攻擊面管理:你需要知道的一切

來源:https://www.rezilion.com/blog/attack-surface-management-everything-you-need-to-know/

一傅联、什么是攻擊面管理?

攻擊面管理(ASM)Attack Surface Management (ASM) 是對組織的IT基礎(chǔ)設(shè)施的持續(xù)發(fā)現(xiàn)涡戳、庫存、分類瞻凤、優(yōu)先級和安全監(jiān)控周偎。攻擊面是未經(jīng)授權(quán)的用戶或攻擊者可以從中提取數(shù)據(jù)的所有入口點(diǎn)弓候。ASM包括外部數(shù)字資產(chǎn)当犯,如硬件原朝、軟件、SaaS應(yīng)用程序和云資產(chǎn)hardware, software, SaaS apps, and cloud assets——攻擊者能夠并且將會發(fā)現(xiàn)的所有防火墻之外的東西——當(dāng)他們搜索脆弱組織的威脅時(shí)假瞬。

ASM看起來類似于資產(chǎn)發(fā)現(xiàn)和資產(chǎn)管理的概念兄旬,但這種方法也考慮了攻擊者的策略欲虚。早在2018年,Gartner就敦促安全主管開始減少、監(jiān)控和管理他們的攻擊面羔飞,作為整體網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理計(jì)劃的一部分。

二劫笙、攻擊面管理的關(guān)鍵組件是什么?

更具體地說晾浴,攻擊面管理包括:

1、安全資產(chǎn)或不安全資產(chǎn)

2、已知或未知資產(chǎn)

3益兄、影子IT

4锻梳、活躍或不活躍資產(chǎn)

5、受管設(shè)備和非受管設(shè)備

6净捅、硬件

7疑枯、軟件

8、SaaS

9蛔六、云資產(chǎn)和資源

10荆永、物聯(lián)網(wǎng)設(shè)備

11、供應(yīng)商管理的資產(chǎn)

三国章、為什么我需要一個(gè)攻擊面管理策略?

自COVID-19大流行開始以來具钥,一項(xiàng)戰(zhàn)略對各種規(guī)模的組織都變得尤為重要,在家工作增加了安全團(tuán)隊(duì)需要保護(hù)的外部資產(chǎn)的數(shù)量液兽。

ASM的前景繼續(xù)增長骂删。黑客們繼續(xù)升級他們的游戲,使用更復(fù)雜和自動化的工具來檢查外部攻擊表面四啰。例如桃漾,它們使用自動偵察功能,從外部分析組織的攻擊面拟逮。這為攻擊者提供了有利條件撬统。

有效防御攻擊的唯一方法是采用ASM方法,該方法提供相同的連續(xù)可見性敦迄,以便安全團(tuán)隊(duì)可以不斷監(jiān)視他們的基礎(chǔ)設(shè)施恋追,在攻擊者發(fā)動攻擊之前找到并消除安全漏洞。

當(dāng)你有一個(gè)有效的ASM方法時(shí)罚屋,在防火墻苦囱、操作系統(tǒng)或網(wǎng)站設(shè)置中檢測錯(cuò)誤配置就變得更容易了。它還有助于發(fā)現(xiàn)勒索軟件脾猛、病毒撕彤、弱密碼、過時(shí)的軟件和易受攻擊的硬件猛拴。

四羹铅、攻擊面管理并不容易

要預(yù)先警告,發(fā)現(xiàn)愉昆、分類和管理組織的整個(gè)資產(chǎn)組合不是一項(xiàng)簡單的任務(wù)职员。因?yàn)檫@個(gè)原因,大多數(shù)組織都不會這么做跛溉。事實(shí)上焊切,只有9%的人認(rèn)為他們會積極監(jiān)控整個(gè)攻擊面扮授。報(bào)告的最高比例(29%)為75%至89%的攻擊面受到積極監(jiān)控,而許多人的監(jiān)控比例甚至更低专肪。令人不安的是刹勃,大多數(shù)組織都有許多他們自己都不知道的面向互聯(lián)網(wǎng)的資產(chǎn)。

