成功的网络安全产品采购 需要这五种办法

简介: 本文讲的是成功的网络安全产品采购 需要这五种办法,如何在公开的网络安全市场中,采购到性价比高的产品或服务呢?

本文讲的是 成功的网络安全产品采购 需要这五种办法,如何在公开的网络安全市场中,采购到性价比高的产品或服务呢?

image

网络安全市场可谓是乱相丛生,前纽约市长鲁迪·乔兰尼将网络安全问题比喻成无可医治的癌症,而问题重重、备受争议的 Norse Corporation 却拿到了毕马威(KPMG)1140万美元的风险投资。

尽管现在我们说网络安全是泡沫还为时过早,但可信赖的内部技术、铺天盖地的专家营销以及让人感到恐惧、不确定和怀疑的策略,已经让人越来越难以区分哪些是真正的安全公司。这也使得网络安全项目的采购过程对于各种规模的组织来说,都变得更加复杂和具有挑战性的。

身在安全圈的朋友,或多或少地都听到过不同组织的安全专家和管理者,抱怨他们在采购各种网络安全产品或服务方面的失望。开放和透明的报价模式可能是在公开市场中得到高性价比产品和服务的最有效的方法之一。然而,由于网络安全市场的复杂性和动态变化的环境,那只“看不见的手”可能并不总能正常运作。不过,如果我们考虑一些基础的重要规则的话,网络安全采购还是可以取得成功的:

一、确保该项采购符合公司的风险管理策略

在购买任何安全产品、系统或服务之前,确认新的安全控制是否可以在一定程度上减轻亟待解决的安全风险。网络安全市场时常出现新的趋势,而通常企业投资新的产品、系统或服务只是为了赶时髦。如果您的企业中最重要的风险是驻留在企业内部的威胁,在没有确认已经拥有适当可行的数据防泄露系统(DLP)以应对风险之前,把钱花在外部威胁情报上就是错误的。

通常,新的安全的趋势都是围绕先前已有的风险、威胁和漏洞进行的一个漂亮包装。然而,有时新趋势也会真正代表一个重要的、以前忽略或不存在的风险,那就有必要进行风险分析,定义如何减小这种风险。新技术能给企业带来伟大的洞见,为公司的网络安全增值、降低成本。并且在部署之前,要确定好如何将其集成到风险管理策略和风险缓解计划中去。

二、精确把握每一个需求的细节

我们看到过的需求和定义常常非常模糊,如要求产品具备检测OWASP(开放式Web应用程序安全项目)十大漏洞的功能,但却未提供任何额外的细节。而如今,我们已经很难找到一个网络安全厂商不声称其产品具备检测OWASP十大漏洞。所以,更重要的是去了解供应商检测OWASP十大漏洞的技术、效率和实用功能。

例如,经典的XSS漏洞很容易就可以通过自动化工具进行检测,然而基于DOM的XSS、JS内部的XSS以及隐含XSS就没那么容易检测得到了。WAF边信道攻击呢?此外,由于其复杂的特质,一些OWASP十大漏洞是无法通过预定义的自动扫描(DAST)可靠地检测到的。

检测的质量、误报率以及其他的一些细节也很重要。识别所有的没有防跨站请求伪造令牌的WEB表单很容易,许多WEB漏洞扫描器就可以将它们一网打尽。然而,很少实现了跨站请求伪造保护的站点是可以轻松绕过的,况且许多WEB表单不执行任何敏感操作,并不需要跨站请求伪造保护。设想一下,如果你的跨站请求伪造保护机制靠得住,并拿到一份实际可利用的漏洞列表,或者拿到无数个没有跨站请求伪造保护的WEB表单,你会怎么想?还是要根据实际的情况来进行判断,IT安全采购也是一样的道理。

三、要求技术人员在您自己的环境中进行演示和测试

许多公司创建了人工环境来证明其产品效率。在WEB安全领域,有各种各样的WEB框架和应用程序故意绕开漏洞进行测试,并与其他的WEB安全测试解决方案进行横向对比。不足为奇的是,这些WEB框架和应用程序其内部逻辑、爬行机制和漏洞检测算法都只适合特定的产品。这样的测试与现实情况相去甚远,完全无法用于产品比较。

因此,一定要让每一家供应商在您自己的环境中进行演示,不要在他们的环境中进行演示,否则就无异于扪椟估珠。

四、价格要和专业性和经验相匹配

一定要确保报价最低的公司具备实现相同规模项目的技术经验、用户数量和案例,而不是仅仅有可以实现的产品或解决方案。在许多情况下,最低的价格也就意味着最低的交付、实现、支持或维护质量。在进行询价时,一定不要在价格上纠缠太多,否则就是自掘坟墓,逼迫供应商在竞标中忽略报价,前所未有的报价的结果就是供应商会交付一份前所未有的服务。在日后的交付过程中,一旦意识到项目的损失,供应商会不得不削减未来费用,以保证至少维持盈亏平衡,从而无法保证整个项目的质量。

五、别忘了签署服务等级协议(SLA)

有些公司,靠和销售人员刷脸或被其华丽丽的营销材料所迷惑,忘了签署服务等级协议。销售人员都有严格的KPI考核,显然不会将产品的全部真相都告诉你,如果你对服务质量有特殊要求,一定让参与询价的人员意识到,并得到确认。

