企業軟件產品和服務 之 設計保證安全 七項承諾

1. 引言

公司如何保護自己免受數據泄露的影響?標準答案就是:

  • “啟用多因素身份驗證”——MTA(Enable multifactor authentication)。

但是,目前很多公司仍然盲目地只使用密碼作為唯一的身份來源。

網絡安全的核心是身份,無論是用戶、設備還是服務。
不幸的是,有時,感覺仍然生活在 20 世紀的數字技術世界中,而向云端的遷移只是將密碼轉移到了那里。

最近,Prof Bill Buchanan OBE FRSE 與 Troy Hunt 交流,Troy Hunt指出:

  • 數據泄露事件中仍然普遍存在舊的(且不安全的)密碼的哈希版本。
  • 有許多舊的 MD5 哈希密碼與 bcrypt 混合的情況,其中更新了密碼的用戶使用的是 bcrypt 哈希,而未更新密碼的用戶仍然使用 MD5。
    • 這很愚蠢,因為應該可以在單個實例中對密碼進行雙重哈希,且使用 MD5 哈希作為 bcrypt 的種子。這似乎完全缺乏對網絡安全的了解,或者完全不關心保護公民數據。

因此,多年來(甚至幾十年來),人們關注的是“設計后的安全(secure after design)”而不是“設計保證安全(security by design)”。安全性因此成為事后的想法和附加選項。相應的原因有很多,包括:

  • 開發人員缺乏網絡安全知識(尤其是密碼學)
  • 懶惰
  • 成本
  • “盡快發貨”的心態
  • 在使用公民數據時缺乏應有的謹慎和勤勉
  • 以及對產品和服務的實際使用方式缺乏真正的了解

在歐盟,GDPR 無疑推動公司采用安全的設計方法,并要求使用假名化、在給定的時間限制內報告事件以及使用加密。但是,GDPR 是一項平淡無奇的法規,并未詳細闡述產品和服務的實際設計。

不過,美國旨在通過新的“安全設計承諾(Secure by Design Pledge)”來克服這些問題(見CISA Secure by Design Pledge):
在這里插入圖片描述
這是 CISA 在最近的 RSA 會議上宣布的。不幸的是,這是一項自愿承諾,目前的簽署該承諾的公司有:
在這里插入圖片描述
總體而言,其包含七項重要的網絡安全改進承諾:

  • 多因素身份驗證 (MFA)。目標:在簽署承諾后的一年內,展示已采取的行動,以顯著增加制造商產品中多因素身份驗證的使用。
  • 默認密碼。目標:在簽署承諾的一年內,在減少制造商產品的默認密碼方面取得可衡量的進展。
  • 減少所有類型的脆弱性。目標:在簽署承諾書的一年內,展示已采取的行動,使制造商產品中一種或多種類型的脆弱性發生率顯著降低。
  • 安全補丁。目標:在簽署承諾的一年內,展示所采取的行動,以顯著增加客戶安裝的安全補丁數量。
  • 漏洞披露策略。目標:簽署承諾后一年內,發布漏洞披露策略 (vulnerability disclosure policy,VDP)。
  • CVEs。目標:在簽署承諾書的一年內,展示漏洞報告的透明度。
  • 入侵證據。目標:在簽署承諾書的一年內,證明客戶收集影響制造商產品的網絡安全入侵證據的能力有顯著提高。

Prof Bill Buchanan OBE FRSE個人認為這些應該是大型科技公司強制性的要求,而且還應該添加其他與隱私相關的內容,如:

  • 加密數據、使其匿名化。

每個組織都應該簽署以下基本承諾:

  • CISA Secure by Design Pledge

參考資料

[1] Prof Bill Buchanan OBE FRSE 2024年5月11日博客 The Seven Cybersecurity Commandments: And Whatever Happened To “Secure By Design”?

