跳转至内容部分

IT 术语解析

暴露风险管理

暴露风险管理代表了一种更全面、更务实且更主动的方法,可提升组织的网络安全态势。传统漏洞管理方法已达到其能力边界,因此组织正越来越多地采用更新的方法来保护其数字基础设施。

什么是暴露风险管理?

暴露风险管理是一种主动且有选择性地识别、评估并缓解组织数字攻击面中暴露风险的实践。它涉及了解可能的访问点和攻击向量,确定这些风险的优先级,并实施措施来防范最关键的威胁。最终目标是将实际暴露风险维持在可接受的风险水平。

暴露风险管理与漏洞管理有何不同?

暴露风险管理更加整体化,它利用基于风险的暴露风险优先级排序,并验证已识别且已确定优先级的暴露风险,从而全面呈现组织的整个数字攻击面。它能够全面洞察服务器、端点、移动设备、物联网 (IoT) 设备和网站等资产,以及这些资产可能造成的暴露风险。其中包括软件暴露风险、缺失补丁、配置错误、薄弱或已泄露的凭据等。

它还通过定期开展安全意识培训来教育员工了解潜在威胁和最佳实践,制定清晰的协议供员工在发生安全事件时遵循,征求员工对潜在漏洞和安全措施的意见,并设计用户友好的安全工具来减少人为错误,从而应对相关的人为风险。

暴露风险管理的优势

暴露风险管理具有多重优势,首先体现在它通过主动识别、评估并缓解数字基础设施中的漏洞来保护组织。通过持续监控潜在风险,企业可以根据已识别问题的严重程度和影响确定修复工作的优先级,确保关键威胁得到迅速处理。这种主动方法可显著降低网络攻击和数据泄露的可能性,保护敏感信息并维持运营连续性。

暴露风险管理的优势远不止于此,因为它还能强化整体网络安全态势。定期评估和更新安全协议有助于企业领先于不断演变的威胁,并适应新的挑战。这不仅能增强韧性,还可通过防止代价高昂的安全事件和最大限度减少停机时间来节省成本。暴露风险管理的优势也不仅限于降低风险,它还可以在整个组织内培养保持警觉和持续改进的文化。

暴露风险管理有哪些指导原则?

  • 实现对所有资产和暴露风险的 100% 可见性,让组织能够看到完整攻击面。
  • 采用基于风险的优先级排序,将资源投向最关键的暴露风险。考虑因素包括严重性/可利用性、现实世界的威胁背景以及潜在业务影响。
  • 使用基于结果的指标来衡量降低整体风险态势相关工作的有效性。
  • 通过数据驱动的安全投资方法,促进业务部门、安全团队、IT 团队和领导层之间的协作,从而优化安全态势和资源分配。

最后一项原则非常重要,下面我们来看看它在实践中如何发挥作用。

首先,领导层决定组织的总体风险承受水平。随后,各业务部门向安全团队说明对其流程至关重要的资产和系统。安全团队再根据这些指导来确定如何投入工作。

在此之后,负责缓解或修复暴露风险的 IT 和开发团队将遵循安全团队确定的优先级。此时协作至关重要,因为 IT 和开发人员必须理解他们被要求采取行动的原因;否则,他们可能无法以适当的紧迫性采取行动。

超越传统漏洞管理

漏洞管理一直是许多网络安全计划构建的基石。传统上,它的重点是基于通用漏洞评分系统 (CVSS) 等标准化评分体系,识别软件中的暴露风险和弱点并确定优先级。

但这只会让 IT 和网络安全团队以狭窄视角看待风险,因此他们可能投入大量精力,却远未达到应有的保护效果。漏洞管理的固有限制包括:

  • 范围有限: 它主要针对操作系统和第三方软件中的暴露风险,却忽视其他类型资产中的其他类型暴露风险。这会造成盲点,使现代组织面临更广泛的威胁。
  • 关注错误的暴露风险: 依赖 CVSS 可能导致团队关注错误的暴露风险,因为它衡量的是漏洞严重性(漏洞被利用的难易程度),而不是风险(利用行为可能造成的潜在影响)。这意味着组织可能会优先修复严重性较高、但实际风险很小或几乎没有实际风险的暴露风险,同时忽视严重性较低但风险很高的其他暴露风险。
  • 暴露风险过多: 此外,与基于风险的评分系统不同,CVSS 通常会将许多暴露风险评为严重级别,导致团队投入大量精力却收效甚微。许多暴露风险可能被利用,但在实践中从未发生。CVSS 也只对常见漏洞和暴露 (CVE) 进行评分,而组织还需要处理配置错误等其他类型的问题;过度依赖 CVSS 可能意味着他们会忽视这些问题。随着数十万个 CVE 已经存在,且每天还有数十个(有时甚至数百个)新 CVE 发布到国家漏洞数据库,不难看出漏洞管理可能无法应对其中许多问题。
  • 基于活动的指标: 传统漏洞管理通常根据平均解决时间 (MTTR) 和服务级别协议 (SLA) 遵循情况等指标来衡量成功。这些指标显示缓解或修复是否及时完成,但不能说明其是否对安全态势产生了影响。

