就像大雨过后的草坪一样,如果不加管控,您的攻击面也会迅速扩大。随着攻击面规模的扩大,网络安全风险也会随之增加。虽然风险无法彻底消除(因为攻击面始终在不断演变),但您可以对其进行管理,使整体风险水平与您的风险偏好保持一致。 

为什么攻击面发现如此重要? 

管理网络安全风险始于识别组织的攻击面。更具体地说,您必须识别隐藏在表面之下的内容——终端、漏洞以及其他会暴露您环境的攻击向量。 

主流安全框架一致认为,攻击面发现对于构建强大的安全态势至关重要。例如,美国国家标准与技术研究院网络安全框架 (NIST CSF) 1.1 版的首个功能是“识别”,NIST 表示:“识别功能中的活动是有效使用该框架的基础。”同样,CIS Controls v8 包含以下控制措施: 

  • 控制措施 1 — 企业资产清单与控制   
  • 控制措施 2 — 软件资产清单与控制   
  • 控制措施 7 — 持续漏洞管理  

简而言之,您无法保护自己不知道拥有的资产。那么,如何弄清楚自己拥有哪些资产呢? 

如何开始进行攻击面发现? 

攻击面发现要求您从攻击者的视角审视组织,以发现可被利用的资产及相关漏洞。 

攻击面包含三个组成部分:数字攻击面、物理攻击面和人员攻击面。本文将主要关注数字攻击面的发现,同时也会简要介绍另外两个方面。 

数字攻击面包括传统 IT 资产——硬件(如终端和服务器)以及软件应用程序——也包括面向外部互联网的资产,例如 Web 应用程序、IP、域名、SSL 证书和云服务。 

您的第一步是梳理数字攻击面的每个要素,并识别可见性缺口。您可以将每个要素分类为: 

  • 已知的已知:您知道属于攻击面一部分的网络资产。 
  • 已知的未知:您知道属于攻击面一部分,但可能缺乏可见性和/或尚未纳入管理的网络资产。 
  • 未知的未知:可能属于也可能不属于攻击面一部分的网络资产——您并不清楚。 
  • 不适用:您百分之百确定不属于攻击面一部分的网络资产。 

要更全面地了解攻击面要素,请使用我们可编辑的攻击面清单进行资产盘点。 

用于发现和管理攻击面的工具 

在对资产类型进行分类之后,下一步是确定哪些工具或方法能够帮助您弥补可见性缺口,将“已知的未知”和“未知的未知”转化为“已知的已知”。 

攻击面管理这一广泛范畴下,还有更具体的解决方案——网络资产攻击面管理 (CAASM)、外部攻击面管理 (EASM)和数字风险防护服务 (DRPS)。这些工具会汇总发现结果,帮助更轻松地识别漏洞,其中一些还具备漏洞优先级排序和修复能力,使您能够快速根据攻击面洞察采取行动并降低风险。 