43%的組織發(fā)現(xiàn)攻擊面需要超過80個(gè)小時(shí)嚎尤,大多數(shù)組織每周荔仁、每月或每月執(zhí)行一次ASM發(fā)現(xiàn)。由于支持云本地應(yīng)用程序诺苹、遠(yuǎn)程工作者和第三方連接而發(fā)生的移動咕晋、添加和更改雹拄,這就留下了空白收奔。

即使發(fā)現(xiàn)工作已經(jīng)到位以收集數(shù)據(jù),安全專業(yè)人員仍然必須花時(shí)間分析數(shù)據(jù)滓玖,確定漏洞的優(yōu)先級坪哄,并與it運(yùn)營合作以降低風(fēng)險(xiǎn)。這就是ASM工作開始的時(shí)候势篡。

五翩肌、攻擊面管理的戰(zhàn)術(shù)方法

因?yàn)樽詣踊赡軙椭粽撸酝ㄟ^資產(chǎn)管理禁悠、防御邊界和智能補(bǔ)丁來限制您的公共界面是一個(gè)好主意念祭。了解最新最關(guān)鍵的攻擊向量的一個(gè)好方法包括五個(gè)步驟:

1、資產(chǎn)的發(fā)現(xiàn)碍侦。如果你不知道它的存在粱坤,你就無法管理它。與傳統(tǒng)工具和過程不同瓷产,攻擊表面管理的更現(xiàn)代的方法需要使用攻擊者使用的相同偵察技術(shù)站玄。

2、連續(xù)測試濒旦。一次測試攻擊面是不夠的株旷,因?yàn)榻M織會不斷增加設(shè)備、用戶尔邓、工作負(fù)載和服務(wù)晾剖。這也增加了潛在的風(fēng)險(xiǎn),并使持續(xù)測試所有可能的攻擊向量變得重要梯嗽。

3钞瀑、獲得上下文。擁有諸如IP地址慷荔、設(shè)備類型雕什、當(dāng)前是否正在使用缠俺、其目的是什么、所有者是誰贷岸、其與其他資產(chǎn)的連接以及其中可能包含的漏洞等信息壹士,是有效的攻擊面管理方法的組成部分。

4偿警、優(yōu)先考慮躏救。一旦所有潛在的攻擊載體被確定,安全團(tuán)隊(duì)就可以確定他們的工作重點(diǎn)螟蒸。要做到這一點(diǎn)盒使,他們應(yīng)該考慮發(fā)現(xiàn)和利用某物的容易程度,以及糾正該物的困難程度七嫌,以及業(yè)務(wù)上下文少办。這將有助于排序和應(yīng)對最緊迫的風(fēng)險(xiǎn)。

5诵原、糾正英妓。一旦攻擊面被完全映射并確定了優(yōu)先級,補(bǔ)救團(tuán)隊(duì)就可以開始使用工具來幫助消除威脅绍赛。

六蔓纠、什么類型的工具輔助攻擊面管理

通常,安全團(tuán)隊(duì)使用許多不同的工具發(fā)現(xiàn)信息片段吗蚌,這有助于觸發(fā)ASM進(jìn)程腿倚。ESG研究表明,41%的組織使用威脅情報(bào)來源蚯妇,40%依賴IT資產(chǎn)管理系統(tǒng)敷燎,33%利用云安全監(jiān)控解決方案,29%依賴漏洞管理侮措。這包括讓人收集這些數(shù)據(jù)懈叹,將它們聯(lián)系起來,并試圖理解它們分扎。

有很多工具和平臺可以幫助安全團(tuán)隊(duì)獲得關(guān)于組織整體風(fēng)險(xiǎn)概況的實(shí)時(shí)信息澄成,比如持續(xù)掃描和監(jiān)控。

