洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

企业攻击面缩减指南

by FireMon

如今的企业已经全面拥抱数字化演进。业务交易在线上完成,合同通过键盘签署,数据存放于物理服务器和云端,客户支持工单被记录进数据库。这一切都依靠高效的自研或第三方软件工具来实现。然而,在企业拥抱数字化界面兴起的同时,网络犯罪分子也从中获利。企业每在其环境中引入一款新工具、一项新的聊天平台功能或一次记账系统更新,都会随之产生多个攻击面。本指南涵盖企业攻击面缩减的核心原则,帮助团队采取后续举措,保护其在混合办公和远程办公环境下的网络安全攻击面。要点概览:

  • 缩减攻击面可减少数字、物理和人为风险因素中的安全漏洞。
  • 网络访问控制、基于角色的访问以及持续资产发现可防止未经授权的访问和横向移动。
  • 强身份验证、终端安全和云防护可增强网络安全韧性。
  • 针对社会工程威胁的员工培训可强化防御体系中的人员层面。

什么是攻击面缩减

攻击面缩减是指尽可能减少网络犯罪分子可利用以渗透企业网络的安全薄弱点、易受攻击资产和访问枢纽的过程。其重点在于识别、管理并保护所有数字、物理和人为风险因素,从而降低整体受攻击暴露面。有效缩减攻击面需要针对数字、物理和人为风险采用各自不同的工具。持续监控、加固安全和保护企业数据这些原则具有普遍适用性,但每个潜在风险领域的策略各不相同。攻击面主要分为三类:数字攻击面、物理攻击面和人为攻击面。每种类型都有各自的漏洞,需要特定的缩减策略才能有效降低风险。下表列出了每一类的常见示例以及经过验证的防护方法。

缩减攻击面为企业带来的益处

缩减攻击面可为各行业企业带来多重益处。一旦发生网络安全泄露事件,组织可能面临巨大的财务风险。如果恶意软件成功渗透,攻击者可以让整个数字网络陷入瘫痪;而在发生勒索软件攻击时,他们可以窃取敏感数据并迫使受害者进行匿名付款。根据CybelAngel2024 年的一份报告,在不计入实际赎金支付的情况下,从勒索软件攻击中恢复所需的平均财务成本为 182 万美元。恢复被窃数据的平均赎金为 260 万美元。在受访组织中,支付赎金的组织里只有 39% 能够在一周内恢复运营。即便支付了赎金,攻击者也不一定会归还数据。相比之下,投入网络安全所需的成本仅为重大安全事件发生后恢复所需成本的 8%。攻击面缩减在识别极易被入侵的途径的同时,也能发现不再需要的过时资产。企业为提供日常服务需承担巨额运营成本。数字攻击面缩减的一个关键环节是资产发现。有效的攻击面管理工具可扫描整个企业网络,找出不再需要的过时资产,包括:

  • 遗留软件
  • 无效的项目文件
  • 孤立的网页
  • 其他不必要的资源

这些资产消耗企业预算,并为网络犯罪分子提供了极具吸引力的攻击途径。缩减攻击面不仅能强化安全,还能为整个组织带来广泛益处。从削减成本到提升运营韧性,下表列出了企业通过有效缩减攻击面所获得的主要优势。

缩减攻击面的 7 项经过验证的策略

缩减攻击面需要各方面协同发力:强有力的网络防护、遵循身份验证最佳实践以及持续保持警惕。物理攻击面防护有赖于了解内部和第三方相关方如何与物理设备和网络端点交互,尤其是通过远程访问的方式。若缺乏这种了解和相应的网络安全策略,企业遭遇多起网络安全攻击的可能性会大得多。要降低人为风险,需确保员工了解所有类型的攻击面和攻击途径,尤其是社会工程。这可以通过培训、身份验证和零信任框架来实现。请按照以下七个步骤缩减贵组织的攻击面:

1. 实施网络访问控制

无论是否通过社会工程手段获取企业数据库访问权限,成功入侵的攻击者都可以在网络中横向移动,进而访问跨部门数据。破坏最严重的地方可能远远超出其最初的入侵点。这正是网络访问控制和基于角色的访问控制在攻击面网络安全中的意义所在。网络访问控制通过将各部门和团队“隔离”,保护分布在一处或多处企业场所的大型企业。如果攻击者突破了网络安全防线,他们将被限制在其攻击途径起始端点所能访问的数据和资产范围内。通过网络访问控制缩减攻击面需要采用零信任框架,这需要人力资源部门与网络安全团队之间建立密切的协作关系。通过持续协调,团队能够及时掌握员工的入职与离职情况。借助持续监控和网络访问权限维护,心怀不满的员工无法肆意妄为,离职员工的凭据也无法被访问或出售给恶意第三方。基于角色的访问控制通过确保员工仅保留与其工作职责相关的资产、资源和登录权限来增强安全性。将数据库访问限制在“按需知悉”的基础上,即使网络犯罪分子通过恶意软件侵入企业网络,也只能被限制在该环境的某个“隔离区”内。这些安全攻击面策略确保在发生入侵时,单个攻击者无法危及整个企业运营。通过实施恰当的访问控制,贵企业可以:

