在攻防演练过程中,红队作为攻击方,会在初始环节通过各种手段进行信息侦察,寻找防守方的脆弱点,以此作为入侵防守方的跳板。而数量不断攀升的漏洞,则成为红队进行攻击的重要突破口。2021年,新增漏洞创下历史新高,首次超过了20,000个,达到20,175个CVE,比2020年增长了10%,这是自2018年以来最大的增长。

图1:2017-2022年新增漏洞情况

在漏洞数量快速增长,攻击者攻击手段不断更新的情况下,没有一个行业是安全的,甚至我们赖以生存的能源、水和食物等关键基础设施也受到攻击。根据 Ponemon 研究所与 IBM 发布的《2021 数据泄露成本报告》显示,2021 年数据泄露的平均成本是 424 万美元。因此,漏洞管理不容忽视。

图2:2015-2021年数据泄露的平均成本

有数据显示,90%的攻击事件都利用了未修补的漏洞,且攻击手段不断变化,网络安全状况也在随着安全漏洞的增加变得日益严峻。但面对如此庞大的漏洞数量和严峻的安全形势,防守方在攻防演练中,该从何处着手进行有效的漏洞管理呢?详细解决方案,请扫描下方二维码下载《2022漏洞管理指南》。

图3:《2022漏洞管理指南》目录

扫描二维码下载《2022漏洞管理指南》

漏洞管理面临的四大挑战

随着漏洞数量逐年攀升,IT基础设施复杂性不断增加,漏洞管理变得越来越艰难。在网络安全领域,攻防双方向来是不对等的。攻击方只要找到一个漏洞,就可以突破整个防御体系。而防守方却需要找到所有漏洞,才能防止攻击者攻击成功。面对这种窘境,每一个被忽略的漏洞,都可能会成为红队突破防御体系的地雷。在多年的一线实战中,我们发现,防守方在处理漏洞管理时通常会面临以下问题。

资产清点不完整:许多公司的资产清点数据非常少。在攻防演练这类高强度对抗中,一旦发现漏洞,防守方需要迅速通过资产列表来确定有多少资产受到该漏洞影响、都分布在哪里、以及有多少资产可以被安全修补。但如果没有每个资产的详细情况,就不太可能找到受影响的资产。你无法保护你看不到的东西。细粒度的资产清点对于高效的漏洞管理至关重要。掌握资产信息越多,漏洞分析和优先排序能力就越强。

漏洞难识别:漏洞扫描的目的是识别系统的脆弱点,以便迅速确保基础设施的漏洞不被利用。但通常漏洞扫描会消耗一定的网络带宽资源,影响系统的正常运行。而且,漏扫工具自身可能存在漏洞,并不能收集100%的漏洞信息。而基于Agent的主机安全防护系统则是解决这一问题的不二之选。详细掌握了资产情况以及对资产及漏洞的实时覆盖情况,就距离保护最关键资产又近了一步。

漏洞进行优先排序难:根据ESG研究显示,34%的安全人员表示,其漏洞管理中面临的最大挑战就是不知道该优先处理哪些漏洞。面对成百上千的漏洞,感觉有点像在玩打地鼠游戏,看不到尽头。为了确定修复漏洞的优先次序,企业需要进行360度的风险评估,包括CVE或CVSS之外的全面风险评分。以详细的资产信息作为漏洞管理的基础,最关键或最有风险的资产有助于确定优先级,因为每个关键漏洞对操作系统的安全风险不尽相同。

漏洞难补救:补救漏洞的方式通常是打补丁或更新供应商发布的软件和错误修复。如果60%的漏洞有可用但未应用的补丁,那问题就很好解决了,但事情并没那么简单。首先,有数据显示,补丁管理只能覆盖10%的已知漏洞,这意味着其他90%的已知漏洞无法修补。其次,即便是有补丁,但面对数量如此庞大的漏洞,企业也很少有足够的人力、物力和财力来针对这些漏洞进行测试和修复。这时,能够自动化处理漏洞的工具便成为了漏洞管理的重要利器。