一些ASM系統(tǒng)在暗網(wǎng)上搜索第三方數(shù)據(jù)泄露時(shí)暴露的證書畏吓,并通過api集成其他安全工具墨状。其他ASM工具通過結(jié)合威脅評級與業(yè)務(wù)價(jià)值和影響來評估現(xiàn)有安全控制的有效性。這將有助于確定優(yōu)先級菲饼。這些工具中可能還有其他有價(jià)值的特性肾砂,可以幫助安全團(tuán)隊(duì)監(jiān)控攻擊面變化,并通過修復(fù)單個(gè)或多個(gè)風(fēng)險(xiǎn)來增強(qiáng)安全性宏悦。

許多因素令人信服地說明了為什么攻擊面管理需要成為2022年的首要投資優(yōu)先事項(xiàng):在家工作的增加和云應(yīng)用的增加镐确,加上不斷擴(kuò)大的攻擊面和許多組織面臨妥協(xié)包吝。

一個(gè)可靠的ASM策略還需要安全團(tuán)隊(duì)維護(hù)完全更新的資產(chǎn)清單。組織需要反擊源葫,這就要求系統(tǒng)在自動化诗越、集中和準(zhǔn)確監(jiān)控外部資產(chǎn)的同時(shí)提供可見性。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末息堂,一起剝皮案震驚了整個(gè)濱河市嚷狞,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌荣堰,老刑警劉巖床未,帶你破解...
    沈念sama閱讀 206,968評論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異振坚,居然都是意外死亡薇搁,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,601評論 2 382
  • 文/潘曉璐 我一進(jìn)店門屡拨,熙熙樓的掌柜王于貴愁眉苦臉地迎上來只酥,“玉大人褥实,你說我怎么就攤上這事呀狼。” “怎么了损离?”我有些...
    開封第一講書人閱讀 153,220評論 0 344
  • 文/不壞的土叔 我叫張陵哥艇,是天一觀的道長。 經(jīng)常有香客問我僻澎,道長貌踏,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,416評論 1 279
  • 正文 為了忘掉前任窟勃,我火速辦了婚禮祖乳,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘秉氧。我一直安慰自己眷昆,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,425評論 5 374
  • 文/花漫 我一把揭開白布汁咏。 她就那樣靜靜地躺著亚斋,像睡著了一般。 火紅的嫁衣襯著肌膚如雪攘滩。 梳的紋絲不亂的頭發(fā)上帅刊,一...
    開封第一講書人閱讀 49,144評論 1 285
  • 那天,我揣著相機(jī)與錄音漂问,去河邊找鬼赖瞒。 笑死女揭,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的栏饮。 我是一名探鬼主播田绑,決...
    沈念sama閱讀 38,432評論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼抡爹!你這毒婦竟也來了掩驱?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,088評論 0 261
  • 序言:老撾萬榮一對情侶失蹤冬竟,失蹤者是張志新(化名)和其女友劉穎欧穴,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體泵殴,經(jīng)...
    沈念sama閱讀 43,586評論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡涮帘,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,028評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了笑诅。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片调缨。...
    茶點(diǎn)故事閱讀 38,137評論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖吆你,靈堂內(nèi)的尸體忽然破棺而出弦叶,到底是詐尸還是另有隱情,我是刑警寧澤妇多,帶...
    沈念sama閱讀 33,783評論 4 324
  • 正文 年R本政府宣布伤哺,位于F島的核電站,受9級特大地震影響者祖,放射性物質(zhì)發(fā)生泄漏立莉。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,343評論 3 307
  • 文/蒙蒙 一七问、第九天 我趴在偏房一處隱蔽的房頂上張望蜓耻。 院中可真熱鬧,春花似錦械巡、人聲如沸刹淌。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,333評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽芦鳍。三九已至,卻和暖如春葛账,著一層夾襖步出監(jiān)牢的瞬間柠衅,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,559評論 1 262
  • 我被黑心中介騙來泰國打工籍琳, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留菲宴,地道東北人贷祈。 一個(gè)月前我還...
    沈念sama閱讀 45,595評論 2 355
  • 正文 我出身青樓,卻偏偏與公主長得像喝峦,于是被迫代替她去往敵國和親势誊。 傳聞我的和親對象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,901評論 2 345

推薦閱讀更多精彩內(nèi)容