  • 启用网络访问控制,将成功入侵的攻击者隔离在其特定的起始端点内
  • 协调网络安全团队与人力资源团队,确保登录凭据按需及时添加、更新和删除
  • 利用基于角色的访问控制,将数据库访问保持在“按需”基础上,确保恶意行为者即便侵入企业网络,也无法横向移动至其他部门

了解零售商如何采用零信任来强化其网络安全态势。

2. 开展持续资产发现

企业组织是动态变化的,新的端点和新的攻击途径不断出现。即便完成了一次审计,团队成员仍会添加新设备。持续资产发现将网络安全视为一项持续性要求,有助于缩减整个组织的攻击面。资产来自多种不同来源,类型繁多。多个第三方组织(供应商、聊天平台、顾问、项目管理系统等)会将新的端点引入数据库。此外,内部员工可能未经 IT 部门同意便下载外部软件(浏览器扩展、文件转换工具、个人付费账户)。这会引入新的、原本未知的攻击面,造成不必要的风险。通过持续审计资产,网络安全攻击面软件可以识别并关闭恶意行为者可能利用的新途径。可通过以下方式改进现有流程

  • 开展审计,找出当前使用和未使用的遗留资产
  • 今后持续审计新增资产,因为企业数字攻击面在不断扩大
  • 始终意识到员工和第三方软件必然会扩大攻击面,因此持续资产扫描是强健安全体系的关键组成部分

通过我们为企业提供的实用指南,进一步了解资产发现工具的工作原理

3. 执行系统加固规程

组织在投资网络安全解决方案之后,持续发现资产只是缩减攻击面的第一步。还必须通过有针对性的规程加固系统,封堵已发现的网络漏洞。这需要优先处理最敏感的信息、程序、第三方工具、遗留软件、应用以及已过期的用户账户。根据Claroty2024 年对 1,100 名网络安全专业人士开展的一项调查,45% 的受访者表示其至少一半的物理系统资产已连接互联网。对物理系统远程访问需求的增加是造成这一现象的主要原因。在受访企业中,45% 在过去 12 个月内经历了五次或更多源自第三方访问物理攻击面资产的攻击。其中 63% 的组织承认,对第三方供应商如何连接其物理技术环境了解有限或完全不了解。压缩并保护物理攻击面需要多种网络安全攻击面工具。数据必须加密,软件安全补丁必须持续更新,网络端口必须尽量减少,并且对服务器机房等关键区域应始终实行门禁卡准入。要改进加固规程,可从以下方面着手:

  • 根据哪些攻击面最脆弱、潜在破坏性最大或最可能影响运营,确定安全需求的优先级
  • 保护或移除带来漏洞和不必要风险的遗留资产
  • 通过严密的安全措施保护物理资产

4. 强制实施强身份验证

强大的企业攻击面管理有赖于降低人为风险。除了社会工程学意识培养与上报机制之外,保护组织最可靠的策略之一是强制实施强身份验证协议。ITRC(身份盗窃资源中心)发布的 2024 年数据泄露报告显示,六起最大规模的未授权访问泄露事件中,有四起本可通过多因素身份验证(MFA)加以避免。调整过于宽松的身份验证策略(例如长期未更换的密码或遗留访问权限),并实施 VPN、优化的防火墙和隔离的目录等新策略,可大幅缩减企业范围内的攻击面。若要开始为您的网络强制实施强身份验证,请确保您:

  • 取消过于宽松的网络安全策略,例如密码重复使用或将登录凭据写在纸上
  • 实施强身份验证要求,例如 MFA、VPN 以及每季度更换新密码

5. 保护所有端点

攻击面缩减涵盖内部系统,并延伸至所有安全端点,即连接到公司网络的物理或虚拟设备。这些连接是数据的进出点,也是网络犯罪分子青睐的攻击途径。随着企业及其关联设备不断增加,攻击面上的端点也迅速增多。公司网络上的个人设备,例如手机、销售点系统和智能医疗工具,必须使用能够适应此类设备快速扩张的强健软件加以保护。有价值的功能包括操作系统自动更新、网络分段,以及确保网络安全软件与最新版本的业务应用程序集成。为了更好地管控您环境中的端点,您必须

