首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >脆弱性管理、风险缓解和风险接受

脆弱性管理、风险缓解和风险接受
EN

Security用户
提问于 2020-01-14 13:03:39
回答 1查看 406关注 0票数 1

我参与了一个关于内部漏洞管理计划的谈话。一种说法是,管理层一般不愿意承担风险,其目的应该是减轻风险,最好是以修补的形式。

另一方面,也有一些应用程序是脆弱的(其中大多数具有严重和高度严重的级别),它们将在2020年年底前退役。

问题是,没有人愿意为修复漏洞而把钱放在桌面上,因为这些产品或产品将在几个月后退役。

我现在在想,他们是不是已经在某种程度上接受了不提供资金来修复漏洞的风险,或者这更像是一个忽视的例子?

此外,在这种情况下,难道不应该有一个正式的风险管理过程来权衡利用漏洞可能造成的损失和代价吗?

EN

回答 1

Security用户

发布于 2020-01-14 13:38:22

没有所谓的“没有风险”。总有残余的风险。因此,管理层必须接受某种程度的风险(称为“可接受的风险”)。

“不作为”与“接受风险”是不一样的。你所看到的是管理层不想做出一个花费金钱的决定。就这样。这里没有“风险思维”,所以你不能从风险的角度来看待它。

是的,应该有一个简单的风险过程来识别、评估和处理这种情况下的风险。大多数管理人员没有经过良好的风险基础培训,也没有意识到风险有多么简单、有效和直接。许多小公司的经理害怕正式的风险流程,因为他们看起来像很多开销和麻烦。

你可以通过提出无判断力的管理问题来启动这件事。

  • 在这种情况下,你的噩梦场景是什么?
  • 如果最坏的情况发生,你会觉得舒服吗?
  • 在此期间,你对这些漏洞不感兴趣吗?
  • 你想加入一些额外的监控或其他保护措施来帮助降低风险吗?
  • 你想让我看看修补的低成本替代方案,看看它们是否能将风险降低到一个你会更舒服的水平?
票数 3
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/224179

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档