网络风险管理将变得更加轻松

 新的连续自动渗透和攻击测试(CAPAT)工具将帮助首席财务官(CISO)更好地了解自身的薄弱点并先后采取最重要的补救措施。

[[281876]]

与两年前相比,如今组织的网络风险管理更加困难。最近展开的ESG调研中有73%的安全专业人员这样表示。为什么会这样呢?受访者指向了一系列因素,如攻击面越来越大,软件漏洞数量不断增加,网络攻击者的技术实力也在不断提高。

那么组织如何减轻日益增长的网络风险呢?一种常见的方法是通过红队测试(red teaming)和渗透测试等演练更好地利用现有网络防御的力量。

许多组织已经进行了渗透测试或红队测试,使用所得数据来衡量安全团队的绩效,与IT领导者一起评估结果,以及对一系列安全控制措施和流程进行重新评估——这一切都是有价值的成果。

但问题就在于:大多数组织每年只进行一两次这样的演练。此外,ESG的研究表明,在75%的组织中,渗透测试和红队测试方面的工作只能坚持两周,甚至两周都不到。尽管渗透测试和红队测试很有价值,但也十分昂贵,而且很少有组织具备专门的人员或高级技能来亲自进行这些演练或使用第三方服务来增加演练的次数。

在瞬息万变的IT环境中,仅仅花两周时间进行安全防御是远远不够的。

这时持续的自动渗透和攻击测试就可以帮助你

幸运的是,市面上有一个新兴的,前景无量的网络安全技术市场领域,ESG称其为连续自动渗透和攻击测试(CAPAT)。企业并没有雇佣技能娴熟的渗透测试黑客或白帽黑客来展开连续自动渗透和攻击测试,而是通过模拟网络钓鱼电子邮件,社交工程或应用程序层漏洞之类的技术来模仿攻击者的行为,以清除网络安全链中的薄弱环节。

与偏向于遵循静态攻击模式的人不同,连续自动渗透和攻击测试工具可以不断更新以包括最新的攻击战术,技术和程序(TTP),因此组织可以根据当前的攻击来评估防御能力——而不仅仅是通过道德黑客所使用的久经考验的工具。有些工具在察看和了解组织网络的特质时使用机器学习来对攻击进行细微地改动。该领域的供应商包括AttackIQ、Cymulate、Randori、SafeBreach、Verodin和XM Cyber。

如果这些工具得到了恰当的使用,那么它们就确实可以帮组织改善网络风险的度量/管理。换句话说,首席信息安全官可以发现薄弱处并先后采用补救措施。这也有助于提高网络安全支出所带来的投资回报率,其方法是使安全团队能够基于数据(而不是有根据的猜测)在最重要的领域投入预算资金,。

使用连续自动渗透和攻击测试工具的好处

如你所知,我看好这项技术并相信企业机构将在未来18到24个月内对工具进行测试,试验和部署。当它们做如下的事情时:

  • 首席信息安全官(CISO)最终将具备因时制宜的网络风险度量标准可供分享。首席财务官(CFO)虽然理解增加网络安全预算的必要性,但他们似乎无法解决一个显而易见的问题:“我所花的钱值得吗?”首席信息安全官将使用连续自动渗透和攻击测试工具来获得一系列衡量指标,然后与高管和公司董事会共享风险和财务管理数据,从而改善决策并最终回答首席财务官发起的与钱有关的查询。
  • 红队和蓝队可能会变成紫队。就我的经验来说,由于技能,工具和流程各不相同,红队和蓝队往往会在协作方面遇到困难。连续自动渗透和攻击测试工具可以提供通用数据来联合这些团队。
  • 连续自动渗透和攻击测试可能会篡改渗透测试。一旦测试人员发现易受攻击的系统或入口点,渗透测试就会结束。连续自动渗透和攻击测试有可能使高级的红队测试更亲民。在这种情况下,连续自动渗透和攻击测试将超越渗透测试,以证明攻击是如何从网络渗透转移到杀伤链所包含的所有阶段。仅此一点对于安全操作将极具价值。
  • 连续自动渗透和攻击测试成了SOAPA的一部分。安全事件和事件管理(SIEM),端点检测和响应(EDR)以及网络流量分析(NTA)等安全操作工具往往侧重于威胁管理而不是风险管理。连续自动渗透和攻击测试数据将为这些工具以及集成度更高的安全操作和分析平台体系结构(SOAPA)提供指导意见,从而有助于在威胁和漏洞之间取得平衡。当人们在自然环境中发现新威胁时,SOC团队可以咨询连续自动渗透和攻击测试工具以了解自身是否容易受到类似攻击。连续自动渗透和攻击测试数据还将与MITRE ATT&CK框架等东西结合在一起,帮助SOC团队描绘攻击的特征并通过逻辑调查。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/148277.html<

(0)
运维的头像运维
上一篇2025-03-12 02:08
下一篇 2025-03-12 02:09

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注