跳到主要内容
技术研究

战吗?战啊!---资产和漏洞在攻防对抗中如何从“本手”走向“妙手”(之一)

2022.06.30

当前,资产安全、漏洞管理、暴露面管理、攻击面管理、态势感知平台、SOC/SIEM等众多网络安全业务对资产和漏洞数据的质量要求和依赖性日益增强。在各类重保场景下,掌握资产和漏洞态势也是首要的、关键的任务。资产和漏洞数据已经成为支撑网络安全业务和管理的基石。

01资产和漏洞成为兵家必争之地

当前,资产安全、漏洞管理、暴露面管理、攻击面管理、态势感知平台、SOC/SIEM等众多网络安全业务对资产和漏洞数据的质量要求和依赖性日益增强。在各类重保场景下,掌握资产和漏洞态势也是首要的、关键的任务。资产和漏洞数据已经成为支撑网络安全业务和管理的基石。

外部环境中,各层级监管部门在互联网侧实施组合拳进行大规模、常态化资产和漏洞探测。各类资产测绘和搜索引擎在不间断扫描测绘,各类APT组织、未知威胁方在高价值漏洞公布后开展一波又一波扫描和利用。

及时、准确、全面掌握资产和漏洞态势作用凸显。如何持续获取高质量的资产和漏洞数据成为兵家必争之地。 因此,当前主要问题是如何快速形成及时、准确、全面掌握自身资产和漏洞态势的能力,如何能够跑赢外部组织和威胁方,从而在合规和自身安全防御中掌握更多的主动权。

02资产和漏洞检测能力瓶颈亟需突破

掌握资产和漏洞态势,必要的环节就是使用扫描/测绘工具来检测资产和漏洞的存在信息。扫描工具自1995年出现,经过近三十年的演变,工具类型越来越多,技术覆盖面和成熟度逐步增强。

扫描工具技术演变如下图所示:

随着等保合规、自身安全保障驱动,扫描工具已经成为网络安全标配产品。中大型组织更是会购买不同厂家大量的扫描工具应用在不同的场景中。但使用结果总是差强人意,资产和漏洞检测能力无法得到较大提升。 究其原因,主要存在以下两方面的问题:
  • 以扫描工具能力代替组织整体扫描能力,并作为组织整体扫描能力的天花板,从而受制于工具。并非以“我”为主,工具为“我”所用;
  • 工具分散,使用简单化。在覆盖面、规模化检测、场景管理、自动化程度、协同、评价优化等方面存在不足,未能整合资源并上升到运营。

03“化零为整”建设并运营扫描平台

在当前计算环境复杂化、网络体系庞大、新技术融合、资产种类繁多、资产数量规模化、时效性要求高、外部组织虎视眈眈的情况下,要达到及时、准确、全面掌握资产和漏洞态势,应建立自主能力的资产和漏洞扫描平台。

扫描平台除了需要把扫描工具对接起来统一调度使用外。应该具备以下AOEO特征:

1、自适应架构(Adaptive architecture):

  • 使用“扫描平台+扫描工具”的模式,用户能力在平台侧积累。扫描工具在利旧的基础上,依托虚拟计算资源,弹性部署,随用随启。使用多种“开源工具+商业工具”组合,提升扩展性和灵活性,不局限于某个品牌、某种技术;

  • 实现按需扫描:在常规、临检、专项、重保等情况下。既能对互联网暴露面、内网、网络云等等宏观范围,又能够对细分网络域、分支区域、资产类型、资产重要性、某个专项漏洞、开放某个端口、安装某个组件、某个资产负责人等等符合具体条件的资产动态筛选进行针对性扫描;

  • 成本平衡:在所能承受风险暴露时间、扫描时间、部署费用三者之间取得平衡;

2、可运营(Operational):

  • 目标管理:从组织网络安全目标中细化并设定组织整体的资产和漏洞扫描目标。并对目标进行分解,分解到体系、场景、工具。目标设定可一句话描述。如目标设定为:常态化扫描期间,72小时内完成20万基数资产和漏洞扫描;重保期间内,24小时内完成20万基数资产和漏洞扫描。4小时内完成全网资产存活探测等等;

  • 场景管理:首先解决扫描孤岛问题,保障资产覆盖面、风险覆盖面。根据目标定义细分场景,场景要丰富,满足覆盖面和目标要求,并进行场景和工具适配。解决扫描场景中的边界问题、例外问题、强度问题、场景衔接问题;

  • 协作管理:扫描体系发挥作用需要与组织其它资源和能力进行协作,整合工具、系统、数据、流程、人力等资源形成闭环,使用任务编排、API接口等技术形成高度自动化能力。最终实现全程全网无人值守自动化扫描,体现组织整体能力。

3、可评价和优化(Evaluable and Optimized):

  • 可评价:建立多维度的扫描体系、场景、工具评价指标。如工具性能、各类场景下的误报率、数据贡献度等等。积累数据并观察当前能力与目标间的差距。

  • 可优化:扫描平台在运营过程中,应该根据实际情况,适时调整优化,弥补差距并不断提升。如工具、工具组、策略和场景的适配性,不同场景下扫描时间段、扫描位置、扫描任务编排顺序等。