文库搜索
切换导航
首页
频道
首页
批量下载
ASM-攻击⾯管理以攻击者视⻆准确评估系统安全⻛险 王昱(猪猪侠)@⻓亭科技⽬录CONTENTS 01企业安全攻VS防的差距与挑战 02企业安全⻛险管理应对策略 03外部攻击⾯管理最佳实践安全攻VS防的差距与挑战 https://chaitin.cn/过去5年, 攻击渗透的成功率⼀直维持在95%以上过去5年, 做到少量失分的防守单位不到20%攻击者总是从意想不到的地⽅进来 我们的安全到底出了什么问题? 渗透成功率定义: 每次项⽬均能发现3个及以上⾼危漏洞95%20% 买了很多安全设备和服务,为何还会被攻破?攻击⾯WAFIPSHIDSNG FW 各类产品与服务攻击者 从这⾥进来资产发现数量攻击⾯识别基数漏洞攻防知识数潜在攻击路径之和,任何⼀项基数的提升,都能提升攻击成功的概率 1个公⽹IP,对外开放了10个端⼝服务,每个服务存在5个已知⾼危漏洞被攻击的可能性是 资产(1) * 攻击⾯(10) * 漏洞(5) = 50最好的防守算法应该能够最⼤程度重现进攻 防御者要防御所有的⾯和点,⽽攻击者只要攻破其中⼀个点即可 针对潜在⽬标⻓期全⾯摸排,公开渠道收集信息资产信息筛查,匹配可利⽤的影⼦资产或漏洞学习理解业务,梳理潜在的攻击路径并做验证根据获取到的⼈员信息、业务信息构建社⼯素材 IP/域名/CDN/证书组织-⼈员-资产⼈员组织资产服务供应商分⽀单位 邮箱/OA/CMS/Software通讯录外包服务⼈员业务关联单位⽬标通过攻击者的眼光和思路看待安全攻防 国内顶尖实⽹攻防红队的⼯作开展思路(2022年国家级实⽹攻防第⼀) ⼈员少:20⼈团队/时间紧:12⼩时/14天⽬标资产多:平均1000+资产每⽬标⽬标分散:靶标位置模糊 ⻓亭红队提前分析200+潜在参演单位的资产,IP、域名、⼈员信息等01-全⾯摸排 对⽬标资产进⾏持续攻击⾯跟踪,针对临时新增资产,辅助进⾏蜜罐识别02-⻓期监控 根据开放的服务持续深度识别资产指纹(CMS、第三⽅系统、组件中间件等) 03-资产识别 供应链信息搜集,搜集⽬标的供应商,找到⽬标通⽤系统开发商或运维服务商04-摸排供应链 搜集业务信息并理解业务,了解并选择潜在的攻击路径05-业务学习 搜集⽬标⼈员信息,构造剧本以供⼤范围社⼯钓⻥,或针对特定⼈员定向捕鲸06-社会⼯程攻击⾯ •系统地址•账户凭证 VPN Mail•通讯录•历史邮件和附件 OA协同•组织架构•审批流程 OA系统⽔坑 捕鲸邮件 客户端更新合法权限登⼊恶意客户端构建直接翻找信息构建捕鲸邮件直接获取信息构建⽔坑攻击靶标筛选分析 利⽤ 挑选多个攻击路径多个攻击路径多个攻击路径X-RAY 2.0(DAST)/ 分布式扫描引擎实战驱动下的攻防不对称性-既要知⼰也要知彼 攻防对抗的输赢取决于信息是否对称,技术能⼒是否对等 500+安服专家团队挑战1 - 急速提升的复杂性,对外暴露的潜在攻击路径总和 - 攻击⾯IT环境多样化单⼀的线下机房以硬件资产为主,资产类型单⼀边界防御,暴露⾯有限,以WEB攻击为主流资产类型多元攻击⻛险多⾯过去 过去现在•漏洞、勒索软件、WEB攻击、渗透等层出不穷…•云上配置错误,证书失效、合规⻛险、⾼危运维管控端⼝…•员⼯/个⼈账户弱密码,钓⻥邮件等攻击导致账户劫持…•IoT智能设备侵⼊、恶意开源组件投毒、服务协议…•暗⽹、论坛、⽂库、⽹盘、开源社区、社交媒体•总部、分⼦公司、并购、第三⽅供应商...•云服务:公有云、混合云、专有云、多云…•IDC多地线下数据中⼼、营业厅…•SaaS化应⽤、容器、开源组件…•各地机房硬件资产、员⼯移动办公设备、⽹络设备…•国产操作系统、业务应⽤、APP、⼩程序、互联⽹应⽤…•企业⼈员、敏感数据、云资源、WEB服务、API接⼝…•第三⽅供应链、商业软件采购…现在现在
ASM-以攻击者视角准确评估系统安全风险v1.2
文档预览
中文文档
24 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
赞助2元下载(无需注册)
温馨提示:本文档共24页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助2元下载
本文档由
SC
于
2023-05-03 01:08:07
上传分享
举报
下载
原文档
(6.5 MB)
分享
给文档打分
您好可以输入
255
个字符
网站域名是多少( 答案:
github5.com
)
评论列表
暂时还没有评论,期待您的金玉良言
热门文档
DB31-T 862-2021 “一网通办”政务服务中心建设和运行规范 上海市.pdf
GB-T 36030-2018 制药机械(设备 在位清洗、灭菌通用技术要求.pdf
GB-T 25767-2010 滚动轴承 圆锥滚子.pdf
GB-T 42467.5-2023 中医临床名词术语 第5部分:骨伤科学.pdf
T-CAS 673—2022 汽车用户投诉处理服务质量评价通则.pdf
GB-T 31879-2015 道路车辆 牵引座通用技术条件.pdf
GB-T 18005-1999 中国森林公园风景资源质量等级评定.pdf
DL-T 2030-2019 输变电回路可靠性评价规程.pdf
T-SHDZ 001—2023 浅层地下水环境监测井建设技术标准.pdf
GB-T 43236-2023 城市生态风险评价技术指南.pdf
GB-T 20204-2006 水利水文自动化系统设备检验测试通用技术规范.pdf
GB 22021-2008 国家大地测量基本技术规定.pdf
SN-T 4030-2014 香薰类化妆品急性吸入毒性试验.pdf
GB-T 30307-2023 家用和类似用途饮用水处理装置.pdf
GB-T 35276-2017 信息安全技术 SM2密码算法使用规范.pdf
DB1408-T005-2020 果园植保器械农药有效沉积率评价技术规程 运城市.pdf
GB-T 42708-2023 金融网络安全威胁信息共享指南.pdf
GB-T 34422-2017 汽车用制动盘.pdf
GB 12955-2008 防火门.pdf
GB 28381-2012 离心鼓风机能效限定值及节能评价值.pdf
1
/
3
24
评价文档
赞助2元 点击下载(6.5 MB)
回到顶部
×
微信扫码支付
2
元 自动下载
点击进入官方售后微信群
支付 完成后 如未跳转 点击这里 下载
×
分享,让知识传承更久远
×
文档举报
举报原因:
×
优惠下载该文档
免费下载 微信群 欢迎您
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。