结合安全风险债务的情境漏洞管理
原文英文,约3200词,阅读约需12分钟。发表于: 。Introduction Operationalizing a program that efficiently drives down meaningful security vulnerabilities is one of the most common, and often unsuccessful, challenges security organizations face....
数字海洋在2022年重新设计了漏洞管理计划,引入了安全债务的概念,并取得了成功。他们将漏洞分配给业务部门,根据严重程度和解决时间计算安全风险的债务。这种方法激励了业务部门解决安全问题,提高了安排安全工作的自主权。数字海洋的漏洞管理模式得到了其他业务部门的采用,并取得了积极效果。他们的目标是更快解决重要的安全问题,减少对工程团队的干扰,并让工程和产品领导者成为安全工作的决策者。通过建立安全债务阈值来衡量每个业务部门的安全债务,并报告是否符合阈值。这种方法在数字海洋内部得到了广泛应用。