安全思考:攻击面管理能力需建立在实战经验之上
2024-12-6 16:0:0 Author: mp.weixin.qq.com(查看原文) 阅读量:1 收藏

“攻击面管理没有实战经验与能力加持,就如浮沙筑高台。”

——云科安信董事长兼CEO金飞

如今,行业对攻击面管理已不再陌生,可真正有效的攻击面管理能力却并不易得。作为攻防实战对抗下的一种主动防御思想与理念,攻击面管理的内核始终是攻击者视角,强调用攻击者视角运营防守方的资产安全。这也意味着,想要真正行之有效的攻击面管理能力,必需建立在实战能力基础之上。

什么是攻击面管理的“实战能力

ASM

攻击面管理的实战能力是底层技术、攻击队实战经验与攻击最佳实践的聚合,三方缺一不可。

所谓底层技术,万变不离其宗。

资产管理、漏洞管理、情报协同、影子资产探查、敏感信息泄露检测、渗透测试、互联网资产测绘、人工清点等等攻击面管理涉及的底层技术,其实并无不同。如何更全、更精准地发现组织暴露在互联网上的数字资产,是判定攻击面管理能力水平的核心之一。此时,丰富的一线攻击队实战经验、攻击的最佳实践,以及广泛的实践应用,才能在底层技术基础之上赋予攻击面管理发现薄弱点与风险暴露面的能力。

何谓攻击队实战经验,金飞常说“网络对抗没有黑魔法,唯有身经百战。”

攻击面管理作为一种安全有效性验证的手段和方法论,只有长期实战经验积累,才能做到用真实的对抗经验,真正的攻击者视角,审视企业数字风险洞察风险脆弱点。相比于业内常规的产品研发路径,云科安信攻击面管理产品「白泽」脱胎于安全实验室红队的实战攻击工具,是一场场攻防演练实战打出来,真实红队攻击经验能力的聚合。

至于攻击的最佳实践,则应对了“未知攻,焉知防”这句业内反复提及的经典语录。

攻击面的可见性,建立在绝对的攻击实力之上,比攻击者看的更深更透彻,才能真正“以攻促防”。这也是为什么在实战经验的积累之外,要强调攻击队的绝对实力。金飞一直说只有最好的攻击者才更可能掌握真实的攻击面,「白泽」沉淀的攻击最佳实践,得感谢云科安全实验室与社区3000+白帽子一直以来的实践经验积累。

回归攻击面管理本身,实战淬炼的攻击者视角虽是核心,但依然要面对攻击面管理更侧重于风险发现与验证的情况,而甲方乃至安全市场其实更需要的管理与阻断的防御能力,这也是金飞一直说思考攻击面管理的价值,不应只局限于攻击面管理本身的一大因素。

ASM的“价值不只是攻击面管理

ASM

谈及攻击面管理的价值,金飞表示“聊攻击面管理,不能只谈攻击面管理本身,更不能局限于攻击者视角,要从产品力的打磨、细分领域的深耕、新技术的融合、攻防两端能力的结合,以及甲方安全建设的全域视野等维度出发考虑问题。”

红队+白帽子携手打磨产品力

攻击面管理不是“一招鲜”,其能力内核是「以攻促防」理念的实践。真实的红队攻击经验和白帽子师傅们持续的应用与实践,为攻击面管理注入“攻”的能力,从而实现效果更佳的防御。而白泽的「攻击」沉淀,就来自于云科安信红队与社区白帽子双重维度真实对抗积累的立体化实战攻击经验。

专注细分释放“单点”力量

“专业公司专注于一个专业问题,往往能补齐行业真正的刚需缺口。”相比于长产品线导致行业产品同质化,金飞更强调“细分专精”。不同于大公司的体量优势,通过攻防实战经验、社区白帽子等多重维度的投入,不断积累云科安信在攻击面管理细分赛道上的“单点”优势与力量,从而打造“小而美”“专且精”的攻击面管理产品。

AI+成标配但ASM本身仍需突破

面对汹涌来袭的AI浪潮,云科将AI能力融入到「白泽」检测发现、分析研判、情报预警,甚至是响应处置等各个环节,以提升攻击面管理的能力水平。对此,金飞却表示“AI会成为攻击面管理产品的标配,但攻击面管理的长久发展,仍需从应用场景、解决方案、能力延伸等其他方面寻找优势价值与突破点。”

打破ASM局限实现攻防闭环

网络安全要“诊病”更要“开方”治病,而攻击面管理始终绕不开能力缺少体系架构的问题。金飞就指出,“攻击面管理不能局限于攻击者视角,更应在风险发现和验证的基础上,叠加管理和阻断的防御侧能力,突破技术局限。最终以攻击面管理为轴心,通过攻防一体的全域应用风险管理体系,将攻防两端的闭环能力交付给客户。”金飞幽默的将这种从攻到防的闭环能力称之为“管杀管埋”。

最后,金飞还强调这套能力体系应兼顾简单、快速的交付方式,才能让攻击面管理发挥更大的安全价值,为企业带来便捷、易用且可效果验证的安全赋能。

云科安信

北京云科安信科技有限公司(简称:云科安信)创立于2018年,是一家基于攻击者视角、风险叠加理论和信息图鉴技术,为政企客户提供高效、轻量安全解决方案的数字世界风险管理领导厂商。

云科安信依托自身持续积累的攻防实战经验,在“风险度量、防御前移”的新风险管理理念下, 致力于通过「信息图鉴」产品矩阵,利用“感知、度量、处置”等手段,重塑客户的数字风险管理能力。

— 【 THE END 】—

文章来源: https://mp.weixin.qq.com/s?__biz=MzkxNzA3MTgyNg==&mid=2247530604&idx=2&sn=bde87e6bd74e390d239745d5e7b65228&chksm=c1440ad1f63383c743e4917e0cdd5175b0832b38084093d023b515e95f791ff53778211fc401&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh