公司简介   产品资讯   客户服务   安全资源   顾问服务   合作伙伴 


 

弱点风险管理五大原则

弱点(Vulnerability) 是安全上最根本的问题点,在红色警戒(Code Red)与疾风事件中,只要不把它所利用的弱点,安装修补起来,就会被再次的感染与利用,这是近几年来新型的蠕虫崛起问题。然而弱点已不是新问题,在一开始有电脑时,就已经存在了这个问题,由於网路的发达,它所带来的便利也让使用的人数大幅的增加,一些恶意的使用者,也是会在网路上流窜,一但发现了使用者系统上的弱点,就会利用这个弱点进行攻击,轻者将使用者网站挂掉,严重的话会取得使用者的权限或是安装木马在使用者的系统。

恶意的使用者会使用的手法,是一再的推陈出新,像是蠕虫、恶意的电子邮件、恶意的网站....等等。多到让使用者无法对这些恶意使用者手法一一过滤,纵使做一些滤掉动作,也只能治标无法根本的解决问题。 网路安全根本解决之道,就是彻底了解网路环境中,有多少的弱点? 弱点在哪里? 弱点风险有多高? 做好管理与修补。

一、整体环境中存有多少弱点与分布状况
弱点风险管理第一步是了解网路环境中,总共有多少的弱点,与弱点在哪里,因为网路环境中所存在的弱点不会只有一个,了解整体弱点存在状况,才可以正确做好弱点风险管理。首先必须先对整体使用环境状态的了解,做初步了解:
IP 位址 : 了解环境中系统的使用与分布状况。
主机名称 : 了解所属 IP 位址的使用人。
作业系统 : 了解网路环境中,所使用的系统。
通讯埠 : 了解每个主机所开启的通讯埠数量,开启的数量越多,风险也越高。
弱点数 : 了解每个主机中,所存在的弱点数,数量越多,风险也越高。。
风险系数 : 了解每个主机整体风险高低。
分析哪一些主机是整体环境中,存在较高风险,这些主机是属於哪一个部份的,做一个大体的分析与了解。


二、了解每个弱点风险,去评估整体风险状况
弱点风险管理第二步是评估每一个弱点的风险等级,计算整体的风险状况,运用整体风险状况了解网路弱点各种风险分布实际状况,评估如何将风险维持到一定的安全范围内。

三、了解弱点存在类别,去评估需要特别加强弱点类型的维护
弱点风险管理第三步是了解弱点的类别,藉由弱点的类别,评估目前网路环境中,哪些种类的弱点,是整体环境中特别多,与需要加强防护。

四、了解每台主机弱点存在状况
弱点风险管理第四步是了解每一台主机中存在多少的弱点,评估哪些主机是需要先做加强修补维护动作。

五、安全修补之机制建立
弱点风险管理第五步是建立修补机制,在了解前四项整体状况评估之後,初步修补机制则依据整体网路环境评估结果,针对较高风险部份主机与弱点类型进行第一波的修补,先将这些高危险的弱点因素去除。
建立网路环境管理与补机制,由於弱点会不断的被发觉出来,管理者必须要建立一套属於自己的网路安全管理与修补 的机制,例如,(1)通讯埠的控管,由於开启的通讯埠越多,遭到攻击的可能性也越高。(2)定期的弱点检测与修补,由於弱点是会不断的被发掘出来,唯有定期的检测与修补,才可以将网路环境风险维持在可接受范围内。

作者:中华龙网 赖妍帆 (2004.4.27)
版权所有,如欲转载,请文章完整,或经本公司同意。

Certification & Awards

2006-02
2005 MIS Best Choice

2006-02
DragonSoft Vulnerability Database - CVE-Compatibility Certificate

2005-12
Small and Medium Enterprise Business Start-Up Award

2005-12
Small and Medium Enterprise Innovation Research Award

2005-11
Golden Torch Award

2005-04
National Quality Guarantee Golden Award

2005-03
Golden Peak Award

2004-11
DragonSoft Secure Scanner - CVE-Compatibility Certificate
  Copyright© DragonSoft Security Associates, Inc. All rights reserved.
  台湾总部∶新竹市光复路一段 607 巷 30 号 5F   Tel: 03-563-0989 Fax: 03-579-7758
  台北业务处∶中和市中山路二段 351 号 9F   Tel: 02-8221-5408 Fax: 02-8221-5476