<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    零信任視角下外部攻擊面管理(EASM)的應用與價值

    VSole2022-05-06 10:44:25

    零信任的興起是源于現代企業對傳統IT架構進行安全升級的迫切需求,但零信任建設的前提是,首先需要知道要保護什么。隨著企業數字化發展的不斷深入,大量新設備和應用不斷出現,安全團隊很難對網絡資產進行及時發現與全面管理。

    企業在部署建設零信任策略之前,應該徹底摸清企業的關鍵資產,對基礎架構、應用程序、服務和供應商(包括任何子公司的資產)等進行細致的分類。如果大量未知資產存在于企業網絡時,將給零信任建設與應用帶來較大的風險隱患。而通過外部攻擊面管理技術(External Attack Surface Management,簡稱“EASM”),則可以幫助企業有效應對這一挑戰。

    EASM的主要能力與應用場景

    Gartner在2021年發布的《新興技術:外部攻擊面管理關鍵洞察》報告中認為,EASM應該是一種流程和技術的組合,用于發現可能存在漏洞的面向外部(互聯網暴露)的企業資產和系統。EASM的一個關鍵優勢在于,以攻擊者的視角,幫助企業更好地發現面向外部的資產,如域、子域、IP、公共云服務配置、泄露的代碼、暴露的數據庫以及可被攻擊者利用的漏洞等。

    圖1 由外而內的攻擊面管理視角

    EASM的主要能力包括:

    ? 監測:持續掃描各種環境(如云服務和面向外部的企業內部基礎設施)和分布式生態系統(如物聯網基礎設施)。

    ? 資產發現:發現和清點企業未知的面向外部的資產和系統。

    ? 分析:評估和分析資產屬性,確定資產是否存在風險、脆弱性或異常行為。

    ? 優先排序:對風險和漏洞進行優先排序,并根據優先排序分析提供預警和優先級分析。

    ? 修復:提供優先緩解措施的實施計劃,以及修復緩解工作流程,并集成工單系統、事件響應工具、SOAR等解決方案。

    如果企業能夠進行有效的外部攻擊面管理,將為后續的零信任建設提供很多有益的幫助。Gartner認為,外部攻擊面管理的典型應用場景包括:

    ? 資產的識別及清點:識別未知的(影子)數字資產(如網站、IP、域名、SSL證書和云服務),并實時維護資產列表。

    ? 漏洞修復及暴露面管控:將錯誤配置、開放端口和未修復漏洞根據緊急程度、嚴重性來進行風險等級分析以確定優先級。

    ? 云安全與治理:識別組織的各類跨云供應商的公共資產,以改善云安全和治理,EASM可以提供全面的云資產清單,補充現有的云安全工具。

    ? 數據泄漏檢測:監測數據泄漏情況,如憑證泄漏或敏感數據。

    ? 子公司風險評估:進行公司數字資產可視化能力建設,以便更全面地了解和評估風險。

    ? 供應鏈/第三方風險評估:評估組織的供應鏈和第三方有關的脆弱性及可見性,以支持評估組織的暴露風險。

    ? 并購(M&A)風險評估:了解待并購公司數字資產和相關風險。

    實現更全面的零信任策略

    通過外部攻擊面管理技術,企業可以更好地發現所擁有的IT資產。在此基礎上,還需要全天候、不間斷地跟蹤越來越龐大的數字化應用與信息流動,確保其實時可見。企業中的未知資產是動態且不斷變化的,EASM需要能夠及時識別出企業當前擁有的全部資產,幫助安全團隊減少人為錯誤和未加管理的部署或數據配置。

    企業實施零信任策略必須考慮保護三大類別的資產:用戶、應用程序和基礎架構,而通過EASM技術都可以有效地發現并掌控。

    對于用戶來說,企業有必要了解誰可以訪問哪些系統,以及通過何種方式訪問(比如通過公司筆記本電腦或私人電腦)。當用戶改用遠程或在家辦公后,網絡安全團隊通過EASM可以將遠程辦公員工數量與一天內不重復的訪問請求數量相互對照,以識別潛在的風險區域,并保護系統遠離惡意攻擊者。

    對于應用程序來說,零信任支持辦公室內的安全通信,EASM有助于實時反映暴露的資產,并清晰地列出面向外部的應用程序、用戶遠程連接和網絡基礎架構。安全團隊可以將這些信息與內部系統生成的信息相互對照,以確認合法性,并識別對系統而言是異常的地理位置信息。

