安全控制框架 2024
控制项模式安全控制框架(SCF)是一个全面的网络安全控制框架,包含超过1000个控制要求,覆盖隐私、网络安全、数据保护、业务连续性等多个领域。SCF旨在帮助组织满足多个法规和标准的合规要求。
存在一些机制来定义哪些信息可以被对手发现,并采取纠正措施来修复不合规的系统。
存在定义和管理其攻击面管理活动范围的机制。
存在自动化机制来确定系统组件在缺陷修复方面的状态。
存在自动机制来安装最新稳定版本的安全相关软件和固件更新。
存在确定漏洞扫描覆盖范围的广度和深度的机制,这些机制定义了扫描的系统组件和检查的漏洞类型。
存在集中管理缺陷修复过程的机制。
存在持续解决新威胁和漏洞并确保资产免受已知攻击的机制。
存在自动化机制来关联漏洞扫描工具的输出,以确定多漏洞/多跳攻击向量的存在。
存在通过信誉良好的漏洞服务提供商执行季度外部漏洞扫描(在组织网络外部向内查找)的机制,其中包括重新扫描,直到获得通过结果或解决所有“高”漏洞,如通用漏洞评分系统 (CVSS) 所定义。
存在识别和纠正与个人数据 (PD) 收集、使用、处理或传播相关的缺陷的机制。
存在利用独立评估员或渗透团队来执行渗透测试的机制。
存在执行季度内部漏洞扫描的机制,其中包括组织内部网络的所有部分,以及重新扫描,直到获得通过结果或解决所有“高”漏洞,如通用漏洞评分系统 (CVSS) 所定义。
存在对系统和 Web 应用程序进行渗透测试的机制。
存在对选定的漏洞扫描活动实施特权访问授权的机制。
存在利用“红队”演习来模拟对手根据组织定义的交战规则破坏系统和应用程序的尝试的机制。
安装更新版本后,存在删除旧版本软件和固件组件的机制。
存在审查历史事件日志的机制,以确定已识别的漏洞以前是否已被利用。
存在监控与扫描活动和关联管理员帐户相关的日志的机制,以确保这些活动仅限于合法扫描的时间范围内。
现有机制可以对所有已部署的操作系统、应用程序和固件进行软件修补。
存在在所有适用系统上安装任何软件的最新稳定版本和/或安全相关更新的机制。
存在利用技术监视对策调查的机制。
存在通过指标报告跟踪修复操作有效性的机制。
存在自动化机制来比较一段时间内的漏洞扫描结果,以确定系统漏洞的趋势。
存在更新漏洞扫描工具的机制。
存在促进漏洞管理控制的实施和监控的机制。
现有机制可识别、评估、确定优先级并记录利用已知漏洞的适用内部和外部威胁的潜在影响和可能性。
存在使用信誉良好的外部安全漏洞信息源来识别新发现的安全漏洞并为其分配风险排名的机制。
现有机制可确保正确识别、跟踪和修复漏洞。
存在通过对系统和应用程序进行例行漏洞扫描来检测漏洞和配置错误的机制。