¿Establece las expectativas de una evaluación de vulnerabilidad?

2

¿Es razonable negarse a garantizar que encontrará el 100% de los problemas de seguridad al realizar una evaluación de vulnerabilidad en un sitio web?

Incluso con compañías como Google que tienen equipos de profesionales de seguridad, se produce una vulnerabilidad de seguridad ocasional. También hay problemas de seguridad de día cero con software de terceros que no se pueden encontrar de manera realista al realizar una evaluación de vulnerabilidad.

Teniendo en cuenta lo anterior, ¿cuál es una posición razonable que se debe tomar cuando se realiza una evaluación de vulnerabilidad relacionada con la búsqueda de todas vulnerabilidades de seguridad?

    
pregunta Abe Miessler 11.10.2013 - 00:03
fuente

1 respuesta

4

Desde la perspectiva de InfoSec es perfectamente razonable. Ningún cirujano puede (o debería) garantizar una operación segura al 100%, ningún abogado puede garantizar la condena o la absolución.

Por supuesto, el cliente tampoco quiere que el profesional de InfoSec se lleve su dinero y se esconda detrás de esa cláusula en su contrato, si algo pasara por alto la auditoría.

Sugeriría que la solución al problema sea exactamente lo que mencionó: establecer la expectativa correcta. El cliente debe esperar que el equipo de InfoSec haga todo lo posible para detectar vulnerabilidades comunes y fácilmente explotadas. Hay muchas maneras de indicar que realmente intentas hacer lo mejor posible.

  1. Garantías financieras específicas del alcance de la solicitud de auditoría: por ejemplo, 100% de reembolso por una inyección de SQL explotada después de la auditoría.

  2. Garantías de reputación : por ejemplo, El texto "Asegurado por ACME InfoSec" en su sitio web, por lo que el profesional de InfoSec tiene un gran interés en mantener el sitio seguro.

  3. Garantías de auditoría múltiple : por ejemplo, Ofrezca que una empresa de InfoSec que compita proporcione una segunda opinión para comparación.

  4. Testimonio : de otros clientes a quienes has ayudado en el pasado.

  5. Prueba de trabajo : demuestre la efectividad real de sus recomendaciones. p.ej. Haga que los examinadores de bolígrafos independientes ataquen antes y después de que se implementen sus recomendaciones.

Por supuesto, todo esto depende de un cliente que entienda que las únicas certezas en la vida son la muerte y los impuestos.

Para aquellos que insisten en garantías del 100%, sin duda podrían proporcionarlos dentro del alcance (punto # 1 arriba). Usted podría (y debería) incluir una cláusula de responsabilidad máxima, por ejemplo, lo máximo que tendrá que pagar es $ x.

    
respondido por el scuzzy-delta 11.10.2013 - 00:47
fuente

Lea otras preguntas en las etiquetas