  • 始终意识到每新增一台企业设备,就会产生一个新的端点
  • 为公司场所内出现未受保护的设备做好规划,包括为未受保护的设备创建访客 WiFi
  • 持续要求所有设备进行软件更新,包括手机、销售点系统和智能设备

6. 严格管控云服务

云服务是现代企业工作流程不可或缺的组成部分。保护仅存于云端的信息还需要对第三方软件实施严格的协议。第三方软件可能仅凭一次更新就引入新的攻击途径。通过采用能够与企业所依赖的各项服务恰当融合的自适应云网络安全平台,可在新的风险出现时同步缩减攻击面。请通过以下方式保护您的关键云服务:

  • 利用持续监控,确保恶意软件或勒索软件不会被上传至云服务
  • 保留公司关键数据的物理副本
  • 对第三方供应商及其云服务保持安全流程管理

7. 保持对社会工程学的警觉

如果公司员工落入社会工程学攻击的圈套,再强大的网络安全软件和再优秀的团队都将失去价值。当所有人,尤其是非技术人员,都受过培训,能够识别恶意行为者、了解其手法并具备阻止他们的能力时,企业便能显著缩减自身的攻击面。社会工程学依赖于诱骗公司员工交出账户详情或登录信息。这种攻击途径尤为有效,因为它可以完全绕过安全协议。企业还应通过保护员工免受网络钓鱼、语音钓鱼和短信钓鱼的侵害来进行防御。请通过以下方式帮助您的团队主动发现风险:

  • 就社会工程学是什么以及如何运作对员工进行培训
  • 通过向公司设备发送模拟钓鱼邮件或语音留言来测试员工
  • 确保上报工具对全体人员普遍可用且易于使用

借助 FireMon 着手缩减攻击面

FireMon 的网络资产管理解决方案以整体化方法在攻击面缩减领域脱颖而出:处理防火墙策略风险、实施基于网络和角色的访问方案、简化系统加固流程,并保护第一方和第三方数据端点。通过使安全举措与业务目标保持一致、为管理层提供直观的仪表板,并为安全团队可视化呈现可执行的洞察,FireMon 帮助企业缩减攻击面,同时强化其在混合云环境中的网络安全态势。预约演示,了解 FireMon 如何帮助您缩减攻击面。

什么是攻击面缩减
攻击面类型攻击面示例缩减策略
数字攻击面特权网络凭据遗留软件过时资产端点云服务第三方软件供应商访问权限持续资产可见性与威胁监控网络访问控制策略实施网络分段保护端点严格管控云服务
物理攻击面物理工作站 服务器机房数据中心物联网设备物理安保团队门禁卡访问服务器机房监控
人员攻击面社会工程学(网络钓鱼、语音钓鱼、短信钓鱼)心怀不满的员工健全的员工网络安全培训采用 MFA 和 VPN 协议强制更改密码实施覆盖全企业的上报策略
缩减攻击面为企业带来的益处
攻击面缩减的收益说明
优化资源配置将安全工作优先投入最脆弱的区域通过识别并清除不必要的资产和工具来降低成本支持在高投资回报率的安全领域进行针对性投入
更快的事件响应时间需监控的端点更少,从而简化威胁检测支持全企业范围的普遍上报能够快速隔离受攻陷的设备或网络
更完善的风险管理清晰洞察可能的攻击途径实施高度准确的风险评估依据实际威胁态势确定安全工作的优先级
运营效率降低流程复杂度减轻网络安全与 IT 团队的维护负担通过清除不必要的软件和应用提升性能
业务连续性保障在遭受攻击时仍可维持业务运营最大限度减少潜在故障点增强抵御网络攻击的韧性

常见问题

攻击面是指数字、物理和人员层面的各类接口,它们构成了网络攻击者可利用以侵入系统的潜在漏洞。例如笔记本电脑终端和服务器机房。
攻击向量是指恶意行为者通过攻击面侵入企业环境所采用的方法、策略或途径。例如恶意软件和社会工程。
了解攻击面与攻击向量之间的区别,对于构建有效的网络安全战略至关重要。

有效的网络安全攻击面解决方案通过审计和汇总资产与终端,缩小安全平台所需覆盖的范围。与此同时,此举还可识别潜在的攻击向量,从而强化整个安全攻击面。

缩减企业攻击面最有效的工具包括持续资产发现、MFA 和 VPN 等强身份验证要求、自动化策略管理,以及终端安全(含第三方终端)。

攻击面缩减:企业指南 | FireMon