洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
十大攻击面管理工具
by FireMon
随着网络威胁形势在复杂性和数量上不断增长,组织必须采取全面的策略来保护其数字资产。强有力的网络安全计划的一个关键要素是攻击面管理(ASM),即识别、监控并减少潜在的攻击途径。要确定适合企业的最佳攻击面管理工具,网络安全决策者必须了解什么是攻击面管理,以及他们需要保护哪些类型的攻击面。
什么是攻击面管理
攻击面管理是指围绕组织网络持续开展的资产发现、评估与风险缓解过程,其中包括绘制所有可能成为恶意行为者入口点的资产。ASM 涉及以下多项活动:
资产发现
ASM 工具可识别组织面向互联网的资产。与手动录入资产不同,资产发现解决方案通过自动化完成攻击面测绘和公司资源清点。资产发现用于识别以下类型的资产:
- 已知资产:组织知晓这些资产的存在并对其进行主动管理。已知资产包括用户目录、网站、应用程序、服务器、路由器,以及员工自有或公司配发的智能手机和计算机。
- 未知资产:这些资产未经机构批准或监管即使用公司网络,包括旧版软件、废弃网站,以及接入公司网络的无人监管的移动设备和云服务。
- 供应商资产:尽管公司并不拥有这些资产,但它们是其数字供应链的一部分,包括公有云资产、应用程序编程接口(API)以及软件即服务(SaaS)应用。
- 恶意资产:这类恶意基础设施由威胁行为者创建,用于对公司发起网络攻击,包括恶意软件、钓鱼网站和仿冒域名。
分类与优先级排序
发现资产后,按其风险暴露程度、重要性和功能进行归类,以识别紧急安全威胁并做出基于数据的决策。通常,关键且易被利用的问题优先处理。
修复
修复过程侧重于实施相关措施,通过处置漏洞并尽量减少风险暴露来强化组织的安全态势。可改善安全态势的修复措施包括:
- 重新配置系统访问控制
- 网络分段
- 停用存在漏洞的资产
- 采用零信任模型
持续监控
持续监控对于应对新出现的威胁和资产是必要的,其目标是识别新漏洞并跟踪现有漏洞的变化。请注意,监控与报告密不可分。
攻击面有哪些不同类型
攻击面是未经授权用户进入您系统的所有可能接入点的总和。而攻击途径(或称威胁途径)则是通往敏感数据的特定攻击路径。攻击面包括:
数字攻击面
数字攻击面暴露了连接到公司网络的软件和硬件。只要攻击者拥有互联网连接,就可以利用以下途径发起攻击:
- 配置错误:网络犯罪分子可以利用配置不当的防火墙策略、网络端口和无线接入点。
- 弱凭据:弱密码更容易被猜测或破解,使网络犯罪分子得以窃取数据或传播恶意软件,例如勒索软件。
- 共享目录:攻击者从协作目录中窃取数据或用恶意软件感染这些目录的情况并不少见。
- 加密薄弱:无论信息处于处理中、传输中还是静态存储状态,网络犯罪分子都可以在不同阶段截获未加密的数据。
物理攻击面
物理攻击面由公司的有形资产构成。安全风险包括:
- 内部威胁:心怀不满的员工可能滥用访问权限来传播恶意软件、停用设备或获取公司数据。
- 设备盗窃:当犯罪分子进入组织的物理场所时,可以从台式机、笔记本电脑、物联网设备、智能手机、服务器及其他运营硬件中获取数据。
- 门禁系统:攻击者可以利用生物识别扫描仪、安防摄像头和门禁卡未经授权进入安全区域。
领先的企业级攻击面管理工具
以下是最佳攻击面管理工具清单,可帮助您发现资产、实施监控并提升安全态势。
1. FireMon
FireMon 的资产发现工具 Asset Manager 可实时自动发现并绘制网络中的所有资产,建立详细的资产清单。这有助于识别潜在的攻击途径以及可能被利用的未受管资产。FireMon 的网络安全策略管理(NSPM)解决方案可优化防火墙规则与配置,最大限度减少不必要的暴露面并缩小攻击面。它有助于清除可能被攻击者利用的冗余规则或过于宽松的规则。
2. Qualys
最初名为Qualys Cloud Platform 或 Qualysguard,Qualys TruRisk Platform 是一款网络安全与漏洞管理工具。该平台提供安全检查、应用扫描、攻击面测绘、网络设备发现,以及漏洞优先级排序与修复工具。这些功能相互配合,帮助降低和管理风险。Qualys 提供一整套以实时漏洞管理为重点的功能,可持续扫描并识别整个网络中的安全弱点。该软件解决方案还提供详尽的资产发现能力,对所有硬件和软件进行编目。
3. Tenable
Tenable 的 Nessus 漏洞扫描器通过持续的实时系统评估,提供广泛的漏洞覆盖。它内置威胁情报、优先级排序和实时洞察功能。企业借助它识别并理解风险,使运维人员能够主动确定优先级并加以处置。Nessus 使企业能够发现潜在漏洞并聚焦关键问题,从而简化威胁修复流程。它还允许专业人员保留审计记录并查看详细的扫描信息,包括严重性、状态以及开始和结束时间。
4. Rapid7