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/23104.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/23104.shtml
英文地址,請注明出處:http://en.pswp.cn/web/23104.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Python怎么定義類:深入探索與實戰解析

Python怎么定義類:深入探索與實戰解析 在Python編程的廣闊天地中,定義類是一項基礎且至關重要的技能。類作為面向對象編程的核心構造,為我們提供了一種組織和封裝代碼、創建可重用對象的方式。今天,我們將從四個方面、五個方面、…

【分享】兩種方法設置PDF“打開密碼”

想要保護PDF文件的私密性,只允許特定人查看,我們可以給PDF設置“打開密碼”,這樣只有知道密碼的人才可以打開文件。如果小伙伴們不知道如何設置,就一起看看以下兩種方法吧! 方法1:使用PDF編輯器 大部分PD…

Leetcode:羅馬數字轉整數

題目鏈接:13. 羅馬數字轉整數 - 力扣(LeetCode) 普通版本(模擬) 分析:通常情況下,羅馬數字中小的數字在大的數字的右邊。若輸入的字符串滿足該情況,累加每個字符對應的數值即可&am…

HarmonyOS(二十四)——Harmonyos通用事件之觸摸事件

1.觸摸事件。 觸摸事件是HarmonyOS通用事件的一種事件之一,當手指在組件上按下、滑動、抬起時觸發。 名稱是否冒泡功能描述onTouch(event: (event?: TouchEvent) > void)是手指觸摸動作觸發該回調,event返回值見下面TouchEvent介紹。 2. TouchEve…

埃隆·馬斯克 - 從夢想家到改變世界的企業家

埃隆馬斯克 - 從夢想家到改變世界的企業家 本文內容是埃隆馬斯克傳的重點章節精華提煉,介紹了馬斯克傳奇一生 參考資料內容:埃隆馬斯克傳&造夢者埃隆馬斯克 參考資料在文末獲取,關注我,分享優質前沿資料(IT、運…

交互設計專業解析:發展前景和薪資待遇

交互式設計專業是一門旨在幫助人們更好地與數字產品和服務互動的設計學科。交互式設計專業涉及人機交互、用戶體驗設計、用戶界面設計等多個不同領域。交互式設計是當今數字時代不可缺少的一部分。它能為用戶提供更好的體驗和更高效的功能,為企業創造更高的價值和影…

LabVIEW儲油罐監控系統

LabVIEW儲油罐監控系統 介紹了基于LabVIEW的儲油罐監控系統的設計與實施。系統通過集成傳感器技術和虛擬儀器技術,實現對儲油罐內液位和溫度的實時監控,提高了油罐監管的數字化和智能化水平,有效增強了油庫安全管理的能力。 項目背景 隨著…

買賣股票的各種最佳時機問題

買賣股票的最佳時機 分析 根據題意可知,我們只需要找出來一個最小價格的股票和一個最大價格的股票,并且最小價格的股票出現在最大價格的股票之前。 如果嘗試使用暴力解法,時間復雜度為O(N^2),對于題目中給的長度,顯然…

金士頓U盤被寫保護的解決方法

1.適用的U盤芯片信息 USB設備ID: VID 0951 PID 1666 設備供應商: Kingston 設備名稱: DataTraveler 3.0 設備修訂版: 0110 產品制造商: Kingston 產品型號: DataTraveler 3.0 產品修訂版: PMAP 主控廠商: Phison(群聯) 主控型號: PS2251-07(PS2307) - F/W 08.03.50 [2018-…

從學士-碩士-博士-博士后-副教授-教授-優青-杰青-長江-院士:一文看懂學術巨人的成長歷程

會議之眼 快訊 學術之路,如同攀登一座高聳入云的山峰,需要毅力、智慧和不斷的求知探索。從奠定基礎的學士,到站在學術巔峰的院士。這條成長之路充滿了挑戰和機遇。 如果把學術界比作王者榮耀,那么學者們的成長歷程就像是在進行一…

