精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:安全技術專區 → 正文

安全事件響應計劃的5個步驟

責任編輯:cres 作者:Susan Bradley |來源:企業網D1Net  2021-11-11 10:10:57 原創文章 企業網D1Net

一些數據泄露事件總是出現在新聞頭條中,也會引起人們的關注。密蘇里州州長Mike Parson就一家報社報道中小學網站出現的安全漏洞舉行了一次新聞發布會,這引起了社交媒體的強烈反對。因為他將曝光歸咎于發現公眾可訪問敏感數據的報社記者,而不是出現安全漏洞的網站。
 
這件事讓安全專家想起了幾年前從幾位從事微軟安全問題通信工作人員那里獲得的經驗和教訓。微軟安全事件通常以各種細節出現在新聞中,但其安全通信團隊通常對此保持沉默。專家開始以為他們不了解面臨的安全問題,但后來發現他們在等待后續解決方案,或者仍在調查一些事實。
 
率先發布有關安全事件的消息通常意味著會出錯,或者更糟糕的是,受害者不完全了解情況,并提供通常無法輕易糾正的錯誤信息。在這個全天候的新聞世界中,在這個過程中過早地披露企業面臨的安全問題而帶來不必要的審查。因此,企業在發布數據泄露事件的通知中應該遵循中間立場,既不過早發布,也不過晚發布。
 
企業明智的做法是制定如何應對數據泄露事件的計劃,以下是如何制定這一計劃的方法:
 
1.了解網絡保險公司的違規流程
 
企業在發生數據泄露事件之前需要聯系其網絡保險公司,以了解保險公司在發生事件時希望遵循的流程。一旦懷疑存在違規行為,他們應該是企業首先聯系的人之一。他們可能需要引入調查人員以更好地了解違規行為的性質。保險公司也有自己的溝通專家,他們將協助溝通過程或成為企業遭遇數據泄露事件的發言人。
 
2.制定溝通計劃
 
企業在確定發生違規事件時需要進行溝通。可以起草需要展示的溝通模板。確保關于企業的客戶在發生違規事件后的溝通清晰明確。企業遵循網絡保險提供商和律師關于在面向客戶的網站上進行溝通和公共關系通知的指導。一旦發生違規事件,需要監控隨著情況的變化可能需要的后續溝通。
 
3.了解相關的違規通知指南和規定
 
如果是政府部門,則需要遵循美國國家標準與技術研究院(NIST)的違規披露和通知指南。私營企業也需要建立類似的流程。由于遭受勒索軟件重創,美國的立法者開始采取行動確保更好的溝通和調查。最近推出的美國參議院第2666號法案要求對員工超過50人的企業報告勒索軟件支付有著嚴格的24小時限制,例如,在發現危及、可能危及或嚴重影響聯邦機構或相關實體履行關鍵職能的勒索軟件操作后24小時內,發現勒索軟件操作的聯邦機構或相關實體應提交勒索軟件通知。
 
4.制定漏洞披露計劃
 
企業應該提前審查的另一個流程是漏洞披露計劃。隨著企業的更多信息被放置在網絡上,通常沒有更多的資源來全面審查和識別可能無意中部署的所有安全漏洞。
 
大企業通常有漏洞賞金計劃,為漏洞研究人員發現問題的行為支付報酬,但大多數企業都沒有這樣的計劃。有些公司依賴第三方漏洞賞金計劃,例如在安全研究人員和企業之間進行協調的零日計劃。
 
所有擁有面向客戶的網站或資產的企業都有而且應該有一個允許公眾披露漏洞的流程。而security@的電子郵件別名通常被保留用于報告安全問題,因此需要確保有一個既定的披露流程。
 
5.考慮滲透測試服務
 
企業通常有自己的門戶網站,如果發生的數據泄露事件對企業產生重大影響,需要考慮讓安全團隊或聘請第三公司對運營環境進行滲透測試。像Black Hills信息安全公司這樣的安全廠商長期以來一直使用滲透測試團隊或安全紅隊來鞏固他們的安全防御。Purple Teaming結合了攻擊和防御方法,以獲取更多關于網絡漏洞以及如何解決這些漏洞的知識。
 
最重要的是,企業需要審查處理安全問題和違規行為的流程,確保已經建立適當的流程來處理違規行為。企業需要知道的是,他們面臨的不是違規事件是否會發生,而是何時發生。
 
版權聲明:本文為企業網D1Net編譯,轉載需注明出處為:企業網D1Net,如果不注明出處,企業網D1Net將保留追究其法律責任的權利。

關鍵字:安全事件響應計劃

原創文章 企業網D1Net

x 安全事件響應計劃的5個步驟 掃一掃
分享本文到朋友圈
當前位置:安全技術專區 → 正文

安全事件響應計劃的5個步驟

責任編輯:cres 作者:Susan Bradley |來源:企業網D1Net  2021-11-11 10:10:57 原創文章 企業網D1Net

一些數據泄露事件總是出現在新聞頭條中,也會引起人們的關注。密蘇里州州長Mike Parson就一家報社報道中小學網站出現的安全漏洞舉行了一次新聞發布會,這引起了社交媒體的強烈反對。因為他將曝光歸咎于發現公眾可訪問敏感數據的報社記者,而不是出現安全漏洞的網站。
 
