网络风险管理将变得更加轻松

 新的连续自动渗透和攻击测试(CAPAT)工具将帮助首席财务官(CISO)更好地了解自身的薄弱点并先后采取最重要的补救措施。

[[281876]]

与两年前相比,如今组织的网络风险管理更加困难。最近展开的ESG调研中有73%的安全专业人员这样表示。为什么会这样呢?受访者指向了一系列因素,如攻击面越来越大,软件漏洞数量不断增加,网络攻击者的技术实力也在不断提高。

那么组织如何减轻日益增长的网络风险呢?一种常见的方法是通过红队测试(red teaming)和渗透测试等演练更好地利用现有网络防御的力量。

许多组织已经进行了渗透测试或红队测试,使用所得数据来衡量安全团队的绩效,与IT领导者一起评估结果,以及对一系列安全控制措施和流程进行重新评估——这一切都是有价值的成果。

但问题就在于:大多数组织每年只进行一两次这样的演练。此外,ESG的研究表明,在75%的组织中,渗透测试和红队测试方面的工作只能坚持两周,甚至两周都不到。尽管渗透测试和红队测试很有价值,但也十分昂贵,而且很少有组织具备专门的人员或高级技能来亲自进行这些演练或使用第三方服务来增加演练的次数。

在瞬息万变的IT环境中,仅仅花两周时间进行安全防御是远远不够的。

这时持续的自动渗透和攻击测试就可以帮助你

幸运的是,市面上有一个新兴的,前景无量的网络安全技术市场领域,ESG称其为连续自动渗透和攻击测试(CAPAT)。企业并没有雇佣技能娴熟的渗透测试黑客或白帽黑客来展开连续自动渗透和攻击测试,而是通过模拟网络钓鱼电子邮件,社交工程或应用程序层漏洞之类的技术来模仿攻击者的行为,以清除网络安全链中的薄弱环节。

与偏向于遵循静态攻击模式的人不同,连续自动渗透和攻击测试工具可以不断更新以包括最新的攻击战术,技术和程序(TTP),因此组织可以根据当前的攻击来评估防御能力——而不仅仅是通过道德黑客所使用的久经考验的工具。有些工具在察看和了解组织网络的特质时使用机器学习来对攻击进行细微地改动。该领域的供应商包括AttackIQ、Cymulate、Randori、SafeBreach、Verodin和XM Cyber。

如果这些工具得到了恰当的使用,那么它们就确实可以帮组织改善网络风险的度量/管理。换句话说,首席信息安全官可以发现薄弱处并先后采用补救措施。这也有助于提高网络安全支出所带来的投资回报率,其方法是使安全团队能够基于数据(而不是有根据的猜测)在最重要的领域投入预算资金,。

使用连续自动渗透和攻击测试工具的好处

如你所知,我看好这项技术并相信企业机构将在未来18到24个月内对工具进行测试,试验和部署。当它们做如下的事情时:

  • 首席信息安全官(CISO)最终将具备因时制宜的网络风险度量标准可供分享。首席财务官(CFO)虽然理解增加网络安全预算的必要性,但他们似乎无法解决一个显而易见的问题:“我所花的钱值得吗?”首席信息安全官将使用连续自动渗透和攻击测试工具来获得一系列衡量指标,然后与高管和公司董事会共享风险和财务管理数据,从而改善决策并最终回答首席财务官发起的与钱有关的查询。
  • 红队和蓝队可能会变成紫队。就我的经验来说,由于技能,工具和流程各不相同,红队和蓝队往往会在协作方面遇到困难。连续自动渗透和攻击测试工具可以提供通用数据来联合这些团队。
  • 连续自动渗透和攻击测试可能会篡改渗透测试。一旦测试人员发现易受攻击的系统或入口点,渗透测试就会结束。连续自动渗透和攻击测试有可能使高级的红队测试更亲民。在这种情况下,连续自动渗透和攻击测试将超越渗透测试,以证明攻击是如何从网络渗透转移到杀伤链所包含的所有阶段。仅此一点对于安全操作将极具价值。
  • 连续自动渗透和攻击测试成了SOAPA的一部分。安全事件和事件管理(SIEM),端点检测和响应(EDR)以及网络流量分析(NTA)等安全操作工具往往侧重于威胁管理而不是风险管理。连续自动渗透和攻击测试数据将为这些工具以及集成度更高的安全操作和分析平台体系结构(SOAPA)提供指导意见,从而有助于在威胁和漏洞之间取得平衡。当人们在自然环境中发现新威胁时,SOC团队可以咨询连续自动渗透和攻击测试工具以了解自身是否容易受到类似攻击。连续自动渗透和攻击测试数据还将与MITRE ATT&CK框架等东西结合在一起,帮助SOC团队描绘攻击的特征并通过逻辑调查。

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/148277.html<

(0)
管理的头像管理
上一篇2025-03-12 02:08
下一篇 2025-03-12 02:09

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注