说明:收录25万 73个行业的国家标准 支持批量下载
文库搜索
切换导航
文件分类
频道
仅15元无限下载
联系我们
问题反馈
文件分类
仅15元无限下载
联系我们
问题反馈
批量下载
ASM-攻击⾯管理以攻击者视⻆准确评估系统安全⻛险 王昱(猪猪侠)@⻓亭科技⽬录CONTENTS 01企业安全攻VS防的差距与挑战 02企业安全⻛险管理应对策略 03外部攻击⾯管理最佳实践安全攻VS防的差距与挑战 https://chaitin.cn/过去5年, 攻击渗透的成功率⼀直维持在95%以上过去5年, 做到少量失分的防守单位不到20%攻击者总是从意想不到的地⽅进来 我们的安全到底出了什么问题? 渗透成功率定义: 每次项⽬均能发现3个及以上⾼危漏洞95%20% 买了很多安全设备和服务,为何还会被攻破?攻击⾯WAFIPSHIDSNG FW 各类产品与服务攻击者 从这⾥进来资产发现数量攻击⾯识别基数漏洞攻防知识数潜在攻击路径之和,任何⼀项基数的提升,都能提升攻击成功的概率 1个公⽹IP,对外开放了10个端⼝服务,每个服务存在5个已知⾼危漏洞被攻击的可能性是 资产(1) * 攻击⾯(10) * 漏洞(5) = 50最好的防守算法应该能够最⼤程度重现进攻 防御者要防御所有的⾯和点,⽽攻击者只要攻破其中⼀个点即可 针对潜在⽬标⻓期全⾯摸排,公开渠道收集信息资产信息筛查,匹配可利⽤的影⼦资产或漏洞学习理解业务,梳理潜在的攻击路径并做验证根据获取到的⼈员信息、业务信息构建社⼯素材 IP/域名/CDN/证书组织-⼈员-资产⼈员组织资产服务供应商分⽀单位 邮箱/OA/CMS/Software通讯录外包服务⼈员业务关联单位⽬标通过攻击者的眼光和思路看待安全攻防 国内顶尖实⽹攻防红队的⼯作开展思路(2022年国家级实⽹攻防第⼀) ⼈员少:20⼈团队/时间紧:12⼩时/14天⽬标资产多:平均1000+资产每⽬标⽬标分散:靶标位置模糊 ⻓亭红队提前分析200+潜在参演单位的资产,IP、域名、⼈员信息等01-全⾯摸排 对⽬标资产进⾏持续攻击⾯跟踪,针对临时新增资产,辅助进⾏蜜罐识别02-⻓期监控 根据开放的服务持续深度识别资产指纹(CMS、第三⽅系统、组件中间件等) 03-资产识别 供应链信息搜集,搜集⽬标的供应商,找到⽬标通⽤系统开发商或运维服务商04-摸排供应链 搜集业务信息并理解业务,了解并选择潜在的攻击路径05-业务学习 搜集⽬标⼈员信息,构造剧本以供⼤范围社⼯钓⻥,或针对特定⼈员定向捕鲸06-社会⼯程攻击⾯ •系统地址•账户凭证 VPN Mail•通讯录•历史邮件和附件 OA协同•组织架构•审批流程 OA系统⽔坑 捕鲸邮件 客户端更新合法权限登⼊恶意客户端构建直接翻找信息构建捕鲸邮件直接获取信息构建⽔坑攻击靶标筛选分析 利⽤ 挑选多个攻击路径多个攻击路径多个攻击路径X-RAY 2.0(DAST)/ 分布式扫描引擎实战驱动下的攻防不对称性-既要知⼰也要知彼 攻防对抗的输赢取决于信息是否对称,技术能⼒是否对等 500+安服专家团队挑战1 - 急速提升的复杂性,对外暴露的潜在攻击路径总和 - 攻击⾯IT环境多样化单⼀的线下机房以硬件资产为主,资产类型单⼀边界防御,暴露⾯有限,以WEB攻击为主流资产类型多元攻击⻛险多⾯过去 过去现在•漏洞、勒索软件、WEB攻击、渗透等层出不穷…•云上配置错误,证书失效、合规⻛险、⾼危运维管控端⼝…•员⼯/个⼈账户弱密码,钓⻥邮件等攻击导致账户劫持…•IoT智能设备侵⼊、恶意开源组件投毒、服务协议…•暗⽹、论坛、⽂库、⽹盘、开源社区、社交媒体•总部、分⼦公司、并购、第三⽅供应商...•云服务:公有云、混合云、专有云、多云…•IDC多地线下数据中⼼、营业厅…•SaaS化应⽤、容器、开源组件…•各地机房硬件资产、员⼯移动办公设备、⽹络设备…•国产操作系统、业务应⽤、APP、⼩程序、互联⽹应⽤…•企业⼈员、敏感数据、云资源、WEB服务、API接⼝…•第三⽅供应链、商业软件采购…现在现在
ASM-以攻击者视角准确评估系统安全风险v1.2
文档预览
中文文档
24 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
赞助2元下载(无需注册)
温馨提示:本文档共24页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助2元下载
本文档由 SC 于
2023-05-03 01:08:07
上传分享
举报
下载
原文档
(6.5 MB)
分享
友情链接
GB-T 14560-2022 履带起重机.pdf
GB-T 36470-2018 信息安全技术 工业控制系统现场测控设备通用安全功能要求.pdf
GB-T 21832.2-2018 奥氏体-铁素体型双相不锈钢焊接钢管 第2部分:流体输送用管.pdf
GB-T 14851-2009 电子工业用气体 磷化氢.pdf
DB52-T 945-2015 热力输送管道节能技术规范 贵州省.pdf
奇安信 中国政企机构数据安全风险研究报告.pdf
GB-T 11969-2020 蒸压加气混凝土性能试验方法.pdf
世平公司 - 数据治理与数据安全防护.pdf
GB-T 33172-2016 资产管理 综述、原则和术语.pdf
T-CAAMM 23—2018 自走式喷杆喷雾机 技术条件.pdf
GB-T 37735-2019信息技术云计算云服务计量指标标准文件.pdf
GB-T 30285-2013 信息安全技术 灾难恢复中心建设与运维管理规范.pdf
GB-T 42768-2023 公共安全 城市安全风险评估.pdf
GB 15084-2022 机动车辆 间接视野装置 性能和安装要求.pdf
T-CSAE 237—2021 重型汽车实际行驶污染物排放测试技术规范.pdf
GB-T 22309-2023 道路车辆 制动衬片 盘式制动块总成和鼓式制动蹄总成剪切强度试验方法.pdf
T-NIFA 23—2023 公共数据在企业征信领域应用的指南.pdf
NY-T 3926-2021 农作物品种试验规范 蔬菜.pdf
GB-T 36572-2018电力监控系统网络安全防护导则.pdf
GB-T 26607-2011 工业用邻苯基苯酚.pdf
1
/
3
24
评价文档
赞助2元 点击下载(6.5 MB)
回到顶部
×
微信扫码支付
2
元 自动下载
官方客服微信:siduwenku
支付 完成后 如未跳转 点击这里 下载
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。