<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    10年資深安全工程師告訴你,資產暴露面管理要注意的4個誤區

    一顆小胡椒2021-07-27 20:03:00

    子曾曰:看不見的東西,企業保護不了。現實的情況是,看得見的東西,企業也不一定能保護好。

    曾幾何時,傳聞某企業做了一款防火墻產品,并表示此款防火墻是業內“最好的盾牌”,絕對能夠保護企業的安全。要是誰能攻破該防火墻,其愿意給這位老鐵一個雙擊666。沒想到的是,天底下真有強手好漢,最終攻入該企業內部。不過這位好漢沒有直接進攻防火墻,而是先拿下了企業運維人員的電腦,再通過運維人員權限達成入侵目標,成功繞過了防火墻。

    故事很短,但對每一個企業來說都很有意義:企業想要做好網絡安全,一定要進行資產暴露面管理。原因在于,網絡安全同樣遵循“木桶原理”,最薄弱的位置決定了企業的安全牢固程度。不做好資產暴露面管理,約等于在攻防對抗中直接繳械投降。

    不過,這次我們不說如何進行資產暴露面管理,而是聊聊很多企業存在的資產管理誤區。這里我們梳理出了四個典型誤區,來看看你信過幾個:

    誤區一:安全資產暴露面管理就是 CMDB

    很多企業誤以為資產暴露面管理就是 CMDB,或者運維人員的資產臺賬,只是來做資產的管理與羅列。這種認知不在少數,但與資產暴露面管理的本質相比,確實存在偏差。CMDB(Configuration Management Database,配置管理數據庫)專注于資產配置類信息,的確能夠提供設備類、IP 類、MAC 類及軟件版本等豐富的信息,但整體仍偏于信息管理。

    而資產暴露面管理的本質,其實是企業的攻擊面管理。企業對資產暴露面進行梳理,可以知道有哪些暴露的資產口子,可能會被利用。對于攻擊者而言,這些暴露面就是可進攻的入口。企業了解到可能被攻擊的資產入口后,如果縮小資產暴露面,就是在縮小攻擊范圍,減少被攻擊的可能。

    誤區二:資產管理沒有固定的標準

     不能否認的是,端口、域名管理是有固定標準的。例如,企業對外的端口,只能開放 80 端口或者 443 端口;管理端口、數據端口是不能對外開放的,如果涉及到業務需要,必須通過其他方式,如加白進行訪問;再比如,某臺電腦想要連接一家公司的內網,可能需要下載殺毒軟件、開啟某防火墻,再進行關聯、登錄 WIFI 認證等,滿足條件后才能進行上網,這就是固定的標準。

    這些標準,能夠保證企業達到最基本的安全要求,但無法為企業資產提供一個絕對安全的網絡環境。網絡資產的相對安全,是依賴于企業的資產規模、企業對安全的要求與標準、以及外部威脅因素的技術水平等多種復雜的條件。也就是說,沒有絕對的網絡安全,但一定有更高的安全標準


    誤區三:資產暴露面管理就是內部資產管理

     長期以來企業更多是基于“知己”的視角保護網絡安全,做內部風險防范與管理。在談到資產暴露面管理時,很多企業都是對企業的內部資產在進行管理,從企業內部進行探測。隨著網絡安全威脅復雜化,資產內涵的延展,企業資產暴露面管理已不局限于硬件基礎信息、軟件、業務、端口、內部賬號等內部信息,還需要關注暗網交易數據、用戶信息泄露、代碼倉庫等外部潛在的企業資產,才能盡量避免各種經濟損失或名譽損失。

    對于外部資產暴露面的管理,大多數企業還是依靠人工錄入等傳統方式進行,風險檢測效率與覆蓋率遠遠不夠,很難真正發現外部的威脅。更高效、安全的辦法,是可以通過最新的專業外部威脅感知產品來完成。例如,借助微步在線的外部威脅與風險監控平臺,從外部視角、黑產視角、監管視角,全面發現企業暴露在互聯網的影子資產、數據泄露等不同資產風險,快速鎖定外部敏感資產。

    誤區四:事后才需做安全資產暴露面管理

    傳統資產管理,多半采用靜態方式對資產進行清點管理,使得很多企業都持有一種觀點:資產暴露面管理應該是靜態的,如果出現問題,事后進行資產風險盤點即可,很少沒有主動發現的意識與理念,安全人員始終在充當企業消防員的角色。

    網絡安全企業資產
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    相應的政策法規不斷出臺,技術創新成為熱點。數字經濟時代,數據正在成為網絡安全防護的核心。在2022年,歐盟理事會批準通過了《數據治理法案》,重點突出了數據在共享流通過程的安全以及效率。中國方面則在2021年發布了《數據安全法》、《個人信息保護法》。美國方面,從奧巴馬政府頒布的《大數據研發倡議》、《數
    解釋投資回報率和網絡安全投資由于網絡安全帶來了新的和持續的挑戰,投入再多資金也不可能消除風險,向董事會成員解釋這一點很重要。投資回報率的主題對于網絡安全來說可能有些復雜,因為品牌聲譽價值、數據/個人信息安全的妥協以及潛在的法律成本等重要的因素更難量化。
    如何構建金融企業網絡安全防御體系、有效抵御網絡安全威脅,成為亟需解決的問題。針對可能的攻擊路徑和現有的防范手段,結合筆者的研究和實踐經驗,本文提出了基于五道防線的網絡安全縱深防御體系建設思路。
    隨著整個社會數字化、信息化、網絡化進程加速,支撐金融企業數字化轉型的IT系統越來越復雜,內部系統與外部空間的邊界也愈加模糊。與此同時,網絡攻擊手段越來越豐富,金融企業網絡安全狀況日趨嚴峻。如何構建金融企業網絡安全防御體系、有效抵御網絡安全威脅,成為亟需解決的問題。針對可能的攻擊路徑和現有的防范手段,結合筆者的研究和實踐經驗,本文提出了基于五道防線的網絡安全縱深防御體系建設思路。
    本文介紹了企業安全運營的五大能力短板。
    數字化時代,數字技術驅動各行業加快轉型升級。各種新產業、新模式、新業態快速增長,產業數字化轉型方興未艾。網絡安全作為數字化、智能化發展的前提與基礎,是推動數字經濟發展的重要抓手。數字化轉型的持續推進,進一步引領網絡安全向數字安全階段演進與變革。匯集全球信息安全產業焦點的RSA大會已于舊金山時間6月9日落下帷幕,今年大會的主題為“Transform(轉型)”。在數字化轉型背景下,這一主題的設定,也代
    9月27日,第十五屆通信產業榜在 2021 中國國際信息通信展覽會上正式發布。綠盟科技入選通信設備技術服務商100強,綠盟安全訪問服務邊緣(NSFOCUS SASE)榮獲2021年網絡安全創新力產品獎。
    李波濤,男,漢族,出生于1980年,沈陽人。2003年畢業于遼寧大學計算系,現任卓安訊科技(天津)有限公司執行總裁、創始人。 27日,世界互聯網大會烏鎮峰會進行時。
    6月13日,由賽可達實驗室、國家計算機病毒應急處理中心、國家網絡與信息系統安全產品質量監督檢驗中心、首都創新大聯盟及百家行業聯盟共同主辦的第七屆NSC網絡安全大會(原中國網絡安全大會)在北京國家會議中心成功舉行。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类