暴露风险管理代表了一种更全面、更务实且更主动的方法,可提升组织的网络安全态势。传统漏洞管理方法已达到其能力边界,因此组织正越来越多地采用更新的方法来保护其数字基础设施。
IT 术语解析
暴露风险管理代表了一种更全面、更务实且更主动的方法,可提升组织的网络安全态势。传统漏洞管理方法已达到其能力边界,因此组织正越来越多地采用更新的方法来保护其数字基础设施。
暴露风险管理是一种主动且有选择性地识别、评估并缓解组织数字攻击面中暴露风险的实践。它涉及了解可能的访问点和攻击向量,确定这些风险的优先级,并实施措施来防范最关键的威胁。最终目标是将实际暴露风险维持在可接受的风险水平。
暴露风险管理更加整体化,它利用基于风险的暴露风险优先级排序,并验证已识别且已确定优先级的暴露风险,从而全面呈现组织的整个数字攻击面。它能够全面洞察服务器、端点、移动设备、物联网 (IoT) 设备和网站等资产,以及这些资产可能造成的暴露风险。其中包括软件暴露风险、缺失补丁、配置错误、薄弱或已泄露的凭据等。
它还通过定期开展安全意识培训来教育员工了解潜在威胁和最佳实践,制定清晰的协议供员工在发生安全事件时遵循,征求员工对潜在漏洞和安全措施的意见,并设计用户友好的安全工具来减少人为错误,从而应对相关的人为风险。
暴露风险管理具有多重优势,首先体现在它通过主动识别、评估并缓解数字基础设施中的漏洞来保护组织。通过持续监控潜在风险,企业可以根据已识别问题的严重程度和影响确定修复工作的优先级,确保关键威胁得到迅速处理。这种主动方法可显著降低网络攻击和数据泄露的可能性,保护敏感信息并维持运营连续性。
暴露风险管理的优势远不止于此,因为它还能强化整体网络安全态势。定期评估和更新安全协议有助于企业领先于不断演变的威胁,并适应新的挑战。这不仅能增强韧性,还可通过防止代价高昂的安全事件和最大限度减少停机时间来节省成本。暴露风险管理的优势也不仅限于降低风险,它还可以在整个组织内培养保持警觉和持续改进的文化。
最后一项原则非常重要,下面我们来看看它在实践中如何发挥作用。
首先,领导层决定组织的总体风险承受水平。随后,各业务部门向安全团队说明对其流程至关重要的资产和系统。安全团队再根据这些指导来确定如何投入工作。
在此之后,负责缓解或修复暴露风险的 IT 和开发团队将遵循安全团队确定的优先级。此时协作至关重要,因为 IT 和开发人员必须理解他们被要求采取行动的原因;否则,他们可能无法以适当的紧迫性采取行动。
漏洞管理一直是许多网络安全计划构建的基石。传统上,它的重点是基于通用漏洞评分系统 (CVSS) 等标准化评分体系,识别软件中的暴露风险和弱点并确定优先级。
但这只会让 IT 和网络安全团队以狭窄视角看待风险,因此他们可能投入大量精力,却远未达到应有的保护效果。漏洞管理的固有限制包括:
许多代价高昂的数据泄露事件都源于我们前面提到的漏洞管理缺口。2013 年,黑客入侵了Target 的网络,原因是从第三方供应商处窃取的网络凭据导致 4000 万个信用卡和借记卡账户暴露。近期,黑客还通过利用可编程逻辑控制器(这是一种运营技术系统)中的漏洞,攻击美国供水公用事业和废水处理系统。
根据Verizon的数据,将暴露风险作为初始入口点的情况从 2023 年到 2024 年几乎增加了两倍,占所有数据泄露事件的 14%,这主要受针对未修补零日暴露风险的攻击增多所推动。
同一项研究发现,95% 的 IT 和安全专业人员认为 AI 会让安全威胁变得更加危险。然而,近三分之一的人尚未制定应对生成式 AI 所带来风险的策略。
尽管如此,许多企业管理人员并不了解其组织的脆弱程度。Ivanti 的研究发现,55% 的 IT 和安全专业人员认为非 IT 领导者不了解漏洞管理,而 47% 的这些领导者对此表示认同。
此外,受访组织中近三分之二尚未在外部攻击面管理 (EASM) 等关键领域进行投资。EASM 对有效的暴露风险管理至关重要,因为它涉及持续发现、评估暴露风险并确定其优先级,从而提供防范网络攻击所需的可见性。通过识别和评估面向互联网的资产,EASM 可帮助组织了解其暴露风险格局。例如,EASM 工具可以发现安全边界之外运行的影子 IT 应用程序和设备,这些应用程序和设备可能形成攻击向量;也可以揭示第三方供应商和供货商中的暴露风险。
2022 年,Gartner 发布了一份报告,强调需要实施其所称的持续威胁暴露管理 (CTEM) 计划。该报告提出了一种集成式、迭代式且主动的方法,用于确定暴露风险的优先级并进行修复,同时持续改进安全态势。
报告提出这样一个概念:与其试图实现“完美”的网络安全,不如追求“足够好”的网络安全,这种方式更加务实,也更容易实现。这可通过持续识别并优先处理最有可能对组织构成威胁的暴露风险来完成。
CTEM 是一种管理网络风险的结构,您可以将其视为类似于美国国家标准与技术研究院 (NIST) 网络安全框架 (CSF) 2.0或互联网安全中心 (CIS) Controls 8.1 版这样的框架。它是一个明确定义的流程,用于持续识别、评估、验证并缓解暴露风险。暴露风险管理是一个更广义的术语,指在组织资产范围内管理暴露风险的整体实践。
许多供应商正在使其暴露风险管理工具与 CTEM 保持一致,并为该流程的每个阶段提供特定模块。
以下是暴露风险管理所采用的、区别于漏洞管理的方法:
暴露风险管理需要采用多层方法,综合运用各种工具和技术。组织具体使用哪些工具和技术,将取决于其规模、行业和风险承受能力。
它们分为两大类:暴露风险评估和暴露风险验证。
这些平台对于确保暴露风险优先级排序的准确性至关重要:
了解更多:攻击面发现:如何识别组织的攻击面
从漏洞管理转向暴露风险管理需要制定详细策略。以下是应纳入其中的关键步骤:
从被动策略转向主动策略将成为暴露风险管理未来的典型特征。AI 和自动化将成为预测漏洞、自动化修复工作并与威胁情报平台无缝集成的关键工具。在组织内部,企业将建立协作机制,并实施新的工具和流程,使其能够做出更明智、更有效且更高效的决策。
这种整体方法将延伸到供应链安全,而供应链安全已经证明至关重要。此外,在遵循不断变化的监管环境方面,暴露风险管理也将变得更加关键。
通过将所有这些要素整合到一个协调一致的暴露风险管理计划中,组织将在最需要的时候显著改善其安全态势。