洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

什么是攻击面管理 (ASM)?

by FireMon

攻击面管理(ASM)是持续发现、盘点、分类和监控组织数字资产的过程,旨在最大限度地减少漏洞并提升整体网络安全水平。尽管制定合适的安全态势对 CISO 和 IT 管理员而言都可能颇具难度,但可以从以下视角出发,为您的安全态势构建一套优秀的框架:攻击面管理(ASM)

什么是攻击面

攻击面涵盖攻击者可能尝试进入环境或网络、或从中窃取数据的所有节点。它包括网络内所有可能被攻陷的点,例如终端硬件、应用程序,乃至人员,以及可能通过 API 或其他协议连接到网络的第三方服务。攻击面可分为三大类:数字攻击面、物理攻击面和人员攻击面。

  • 数字攻击面: 包括组织使用的所有软件应用程序、网络、代码和服务器。网站、云服务以及任何对外开放的服务都可能成为潜在入口。
  • 物理攻击面: 涉及组织的硬件和实体资产。实体资产还包括物联网设备及其他联网硬件。未经授权进入数据中心或办公场所等实体场地,可能导致安全事件。
  • 人员攻击面: 人员往往是安全中最薄弱的一环。社会工程攻击、网络钓鱼和内部威胁均以组织内部人员为目标。

全面了解攻击面的范围,是实施稳健安全策略的前提。组织必须持续评估和管理自身攻击面,才能领先于潜在威胁。

为什么管理攻击面十分重要

那么,什么是攻击面管理?它为何对保护组织资产如此关键?ASM 的重要性体现在以下五个方面:

1. 资产发现与漏洞识别

ASM 有助于识别组织 IT 基础架构中的所有潜在漏洞。了解潜在攻击点的所在位置后,组织便可据此确定安全工作的优先级。

2. 降低风险

通过了解和管理攻击面,组织可以显著降低遭受网络攻击的风险。这种主动方式有助于在威胁被利用之前加以缓解。

3. 防火墙合规与行业法规

在内部,大多数组织都设有防火墙合规规则,并使用防火墙策略管理工具来监控权限变更和网络接入点中的漏洞。在外部,许多行业须遵守严格的数据安全法规。ASM 通过维持安全且可控的环境,帮助确保符合这些内部规则和行业法规。

4. 投资回报

主动处理漏洞的成本效益,远高于在安全事件发生后收拾残局。ASM 有助于预防代价高昂的事件,降低财务损失的可能性。

5. 更高级的安全态势

持续的攻击面管理有助于整体安全态势的增强。组织可以迅速响应新出现的威胁,并动态调整防御措施。

攻击面的类型

了解不同类型的攻击面对于全面的安全管理至关重要。攻击面可分为以下几类:

数字攻击面

  • Web 应用程序: 网站和在线服务因其可访问性,成为攻击者的首要目标。
  • 网络基础架构: 可能被作为未授权访问目标的路由器、交换机和防火墙。
  • 终端: 连接到网络的笔记本电脑、台式机和移动设备等设备。

物理攻击面

  • 数据中心: 存放服务器和关键基础架构的实体场所。
  • 办公场所: 员工工作的场地,可能成为实体入侵的目标。
  • 硬件设备: 可能被篡改以获取未授权网络访问权限的实体设备。

人员攻击面

  • 员工: 可能成为网络钓鱼攻击或社会工程受害者的工作人员。
  • 第三方供应商: 可访问组织系统和数据的合作伙伴或承包商。

攻击面管理的核心功能

有效的 ASM 涵盖一系列功能,用于持续监控和保护攻击面。FireMon 技术联盟副总裁 Tim Woods 以保镖作比喻来说明 ASM 的功能。如果您要保护一位要员,首先要问的是“他们何时以何种方式抵达某个地点?”,接着是“他们如何到达这里,随行人员有谁?”“如果上述任何一个问题的答案是‘我不知道’,那么您成功保护这个人的概率将几乎降为零,”Woods 说。“IT 安全专业人员的处境也是如此:他们被要求保护那些自己甚至不知道其存在的东西,不知道它们位于何处,不知道数据的价值,不知道它们是长期存在还是短暂存在,等等。”这正是持续发现的意义所在。ASM 的功能包括:

  • 持续资产发现: 识别组织环境中的所有资产,包括那些未知或被遗忘的资产。这是任何攻击面管理平台
  • 库存管理: 维护一份准确且动态更新的全部资产清单,涵盖硬件、软件和网络组件。
  • 漏洞识别: 定期扫描已识别资产中存在的漏洞。
  • 威胁评估: 收集并分析有关针对本组织的潜在威胁和攻击者的信息。
  • 持续监控: 持续监控攻击面,发现异常活动或入侵迹象,并提供实时告警。
  • 修复: 立即采取行动,修补已识别的漏洞。

了解为什么有效的安全管理始于资产发现。

ASM 面临的挑战

尽管 ASM 对网络安全态势至关重要,但它也带来了若干挑战:

  • 持续变化: 随着新技术、应用更新以及组织基础设施的变更,攻击面在不断演变。跟上这些变化是一项持续性的挑战。
  • 资源消耗大: 有效的 ASM 需要投入大量资源,包括专业人员、时间和技术。
  • 与现有系统的集成: 将 ASM 工具与现有安全基础设施集成可能相当复杂,并需要投入大量精力。
  • 误报: 过量的数据和漏洞告警可能导致误报,使实际威胁难以识别。

如何开展攻击面评估

成功开展攻击面评估包括以下步骤:

  1. 明确范围与目标: 清晰界定评估所涵盖的内容以及期望达成的成果。
  2. 资产发现: 建立涵盖硬件、软件和网络组件在内的全面资产清单。
  3. 漏洞扫描 对已识别的资产扫描已知漏洞。
  4. 风险规划: 评估每个已识别漏洞的潜在影响及发生可能性。
  5. 修复: 制定计划以处置和缓解已识别的漏洞。
  6. 持续监控: 采用持续监控,以便在新漏洞出现时及时检测并响应。这是持续攻击面管理的核心原则。

攻击面管理工具

以下几类工具有助于实现有效的 ASM:

  • 资产发现工具: 这类工具有助于维护准确的全量资产清单。
  • 渗透测试工具:渗透测试”工具可模拟攻击,帮助识别薄弱环节。
  • 威胁情报平台: 这类解决方案提供有关新兴威胁的洞察。
  • 安全信息和事件管理 (SIEM) 工具: SIEM 收集并分析日志数据,以识别潜在的安全事件。
  • 端点检测与响应 (EDR) 工具: EDR 解决方案监控端点上的可疑活动。

许多攻击面管理厂商将这些工具和平台作为其安全产品的一部分提供。选择合适的攻击面管理平台可显著提升组织管理和保护自身攻击面的能力。

如何缩减攻击面

缩减攻击面涉及以下几项策略:

  • 限制暴露面: 尽量减少面向外部的服务和应用数量,以减少潜在入口点。
  • 补丁管理: 定期更新软件并安装补丁,以修复已知漏洞。
  • 网络分段: 将网络划分为多个区段,以隔离潜在入侵并限制攻击扩散。
  • 网络访问控制: 实施严格的访问控制,确保只有获得授权的员工才能访问敏感系统和数据。
  • 员工培训: 对员工开展安全最佳实践和最新威胁方面的培训,以降低人为失误风险。
  • 实施多因素身份验证 (MFA): 使用 MFA 为系统访问增加一层额外的安全防护。
  • 持续监控:持续监控并快速处置潜在威胁。这是有效实施网络攻击面管理的基础

借助 FireMon 保护您的企业攻击面

常见问题

组织的攻击面涵盖可访问某一网络的所有应用程序、端点、硬件和人员,包括通过 API 连接的第三方云平台和应用程序。相比之下,威胁则是指网络内部或外部的具体漏洞,攻击者可借此非法访问组织的网络。

组织攻击面的发现过程绝非一次性工作。鉴于企业混合环境的变更频率,您必须持续扫描任何新增资产、暴露的端口、服务或应用程序、云存储、API、登录门户、主域名和子域名。

攻击面管理生命周期是在组织的整个数字足迹范围内识别、评估和缓解漏洞的持续过程。它包括以下关键阶段:
发现与资产清单监控:识别并跟踪所有数字资产。
风险评估与漏洞识别:评估资产面临的威胁及其潜在影响。
修复与缓解:处置已识别的漏洞并强化安全控制措施。
持续监控与改进:定期评估 ASM 的成效并适应威胁变化。

什么是攻击面管理 (ASM)?| FireMon