凭借可帮助保护系统免受攻击者侵害并随需求扩展的强大平台,Rapid7同样位列顶尖攻击面管理工具之中。该平台提供应用安全、漏洞管理、外部威胁情报、威胁检测和自动化工具,因而成为 IT 与 DevOps 团队快速识别和响应威胁的理想选择。Rapid7 致力于通过简化网络安全并提升其可及性,让数字世界更加安全。该公司为安全专业人员提供管理当今复杂攻击面所需的研究、工具和专业知识。
5. Microsoft Defender External Attack Surface Management
Microsoft 的 Defender专注于外部攻击面管理,在 Microsoft 的 Azure 平台上提供。它可以识别基于 Web 的资源中的漏洞与暴露面,并绘制出组织独有的线上攻击面。Microsoft Defender 的实时清单监控让您能够在面向外部的资源出现时即时发现、分析并归类。组织可借此提升攻击面可见性,并在各类云环境中发现资产,包括影子 IT 等隐蔽资源。
6. CrowdStrike Falcon Surface
CrowdStrike通过将端点检测与响应、下一代防病毒、网络威胁情报和安全最佳实践相结合的解决方案来应对安全挑战。Falcon Surface 还可全面呈现影响业务的互联网风险,并依据专家洞察和业务需求对威胁进行优先级排序。
7. Mandiant
Mandiant为用户提供 250 多个预置集成,用于发现资产和云资源,并识别与合作伙伴及第三方的关联关系。与许多其他 ASM 工具一样,Mandiant 持续监控网络基础设施以检测暴露面,确保云采用和数字化转型过程平稳过渡。Mandiant 通过识别配置错误、漏洞和需要关注的暴露区域,帮助安全团队应对现实世界中的威胁。
8. Brinqa
Brinqa 的 ASM 平台包含风险运营中心、漏洞风险管理和云风险管理等功能,用户可管理整个攻击面上的风险。Brinqa 将所有资产类型、业务背景、威胁情报和安全控制措施汇聚到一张动态的 Cyber Risk Graph 中,从而构建统一的攻击面清单。
9. Cortex by Palo Alto Networks
这一由Palo Alto Networks推出的全球性平台通过评估供应链安全、管理云安全并处置各类漏洞来降低风险。Cortex 可防范远程访问安全问题、未打补丁的系统、不安全的文件共享、敏感业务应用、IT 门户、弱加密以及暴露的物联网设备。Cortex Xpanse 从域名注册商、DNS 记录和商业数据库中采集数据,以查找并识别您的全部互联网资产。该解决方案无需安装或配置任何组件,即可创建详尽而独特的线上资产清单,发现未知资产。
10. CyCognito
Cycognito的云端平台专注于管理外部攻击面。它利用机器人及其他工具持续扫描、归类和测绘数字资产。该工具会像真实攻击者一样自动识别并对安全风险进行排序,CyCognito 模拟攻击者实施侦察的方式,主动发现企业防御体系中的薄弱环节。
选择合适的攻击面管理工具
可供选择的攻击面管理解决方案远不止 10 种,要确定哪一种最适合您的组织并不容易。不过,牢记以下 ASM 最佳实践或许有助于缩小选择范围:
通过持续监控获得可见性
威胁不断演变,强有力的网络安全计划需要持续更新。这需要借助安全信息与事件管理(SIEM)软件等自动化工具进行持续监控,以跟踪和分析来自各种来源的数据,包括安全运营集成。
优先处理最关键的威胁
在了解自身攻击面之后,应先处置最严重的漏洞和风险,再解决不那么紧迫的问题。例如,您可以将资产下线并加强网络安全。既能提供实时可见性又能监控网络变更的工具,可让优先级排序更为轻松。
了解您的攻击面
了解攻击者可能从何处下手、哪些数字资产面临风险,以及需要哪些防护措施。预测性建模有助于预估违规事件的影响。有效的防御策略包括掌握自身拥有的资产、监控漏洞,并利用威胁情报抢在潜在攻击之前采取行动。
借助 FireMon 提升攻击面可见性
随着网络复杂性不断增加,网络资产管理与攻击面监控变得愈发困难。随着组织不断发展,网络可见性出现盲区的风险也随之上升。FireMon 正是为此而生。FireMon Asset Manager提供实时的主动、被动和定向网络与设备发现能力,可检测企业中未知、非法接入、影子云、网络基础设施和端点等对象。Asset Manager 可帮助您:
- 消除盲区:自动发现并编目环境中的网络、设备和连接,从容应对不断扩大的攻击面。
- 丰富资产数据:以准确、最新的资产详情与属性充实记录系统,确保运营情报的可靠性。
- 提升记录系统中的数据保真度:利用 API 与各类集成,为您的安全技术栈持续提供完整的资产信息。
常见问题
攻击面管理工具是专门的网络安全解决方案,帮助组织发现资产、监控并缩小攻击面。这些工具持续扫描组织的网络,以检测潜在漏洞或未经授权的访问点。攻击面管理工具通过提供对所有资产的全面可见性,使组织能够主动应对安全风险。
在选择攻击面管理供应商时,应重点考察能够提供实时监控与告警、及时发现新出现威胁的工具。该软件还应具备强大的风险评估与优先级排序能力。此外,还应考虑与现有安全系统的集成难易程度以及界面的易用性。