安全之美3.1.1 不合理的期待_安全之美3.1.1 不合理的期待试读-查字典图书网
查字典图书网
当前位置: 查字典 > 图书网 > web > 安全之美 > 3.1.1 不合理的期待

安全之美——3.1.1 不合理的期待

在医学和IT安全中,前面那些问题是没有办法回答的。用科学术语表示,它们是不规范的(这已经是客气的说法了)。第一个问题是关于定义的。健康或安全的定义是什么呢?如果一个人的指甲边上长了倒刺,是不是就可以认为他是不健康的?或者用类似的说法,如果一台服务器没有打补丁,是不是就可以断定整个公司的IT基础设施就是不安全的? 第二个问题涉及环境。那里怎么会长倒刺,它是不是很麻烦呢?病人的病史或其他体征是不是能够提示什么?他是不是经常咬指甲?如果倒刺长在一个小提琴演奏家的手上,它的影响显然与长在一个与音乐无关的办公人员手上截然不同。为了对一项IT资产中的一个漏洞进行评估,显然应该考虑漏洞的危险程度、该资产的使用情况以及连贯性(或通用性)。 第三个问题是不确定性。倒刺也存在极为微小的导致坏疽、截肢或死亡的概率。或者按类似的说法,一个漏洞也存在因为被攻击而导致灾难性损失或声誉尽损的微小概率。大多数人对倒刺以及相关的风险比较了解,知道怎样正确的治疗。反之,许多高管对IT资产中的漏洞并没有清醒的认识。他们把期待的目光投向CISO和CIO,而后者只会让他们失望。 为什么会这样?答案是影响因素有一部分与文化有关,有一部分是由于缺乏科学的严谨所致。在克服这些影响因素方面,医学研究做得要比IT安全研究好得多。

展开全文

推荐文章

猜你喜欢

附近的人在看

推荐阅读

拓展阅读

《安全之美》其他试读目录

• 引言
• 为什么安全是美丽的
• 本书的读者
• 捐赠
• 材料的组织
• 使用本书的代码示例
• 如何联系我们
• 引言
• 1.1 习得性无助和无从选择
• 1.1.1 实例:Microsoft是如何允许L0phtCrack的
• 1.1.2 密码和身份认证可以从一开始就做得更好
• 1.1.3 客户的习得性无助—无从选择
• 1.2 确认陷阱
• 1.2.1 概念简介
• 1.2.2 分析师确认陷阱
• 1.2.3 陈腐的威胁模型
• 1.2.4 正确理解功能
• 1.3 功能锁定
• 1.3.1 安全位置的潜在风险
• 1.3.2 降低成本与未来收益:ISP实例
• 1.3.3 降低成本与未来收益:能源实例
• 1.4 小结
• 引言
• 2.1 轻松赚钱
• 2.2 无线也疯狂
• 2.2.1 无线侧信道
• 2.2.2 无线接入点自身如何
• 2.3 无线仍然是未来
• 2.1.1 设置攻击
• 引言
• 3.1 安全度量指标的类比:健康
• 3.1.1 不合理的期待 [当前]
• 3.1.2 数据透明性
• 3.1.3 合理的度量指标
• 3.2 安全度量指标的实例
• 3.2.1 巴林银行:内部侵害