跳到主要内容
技术研究

互联网暴露面漏洞持续性监测实践

2019.01.11

暴露在互联网上的资产和服务容易被攻击者识别,并产生指向性攻击,网络运营者对自身暴露在互联网上的信息系统,存在资产、服务端口、漏洞情况不掌握、管理混乱的现象,这些情况给运营单位安全带来很大难以掌控的风险


暴露在互联网上的资产和服务容易被攻击者识别,并产生指向性攻击,网络运营者对自身暴露在互联网上的信息系统,存在资产、服务端口、漏洞情况不掌握、管理混乱的现象,这些情况给运营单位安全带来很大难以掌控的风险。

虽然网络运营者针对自己的信息系统会定期开展风险评估、等级保护检查、安全检测等工作,但这些工作多是阶段性的,不是持续性的,这导致新型漏洞爆发后,漏洞资产的分布掌控和快速精准处置能力严重不足,由此可知,针对资产、服务、漏洞等的持续性监测和动态管理十分重要。

摄星在互联网暴露面漏洞持续监测的实践

背景

  • 《工业和信息化部 国务院国有资产监督管理委员会关于开展基础电信企业网络与信息安全责任考核有关工作的指导意见》明确指出对于基础电信企业涉及经营电信业务的专业公司开展网络与信息安全责任考核工作。

  • 《2018年省级基础电信企业网络与信息安全工作考核要点与评分标准》 ,明确指出电信主管部门每月分别对基础电信企业进行专项远程检测,对重点网络单元现场抽查。

建设目标

在2018年某大省运营商为有效梳理互联网暴露面资产,提升互联网暴露面资产的漏洞管理和处置水平、减少漏洞修复的工作量和成本、提高漏洞管理工作效率、优化安全防护策略。建立互联网暴露面漏洞检测分析平台。统筹漏洞管理和运维的各个环节,为多部门多角色提供协同工作的平台,实现互联网暴露面IT资产的自动化安全检测、智能分析、漏洞全生命周期管理。

  • 实现对15万IPv4、IPv6地址和5000个站点应用的资产及漏洞持续监测

  • 感知互联网新启用IP地址、感知已知资产新启用服务端口、感知新增漏洞及状态

  • 工具联动、数据联动、人员联动,运用自动化技术,实现快速发现、快速分析和快速响应


资产管理


资产探测引擎池

使用两种不同技术的资产探测/空间测绘工具,形成互补。实现对资产和端口的24小时动态无死角探测。

摄星提供完善的资产管理功能

  • 驱动资产探测工具,提取探测数据,范式化并数据聚合;

  • 与综合资源系统同步,对多渠道资产数据进行比对、误报判断、信息补全、持续跟踪;

  • IPV6资产探测和管理;

  • 资产指纹信息归一及预测;

  • 满足等级保护和关键信息基础设施管理办法的需要

  • 组织和业务视图展示资产


漏洞管理

漏洞扫描引擎池

  • 使用三种不同类型的扫描探针,增强漏洞发现的广度和深度,并互相验证增强准确性;

  • 一期建设93个扫描探针组成资源池,满足高强度漏洞发现的需要;

摄星提供完善的漏洞管理功能

  • 三种类型93个扫描探针集中管理和驱动;

  • 任务集中管理和调派,包括计划任务和任务排布、任务状态监控、任务优化、冲突解决、负载均衡;

  • 漏洞数据自动提取,标准化及数据过滤和清洗;

  • 资产数据、漏洞数据、威胁情报数据、用户情境数据的聚合和关联;

  • 漏洞生命周期管理;

  • 全量漏洞库支持;

资源联动


实现与综合资源系统、ISMP、资产探测资源、漏洞扫描资源、短信网关、运维厂商资源、运维流程资源的整合和整体联动,构建从资产探测、漏洞检测、漏洞告警、风险分析、漏洞修复的闭环管理体系。

摄星提供的能力

  • 提供丰富的接口,进行资源整合,实现系统的跨平台、跨流程、跨组织管理;

  • 补足既有业务场景的短板,并打通相邻的业务场景;

  • 流程融合和流程支持;

  • 提供全流程的自动化能力;

摄星的集群部署

摄星部署采用负载均衡和高可用性集群方案,避免单点故障并提升系统可用性。

  • 多源的漏洞库数据、威胁情报数据、用户情境数据融合;

  • 策略和任务中心;

  • 每周新增约15GB的资产和漏洞数据的存储、管理、分析和态势展现;

  • 业务模型和算法支持

在网络世界中,你永远不知道有谁在盯着你。网络运营者和主管单位应该大力加强自身或行业的互联网暴露面资产和漏洞持续性监测。从而能够掌控安全形势,减少攻击面,提高响应时效,从容应对复杂的攻击形势以及监管与合规压力。