我们是一家相对较小的 Web 开发公司,资源有限,但希望能够掌握任何可能影响我们服务器安全性的公告。经过一番搜索,我们得出的结论是,大多数信息来源(例如邮件列表、围绕 CVE 构建的 API)通常分为两大类:
- 过于宽泛和嘈杂,以至于我们的小团队无法跟上。
- 过于具体,以至于我们会错过重要信息。
鉴于我们在我们的服务器上运行 Ubuntu LTS 版本,我们发现的一个绝对必须的列表是 ubuntu-security-announce 列表。然而,这缺少的一件事(从我们的角度来看)是软件以外的东西中的漏洞,例如协议。典型的例子是 POODLE (CVE-2014-3566),其档案似乎根本不包含任何与此相关的内容(在 2014 年 10 月搜索 CVE和浏览档案)。不过,我们将继续订阅 ubuntu-security-announce,因为会出现诸如 Heartbleed 之类的重要软件错误。
人们是否知道以网络安全为重点的出版物/邮件列表,它们提供了最近漏洞的精选列表,以补充我们对 ubuntu-security-announce 的订阅?
我们通过这个 stackexchange 网站上的其他问题找到的一些很好的例子是:
- 美国认证公告(有点吵,但组织良好)
- perfsonar 漏洞档案(经过精心策划,因此似乎擅长仅列出真正重要的项目)
- bugtraq 邮件列表(对于小型软件开发团队来说非常嘈杂)
- cvedetails 自定义过滤器(对于一般的网络开发团队来说,很难知道要监控什么)
抱歉,如果这看起来有点宽泛,我很乐意重新措辞以使其适合,因为我相信会有许多其他小型开发团队在寻找相同的信息并且发现很难知道如何最好地掌握这样的信息海量的安全信息。