    最后,零信任是針對每個已知來源部署的,而通過EASM則可以不斷梳理出暴露的外部端口和IT系統,以便網絡安全團隊管理。企業可以通過EASM對基礎架構(比如路由器、交換機、云、物聯網和供應鏈系統)進行安全監控。

    正如零信任更新改造了“絕對信任”(implicit trust)方法,外部攻擊面管理也將是改變所有外部暴露資產的一般管理方法。零信任顛覆了去中心化系統中通信節點之間的絕對信任。然而,如果要遷移或撤銷節點,往往不會實施安全規程來確保外部攻擊面依然安全。隨著企業規模越來越龐大,這些廢棄的資產很容易變成高風險、易受攻擊的入口,攻擊者很容易趁虛而入。

    EASM可以讓企業深入、及時地了解外部攻擊面的現狀,是實施完整零信任策略的前提和基礎。全面摸清外部攻擊面有助于為CISO簡化網絡安全規程,并減少未知資產的數量。大量流動的未知資產表明企業需要為撤銷或拆卸通信節點制定最佳實踐,以防止其受到攻擊。

    網絡安全企業資產
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    相應的政策法規不斷出臺,技術創新成為熱點。數字經濟時代,數據正在成為網絡安全防護的核心。在2022年,歐盟理事會批準通過了《數據治理法案》,重點突出了數據在共享流通過程的安全以及效率。中國方面則在2021年發布了《數據安全法》、《個人信息保護法》。美國方面,從奧巴馬政府頒布的《大數據研發倡議》、《數
    解釋投資回報率和網絡安全投資由于網絡安全帶來了新的和持續的挑戰,投入再多資金也不可能消除風險,向董事會成員解釋這一點很重要。投資回報率的主題對于網絡安全來說可能有些復雜,因為品牌聲譽價值、數據/個人信息安全的妥協以及潛在的法律成本等重要的因素更難量化。
    如何構建金融企業網絡安全防御體系、有效抵御網絡安全威脅,成為亟需解決的問題。針對可能的攻擊路徑和現有的防范手段,結合筆者的研究和實踐經驗,本文提出了基于五道防線的網絡安全縱深防御體系建設思路。
    隨著整個社會數字化、信息化、網絡化進程加速,支撐金融企業數字化轉型的IT系統越來越復雜,內部系統與外部空間的邊界也愈加模糊。與此同時,網絡攻擊手段越來越豐富,金融企業網絡安全狀況日趨嚴峻。如何構建金融企業網絡安全防御體系、有效抵御網絡安全威脅,成為亟需解決的問題。針對可能的攻擊路徑和現有的防范手段,結合筆者的研究和實踐經驗,本文提出了基于五道防線的網絡安全縱深防御體系建設思路。
    本文介紹了企業安全運營的五大能力短板。
    數字化時代,數字技術驅動各行業加快轉型升級。各種新產業、新模式、新業態快速增長,產業數字化轉型方興未艾。網絡安全作為數字化、智能化發展的前提與基礎,是推動數字經濟發展的重要抓手。數字化轉型的持續推進,進一步引領網絡安全向數字安全階段演進與變革。匯集全球信息安全產業焦點的RSA大會已于舊金山時間6月9日落下帷幕,今年大會的主題為“Transform(轉型)”。在數字化轉型背景下,這一主題的設定,也代
    9月27日,第十五屆通信產業榜在 2021 中國國際信息通信展覽會上正式發布。綠盟科技入選通信設備技術服務商100強,綠盟安全訪問服務邊緣(NSFOCUS SASE)榮獲2021年網絡安全創新力產品獎。
    李波濤,男,漢族,出生于1980年,沈陽人。2003年畢業于遼寧大學計算系,現任卓安訊科技(天津)有限公司執行總裁、創始人。 27日,世界互聯網大會烏鎮峰會進行時。
    6月13日,由賽可達實驗室、國家計算機病毒應急處理中心、國家網絡與信息系統安全產品質量監督檢驗中心、首都創新大聯盟及百家行業聯盟共同主辦的第七屆NSC網絡安全大會(原中國網絡安全大會)在北京國家會議中心成功舉行。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类