您所在的位置: 首頁 >
新聞資訊 >
行業(yè)資訊 >
福爾摩斯網(wǎng)絡(luò)安全方法:通過暴露驗證,消除“漏洞”
夏洛克·福爾摩斯因其不可思議的整理大量信息的能力而聞名。他刪除了不相關(guān)的內(nèi)容并揭露了隱藏的真相。他的哲學(xué)簡單而精彩:“當(dāng)你排除了不可能的事情后,剩下的無論多么不可能,都一定是真相?!备柲λ共]有遵循每一條線索,而是專注于推動他找到解決方案所需的細節(jié)。
在網(wǎng)絡(luò)安全中,暴露驗證反映了福爾摩斯的方法:安全團隊通常會面臨大量的漏洞,但并非每個漏洞都會帶來真正的威脅。正如福爾摩斯丟棄不相關(guān)的線索一樣,安全團隊必須消除不太可能被利用或不會構(gòu)成重大風(fēng)險的漏洞。
暴露驗證(有時稱為對抗性暴露驗證)使團隊能夠?qū)W⒂谧钪匾膯栴}并最大限度地減少干擾。與福爾摩斯的演繹推理類似,暴露驗證會引導(dǎo)組織發(fā)現(xiàn)漏洞,如果不加以解決,可能會導(dǎo)致安全漏洞。
為什么暴露驗證對您的組織至關(guān)重要
在討論更多技術(shù)細節(jié)之前,讓我們回答主要問題:為什么檢查暴露對于每個組織都很重要,無論行業(yè)和規(guī)模如何?
? 通過關(guān)注可利用的漏洞來降低風(fēng)險
? 通過優(yōu)先考慮最關(guān)鍵的問題來優(yōu)化資源
? 通過持續(xù)驗證改善安全狀況
? 滿足合規(guī)性和審計要求
盔甲上的漏洞:威脅暴露意味著什么
在網(wǎng)絡(luò)安全中,暴露是指組織 IT 環(huán)境中存在的漏洞、錯誤配置或安全漏洞,任何威脅行為者都可能利用這些漏洞。例如,軟件漏洞、弱加密、錯誤配置的安全控制、不充分的訪問控制和未修補的資產(chǎn)。將這些暴露視為您盔甲上的漏洞 - 如果不加以緩解,它們將為攻擊者提供滲透您系統(tǒng)的入口點。
暴露驗證的作用:從理論到實踐
暴露驗證運行持續(xù)測試,以查看發(fā)現(xiàn)的漏洞是否確實可以被利用,并幫助安全團隊優(yōu)先考慮最關(guān)鍵的風(fēng)險。并非所有漏洞都是一樣的,許多漏洞可以通過現(xiàn)有的控制措施來緩解,或者在您的環(huán)境中可能無法利用。假設(shè)一個組織在其 Web 應(yīng)用程序之一中發(fā)現(xiàn)了一個嚴重的 SQLi 漏洞。安全團隊嘗試在模擬攻擊場景——暴露驗證中利用此漏洞。他們發(fā)現(xiàn)攻擊中的所有攻擊變體都被現(xiàn)有的安全控制(例如 Web 應(yīng)用程序防火墻(WAF))有效阻止。這種洞察力使團隊能夠優(yōu)先考慮當(dāng)前防御措施無法緩解的其他漏洞。
盡管 CVSS 和 EPSS 分數(shù)給出了基于分數(shù)的理論風(fēng)險,但它并不能反映現(xiàn)實世界的可利用性。暴露驗證通過模擬實際攻擊場景來彌合這一鴻溝,并將原始漏洞數(shù)據(jù)轉(zhuǎn)化為可操作的見解,同時確保團隊在最重要的地方投入精力。
停止追逐幽靈:關(guān)注真正的網(wǎng)絡(luò)威脅
對抗性暴露驗證通過模擬攻擊和安全控制測試提供了重要的背景。
例如,一家金融服務(wù)公司在其網(wǎng)絡(luò)中發(fā)現(xiàn)了 1,000 個漏洞。如果這些沒有得到驗證,優(yōu)先修復(fù)將是令人畏懼的。然而,通過使用攻擊模擬,可以肯定的是,90% 的漏洞可以通過 NGFW、IPS 和 EDR 等當(dāng)前有效的控制措施來緩解。其余 100 個結(jié)果可立即被利用,并對客戶數(shù)據(jù)庫等關(guān)鍵資產(chǎn)構(gòu)成高風(fēng)險。
因此,組織可以集中資源和時間來修復(fù)這 100 個高風(fēng)險漏洞,并顯著提高安全性。
自動化 Sherlock:利用技術(shù)擴展暴露驗證
在當(dāng)今復(fù)雜的 IT 環(huán)境中,手動驗證已不再可行,而這正是自動化變得至關(guān)重要的地方。
為什么自動化對于曝光驗證至關(guān)重要?
