摘要
攻击面发现是一个过程,包括根据可见性水平对资产类型进行分类,然后使用资产发现工具、外部攻击面管理工具等软件来弥补可见性缺口并识别漏洞。 攻击面发现是构建强大安全态势的基础要素,也是暴露管理中的关键第一步。 您的攻击面由数字、物理和人员要素组成。 识别攻击面后,您可以根据组织的风险偏好评估漏洞并确定优先级,从而有效聚焦修复工作。就像大雨过后的草坪一样,如果不加管控,您的攻击面也会迅速扩大。随着攻击面规模的扩大,网络安全风险也会随之增加。虽然风险无法彻底消除(因为攻击面始终在不断演变),但您可以对其进行管理,使整体风险水平与您的风险偏好保持一致。
为什么攻击面发现如此重要?
管理网络安全风险始于识别组织的攻击面。更具体地说,您必须识别隐藏在表面之下的内容——终端、漏洞以及其他会暴露您环境的攻击向量。
主流安全框架一致认为,攻击面发现对于构建强大的安全态势至关重要。例如,美国国家标准与技术研究院网络安全框架 (NIST CSF) 1.1 版的首个功能是“识别”,NIST 表示:“识别功能中的活动是有效使用该框架的基础。”同样,CIS Controls v8 包含以下控制措施:
- 控制措施 1 — 企业资产清单与控制
- 控制措施 2 — 软件资产清单与控制
- 控制措施 7 — 持续漏洞管理
简而言之,您无法保护自己不知道拥有的资产。那么,如何弄清楚自己拥有哪些资产呢?
如何开始进行攻击面发现?
攻击面发现要求您从攻击者的视角审视组织,以发现可被利用的资产及相关漏洞。
攻击面包含三个组成部分:数字攻击面、物理攻击面和人员攻击面。本文将主要关注数字攻击面的发现,同时也会简要介绍另外两个方面。
数字攻击面包括传统 IT 资产——硬件(如终端和服务器)以及软件应用程序——也包括面向外部互联网的资产,例如 Web 应用程序、IP、域名、SSL 证书和云服务。
您的第一步是梳理数字攻击面的每个要素,并识别可见性缺口。您可以将每个要素分类为:
- 已知的已知:您知道属于攻击面一部分的网络资产。
- 已知的未知:您知道属于攻击面一部分,但可能缺乏可见性和/或尚未纳入管理的网络资产。
- 未知的未知:可能属于也可能不属于攻击面一部分的网络资产——您并不清楚。
- 不适用:您百分之百确定不属于攻击面一部分的网络资产。
要更全面地了解攻击面要素,请使用我们可编辑的攻击面清单进行资产盘点。
用于发现和管理攻击面的工具
在对资产类型进行分类之后,下一步是确定哪些工具或方法能够帮助您弥补可见性缺口,将“已知的未知”和“未知的未知”转化为“已知的已知”。
在攻击面管理这一广泛范畴下,还有更具体的解决方案——网络资产攻击面管理 (CAASM)、外部攻击面管理 (EASM)和数字风险防护服务 (DRPS)。这些工具会汇总发现结果,帮助更轻松地识别漏洞,其中一些还具备漏洞优先级排序和修复能力,使您能够快速根据攻击面洞察采取行动并降低风险。
但在 ASM 解决方案出现之前,组织就已经需要发现和管理其数字攻击面。许多组织过去一直采用并且现在仍在采用 ASM 解决方案以外的其他方法来实现这一目标。
| 方法 | 描述 | 优点 | 缺点 |
|---|---|---|---|
| 资产发现工具 | 发现连接到您网络的硬件和软件资产,并建立清单。 | 大多数组织已部署。优于电子表格。 | 可能存在盲点,例如影子 IT、第三方系统和业务线应用程序。 |
| 入侵与攻击模拟 (BAS) | 自动测试威胁向量,以更深入地了解安全态势漏洞并验证安全控制。 | 生成有关安全缺口的报告,并根据风险确定修复优先级。 | 仅关注已知攻击。不提供修复能力。 |
| 云安全态势管理 (CSPM) | 了解云配置的变化。 | 提供对云配置的实时可见性。 | 无法揭示配置何时偏离合规要求,也无法揭示新兴威胁的潜在影响。 |
| 配置管理数据库 (CMDB) | 跟踪对系统所做的更改。 | 大多数组织已部署。 | 无法揭示配置何时偏离合规要求,也无法揭示新兴威胁的潜在影响。 |
