洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
网络漏洞:它的含义可能与您所想的不同
by FireMon
关键术语
- 网络漏洞
计算环境或相关流程中可能被恶意行为者利用的缺陷 - 上下文
揭示漏洞真实性质的相关环境情况 - 网络风险评估
了解网络内关键系统和敏感数据所面临风险的过程 - 暴露指标 (IoE)
网络中攻击者可利用的位置
什么是网络漏洞
网络漏洞是指计算环境或其相关流程中可能被恶意行为者利用的弱点。
但并非网络中的所有漏洞都会被利用,而在现实中,也无法始终防范所有漏洞。安全专业人员需要了解如何切合实际地评估风险,以及哪些风险值得重点关注。
为什么网络漏洞如此容易被误解
漏洞无疑是任何风险分析的组成部分,但在大多数安全和风险管理领域,这一术语被过度放大。这在一定程度上是因为漏洞管理和补丁管理厂商做得非常出色,将漏洞推到了风险管理工作的最前沿。但风险的内涵远不止漏洞。
我们往往聚焦于漏洞,因为漏洞易于衡量,而人的本性认为可衡量者即可管理。
在实际层面,这意味着安全负责人可以借助图表提出有说服力的论据,从非技术背景的高管处获得预算和资源。任何人都能把一张图表与最近广受关注的数据泄露事件联系起来,并批准一笔他们认为可以使自身业务免于成为下一个头条的支出。
但脱离威胁、对抗措施及其他风险因素的背景来谈风险,只是一种推测。漏洞与风险相关吗?当然相关。二者之间存在直接的对应关系吗?当然没有。
漏洞的数量根本不是关键指标。即使安全团队能够发现每一个漏洞,他们也没有足够的时间去逐一缓解。而且漏洞存在并不意味着它就会被利用,也不意味着恶意行为者能够访问到它,甚至不意味着恶意行为者会认为它值得利用。因此,要真正衡量风险,关键在于衡量的内容不能仅限于漏洞。我们需要一种更具智慧的方法。
分三个阶段缓解网络漏洞
全面衡量
当今许多现有的安全技术,包括防火墙、IDP、代理和内容过滤器,都是专门为阻止威胁到达资产而部署的。
计算可达性
可达性是指威胁访问到已知漏洞的能力。可达性分析会计算攻击者到达资产的难易程度,并评估潜在损害。
该分析会考察诸如可通过哪些路径到达资产、是否可利用多个漏洞或低价值资产来接近更高价值资产等问题。后者的一个例子是:攻击某项低价值资产(例如过时研发报告的数据存档),以便到达高价值资产(例如业务关键型研发报告的实时存储库)。
通过模拟了解可能发生的情况
利用模拟来追踪攻击者可能用于访问关键资产的路径。这有助于判断是否可以将多个漏洞利用组合起来渗透网络,并评估对网络其他部分的潜在影响。
递归映射和索引可以揭示潜在的攻击路径、量化网络中的风险,并给出修复暴露指标 (IoE) 的步骤。
可视化攻击路径和零日攻击图对于评估攻击影响、确定补丁优先级以及调整设备规则以重新路由对需要立即缓解风险的设备的访问尤为有用。
对所有攻击模拟的风险和影响进行评分,并在实施改进后重新评分。使用能够基于每条策略规则和每项资产实时呈现风险态势的工具。另一项重要能力是虚拟补丁,可对系统进行“打补丁”并重新分析,直至找出收益最大的补丁方案。
小结:模拟的 4 个关键阶段
- 计算攻击者通过不同网络主机和面向互联网的网段进入网络的难易程度,并评估潜在损害
- 在网络布局中追踪攻击者可能使用的路径,并确定在何处以最少的时间和精力阻止攻击
- 为每个潜在漏洞构建零日攻击图,并根据风险评估
- 通过追踪所有潜在流量路径、识别有问题的路由并实施建议的调整以重定向访问,降低暴露面并实现风险缓解。
利用安全策略优化防火墙配置
新的计算模式和平台造成了复杂性差距,为攻击者攻陷网络提供了更多机会。大多数组织依靠扫描来保护其复杂网络,但扫描并不足够。组织需要知道哪些暴露是可达的、可访问的,以及在何种条件下如此。
与风险分析相结合时,网络策略可以在暴露被利用之前将其精确定位。但这种结合常常无法保护网络,因为过度宽松且存在隐患的策略实际上会将风险引入网络路径。
要避免实施引入风险的策略,并在问题被利用之前加以修复,请使用能够优化防火墙配置流程的工具,通过评估和识别允许访问漏洞的规则,揭示每项资产如何暴露以及在防火墙策略中可从何处被访问。
要点
- 将漏洞与网络策略结合,以发现暴露、为网络风险评分并确定补丁优先级
- 结合漏洞与网络安全策略,识别潜在的漏洞利用
- 了解每项资产如何暴露以及如何被访问
- 获得完整的网络风险评分
- 运行攻击模拟和补丁模拟
- 按影响最大的原则修复暴露。
漏洞只是风险的一个方面
请不要停止评估和衡量漏洞。您确实需要知道漏洞在哪里——但您同样需要知道它们意味着什么,而这要求了解其所处的上下文。它们可达吗?它们是否可能引起攻击者的注意?它们是否值得攻击者投入精力?缓解它们需要付出什么,而这是否值得您投入精力?
FireMon 通过 Risk Analyzer 等基于风险的产品,帮助您应对漏洞。Risk Analyzer 对设备规则、访问路由和 NAT 等关键因素执行具备拓扑感知能力的评估,并根据可达难易程度、底层资产价值以及已知的现有攻击模式对风险进行优先级排序。通过调整设备规则以重新路由访问,可以立即应对风险、降低复杂性,并节省在补丁修复工作上投入的时间。