改善漏洞管理的五大措施

针对企业在漏洞管理方面存在以上挑战,我们建议企业在参与攻防演练前采取以下五大措施来改善漏洞管理,扫除基础设施中隐藏的“地雷”。

定期进行渗透测试:网络安全应优先考虑针对外部攻击的网络安全,在攻防演练中主要是红队穿透网络。渗透测试在网络安全威胁管理方面是公认有效的手段。它通过检测和修复漏洞,确保企业的网络安全。通过渗透测试定期进行漏洞管理可以让组织机构详细地了解安全漏洞并采取相应的控制措施。有关渗透测试的详细信息,请参见《知己知彼:怎样选择一家靠谱的渗透测试服务商?渗透测试提供商选型指南》。

制定漏洞补丁时间计划表:组织机构需要定期进行软件更新,因为供应商的软件始终在不断迭代和改进。进行软件更新后,可以对抵御攻击者起到最佳作用。但在进行更新前,需要对更新版本进行测试,以免更新后出现问题。

进行细粒度的IT资产盘点:在对软件进行漏洞研究的同时,硬件也需要关注,不应该被遗忘。老旧的或被遗忘的硬件或程序很容易成为攻击者的目标。这类资产会成为企业的严重漏洞,因此,组织机构需要定期跟踪或清点软硬件资产。青藤万相可以通过设置检查规则,自动检查已安装探针主机,以及所在网络空间未纳入安全管理的主机,包括老旧的或被遗忘的服务器。此外,青藤万相的资产清点功能可根据用户需要,自定义时间周期,自动化构建细粒度资产信息,可对主机资产、应用资产、Web 资产等进行全面清点,保证用户可实时掌握所有主机资产情况。

随时更新网络威胁情报:随着网络威胁数量不断增长,组织机构掌握的威胁信息总是很少,因此,组织机构需要不断了解并识别最新威胁和漏洞。关注和跟踪潜在漏洞有助于组织机构改善网络安全状况,避免最新的威胁。

加强网络安全基础设施的管理:组织机构需要保持良好的网络安全实践,以改善基础设施的安全性。员工和工作人员应正确理解网络安全最佳实践,并按此行事。任何疏忽或不良实践都可能导致发生漏洞利用。因此,定期更新和适当的员工培训,有助于实现网络安全最佳实践。

总结

面对庞大的漏洞数量,漏洞管理变得越来越艰难,但纵观严峻的网络安全形势,制定高效的漏洞管理方案却是刻不容缓。在攻防演练中,每一个被忽略的漏洞都可能会成为防守方看似铜墙铁壁的防御体系中的隐藏地雷。这需要企业在事前采取高效的漏洞管理流程和措施,做好安全防备。有关漏洞管理的更多信息,请扫码下载《2022漏洞管理指南》。

攻防演练之战前扫雷:漏洞管理的5大措施相关推荐

  1. 记一次攻防演练之vcenter后渗透利用

    1. 说明 很早之前的一次攻防演练,主要是从web漏洞入手,逐渐学习vcenter后利用技术.过程由于太长,很多细节都省略了,中间踩坑.磕磕绊绊的地方太多了... 由于敏感性,很多地方都是打码或者是没 ...

  2. 攻防演练中的业务逻辑漏洞及检测思路

    随着各类前后端框架的成熟和完善,传统的SQL注入.XSS等常规漏洞在Web系统里逐步减少,而攻击者更倾向于使用业务逻辑漏洞来进行突破.业务逻辑漏洞,具有攻击特征少.自动化脆弱性工具无法扫出等特点,也为 ...

  3. 网站漏洞测试分析查找问题攻防演练

    漏洞分析和渗透测试是网站安全攻击和防御演习攻击者的常用方法.通过收集目标系统的信息和综合分析,使用适当的攻击工具对目标系统的安全漏洞进行相关分析,验证漏洞的使用方法和难度,并通过各种攻击方法找到潜在漏 ...