过时方法存在的问题

许多代价高昂的数据泄露事件都源于我们前面提到的漏洞管理缺口。2013 年,黑客入侵了Target 的网络,原因是从第三方供应商处窃取的网络凭据导致 4000 万个信用卡和借记卡账户暴露。近期,黑客还通过利用可编程逻辑控制器(这是一种运营技术系统)中的漏洞,攻击美国供水公用事业和废水处理系统。

根据Verizon的数据,将暴露风险作为初始入口点的情况从 2023 年到 2024 年几乎增加了两倍,占所有数据泄露事件的 14%,这主要受针对未修补零日暴露风险的攻击增多所推动。

同一项研究发现,95% 的 IT 和安全专业人员认为 AI 会让安全威胁变得更加危险。然而,近三分之一的人尚未制定应对生成式 AI 所带来风险的策略。

尽管如此,许多企业管理人员并不了解其组织的脆弱程度。Ivanti 的研究发现,55% 的 IT 和安全专业人员认为非 IT 领导者不了解漏洞管理,而 47% 的这些领导者对此表示认同。

此外,受访组织中近三分之二尚未在外部攻击面管理 (EASM) 等关键领域进行投资。EASM 对有效的暴露风险管理至关重要,因为它涉及持续发现、评估暴露风险并确定其优先级,从而提供防范网络攻击所需的可见性。通过识别和评估面向互联网的资产,EASM 可帮助组织了解其暴露风险格局。例如,EASM 工具可以发现安全边界之外运行的影子 IT 应用程序和设备,这些应用程序和设备可能形成攻击向量;也可以揭示第三方供应商和供货商中的暴露风险。

一种更全面的漏洞管理方法

2022 年,Gartner 发布了一份报告,强调需要实施其所称的持续威胁暴露管理 (CTEM) 计划。该报告提出了一种集成式、迭代式且主动的方法,用于确定暴露风险的优先级并进行修复,同时持续改进安全态势。

报告提出这样一个概念:与其试图实现“完美”的网络安全,不如追求“足够好”的网络安全,这种方式更加务实,也更容易实现。这可通过持续识别并优先处理最有可能对组织构成威胁的暴露风险来完成。

CTEM 是一种管理网络风险的结构,您可以将其视为类似于美国国家标准与技术研究院 (NIST) 网络安全框架 (CSF) 2.0或互联网安全中心 (CIS) Controls 8.1 版这样的框架。它是一个明确定义的流程,用于持续识别、评估、验证并缓解暴露风险。暴露风险管理是一个更广义的术语,指在组织资产范围内管理暴露风险的整体实践。

许多供应商正在使其暴露风险管理工具与 CTEM 保持一致,并为该流程的每个阶段提供特定模块。

以下是暴露风险管理所采用的、区别于漏洞管理的方法:

  • 范围更广: 暴露风险管理覆盖范围更广,不仅涵盖软件暴露风险,还会查找薄弱凭据或无效的数据丢失防护实施等其他问题。它还涵盖可能面临风险的资产,包括配置错误的资产、不安全的云环境和 IoT 设备。通过监控并分析所有这些内容,组织可以更清晰、更真实地了解其整体风险态势。
  • 基于风险的优先级排序: 暴露风险管理会根据暴露风险对组织的潜在影响确定优先级,评估业务关键性、可利用性和遭受攻击的可能性等因素。这可确保资源被分配到最关键风险的优先缓解上。
  • 基于结果的衡量: 暴露风险管理将关注点从基于活动的指标转向基于结果的指标。它衡量网络安全措施在改善组织风险态势方面的实际有效性,为优化资源和防御提供可执行的洞察。