? 可擴展性
自動化可以快速驗證數(shù)千個漏洞,遠遠超出手動能力
? 一致性
自動化工具提供可重復(fù)且無錯誤的結(jié)果
? 速度
自動化加速驗證。這意味著更快的修復(fù)和更少的暴露時間
暴露驗證工具包括違規(guī)和攻擊模擬 (BAS)和滲透測試自動化。這些工具使組織能夠通過模擬現(xiàn)實世界的攻擊場景來大規(guī)模驗證暴露情況,這些場景針對威脅行為者使用的策略、技術(shù)和程序 (TTP) 測試安全控制。
另一方面,自動化減輕了安全團隊的負擔(dān),這些團隊有時會被大量的漏洞和警報所淹沒。通過僅處理最關(guān)鍵的風(fēng)險,團隊的效率和生產(chǎn)力要高得多;因此,降低與倦怠相關(guān)的風(fēng)險。
關(guān)于暴露驗證的常見問題
盡管有這些優(yōu)勢,但許多組織可能對建立暴露驗證猶豫不決。讓我們解決一些常見問題:
1、曝光驗證是不是很難實施?
一點也不。自動化工具可以輕松地與您現(xiàn)有的系統(tǒng)集成,同時將對您當(dāng)前流程的干擾降至最低。
2、當(dāng)我們已經(jīng)有了漏洞管理系統(tǒng)時,為什么還需要這樣做?
漏洞管理只是識別弱點,而暴露驗證則識別實際上可能被利用的漏洞。進行暴露驗證有助于確定有意義的風(fēng)險的優(yōu)先順序。
3、暴露驗證僅適用于大型企業(yè)嗎?
不,它可以針對任何規(guī)模的組織進行擴展,無論資源如何。
破解案例:將暴露驗證集成到您的 CTEM 策略中
當(dāng)在持續(xù)威脅暴露管理 (CTEM)計劃中完成集成暴露驗證時,可以獲得最大的投資回報。
CTEM 包括五個關(guān)鍵階段:范圍界定、發(fā)現(xiàn)、優(yōu)先級劃分、驗證和動員。每個階段都起著至關(guān)重要的作用;然而,驗證階段尤為重要,因為它將理論風(fēng)險與實際的、可操作的威脅區(qū)分開來。這在 2024 年 Gartner? 管理威脅暴露戰(zhàn)略路線圖中得到了呼應(yīng):最初看似“難以管理的大問題”將很快成為未經(jīng)驗證的“不可能完成的任務(wù)”。
結(jié)案:消除不可能,關(guān)注關(guān)鍵問題
暴露驗證就像福爾摩斯的演繹法——它可以幫助你消除不可能的事情并專注于關(guān)鍵的事情。甚至斯波克先生也贊同這一邏輯,他說:“我的祖先堅持認為,如果你消除了不可能的事情,那么剩下的無論多么不可能,都一定是事實。”通過驗證哪些暴露是可利用的以及哪些可以通過現(xiàn)有控制措施緩解,組織可以優(yōu)先考慮修復(fù)并有效地加強其安全態(tài)勢。
來源:CCF計算機安全專委會