但在 ASM 解决方案出现之前,组织就已经需要发现和管理其数字攻击面。许多组织过去一直采用并且现在仍在采用 ASM 解决方案以外的其他方法来实现这一目标。 

方法  描述 优点 缺点 
资产发现工具 发现连接到您网络的硬件和软件资产,并建立清单。  大多数组织已部署。优于电子表格。 可能存在盲点,例如影子 IT、第三方系统和业务线应用程序。 
入侵与攻击模拟 (BAS) 自动测试威胁向量,以更深入地了解安全态势漏洞并验证安全控制。 生成有关安全缺口的报告,并根据风险确定修复优先级。 仅关注已知攻击。不提供修复能力。 
云安全态势管理 (CSPM) 了解云配置的变化。 提供对云配置的实时可见性。 无法揭示配置何时偏离合规要求,也无法揭示新兴威胁的潜在影响。 
配置管理数据库 (CMDB) 跟踪对系统所做的更改。 大多数组织已部署。 无法揭示配置何时偏离合规要求,也无法揭示新兴威胁的潜在影响。 
自建方法 结合电子表格、脚本和手动流程来管理攻击面。 从纯成本角度看费用较低或免费(不考虑分析人员工时)。 耗时且容易出错。不可扩展,也无法实现实时管理。 
IT 资产管理 (ITAM) 在资产的整个生命周期内进行跟踪和监控。 大多数组织已部署。优于电子表格。 仅覆盖已知且受管理的资产,而忽略攻击面中未知或未受管理的部分。 
渗透测试(例如自动化渗透测试工具和渗透测试即服务)  通过模拟网络攻击,识别网络和应用程序中的漏洞。 提供安全态势及相关预算优先事项的示例。 仅关注网络杀伤链的第一阶段:侦察。此外,结果通常只是某一时间点的快照,其质量取决于执行模拟的渗透测试人员水平。 
红队演练 通过针对网络、应用程序、物理防护措施和员工开展网络攻击模拟,全面呈现组织的网络安全态势。 不仅限于渗透测试,而是关注网络杀伤链的其他阶段。同时也超越数字攻击面,涉及物理攻击面和人员攻击面。 结果通常只是某一时间点的快照,其质量取决于执行模拟的渗透测试人员水平。 
威胁情报 获取有关威胁和其他网络安全问题的信息。 为安全专家提供有关威胁和漏洞的情报。  面向安全运营高度成熟、拥有熟练人员和充足资源的组织。 
漏洞管理工具(例如扫描器) 识别和管理基础设施与应用程序中的漏洞。 大多数组织已部署。  无法查看未知资产。数据量庞大,难以处理。 

虽然这些方法并不具备专用 ASM 解决方案的全部能力,但它们在组织的 IT 和安全实践中仍然发挥着重要作用。 

事实上,CAASM 工具离不开资产发现、ITAM、漏洞管理和/或补丁管理工具提供的数据。同样,EASM 也可补充上述威胁情报和安全测试服务。 

如何识别组织的物理攻击面? 

组织物理攻击面的第一个主要组成部分与数字攻击面存在重叠。这被称为终端攻击面,主要由连接到您网络的所有终端组成:台式电脑、笔记本电脑、移动设备和 IoT 设备。用于发现数字攻击面的工具和技术同样适用于此。 

物理攻击面的第二个主要组成部分是办公室、数据中心和其他设施。同样,用于识别数字攻击面的技术也与物理攻击面存在重叠。在这种情况下,对应的是红队演练中的物理渗透测试环节。 

如何识别组织的人员攻击面? 

识别人员攻击面可从查看组织架构图开始。任何与组织相关、能够访问敏感信息或阻止他人访问该信息的人员,都会构成人员攻击面的一部分。这不仅包括全职员工,也包括兼职员工、董事会成员、承包商、合作伙伴、供应商、供货商、临时员工等。 

红队演练可用于识别数字和物理攻击面的要素,也可用于识别人员攻击面的一个主要组成部分:员工对社会工程攻击的易受影响程度。 

用户权限分配不当也是人员攻击面的另一个主要成因。审查构成人员攻击面的人员可以访问哪些系统和数据,以及他们拥有的访问权限级别,也是识别该攻击面部分内容的一种方式。 

我已经识别出组织的攻击面。下一步该做什么? 

发现攻击面是迈向最终目标的第一步:修复对组织构成最大风险的漏洞。整体来看,这一过程称为暴露管理。 

如前所述,攻击面发现是安全战略的基础之一——如果您不知道它的存在,就无法保护它。暴露管理又增加了一个基础支柱,即确定您的风险偏好。这定义了组织为实现目标愿意承担多少风险。(您可以使用此可编辑模板来撰写风险偏好声明。) 

在这两个基础要素得到明确之后,您便可以评估在攻击面中发现的漏洞,确定它们会给组织带来多大风险,以及这些风险是否处于您的风险偏好范围内(我们在这份客观网络风险评估指南中对此过程进行了深入介绍)。 

超出风险偏好范围的漏洞就是您的修复优先事项,这使您能够将精力集中在最能产生影响的地方。