汽车出口同比增长超3倍 货值超57亿元-世界最新

2023-05-25

前四月小麦进口量激增80% 业内:国际麦价跌幅超过国内 环球微资讯

2023-05-25

每日播报!信息通信技术行业首座“零碳工厂”交付

2023-05-25

换装全新1.5T发动机 新款奥迪Q3上市售27.98万元起

2023-05-25

普联软件(300996):5月24日北向资金减持13.43万股

2023-05-25

文玩铁核桃几月份成熟采摘 文玩铁核桃什么时候摘最好

2023-05-25

天天报道:新鲜驴肉如何保存 新鲜驴肉怎么保存

2023-05-25

南昌属于哪个省的省会_南昌属于哪个省|天天最新

2023-05-25

世界观天下!武汉周传雄演唱会怎么检票?

2023-05-25

领带的系法(jk制服领带的系法)_天天快播

2023-05-25

武汉汉岳包装机械有限公司

2023-05-25

追着花儿看新疆|津疆携手 昆仑山农牧民戈壁滩建起新家园 热消息

2023-05-24

当当网卷入诈骗案究竟怎么回事?当当网具体如何回应? 环球观天下

2023-05-24

比 Midjourney 还实用,我用 3 句话,让内置 AI 的 PS 画了一幅风景大片

2023-05-24

拉来博通「自研基带」,iPhone “信号病”终于有救了!

2023-05-24

令狐冲笑傲江湖_令狐冲

2023-05-24

新时代 新征程 新伟业|“i遵义”平台本月底正式上线_天天百事通

2023-05-24

热消息:全国超40城调整首套房贷利率下限至4%以下

2023-05-24

焦点关注:中青宝重组遭问询,被要求说明业绩承诺方案制定依据等问题

2023-05-24

招远市温泉街道深入开展特种设备安全专项检查

2023-05-24

六安市启动第五次全国经济普查综合试点工作|当前快报

2023-05-24

新消息丨江西吉安可提供欧科榨汁机维修服务地址在哪

2023-05-24

当前视讯!RA6T2无传感器矢量控制应用笔记[4]控制程序描述(2)

2023-05-24

6061是什么材料价位(6061是什么材料)

2023-05-24

李轶:智慧农业、特色农产、休闲文旅 为乐亭县乡村振兴赋能提速

2023-05-24

天弘基金:2022年净利润15.48亿元丨基金年报

2023-05-24

【播资讯】空调内机运行外机不转怎么回事_空调内机运行外机不转是什么原因

2023-05-24

GPT 挂人了-当前头条

2023-05-24

当前滚动:杭州:521个“亚运青年V站”为亚运会提供志愿服务

2023-05-24

景兴纸业:5月23日融资买入1283.94万元,融资融券余额4.07亿元

2023-05-24

世界微速讯:平凡的车市容不下高端的执着,新能源汽车高端品牌左右为难

2023-05-24

一年内外包机构应100%备案-世界看点

2023-05-24

关于汇添富恒生香港上市生物科技交易型开放式指数证券投资 基金(QDII)因境外主要市场节假日暂停申购、赎回业务的公告

2023-05-24

微资讯!深证成指跌幅扩大至1%

2023-05-24

瓦解星散_关于瓦解星散介绍

2023-05-24

北京保洁公司有哪些品牌-北京保洁公司排行榜|当前速看

2023-05-24

甘肃省酒泉市2023-05-23 20:41发布大风蓝色预警

2023-05-24

神头发电制定措施夯实机组过夏基础

2023-05-24

今日聚焦!美股异动 | Palantir涨近7% 获ARK方舟基金再度增持

2023-05-24

每日焦点!宏光半导体(06908)拟采纳2023年股份奖励计划

2023-05-24

足协连开罚单,两名外援因暴力行为被停赛罚款-今日关注

2023-05-23

世界今亮点!以科技创新拓宽“大动脉”、加快“微循环”

2023-05-23

全球今日讯!两大不利信号突袭,市场开始担心这件事?外资杀跌,"中特估"懵了!影响有多大?

2023-05-23

Uzi有多猛?知名选手评价

2023-05-23

天天即时看!不用高价买官方认证充电配件了?曝iPhone 15系列将开放15W无线快充

2023-05-23

奥运会一共有多少个项目(奥运会一共有多少个项目2021) 天天快报

2023-05-23

windows7防火墙怎么设置才能上网(Win7防火墙在哪 Win7防火墙在哪里设置)

2023-05-23

当前热点-促进内外贸一体化发展部际工作机制第二次全体会议召开 部署三方面重点工作

2023-05-23

中方:应警惕日方利用国际原子能机构评估审查为核污染水排海寻求“通行证”

2023-05-23

世界头条:ETF前沿:新冠疫情再临,疫苗板块还有机会吗?

2023-05-23

港股电力板块午后走低,华能国际电力股份跌近5%

2023-05-23

仅5999元 i9 RTX 4060小型主机上架-当前关注

2023-05-23

2023年初中考高中分数线 多少分可以上高中

2023-05-23

2023世界智能驾驶挑战赛:深蓝SL03斩获金奖

2023-05-23

超声电子:以本公司提取的固定资产折旧、税后利润留用资金、股权或债务融资等多途径融资渠道筹集资金

2023-05-23

恩波利首次在意甲对阵尤文打入4球

2023-05-23

天天热推荐:深蓝S7开启预售,预计将与SL03互补促进销量提升

2023-05-23

首个川渝跨域“车载便民+巡回”法庭揭牌

2023-05-23

阿里有关达摩院无人驾驶决定

2023-05-23

文化消费相关概念股票一览,一分钟了解!(2023/5/23) 环球快播报

2023-05-23

拜登承认美国两党分歧大 但对债务上限谈判保持乐观_当前最新

2023-05-23

林海音有孩子嘛_林海音怎么死的

2023-05-23

实时:政府投资基金重在“精”

2023-05-23

制度范文集锦--团队奖惩及绩效制度

2023-05-23

全球最新:创富可靠伙伴,凯程就在你的身边!用户齐赞GDI动力双车!

2023-05-23

丫蛋现任丈夫近照_丫蛋现任丈夫

2023-05-23

杭州滚马网络有限公司_关于杭州滚马网络有限公司概略

2023-05-22

全球观察:EN 12057-2015 天然石材CE认证

2023-05-22

惠誉:下调了我们对空客和波音2023年商用飞机交付量的预期,从年初的20%降至10%以下_每日视点

2023-05-22

钟山区开展第30期文学沙龙活动_全球快看

2023-05-22

恒锋工具:向不特定对象发行可转换公司债券募资不超6.2亿元

2023-05-22

旗田_关于旗田介绍

2023-05-22

古诗哪些数字不是实数 在《亲爱的热爱的》播出后李现团队是否存 独家

2023-05-22

沈阳万泉公园现诗词漫道“一步一诗”火出圈|当前讯息

2023-05-22

qq飞车端游天启怎么获得(qq飞车天启怎么获得)

2023-05-22

外交部发言人就第76届世界卫生大会拒绝涉台提案答记者问

2023-05-22

全台首辆氢能原型车赋能仪式举办

2023-05-22

全球今热点:线上渠道提供服务近141亿人次 电子社保卡成为百姓“心头好”

2023-05-22

全球新动态:王昭君怎么出装不会被扣分_王昭君怎么出装

2023-05-22