威胁、漏洞与风险之间有什么区别?
网络安全工作的基础是区分威胁、漏洞与风险。威胁是潜在的危险,漏洞是可被利用的缺陷,风险则是威胁利用漏洞的可能性。理解这些概念有助于保护您的网站、数据和线上资产免受网络攻击。您将了解主动安全措施、漏洞评估和 SSL 证书如何为您的企业提供防护。
无论是讨论网站还是住宅的安全问题,理解准确的安全术语都能帮助您更好地把握所保护对象的安全状态。本文将介绍 IT 安全领域的常用术语,以及它们之间的实际区别。
但首先,我们需要定义一个与这些术语搭配使用的非常重要的概念。
资产:您所要保护的对象
几乎在所有场景下,资产都是具备正面价值的事物,通常具有实际价值。例如金钱就是一种资产。在罗列资产与负债时,资产指所有具备价值的事物。
从广义上讲,资产可以是人员、财产或信息。就 Web 安全场景而言,我们此处所指的资产是您的网站,也包括您的线上声誉,或是客户信息、财务记录等敏感数据。
任何需要保护的敏感信息都是资产。
威胁:可损坏或破坏资产的因素
如果说资产是您试图保护的对象,那么威胁就是您需要防范的对象。
我们以自有住宅为例说明这些概念:您的住宅是资产,入室盗窃者就是一种威胁,甚至窃贼可能使用的撬锁工具等也属于威胁范畴。如果未加防范,这些潜在威胁可能对您的住宅造成损害。
在线上场景中,我们将您的网站视为资产,针对网站的安全威胁包括黑客,以及黑客可能使用的工具,例如一段恶意代码(如恶意软件)可被植入到网站中。这类代码可以侵入您的网站,植入病毒或是通过攻击导致您的网站瘫痪。
威胁的类型
威胁可分为自然威胁、意外威胁和故意威胁三类:
- 自然威胁是指超出您控制范围、无法预测的威胁,通常是龙卷风、洪水、飓风、森林火灾等自然灾害和危险事件。
- 非故意威胁是指会将您的信息安全置于风险之中、但并非出于恶意的行为。这类威胁通常可归因于人为失误。
- 故意威胁是指由威胁行为者故意实施、会危害您的信息系统的行为。
如何做好防范准备
防范故意网络威胁的最佳方式是主动了解这类威胁。及时掌握网络攻击、数据泄露的最新动态,以及网络犯罪分子或黑客的实施手法,是十分重要的。常见的威胁类型包括:DDoS(分布式拒绝服务), 网络钓鱼, SQL 注入, 中间人攻击(MitM),以及恶意软件.
漏洞:防护体系中的弱点或缺口
威胁能够对您的资产造成损害的唯一前提,是存在可被该威胁利用的、未被修复的漏洞。
沿用住宅的例子,漏洞可以是依赖电力运行的安防系统:如果没有备用电池,窃贼可以切断电源,进而未经授权随意进入住宅;另一个漏洞可以简单到一扇未锁的窗户。任何可被窃贼利用的问题都属于安全漏洞。
同理,您的网站也可能存在可被黑客利用的漏洞。未更新、未维护的旧代码或插件,其危险性相当于住宅中一扇未锁的门。如果您不定期更新网站,相当于将漏洞完全暴露给黑客,使其可以轻易入侵。
常见漏洞及管理
如上所述,旧代码或插件常被威胁行为者利用。定期更新操作系统和应用程序,以消除所有未打补丁的安全漏洞十分重要。此外,您的 IT 安全团队应确保所有数据均已加密,且不存在软件配置错误或缺陷。
主动漏洞管理是网络安全工作的核心。您的团队必须定期开展漏洞评估和扫描。此外,您还应确保自身的网络安全策略符合相关标准(ISO 27001),制定应急预案,并维持严格的访问控制机制。
风险:资产、威胁与漏洞的交集
风险本身是威胁利用漏洞窃取或损害资产所产生的结果,即:资产 + 威胁 + 漏洞 = 风险。
理解这三个独立的概念,有助于您准确判断自身网站的实际安全状况。
黑客等威胁可能客观存在,但如果您的系统不存在漏洞,那么风险水平会非常低。
您的网站可能存在漏洞,但如果不存在对应的威胁,风险同样很低(不过现实中这种情况几乎不可能存在,因为网络上的黑客活动十分普遍)。
网络安全风险管理与评估
持续的风险管理对所有组织都至关重要。该流程包括定期开展安全风险评估(SRA),并根据评估结果按需规划、落地风险处置方案。
安全风险评估是对组织的架构、技术和流程进行的评价,用于确认是否已部署必要的安全措施,以保护您的资产。
为您的企业提供安全防护
在Web安全领域,您的目标是封堵所有漏洞,保障资产安全。实现这一目标的最佳方案是采用SiteLock web security platform 方案,该方案会每日扫描您的站点,检测潜在漏洞,并在威胁利用这些漏洞前完成修复与封堵。
另一项重要的网络安全措施是确保您的站点部署SSL证书;您可以了解Sectigo如何帮助管理企业的证书生命周期.
