我参与了一个关于内部漏洞管理计划的谈话。一种说法是,管理层一般不愿意承担风险,其目的应该是减轻风险,最好是以修补的形式。
另一方面,也有一些应用程序是脆弱的(其中大多数具有严重和高度严重的级别),它们将在2020年年底前退役。
问题是,没有人愿意为修复漏洞而把钱放在桌面上,因为这些产品或产品将在几个月后退役。
我现在在想,他们是不是已经在某种程度上接受了不提供资金来修复漏洞的风险,或者这更像是一个忽视的例子?
此外,在这种情况下,难道不应该有一个正式的风险管理过程来权衡利用漏洞可能造成的损失和代价吗?
发布于 2020-01-14 13:38:22
没有所谓的“没有风险”。总有残余的风险。因此,管理层必须接受某种程度的风险(称为“可接受的风险”)。
“不作为”与“接受风险”是不一样的。你所看到的是管理层不想做出一个花费金钱的决定。就这样。这里没有“风险思维”,所以你不能从风险的角度来看待它。
是的,应该有一个简单的风险过程来识别、评估和处理这种情况下的风险。大多数管理人员没有经过良好的风险基础培训,也没有意识到风险有多么简单、有效和直接。许多小公司的经理害怕正式的风险流程,因为他们看起来像很多开销和麻烦。
你可以通过提出无判断力的管理问题来启动这件事。
https://security.stackexchange.com/questions/224179
复制相似问题