#security-economics

共收录 1 条相关安全情报。

← 返回所有主题
推荐 8.5
Conf: 50%
👥 作者: Bahman Sistany

自动化漏洞发现技术已经大大降低了寻找漏洞的专业门槛,使得以往依赖专家稀缺注意力的“保护”不再有效。当前行业重点放在漏洞的发现与修复上,且两者的成本都在下降。本文作者认为,决定系统暴露程度的关键并非单纯的成本曲线,而是发布决策时的“修复覆盖率”(remediation coverage)——即在产品发布前已识别漏洞中被修复的比例,以及组织决定带到发布中的已知、已评估但未修复漏洞的残留部分。文章进一步提出四个论点:第一,这些残留漏洞并非所有已发现漏洞的随机样本,因为分诊(triage)会按修复成本排序,而成本高昂的情况通常具有架构性根源,难以快速解决;第二,被推迟处理的漏洞积压本身就是一项具有高价值的情报资产,反映出组织技术债和风险偏好的深层次信息;第三,当内部文件记录了对漏洞的知晓,就会在法律和市场上改变组织的地位,形成逆向选择——软件价格无法体现这一风险;第四,现有的监管工具均依赖于第三方观察到的利用行为,没有任何一项会在“内部获知”时触发,于是厂商知晓的内容与其必须披露之间的差距完全由厂商自己掌握。文章还研究了CISA的《约束性操作指令26-04》(Binding Operational Directive 26-04),将其视为能说明解决方案必备条件的唯一例外。最后,作者指出“发布覆盖率”目前并不被度量,而度量和公开它正是让责任、保险和采购机制发挥作用的前提条件。

💡 推荐理由: 提醒安全团队:仅仅加速发现和修复并不足以降低真实暴露;必须在发布决策中度量并管控已知未修复漏洞残留,并警惕内部记录引发的法律与合规风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)