這件事讓安全專家想起了幾年前從幾位從事微軟安全問題通信工作人員那里獲得的經驗和教訓。微軟安全事件通常以各種細節出現在新聞中,但其安全通信團隊通常對此保持沉默。專家開始以為他們不了解面臨的安全問題,但后來發現他們在等待后續解決方案,或者仍在調查一些事實。
 
率先發布有關安全事件的消息通常意味著會出錯,或者更糟糕的是,受害者不完全了解情況,并提供通常無法輕易糾正的錯誤信息。在這個全天候的新聞世界中,在這個過程中過早地披露企業面臨的安全問題而帶來不必要的審查。因此,企業在發布數據泄露事件的通知中應該遵循中間立場,既不過早發布,也不過晚發布。
 
企業明智的做法是制定如何應對數據泄露事件的計劃,以下是如何制定這一計劃的方法:
 
1.了解網絡保險公司的違規流程
 
企業在發生數據泄露事件之前需要聯系其網絡保險公司,以了解保險公司在發生事件時希望遵循的流程。一旦懷疑存在違規行為,他們應該是企業首先聯系的人之一。他們可能需要引入調查人員以更好地了解違規行為的性質。保險公司也有自己的溝通專家,他們將協助溝通過程或成為企業遭遇數據泄露事件的發言人。
 
2.制定溝通計劃
 
企業在確定發生違規事件時需要進行溝通。可以起草需要展示的溝通模板。確保關于企業的客戶在發生違規事件后的溝通清晰明確。企業遵循網絡保險提供商和律師關于在面向客戶的網站上進行溝通和公共關系通知的指導。一旦發生違規事件,需要監控隨著情況的變化可能需要的后續溝通。
 
3.了解相關的違規通知指南和規定
 
如果是政府部門,則需要遵循美國國家標準與技術研究院(NIST)的違規披露和通知指南。私營企業也需要建立類似的流程。由于遭受勒索軟件重創,美國的立法者開始采取行動確保更好的溝通和調查。最近推出的美國參議院第2666號法案要求對員工超過50人的企業報告勒索軟件支付有著嚴格的24小時限制,例如,在發現危及、可能危及或嚴重影響聯邦機構或相關實體履行關鍵職能的勒索軟件操作后24小時內,發現勒索軟件操作的聯邦機構或相關實體應提交勒索軟件通知。
 
4.制定漏洞披露計劃
 
企業應該提前審查的另一個流程是漏洞披露計劃。隨著企業的更多信息被放置在網絡上,通常沒有更多的資源來全面審查和識別可能無意中部署的所有安全漏洞。
 
大企業通常有漏洞賞金計劃,為漏洞研究人員發現問題的行為支付報酬,但大多數企業都沒有這樣的計劃。有些公司依賴第三方漏洞賞金計劃,例如在安全研究人員和企業之間進行協調的零日計劃。
 
所有擁有面向客戶的網站或資產的企業都有而且應該有一個允許公眾披露漏洞的流程。而security@的電子郵件別名通常被保留用于報告安全問題,因此需要確保有一個既定的披露流程。
 
5.考慮滲透測試服務
 
企業通常有自己的門戶網站,如果發生的數據泄露事件對企業產生重大影響,需要考慮讓安全團隊或聘請第三公司對運營環境進行滲透測試。像Black Hills信息安全公司這樣的安全廠商長期以來一直使用滲透測試團隊或安全紅隊來鞏固他們的安全防御。Purple Teaming結合了攻擊和防御方法,以獲取更多關于網絡漏洞以及如何解決這些漏洞的知識。
 
最重要的是,企業需要審查處理安全問題和違規行為的流程,確保已經建立適當的流程來處理違規行為。企業需要知道的是,他們面臨的不是違規事件是否會發生,而是何時發生。
 
版權聲明:本文為企業網D1Net編譯,轉載需注明出處為:企業網D1Net,如果不注明出處,企業網D1Net將保留追究其法律責任的權利。

關鍵字:安全事件響應計劃

原創文章 企業網D1Net

電子周刊
回到頂部

關于我們聯系我們版權聲明隱私條款廣告服務友情鏈接投稿中心招賢納士

企業網版權所有 ©2010-2024 京ICP備09108050號-6 京公網安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 信丰县| 江西省| 九龙坡区| 青浦区| 明溪县| 河北区| 吴桥县| 丰镇市| 文化| 玛纳斯县| 尼勒克县| 台山市| 任丘市| 剑阁县| 四平市| 玛沁县| 新干县| 宝鸡市| 东宁县| 郓城县| 古丈县| 出国| 林西县| 南康市| 桐乡市| 巢湖市| 常山县| 鄂尔多斯市| 蕲春县| 呼玛县| 文安县| 丽江市| 通山县| 喀喇沁旗| 上虞市| 叙永县| 卓尼县| 灵丘县| 福清市| 桂阳县| 万源市|