<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    攻擊面管理的價值

    VSole2022-04-26 21:33:04

    隨著云端能力的廣泛啟用,以及隨后組織網絡的快速生長,再趕上最近遠程辦公的興起,使得組織的攻擊面大規模擴散,直接導致了連接結構中日益增長的安全盲點。

    這一未曾預見到的擴展,以及脆弱的攻擊面監控,使得網絡攻擊數量直線上升。其中,最顯著的,莫過于勒索軟件,但同時也包括了大量其他攻擊。最大的問題依然是被攻擊者利用的未被監控的盲點,能夠滲透入組織的基礎設施,并且通過提權或者橫向移動,尋找有價值的信息。

    問題在于如何發現這些情況。大部分組織追蹤所有組成的部分,并且將所有過去與現在資產進行分類的能力,已經遠遠趕不上組織自身演化的速度;而對自己資產的梳理也被視為一項吃力不討好的任務。

    然而,考慮到被成功攻擊的代價,以及攻擊者越來越擅于識別和使用暴露資產的情況,任何一個未被監控的點都能導致災難性的泄露事件。

    這就是最近攻擊面管理(Attack Surface Management, ASM)這項技術有價值的地方。

    何為攻擊面管理?

    攻擊面管理會挖掘互聯網上的數據組以及證書庫,或者模擬攻擊者使用嗅探技術的方式。兩種方式的目的都是對組織在發現流程中能夠找到的資產進行一次全面的分析。兩種方式都包括掃描域名、子域名、IP地址、端口、影子IT等面向互聯網的資產,之后再進行分析,檢測是否存在漏洞或者安全缺口。

    高級的攻擊面管理包括可進行的緩解建議,修復發現的安全缺口;建議從未使用的或不必要的資產以減少攻擊面,到通知個人他們的郵箱存在隱患,可能成為釣魚攻擊的目標。

    攻擊面管理包括匯報會被用于社會工程或者釣魚攻擊的開源情報,比如在社交媒體上的公開個人情報,甚至像在視頻、公開演講、在線研討會和會議上的材料。

    最終,攻擊面管理的目標是確保沒有暴露的資產不受監控,并消除任何可能形成攻擊入口的盲點。

    誰需要攻擊面管理?

    David Klein在他關于2021年網絡安全效率情況的在線研討會上,闡述了Cymulate用戶使用過攻擊面管理的情況。在他們使用攻擊面管理之前,他們并不知道:

    • 80%的用戶沒有反欺詐、SPF郵件記錄。
    • 77%的用戶缺少有效的網站防護。
    • 60%的用戶有暴露的賬戶、基礎設施和管理服務。
    • 58%的用戶有失陷的郵件賬戶。
    • 37%的用戶使用從外部調用的Java函數。
    • 26%的用戶沒有對域名配置的DMARC記錄。
    • 23%的用戶存在SSL證書不匹配問題。

    一旦被成功識別,這些安全缺口可以被填補上,但是真正擔憂的問題是在這些問題被發現前已經產生的影響。

    在這個分析中的攻擊面管理用戶有各種不同的垂直行業、地區和組織規模。這意味著任何有對外連接基礎設施的組織,都會從將攻擊面管理作為他們網絡安全基礎設施集成中的一部分而獲益。

    從哪里找到攻擊面管理?

    盡管說這項技術最近在逐漸興起,但已經有一些攻擊面管理供應商了。和其他安全能力一樣,攻擊面管理最好作為一個整體平臺中的一部分,而非單獨的產品。

    攻擊面管理解決方案的著重點和其相關的一系列產品的著重點有一點關系。攻擊面管理解決方案如果和像EDR那樣的響應型產品關聯,就更偏向于基于掃描能力;而如果包含在像擴展安全態勢管理(Extended Security Posture Management, XSPM)這類的主動平臺,就更偏向于從掃描能力擴展到攻擊者的偵查技術和工具層面。

    選擇一個集成的攻擊面管理方案,能夠協助將組織安全態勢相關的數據集中展現在一個單獨的面板上,從而減少SOC團隊數據過載的風險。

    數世點評

    攻擊面管理并非一個新概念,但是隨著攻擊面本身的日益增長,在今后會成為一個越來越重要的領域。從當前來看,國內專注攻擊面管理的廠商有華云安、零零信安等。由于攻擊面管理的目標之一是整理并收斂攻擊入口,攻擊者視角的思維能力不可或缺,在攻防上有積累的安全廠商同樣會在這一領域有其獨特的優勢。


    網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    為有效遏制境外電話引起電詐案件的高發態勢,切實提高人民群眾防騙意識和能力,警方倡議:如您沒有接收境外來電的需求,可以主動關閉該功能降低被騙風險,守護財產安全!
    2024全國兩會正召開的如火如荼,目前已誕生多個熱點話題,比如教育、穩就業、促增收等等,其中網絡安全也成全國兩會熱點話題之一。會上,多位全國政協委員、全國人大代表、行業專家、學者、企業大咖紛紛攜網絡安全相關提案、議案上會,比如: 北京市政協委員、奇安信集團董事長 齊向東《進一步加強智慧城市網絡安全韌性》、《創新發展“AI+安全” 護航中國式現代化》;全國政協委員、360集團創始
    為超過80%的財富500強企業提供技術、業務和人才解決方案的全球供應商TEKsystems最新發布的《2024年數字化轉型狀況報告》指出,超過72%的數字領導者預計在2024年增加支出,其中網絡安全和人工智能則被認為是未來一到二年內的首要關鍵投入。
    開工網絡安全小貼士
    行業領先的B2B SaaS公司計費和財務運營平臺Maxio在最新一期的《訂閱業務增長狀態》報告中提出,對2,400多家公司的計費數據的分析表明,B2B企業的增長率在整個2023年保持穩定。其中網絡安全在過去兩年中以37%的平均年增長率領先,餐飲、酒店和休閑科技行業也都保持較高增長速度。Maxio指出,在經歷了一段時間的異常增長和波動之后,市場正在恢復到正常化的增長水平。
    網絡安全有哪些?
    2024-01-12 12:25:06
    網絡安全是指在網絡環境中保護數據、系統和應用程序不受未經授權的訪問、破壞或泄漏的行為。隨著互聯網的普及和發展,網絡安全問題越來越受到人們的關注。
    企業安全 截至 2023 年,75%的安全漏洞是由身份、訪問或權限管理不善造成的。
    位于洛杉磯的網絡安全公司Resecurity致力于保護全球范圍內的財富100強企業和政府機構,該公司匯編了一份詳盡的預測報告,概述了預計在未來一年內將出現的緊迫威脅和新型安全挑戰。
    聽說過“殺鳥盤”嗎?一圖詳解
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类