攻击面管理——网络安全运营技术革新

近年来,随着网络安全形势的愈加严峻,行业对实战型攻防技术的认知也有了快速的提升,攻击面管理则成为符合当前场景化刚需的关键技术。

攻击面管理成为大势所趋 

在Gartner发布的《2022年安全和风险管理趋势报告》中,预测了七大网络安全趋势,其中最先被提及的是企业受攻击的暴露面正在不断扩大。尤其在后疫情时代,工作模式的转变,信息物理系统和物联网的使用、开源代码、SaaS应用程序、云应用、数字供应链、社交媒体等引发的风险使企业暴露出的攻击面超出了其可控资产的范围。 

此外,在Gartner发布的《攻击面管理创新洞察》报告中,也指出了企业进行攻击面管理的必要性。通过攻击面管理的产品和技术可以提高安全防御能力,并提高风险态势感知能力。

报告中显示,随着技术环境的复杂及分散化,无论是在本地还是在云中,并且涉及容器、物联网和网络物理系统,企业攻击面管理的工作压力越来越大;另外,SaaS 应用程序和供应链逐渐形成了新型的攻击面;因此,对于每个企业来讲,需要提高针对内部任何安全体系漏洞可见性,这样才能建立和维持强大的安全态势感知能力,而大多数企业缺乏发现、控制风险的有效能力。 

报告还强调,随着面向公众的数字资产的扩展以及云基础设施和应用程序的使用增加,企业 IT 变得更加分散,因此需要新的方法来可视化和优先管理组织的攻击面。安全和风险管理领导者可以将资产和风险上下文聚合到一个平台中,通过数据融合分析,提高对攻击面的管理能力。

什么是攻击面管理 

赛迪顾问发布的《中国攻击面管理市场白皮书》中指出,攻击面管理(ASM)是一种从攻击者视角对企业数字资产攻击面进行检测发现、分析研判、情报预警、响应处置和持续监控的资产安全性管理方法,其最大特性就是以外部攻击者视角来审视企业所有资产可被利用的攻击可能性,而这里的所有资产包含已知资产、未知资产、数字品牌、泄露数据等等一系列可存在被利用的风险的资产内容。

攻击面管理最早由国际知名咨询机构Gartner于2018年提出。2021年7月,Gartner将攻击面管理相关技术定义为网络安全运营技术中的新兴技术,包括外部攻击面管理(EASM)、网络资产攻击面管理(CAASM)、数字风险保护服务(DRPS)。

外部攻击面管理 (EASM) 使用部署的流程、技术和托管服务来发现面向互联网的企业资产、系统和相关漏洞,例如可能被利用的服务器、凭据、公共云服务错误配置和第三方合作伙伴软件代码漏洞。

网络资产攻击面管理 (CAASM) 专注于使安全团队能够解决持续存在的资产可见性和漏洞挑战。它使企业能够通过与现有工具的 API 集成查看所有资产(内部和外部),查询合并的数据,识别安全控制中的漏洞范围和差距,并修复问题。

数字风险保护服务 (DRPS) 通过技术和服务的组合提供,以保护关键数字资产和数据免受外部威胁。这些解决方案提供对开放网络、社交媒体、暗网和深层网络资源的可见性,以识别对关键资产的潜在威胁,并提供有关攻击者及其恶意活动的策略和流程的上下文信息。

攻击面管理要考虑的最佳实践

 企业实施攻击面管理时需要考虑一些最佳实践,以最大限度地减少漏洞,并降低安全风险。

· 绘制攻击面。部署适当的防御必须了解暴露了哪些数字资产、攻击者最有可能入侵网络的位置以及需要部署哪些保护措施。因此,提高攻击面的可见性并构建对攻击漏洞的有力呈现至关重要。 

· 最小化漏洞。一旦企业绘制完成他们的攻击面,就可以立即采取行动减轻最重要的漏洞和潜在攻击媒介带来的风险,然后再继续执行较低优先级的任务。在可能的情况下使资产离线并加强内部和外部网络是值得关注的两个关键领域。

· 建立强大的安全实践和政策。严格遵循一些久经考验的最佳安全实践将大大减少企业的攻击面。这包括实施入侵检测解决方案、定期进行风险评估以及制定明确有效的政策。 

· 建立安全监控和测试协议。随着IT基础设施的变化以及攻击者的不断发展,强大的网络安全计划同样需要进行不断地调整。这就需要持续监控和定期测试,后者通常可以通过第三方渗透测试服务实现。 

· 强化电子邮件系统。网络钓鱼是攻击者入侵网络的常见方式。然而,一些企业尚未完全部署旨在限制员工收到的恶意电子邮件数量的电子邮件协议。 

· 了解合规性。所有企业都应该制定政策和程序来研究、确定以及理解内部和政府标准。目标是确保所有安全策略都能符合合规要求,同时对各种攻击和违规类型都有适当的响应计划。这可能需要建立一个工作组和战略,以便在新政策和法规生效时对其进行审查。 

· 聘请审计员。在评估企业攻击面时,即使是最好的安全团队有时也需要新的视角。聘请安全审计员和分析师可以帮助企业发现可能会被忽视的攻击媒介和漏洞。 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/122809.html<

赞 (0)
管理的头像管理
上一篇2025-02-22 12:39
下一篇 2025-02-22 12:40

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注