  4. 攻防演练前 临战阶段:战前动员,鼓舞士气

    临战阶段:战前动员,鼓舞士气 经历了备战阶段的查缺补漏.城防加固等工作,红队的安全防护 能力在技术方面.管理方面和运营方面都有了较大提升.为了更好地 协同配合,高效地应对实战阶段的攻击,减少分析处置事 ...

  5. 攻防演练过程中防守方必备的关键安全设备

    部署安全设备及系统是防守工作的必要条件之一,以下通过边界 防御设备.安全检测设备.流量监控设备.终端防护设备.威胁情报 系统这五方面帮助读者了解.熟悉红队常用的关键安全设备. 边界防御设备 防火墙 防 ...

  6. 2020HW必备-蜜罐如何在攻防演练中战术部防

    原创作者:长亭科技,已获授权. 文末记得获取<红蓝对抗--蓝队手册>,或许对你目前的HW工作有参考价值. 网络攻防演练活动以模拟真实攻击为重要标准,对参与演练单位的各类系统进行渗透,通过设 ...

  7. 持安科技CEO何艺:零信任在实战攻防演练中的价值

    当我们7.8月份在安全圈聊的火热时,我们可能在聊什么?面对这逐渐升温的国家级大事件,零信任如何应对? 2022年7月8日,持安科技创始人&CEO何艺受邀参加网络安全行业门户FreeBuf举办的 ...

  8. 攻防比赛中系统层漏洞挖掘-身份隐藏解决方案

    系统层漏洞挖掘 系统层漏洞的挖掘需要很多相对高级的漏洞挖掘方法.从实战角 度看,以下6种挖掘方法最为实用:代码跟踪.动态调试.Fuzzing技 术.补丁对比.软件逆向静态分析.系统安全机制分析. 1) ...

  9. 红蓝攻防演练过程中零失陷经验分享

    本文选取了金融单位.集团公司和政府单位三个红队经典防守实 例,从防守思路.重点和职责分工等方面,直观展示了如何实操红队 防守各阶段的工作及防守策略.防护手段,给不同组织和业务场景 下,分阶段.有侧重开 ...

最新文章

  1. 数据挖掘与分析 - 用JS实现推荐系统的原理与开发
  2. Python编程基础:第十二节 嵌套循环Nested Loops
  3. 牛客多校6 - Binary Vector(组合数学+推公式)
  4. 国家特级数学教授李毓佩:我们欠孩子真正的数学阅读 !
  5. Angular问题03 @angular/material版本问题
  6. 2018年的AI/ML惊喜及预测19年的走势(一)
  7. java 继承 String类
  8. 笔记6:Django基础
  9. Caused by: java.lang.NumberFormatException: For input string: 18446744073709551615
  10. jenkins插件下载加速
  11. 张益唐朗道-西格尔零点猜想报告:“部分地解决黎曼假设应该是对的”
  12. html的网页主题标记是什么,html标记是什么
  13. Spring-几种组件注册方式
  14. 王之泰201771010131《面向对象程序设计(java)》第三周学习总结
  15. POJ 1723 SOLDIERS
  16. 切比雪夫不等式例题讲解_初中数学,一元一次不等式组应用题,2道例题讲解,配3道练习...
  17. jep122_JEP 368:文本块(第二预览)
  18. VideoSubFinder提取字幕关键帧教程
  19. 盈亏比例 php,()是指某一行业内企业的固定成本和可变成本之间的比例。A.财务报表结构B.盈亏平衡点...
  20. python库名_在python存储库名称和包名称中使用连字符/破折号 - python

热门文章

  1. 十六进制字符串转成整数
  2. Python——单元测试中mock原理和使用
  3. java就业前景很好:四大就业方向可供选择
  4. LOJ#6103. 「2017 山东二轮集训 Day2」第一题 解题报告
  5. 计算机网络学习——数据链路层(1)
  6. 你真的知道怎么提问题和回答问题吗?
  7. js问号表达式(三元表达式)
  8. php两个问号??表示什么意思,PHP两个问号运算符,双问号表达式
  9. 互盾科技:莫等闲,白了少年头,空悲切
  10. 微信小程序获取当前位置的省、市、区等信息