互联网企业该如何进行风险管理

news2024/11/28 10:36:46

谈到风险管理,首先我们应该了解如何评估威胁
威胁可以根据攻击的类型和目标来分类。STRIDE是微软开发出来对计算机安全威胁进行分类的威胁建模系统。

STRIDE代表:
 

  • 假冒
  • 篡改
  • 抵赖
  • 信息披露
  • 拒绝服务
  • 提升权限
     

假冒 即试图通过使用错误的ID访问某个系统。这可以通过使用偷窃来的用户凭证或冒充网络主机来实现。在攻击者作为合法用户或主机成功访问之后,安全控制无法区分攻击者与有效实体,攻击者承担其目标的所有权利及权限。
篡改 是指未经授权对数据进行修改,比如,当它在两台计算机之间的网络中传输或者当它存储在数据库中时。
抵赖 是用户(合法或非法)否认其执行了特定操作或事务的能力。在没有充分审计的情况下,抵赖攻击很难证实。
信息泄密 是指私有数据未经许可而被泄露。比如,用户查看他/她未被授权打开的表格或文件的内容,或监听以明文方式通过网络传递的数据。容易造成信息泄密漏洞的示例包括使用隐藏表单域,在包含数据库连接串和连接细节的Web页面内嵌套注释,以及可能导致内部系统层级向客户端披露的异常处理不足。任何这种信息对攻击者来说都是非常有用的。或者相反
拒绝服务 是指使系统或应用程序不可用的过程。比如,拒绝服务攻击可能通过用消耗所有可用系统资源的请求来轰击服务器,或者通过向服务器传递可使某应用进程崩溃的有缺陷的输入数据。
当受限用户以授权用户的身份获得应用程序的访问权限时,就会出现权限提升。比如,受限攻击者可能会升级他/她的权限级别来破坏并控制得到高度授权的可信的程序或账户。


风险管理
风险的定义是可能影响您的组织目标的潜在威胁。
一旦了解了风险,您就可以使用风险管理技术:
为了降低风险,您需要实施必要的控制措施来缓解风险。这可能包括修改设计或部署,采取避免风险的方式。比如,您可以通过使用指纹鉴定或加密和解密过程传递数据等先进的技术来改善认证系统。风险的降低还可以通过对漏洞利用签名的部分缓解和监控来实现。比如,缩小能够访问易受攻击功能的使用者群体的范围,以及当检测到攻击模式时监控访问日志以生成通告。
还有一种风险管理技术是将潜在损失转移到第三方。比如,添加安全控制,要求用户在收到系统提示时选择安全选项。


如果风险是不可接受的,并且您无法降低或转移风险,您可以选择避免风险。这可以通过去除某一特征或功能来完成。这项技术并不被视为风险管理的常规解决方法。如果您无法降低、转移或避免风险,那么就接受风险。将问题存档并在后期解决它。不要认为风险不可能发生或者攻击者可能找不到问题,就简单地接受风险。


本文由端玛科技编写整理,转载请说明出处。端玛科技是专门从事于应用软件安全风险评估、风险消除、培训、教育和软件安全生命开发周期SDL咨询的软件安全公司,关注我们,学习更多应用安全相关知识。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1188008.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

牛客网:链表分割

一、题目 函数原型: ListNode* partition(ListNode* pHead, int x) 二、思路 根据题意,可以设置两个新的链表,将原链表中所有小于x的结点链接到链表1中,大于x的结点链接到链表2中,最后再将两个链表合并即可。 此题有两…

HT4344 2通道 立体声 DAC转换器的特性

HT4344 2通道 立体声 DAC转换器的特性: 1.支持多种音频数字输入格式, 支持24-bit字节 2.可自动检测采样频率,Z高192kHz 3.105dB动态范围 4.-90dB THDN 5.集成多比特位的Δ-Σ调制器 6.支持3.3V/5V单电源供电 7.具有强抗时钟抖动能力 8.内部集成输…

ssm+vue的高校学生课堂考勤系统设计与实现(有报告)。Javaee项目,ssm vue前后端分离项目。

演示视频: ssmvue的高校学生课堂考勤系统设计与实现(有报告)。Javaee项目,ssm vue前后端分离项目。 前些天发现了一个巨牛的人工智能学习网站,通俗易懂,风趣幽默,忍不住分享一下给大家。点击跳转…

【违规处罚工作公示】10月30日-11月5日

10月30日至11月5日期间,共计对64,852个违规账号进行了封禁,其中57,954个账号因使用外挂被永久封禁。 若您游戏中遇到违规行为,建议您优先在游戏内进行举报; 另外您也可以在官方微信公众号【PUBG国际版】中点击“ 服务中心 - 举报…

感恩同行 | 这个火鸡节,我们一起好好过

社区收过 NebulaGraph 明信片的小伙伴,可能最常见到的词汇便是:谢谢。谢谢你的到来,让这个社区变得更有意思,更加多元。恰好,我们可人贴心的海外小姐姐 wenting 想给国际友人们来一个火鸡派对,一起过个感恩…

【小黑嵌入式系统第八课】初识PSoC Creator™开发——关于PSoC Creator下载、创建项目、单片机中的hello world(点亮一个led)

