忽略一个你无法从有效策略中防御的威胁吗?

信息安全 风险分析 商业风险
2021-08-28 05:05:50

鉴于您有时无法抵御某种形式的威胁,那么忽略该威胁是否有效?与其防御威胁,不如减轻症状。

这方面的一个例子来自媒体分发,其中 DRM 在保护数据方面不太有效。最终,没有什么可以阻止客户绕过保护,因为事实上,它需要在某些时候不设防才能查看它。

虽然上述特殊情况是众所周知的,但一些类似的情况可能并不为人所知。鉴于制定保护措施可能成本过高,何时建议客户应该:

  • 忽略安全威胁
  • 将商业模式转变为回避威胁的模式
4个回答

你永远不会忽视威胁,也许这是你措辞的语义。您可以接受、减轻或外包给定威胁的风险。在这种情况下,这将是:

  1. 接受会有 $X 的损失,
  2. 减轻修复 DRM 或找到 DRM 替代方案来保护产品,或
  3. 使用保险外包或以与保险相同的方式将风险置于其他人身上。

在您的情况下,如果 1) 不可接受,那么他们需要移至 2 或 3 作为替代方案。

TL; DR:(但我们应该定义“忽略”的含义;从问题的文本中我怀疑我们实际上是相同的观点)。

你不会“忽视”威胁。古老的锯子说,你不惧怕无法避免的威胁——sultum est timere quod vitare non potes,因为恐惧对你毫无用处。

但很少有威胁在其各个方面和后果上是完全无法避免的,并且丝毫没有从考虑中受益,因此剩下的就是通过忽略它们来节省一些时间。

例如,您无法避免死亡,但您仍然努力通过药物和生活方式尽可能地延迟它;你用保险和遗嘱为它做计划;您减轻其对您所关心的人的影响,并且如果可能且在合法的情况下,您会尝试减轻对自己的影响(您可以减轻这些后果)。

这与威胁较小的情况完全相同(减去宗教影响)。

您首先要定义威胁及其攻击面。然后,您评估是否可以以及以何种成本减少该攻击面。这就是“重新考虑商业模式”部分可能出现的地方。甚至是“完全放弃项目”或“将其转给其他人”。

那么你知道你有一个漏洞,但是这仍然留下您确定该漏洞是否被利用什么样的损害其实这个问题,有多少,以及在内容复制场景中,这意味着部署一些能够告诉您非法复制的内容和数量的传感器。在几个司法管辖区,除非您可以量化经济损失或其风险,否则您不能做任何事情。

了解损害(实际的和潜在的)也是选择策略的关键。如果损害被证明是最小的,并且可能保持最小,您可能会选择什么都不做(但继续监控!);或者,如果损害也有好的一面 - 例如:非法复制软件也意味着存在非法用户群,否则该用户群将不存在,并且该用户群的一部分需要在某个时间或另一个时候变得合法. 想想你在学生时代就非法熟悉的办公套件,然后在你的简历中提供,和/或影响大公司的购买选择(他们是否使用 UnknownOffice v1.0?还是他们更喜欢 WellKnownOffice 1.0?这反映了熟练用户的可用性——因此也反映了他们的工资)。你会“输” 很多你无论如何都不会获得的用户——巨大的虚拟损失,零收入损失——并获得一些你本来不会拥有的用户。您可能仍然需要查看家庭或学生许可,或提供免费试用或开放限制版本,但事实是,在这种情况下,您的“威胁”实际上是帮助你。

如果损害结果是巨大的,您可以考虑其他策略(可能是政治性的 - 不能改变立法以使起诉成为可能吗? - 或技术性的 - 加密狗系统怎么样?只向经过身份验证的用户提供直播流?拿出你的拥有不兼容的观看系统?-这些都是非常昂贵的选项,也会影响扩散,因此即使考虑它们,您也需要硬数据来证明其合理性)。

那么,有伤害并不意味着你被动地接受它。损害的某些部分可以被控制或以其他方式限制、减少,或者它们的影响以某种方式减轻。

您可以主动采用旨在化解部分危险的策略,或将其反映在源头上。只是在这里吹个风,但如果你在正式发布后的固定时间后定期发布质量较低的数字内容版本,你势必会严重削弱很大一部分非法复制者的积极性(以及,在某些司法管辖区,使对于那些复制的人来说,情况会更难)。这降低了非法复制品的可用性,并可能增加收入。当然,这是一种理论:需要对其进行测试。然后可能会尝试不同的质量和延迟,看看哪个最有效。你可以悬赏告密者:我记得有一个反盗版计划,你可以几乎免费将盗版许可证变成合法许可证,前提是您可以出示购买盗版材料的证明这对打击家庭盗版没有任何作用,但是向中小型企业非法提供软件的风险是巨大的;无论您为软件收取什么费用,您都无法击败零成本许可证。

控制风险有四种基本策略:

  1. 避免:应用保护措施来消除或减少漏洞的剩余不受控制的风险
  2. 转移:将风险转移到其他领域或外部实体
  3. 缓解:减少漏洞被利用时的影响
  4. 接受:了解后果并接受风险而不控制或减轻风险

而“接受”不同于“无知”。

如果存在风险,如果您忽略它,它不会简单地消失。如果风险足够小,它不太可能发生,您可能会忽略它。这是通常风险管理的一部分,即没有完全安全的系统。

但是,如果风险足够大,忽略它将是一个坏主意。因此,尽管在这种情况下无知仍然是一种有效的策略,但它可以被认为是一种无用的策略。解决风险会更好。即,在您使用 DRM 的示例中,这可能是改变商业模式或游说改变法律制度,以通过增加攻击者的风险来降低您自己的风险。