Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
度量指标:信息安全的标尺
netspi.com
| 博客 |
#risk-management
|
#security-program
|
#security-metrics
|
#budget
|
#measurement
摘要
一提度量指标,多数安全从业者就皱眉,但它是任何成熟度级别的安全项目都不可或缺的部分。作者将指标分为三类:投入类(培训时长、补丁耗时)、结果类(距上次泄露天数、未修复漏洞数)、环境类(已知漏洞与系统数量),并用漏洞老化趋势说明如何向上级证明安全投入的价值。
发布时间
2011-08-30 00:00
收录时间
2026-09-20 06:11
原文 ↗
← 上一篇
Mayo Clinic 应对社交媒体挑战的方案
下一篇 →
Black Hat 2011 观感
相关内容
博客
·
netspi.com
度量指标:安全标尺(二)——定义指标
安全度量开发三步法:先确定要评估的控制项,并映射到内外部合规要求;再识别可靠、客观的数据源,文中以漏洞管理工具为例列出可采集的投入、结果与环境类指标;最后先定义低层指标,再组合成洞察更深的顶层指标。
博客
·
netspi.com
IT 资产管理:从何入手
无法盘点就无从防护。本文强调 IT 资产管理是一切安全计划的基础,界定了何为资产——从服务器、笔记本到数据库与未编译代码——并给出企业必须能准确回答的基础盘点问题清单。
博客
·
netspi.com
A False Sense of Security
观点文章:面对复杂的信息安全领域,从业者常被迫在自身知识范围之外应对需求,转而采购“标准化”技术产品充当万能解——这种对技术的过度依赖反而制造了虚假的安全感。
博客
·
netspi.com
以一致的方式度量安全风险
给风险贴标签天然主观,缺乏可比的影响标准。作者建议组织自行划定财务损失、声誉损害、人员伤害等各等级阈值,形成风险矩阵以统一评估口径,并强调风险评估应由 IT、业务等多角色共同参与,提升情境感知与准确性。
博客
·
netspi.com
你的合规驱动力是否不止于审计?
借 Merrick Bank 起诉 Savvis 为 CardSystems 出具 Visa CISP 合规认证(该泄露事件波及约 4000 万张支付卡、罚款 1600 万美元)一事,NetSPI 强调审计师只应是时点性独立评审者而非安全体系设计者,靠审计驱动的安全投入在过审后往往消退,组织应在完全就绪后再接受审计。
博客
·
hackerone.com
量化漏洞赏金计划的价值:ROI、ROM还是两者兼用?
本文探讨漏洞赏金计划的价值量化:传统 ROI 难以衡量预防性安全投入,HackerOne 建议以缓解回报率(ROM)作为补充,将潜在泄露成本与缓解成本对比,以论证安全预算的合理性。
返回