用于有效暴露风险管理的工具包

暴露风险管理需要采用多层方法,综合运用各种工具和技术。组织具体使用哪些工具和技术,将取决于其规模、行业和风险承受能力。

它们分为两大类:暴露风险评估和暴露风险验证。

暴露风险评估工具

  • 外部攻击面管理 (EASM): 这些工具专注于外部攻击面:
    • 外部资产识别:它们可识别所有面向互联网的资产,包括网站、应用程序和云资源。
    • 暴露风险检测: 它们可定位外部资产中可能被利用的各种暴露风险。
    • 攻击路径分析: 一些高级解决方案可以模拟潜在攻击路径,阐明攻击者可能如何利用暴露风险。
    • 深层网络监控: 用于扫描深层网络和暗网,以识别可被用于攻击的已暴露资产或泄露凭据。
  • 网络资产攻击面管理 (CAASM): 过去,CAASM 工具可提供整个 IT 生态系统的统一视图,即有关所有内部和外部资产的“单一事实来源”,从而提供整个攻击面的统一视图。如今,CAASM 功能正越来越多地成为 EASM解决方案的一部分,从而无需单独使用 CAASM 工具。
  • 基于风险的漏洞管理 (RBVM): RBVM 工具通过基于以下因素确定暴露风险的优先级,超越了传统漏洞管理:
    • 可利用性: 它们是否已经被主动利用。
    • 业务影响: 如果该漏洞被利用,将对组织造成什么影响。

暴露风险验证平台

这些平台对于确保暴露风险优先级排序的准确性至关重要:

  • 入侵和攻击模拟: 这些工具可模拟真实攻击场景,以测试安全控制的有效性并发现潜在弱点。
  • 持续自动化红队演练: 这些工具可提供持续的红队演练,通过模拟攻击者行为来持续测试防御。
  • 渗透测试即服务 (PTaaS): PTaaS 可让组织聘请外部渗透测试人员,对其安全态势进行深入评估。

实施暴露风险管理

从漏洞管理转向暴露风险管理需要制定详细策略。以下是应纳入其中的关键步骤:

  • 建立协作框架: 传统漏洞管理通常以孤岛方式运行,由安全团队独自负责识别、确定优先级,然后将问题交给 IT 进行修补。但暴露风险管理依赖协作,因此务必要首先在以下三个方面建立协作:
    • 跨职能协作: 您的安全团队应与不同业务部门协作,了解其关键系统和数据。例如,了解电子商务的需求有助于优先处理可能影响它的暴露风险,并通过纳入业务影响因素,使风险评估更加精准。
    • 加强沟通: 与将通过补丁和代码更改来修复暴露风险的 IT 运营人员和开发人员建立良好沟通。当他们能够看到业务影响时,说明修复必要性会变得更容易。
    • 董事会层面的参与:需要超越基本活动水平(SLA 和 MTTR)的指标。通过仪表板可视化的高级指标可以清晰呈现风险态势,使董事会成员即使没有安全专业知识,也能看到安全工作的有效性和投资回报率。
  • 设定风险承受能力: 组织必须首先确定其风险承受能力。这是一项业务决策,需要在安全控制投资与可接受的剩余风险水平之间取得平衡。它必须包括修补暴露风险、修改代码、修复配置错误、实施其他安全措施以及潜在业务中断的成本。这些成本必须与安全泄露可能造成的财务和声誉损害进行权衡。用于确定风险承受能力的标准化计算器并不存在。这是一项动态但必要的工作,既涉及安全团队(他们将提供数据来支持决策),也涉及管理层。
  • 范围界定: 定义必须评估的资产和暴露风险。这可能需要与不同业务部门协作,以了解其关键系统和数据。
  • 评估工具: 利用您可能已有的现有漏洞扫描器。但要获得更全面的视图,可考虑引入其他工具,例如可识别面向互联网的资产和潜在暴露风险的 EASM 解决方案。
  • 优先级排序:集成 RBVM,根据漏洞严重性、可利用性和潜在业务影响的组合来确定暴露风险的优先级。这可确保您首先处理最关键的风险。
  • 验证: 鉴于可能存在偏差,请考虑采用单独的验证工具或实践,以确保 RBVM 优先级排序的准确性。
  • 持续改进: 暴露风险管理是持续性的工作,而不是一次性修复。定期评估并优化相关工作,以领先于不断演变的威胁。

暴露风险管理的未来

从被动策略转向主动策略将成为暴露风险管理未来的典型特征。AI 和自动化将成为预测漏洞、自动化修复工作并与威胁情报平台无缝集成的关键工具。在组织内部,企业将建立协作机制,并实施新的工具和流程,使其能够做出更明智、更有效且更高效的决策。

这种整体方法将延伸到供应链安全,而供应链安全已经证明至关重要。此外,在遵循不断变化的监管环境方面,暴露风险管理也将变得更加关键。

通过将所有这些要素整合到一个协调一致的暴露风险管理计划中,组织将在最需要的时候显著改善其安全态势。