Forrester:攻击面管理不仅仅是工具

VSole2022-03-14 20:58:50

2021年年底爆发的Log4J漏洞,充分证明了网络资产可见性的重要性。日益增长的影子IT,复杂的第三方伙伴、合作伙伴的往来活动,无处不在的网络连接和联网设备……如果没有足够的可见性,就没有AIDM(应用程序与基础设施的依赖关系映射)。自然,也就不能向应用程序和信息系统打上合适的补丁。这就是攻击面管理(ASM)的出现原因。

调研机构Forrester在2022年初发布的报告中将ASM定义为“持续发现、识别、清点和评估实体IT资产风险的过程”。一个机构的攻击面不仅仅是指那些互联网访问,还包括整个信息环境。将ASM工具与内部安全控制流程、CMDB、以及其他资产跟踪管理平台整合起来,就能够完全映射企业中的所有连接和资产。

用户也对ASM解决方案表示认可,尤其是其可视性、节省时间和排定风险优先级的能力上。在Forrester的调查研究采访中,一位汽车交易行业的安全工程师表示:“(ASM工具)发现的资产比我们想象的多50%。”另一家ISP的网络安全架构师则表示:“(ASM)是必备的安全措施。”

Forrester高级分析师Jess Burn认为,虽然有几家安全公司专注于提供ASM的独立解决方案,但可能这些厂商的未来都会走向收并购,收并购方应该是一些提供威胁情报、漏洞管理、检测和响应的厂商。Burn相信,ASM将在未来12到18个月内成为以上这些领域的标准能力。Log4j漏洞证明了这一点,因为它加速了开源软件管理和SBOM的关键性。

Burn强调,ASM应该被视为一个由工具驱动的项目,而不仅仅是一个工具或一种功能。应该利用它将相互冲突的优先级事项聚集在一起。如果机构组织希望实现AIDM,那么将ASM项目的目标与更高的可视性、可观察性并列起来,并将其视做为AIDM的关键因素,就能够把安全、技术和业务部门的团队和领导人联合在一起,这是以前的漏洞风险管理、内部补丁的SLA(服务等级协议)永远难以企及的。

事实上,ASM项目应该是一个融合或矩阵式组织,跨越多个利益相关者,包括基础设施和运营、应用程序开发和交付、安全、风险、合规性、隐私、营销、社交媒体等。

asm
本作品采用《CC 协议》,转载必须注明作者和本文链接
在攻击面管理中,例如人工智能在指纹识别、路径决策、攻击过程数据的分析等,我们来对这些尚处于探索阶段的应用先睹为快。
荷兰计算机芯片设备制造商ASML透露,荷兰政府已部分取消向中国出口设备的许可证。此举导致ASML股价下跌,并引发北京方面的批评。ASML表示,取消的许可证涉及受美国政府压力影响的机型。荷兰外交部表示将根据国家安全审查出口许可证。中国呼吁荷兰尊重市场原则,维护两国公司共同利益,保持国际供应链的稳定。
ASM方案选型建议在诸多市场因素的共同驱动下,ASM应用正在迅速兴起。企业需要基于自己的整体安全目标和管理需求来选择合适的ASM供应商,以下评估因素可以帮助企业安全领导者选型ASM供应商,并加快决策。通常情况下,选择有经验的ASM供应商意味着更便捷的建设流程、快速高效的支持团队以及可靠的建设方法来增强安全性。第三方验证获得第三方研究/测评机构的认可是确认ASM平台有效性可靠途径之一。
攻击面管理(Attack Surface Management)的概念已经出现三年以上,但是在过去的2021年,整个安全行业突然迅速接纳了它。一方面,这表示行业对实战型攻防技术的认知有了快速提升,另一方面,这意味着攻击面管理(ASM)技术理念是符合当前场景化刚需的。 一、什么是攻击面管理 首先,从理论层面对攻击面管理进行说明。Gartner在《Hype Cycle for Security O
ASM的支持者盛赞其在可见性、节省时间以及确定风险优先级方面的优点。
荷兰光刻机巨头阿斯麦(ASML)位于德国柏林的一家工厂发生火灾,阿斯麦正启动一项恢复计划。
在一次测试中,遇到一个可以利用 XSS 的点,但是存在 BIG-IP ASM 防火墙,导致无法直接利用,在大神的帮助下完成了利用。随后经过自己的努力,也找到了一种绕过方式。0x01 XSS 漏洞发现测试中发现一个接口,参数 PAGEURL 可控,且输入的内容会原样响应在返回包中,如图:响应包如图:测试常规 payload 被 WAF 拦截,如图:响应包:可以看到被 WAF 拦截。
随着攻防对抗技术不断升级,网络复杂程度提升,识别网络资产、了解资产的脆弱性和潜在攻击方式显得愈加重要。同时攻击面管理(Attack Surface Management,简称ASM)成为安全运营的重要技术,使得企业能够从内部管理和外部攻击者角度发现与解决。
看雪论坛作者ID:NYSECbao
攻击面管理并非“表面文章”,组合多种工具聚合各种威胁和漏洞数据源,建立网络风险的单一管理视图主动识别潜在威胁,是一个艰巨而长期的任务。
VSole
网络安全专家