SpringBoot-SchedulingConfigurer源碼初識:理解定時任務拋異常終止本次調度,但不會影響下一次執行調度

SchedulingConfigurer源碼初識:理解定時任務拋異常終止本次調度,但不會影響下一次執行調度 EnableSchedulingScheduledAnnotationBeanPostProcessor進入finishRegistration方法 ScheduledTaskRegistrar處理觸發器任務(TriggerTask&#xff09…

F5G城市光網,助力“一網通城”筑基數字中國

《淮南子》中說,“臨河而羨魚,不如歸家織網”。 這句話在后世比喻為做任何事情都需要提前做好準備,有了合適的工具,牢固的基礎,各種難題也會迎刃而解。 如今,數字中國發展建設如火如荼,各項任務…

訓練營第二十七天 | 491.遞增子序列46.全排列47.全排列 II332.重新安排行程51. N皇后

491.遞增子序列 力扣題目鏈接(opens new window) 給定一個整型數組, 你的任務是找到所有該數組的遞增子序列,遞增子序列的長度至少是2。 示例: 輸入: [4, 6, 7, 7]輸出: [[4, 6], [4, 7], [4, 6, 7], [4, 6, 7, 7], [6, 7], [6, 7, 7], [7,7], [4,7,7]] 說明: …

S4 BP 常用tcode

FLBPD1 - 從客戶創建業務伙伴 FLBPC1 - 從供應商處創建業務合作伙伴 FLBPD2 - 將業務伙伴鏈接到客戶 FLBPC2 - 業務合作伙伴到供應商的鏈接 CVI_CUSTOMIZING_CHK - 事務 CVI_CUSTOMIZING_CHK CVI_PRECHK - 事務 CVI_PRECHK CVI_COCKPIT - 事務 CVI_COCKPIT MDS_LINKS - …

Python腳本自動填充數據和生成文檔輕松辦公

一,自動填充數據生成word文檔 代碼: from docx import Document# 創建一個新的Word文檔對象 doc Document()# 添加標題 doc.add_heading(自動填充數據和生成文檔, level1)# 添加段落 doc.add_paragraph(這是一個使用Python腳本自動填充數據并生成文檔的…

刷新方盒子最快10萬銷量紀錄 捷途旅行者何以顛覆越野市場?

近年”方盒子“產品迅速崛起,在新一輪的市場角逐中,率先突圍的并非傳統豪強,而是首次進軍越野市場的捷途汽車。作為“燃油車,”捷途旅行者,在面對純電、混動等產品的強勢圍剿下,僅用時9個月便成為細分市場銷…

基于細節增強卷積和內容引導注意的單圖像去霧

提示:文章寫完后,目錄可以自動生成,如何生成可參考右邊的幫助文檔 文章目錄 摘要Abstract文獻閱讀:DEA-Net:基于細節增強卷積和內容引導注意的單圖像去霧1、研究背景2、方法提出3、相關知識3.1、DEConv3.3、多重卷積的…

深度學習 - 構建神經網絡

1. 自動求導機制 概念解釋: 自動求導:PyTorch的autograd模塊允許我們自動計算張量的梯度,這在反向傳播算法中尤為重要。反向傳播是神經網絡訓練的核心,用于計算每個參數的梯度并更新參數。 生活中的例子: 想象你是…

Java時間類(十六) -- 將一天的時間進行等步長分割

廢話不多說,直接上工具類: import java.time.LocalDate; import java.time.LocalDateTime; import java.time.LocalTime; import java.time.format.DateTimeFormatter; import java.util.ArrayList; import java.util.List;/*** @ClassName TimeSplitterUtil* @Description …

C語言指針與數組名的聯系

目錄 一、數組名的理解 a.數組名代表數組首元素的地址 b. 兩個例外 二、使用指針來訪問數組 三、一維數組傳參的本質 一、數組名的理解 a.數組名代表數組首元素的地址 我們在使用指針訪問數組的內容時,有這樣的代碼: int arr[10] {1,2,3,4,5,6,7,…