上一课: 【小黑嵌入式系统第七课】PSoC 5LP 开发套件(CY8CKIT-050B )——PSoC 5LP主芯片、I/O系统、GPIO控制LED流水灯的实现 文章目录 一、关于PSoC Creator1、PSoC Creator简介2、下载 二、创建项目三、led闪烁项目 一、关于PSoC Creator …

使用 AIGC ,ChatGPT 快速合并Excel工作薄

职场数据处理,数据分析汇报与统计的过程中,经常会遇到这样的一个问题那就是需要统计的数据源在多个文件中,多个工作薄中,如果要进行数据处理,汇总的时候会很不方便 例如: 如果要汇总6个月的数据可能就得需…

车企内部文件传输数据效率太慢?那是没找到合适的文件传输工具

在汽车行业,文件传输是一项不可或缺的工作。无论是内部协作还是上下游交互,都需要高效、安全、便捷的文件传输工具。然而,很多车企还在使用传统的文件传输方式,如邮件、U盘、FTP等,这些方式存在很多问题,比…

GPT-4 Turbo 发布 | 大模型训练的新时代:超算互联网的调度与调优

★OpenAI;ChatGPT;Sam Altman;Assistance API;GPT4 Turbo;DALL-E 3;多模态交互;算力调度;算力调优;大模型训练;GH200;snowflake;AGI;A…

嵌入式养成计划-49----ARM--计算机相关理论--ARM相关内容

一百二十三、计算机相关理论 123.1 计算机的组成 目前的计算机都还是 冯诺依曼体系 ,也就是由:输入、输出、运算器、存储器、控制器,这个五个部分构成。输入:Input,常见的输入设备,比如鼠标,键…

【halcon】select_shape 值高宽比例选择

今天,发现一个小技巧分享给小伙伴们。 select_shape,这算子用的非常的多,平时我主要用来选择面积,位置,长宽等等。 今天,我在筛选瑕疵的时候,有很多细长的区域,不是我想要的&#…

新一日分享

本人对单片机领域感兴趣,已经写了34篇CSDN原创文章,有兴趣可以互关噢!

vxe-table表格校验失败后保持可以编辑状态

vxe-table表格校验失败后保持可以编辑状态 鼠标移出后可编辑状态消失 在edit-config设置为 autoClear: false 鼠标移出继续保持可编辑状态 <vxe-grid :edit-config"{trigger: dblclick, mode: row, showStatus: true, autoClear: false}" :edit-rules"valid…

关于AM5-DB低压备自投装置如何应用在某变电站项目的-安科瑞 蒋静

摘 要&#xff1a;随着电力需求的不断增加&#xff0c;电力系统供电可靠性要求越来越高&#xff0c;许多供电系统已具备两回或多回供电线路。备用电源自动投入装置可以有效提高供电的可靠性&#xff0c;该类装置能够在工作电源因故障断开后&#xff0c;自动且迅速地将备用电源投…

人工智能是个什么样的专业?

人工智能&#xff08;Artificial Intelligence&#xff0c;简称AI&#xff09;是一门致力于研究、开发和应用能够模拟、延伸和扩展人的智能的理论、方法、技术和应用系统的学科与技术领域。随着人工智能技术在各行各业的广泛应用&#xff0c;人工智能专业也逐渐成为备受青睐的热…

基于表面电势的AlGaN/GaN MODFET紧凑模型

标题&#xff1a;A Surface-Potential-Based Compact Model for AlGaN/GaN MODFETs 来源&#xff1a;IEEE TRANSACTIONS ON ELECTRON DEVICES&#xff08;11年&#xff09; 摘要 - 本文首次构建了基于表面势&#xff08;SP&#xff09;的AlGaN/GaN调制掺杂场效应晶体管&#…

快速排序【2023年最新】

快速排序思想总结&#xff1a; 内附快排模版&#xff0c;可开袋即食。 学了一套快速排序的模版&#xff0c;接下来我说一下我的理解。 这套模板的思路是这样的&#xff0c;随机找到一个点&#xff0c;可以是数组中的左边界也可以是右边界&#xff0c;或者是数组中任何一个元…

创建Bucket失败,请核对Bucket名称(规则:只能包含小写字母、数字和短横线,必须以小写字母或者数字开头 长度必须在3-255字节之间

这个是管理云服务器的职员的事&#xff0c;和前端没关系&#xff0c; 报错这个的话&#xff0c;一般是上传图片的时候oss那的问题&#xff0c; 接口上传调用成功&#xff0c;但是图片没上传到云服务器上&#xff0c; 小程序和后台如果都用到这个前台和后台都会报错&#xff0c;…

【STM32】HAL库UART含校验位的串口通信配置BUG避坑

【STM32】HAL库UART含校验位的串口通信配置BUG避坑 文章目录 UART协议校验位HAL库配置含校验位的串口配置BUG避坑附录&#xff1a;Cortex-M架构的SysTick系统定时器精准延时和MCU位带操作SysTick系统定时器精准延时延时函数阻塞延时非阻塞延时 位带操作位带代码位带宏定义总线函…