例如,WEB应用程序防火墙服务很容易抵御小型的DDoS攻击。然而,如果没有签署合适的服务等级协议,或对于发生DDoS攻击没有相应的约束条款,那当大规模DDoS攻击发生时,那就不必为应用分分种挂掉而惊讶了。这时候再去和销售人员刷脸,估计也只能刷出一堆借口,而你的网站可能在未来几天都无法恢复访问。

为了实现目标,一定要进行POC测试,即针对具体应用的验证性测试,通俗地讲,就是先尝后买,这样有助于澄清需求,同时有助于选择正确的解决方案来解决问题。

原文发布时间为:三月 10, 2016
本文作者:phil
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/learn/14222.html

相关文章
|
2天前
|
边缘计算 容灾 网络性能优化
算力流动的基石:边缘网络产品技术升级与实践探索
本文介绍了边缘网络产品技术的升级与实践探索,由阿里云专家分享。内容涵盖三大方面:1) 云编一体的混合组网方案,通过边缘节点实现广泛覆盖和高效连接;2) 基于边缘基础设施特点构建一网多态的边缘网络平台,提供多种业务形态的统一技术支持;3) 以软硬一体的边缘网关技术实现多类型业务网络平面统一,确保不同网络间的互联互通。边缘网络已实现全球覆盖、差异化连接及云边互联,支持即开即用和云网一体,满足各行业需求。
|
5月前
|
消息中间件 存储 Serverless
函数计算产品使用问题之怎么访问网络附加存储(NAS)存储模型文件
函数计算产品作为一种事件驱动的全托管计算服务,让用户能够专注于业务逻辑的编写,而无需关心底层服务器的管理与运维。你可以有效地利用函数计算产品来支撑各类应用场景,从简单的数据处理到复杂的业务逻辑,实现快速、高效、低成本的云上部署与运维。以下是一些关于使用函数计算产品的合集和要点,帮助你更好地理解和应用这一服务。
|
7月前
|
消息中间件 Java RocketMQ
消息队列 MQ产品使用合集之当SpringBoot应用因网络不通而启动失败时,该如何解决
消息队列(MQ)是一种用于异步通信和解耦的应用程序间消息传递的服务,广泛应用于分布式系统中。针对不同的MQ产品,如阿里云的RocketMQ、RabbitMQ等,它们在实现上述场景时可能会有不同的特性和优势,比如RocketMQ强调高吞吐量、低延迟和高可用性,适合大规模分布式系统;而RabbitMQ则以其灵活的路由规则和丰富的协议支持受到青睐。下面是一些常见的消息队列MQ产品的使用场景合集,这些场景涵盖了多种行业和业务需求。
|
8月前
|
SQL Oracle Java
实时计算 Flink版产品使用合集之网络包大小与配置不符该如何处理
实时计算Flink版作为一种强大的流处理和批处理统一的计算框架,广泛应用于各种需要实时数据处理和分析的场景。实时计算Flink版通常结合SQL接口、DataStreamAPI、以及与上下游数据源和存储系统的丰富连接器,提供了一套全面的解决方案,以应对各种实时计算需求。其低延迟、高吞吐、容错性强的特点,使其成为众多企业和组织实时数据处理首选的技术平台。以下是实时计算Flink版的一些典型使用合集。
|
5月前
|
负载均衡 算法 光互联
合理使用光互联产品减少万卡集群高性能网络中TOR交换机上行网络的ECMP哈希冲突
本文通过分析万卡集群高性能网络TOR层的ECMP哈希冲突,介绍如何通过使用有源光缆AOC和无源铜缆DAC分支线缆产品来减少ECMP哈希冲突的方法。
101 5
|
5月前
|
敏捷开发 网络协议 测试技术
阿里云云效产品使用合集之在vpc网络里,如何升级agent
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
5月前
|
SQL DataWorks 关系型数据库
DataWorks产品使用合集之如何进行不同网络环境下的网络连通
DataWorks作为一站式的数据开发与治理平台,提供了从数据采集、清洗、开发、调度、服务化、质量监控到安全管理的全套解决方案,帮助企业构建高效、规范、安全的大数据处理体系。以下是对DataWorks产品使用合集的概述,涵盖数据处理的各个环节。
|
6月前
|
DataWorks 监控 NoSQL
DataWorks产品使用合集之网络连通性的作用是什么
DataWorks作为一站式的数据开发与治理平台,提供了从数据采集、清洗、开发、调度、服务化、质量监控到安全管理的全套解决方案,帮助企业构建高效、规范、安全的大数据处理体系。以下是对DataWorks产品使用合集的概述,涵盖数据处理的各个环节。
|
6月前
|
SQL 存储 JSON
DataWorks产品使用合集之没有dev环境的project,如何创建数据集成任务时完成网络与资源配置
DataWorks作为一站式的数据开发与治理平台,提供了从数据采集、清洗、开发、调度、服务化、质量监控到安全管理的全套解决方案,帮助企业构建高效、规范、安全的大数据处理体系。以下是对DataWorks产品使用合集的概述,涵盖数据处理的各个环节。
|
7月前
|
存储 编解码 API
视觉智能开放平台产品使用合集之如何处理本地文件或网络文件链接
视觉智能开放平台是指提供一系列基于视觉识别技术的API和服务的平台,这些服务通常包括图像识别、人脸识别、物体检测、文字识别、场景理解等。企业或开发者可以通过调用这些API,快速将视觉智能功能集成到自己的应用或服务中,而无需从零开始研发相关算法和技术。以下是一些常见的视觉智能开放平台产品及其应用场景的概览。