| 自建方法 | 结合电子表格、脚本和手动流程来管理攻击面。 | 从纯成本角度看费用较低或免费(不考虑分析人员工时)。 | 耗时且容易出错。不可扩展,也无法实现实时管理。 |
| IT 资产管理 (ITAM) | 在资产的整个生命周期内进行跟踪和监控。 | 大多数组织已部署。优于电子表格。 | 仅覆盖已知且受管理的资产,而忽略攻击面中未知或未受管理的部分。 |
| 渗透测试(例如自动化渗透测试工具和渗透测试即服务) | 通过模拟网络攻击,识别网络和应用程序中的漏洞。 | 提供安全态势及相关预算优先事项的示例。 | 仅关注网络杀伤链的第一阶段:侦察。此外,结果通常只是某一时间点的快照,其质量取决于执行模拟的渗透测试人员水平。 |
| 红队演练 | 通过针对网络、应用程序、物理防护措施和员工开展网络攻击模拟,全面呈现组织的网络安全态势。 | 不仅限于渗透测试,而是关注网络杀伤链的其他阶段。同时也超越数字攻击面,涉及物理攻击面和人员攻击面。 | 结果通常只是某一时间点的快照,其质量取决于执行模拟的渗透测试人员水平。 |
| 威胁情报 | 获取有关威胁和其他网络安全问题的信息。 | 为安全专家提供有关威胁和漏洞的情报。 | 面向安全运营高度成熟、拥有熟练人员和充足资源的组织。 |
| 漏洞管理工具(例如扫描器) | 识别和管理基础设施与应用程序中的漏洞。 | 大多数组织已部署。 | 无法查看未知资产。数据量庞大,难以处理。 |
虽然这些方法并不具备专用 ASM 解决方案的全部能力,但它们在组织的 IT 和安全实践中仍然发挥着重要作用。
事实上,CAASM 工具离不开资产发现、ITAM、漏洞管理和/或补丁管理工具提供的数据。同样,EASM 也可补充上述威胁情报和安全测试服务。
如何识别组织的物理攻击面?
组织物理攻击面的第一个主要组成部分与数字攻击面存在重叠。这被称为终端攻击面,主要由连接到您网络的所有终端组成:台式电脑、笔记本电脑、移动设备和 IoT 设备。用于发现数字攻击面的工具和技术同样适用于此。
物理攻击面的第二个主要组成部分是办公室、数据中心和其他设施。同样,用于识别数字攻击面的技术也与物理攻击面存在重叠。在这种情况下,对应的是红队演练中的物理渗透测试环节。
如何识别组织的人员攻击面?
识别人员攻击面可从查看组织架构图开始。任何与组织相关、能够访问敏感信息或阻止他人访问该信息的人员,都会构成人员攻击面的一部分。这不仅包括全职员工,也包括兼职员工、董事会成员、承包商、合作伙伴、供应商、供货商、临时员工等。
红队演练可用于识别数字和物理攻击面的要素,也可用于识别人员攻击面的一个主要组成部分:员工对社会工程攻击的易受影响程度。
用户权限分配不当也是人员攻击面的另一个主要成因。审查构成人员攻击面的人员可以访问哪些系统和数据,以及他们拥有的访问权限级别,也是识别该攻击面部分内容的一种方式。
我已经识别出组织的攻击面。下一步该做什么?
发现攻击面是迈向最终目标的第一步:修复对组织构成最大风险的漏洞。整体来看,这一过程称为暴露管理。
如前所述,攻击面发现是安全战略的基础之一——如果您不知道它的存在,就无法保护它。暴露管理又增加了一个基础支柱,即确定您的风险偏好。这定义了组织为实现目标愿意承担多少风险。(您可以使用此可编辑模板来撰写风险偏好声明。)
在这两个基础要素得到明确之后,您便可以评估在攻击面中发现的漏洞,确定它们会给组织带来多大风险,以及这些风险是否处于您的风险偏好范围内(我们在这份客观网络风险评估指南中对此过程进行了深入介绍)。
超出风险偏好范围的漏洞就是您的修复优先事项,这使您能够将精力集中在最能产生影响的地方。
常见问题
什么是攻击面?
您的攻击面是指可用于访问 IT 环境以发起网络攻击的所有潜在入口点。
攻击面由哪些部分组成?
您的攻击面包括数字攻击面(传统 IT 资产和面向外部互联网的资产)、物理攻击面(硬件和设施)以及人员攻击面。