首页 > 传媒 > 关键词  > 攻防演练最新资讯  > 正文

专家谈 | 攻防常态化,企业如何提高自身实战能力?

2024-12-26 11:37 · 稿源: 站长之家用户

近年来,攻防演练趋于常态化、实战化,实网演练时间拉长、参与主体增多、安全挑战升级,对企业安全建设提出了更高的要求。在当前的攻防对抗条件下,特别是在AIGC等新兴技术的发展推动下,出现了哪些比较新、最难防守的攻击手法?面对挑战升级,金融企业如何利用新的理念和技术产品提升自身实战能力?以及未来,攻防演练的方式和趋势将发生哪些变化?

12 月 19 日,腾讯安全联合数世咨询、金科创新社举办“企业安全,攻防有道——企业在攻防演练中的实战智慧”直播研讨会,由数世咨询创始人李少鹏主持,并邀请到北银金融科技有限责任公司安全团队负责人张勇、腾讯安全玄武实验室高档攻防专家丁天泽、腾讯安全云鼎实验室高档安全服务专家蓝江平,围绕攻防实战化现状与未来趋势的变化展开专业讨论,分享典型攻防案例及防御经验分享,探寻攻防常态化趋势下的金融安全发展路径。

攻击视角

比较新攻击手法具备什么特点?

李少鹏:聚焦金融行业,目前存在哪些难以防御的新型攻击手段?它们各自有哪些特点,使得传统安全措施难以有效应对?

丁天泽:基于攻击方视角,随着攻防演练的深入,攻防常态化和时间延长为攻击方提供了更多机会针对高难度目标,特别是在国产化趋势下,国内软件逐渐替代原有产品时出现的0day漏洞成为攻击方关注的重点,此外,企业在更新IT基础设施时可能引入新的安全弱点,为攻击者提供可乘之机。

不同于依赖明显的安全漏洞,单点登录系统(SSO)攻击、非常规入口RCE漏洞和逻辑漏洞这两类新型攻击手法的特点在于利用现有系统的正常功能和逻辑缺陷,使得传统安全防护机制难以有效应对。

蓝江平:从防守方视角来看,当前的攻防技战术变化不大,常见的攻击手法仍为0day漏洞利用、Web攻击、供应链攻击及社会工程钓鱼等传统方式,尽管手法老套但仍具威胁。大型企业的做法是继续遵循体系化防御策略,涵盖代码审计、渗透测试与整体安全防护,企业还需关注合法用户的异常行为和提高告警的准确性和置信度,以有效应对威胁。

李少鹏:以上提到的攻击手法,是不是目前在金融行业碰到的数量最多的?

张勇:金融行业业务模式广泛,线上线下渠道众多,包括APP、小程序、H5 等互联网系统和线下网点的智能终端,这使得攻防范围更广,需要关注更多潜在的安全威胁。另外,0day和API都是当下仍需关注的挑战,特别0day总是防不胜防,对此,我们团队成立了“精卫安全攻防实验室”,专注于攻防技术研究,利用大模型进行自动化信息收集,提高攻击演练效率。

李少鹏:除了研究0day外,还有哪些方便公开透露的攻击手法吗?

丁天泽:随着攻防演练时间的延长,攻击方策略从快速直接转向慢速隐蔽,攻击者开始转向更具行业属性的钓鱼方式,如招投标或项目合作等,并且更加注重利用与目标行业业务强相关的情境进行钓鱼攻击。由于攻击者更了解防守方的培训和防范措施,因此能够设计出更隐蔽、更难以被识别的攻击手法,以提高攻击的成功率。

李少鹏:随着AI在防守方应用日益广泛,攻击方是否也大量在使用AI辅助,具体方式和效果如何?

丁天泽:攻击方利用AI生成高度定制化的钓鱼邮件内容,同时AI被用于加速信息收集过程,处理大量非标准化文本信息,如从外部网络和API文档中提取关键数据,大幅节省了人力和时间。在工具开发方面,AI辅助编写渗透测试所需的定制化脚本和工具,通过生成接近完成的代码,使攻击者只需稍作修改即可使用,极大地提高了生产力。几乎所有的钓鱼攻击都已经接入AI能力,成为标准流程的一部分。

防御视角

金融机构攻防对抗理想实践

李少鹏:针对钓鱼工程,防守侧除了意识培训,有没有哪些具体的防社工钓鱼的方法?

蓝江平:面对不断演化的社会工程钓鱼攻击,目前形式主要有邮件、即时通讯(IM)工具(如企业微信、钉钉等)、电话和短信等,防守方需要采取多层面的防御策略,包括技术防御和人员培训,信息收集和对抗都十分重要。当然无论什么技术,最后还是要回到保护信息资产的本源上来。

李少鹏:银行等金融机构作为攻防演练中的防守方,如何构建有效的安全体系?如何进行员工意识培训以应对潜在的安全威胁,可以制定怎样的策略?

张勇:在员工安全意识层面,采用定期安全培训和考试,将培训成绩与部门绩效挂钩,同时,使用邮件网关和安全沙箱技术来拦截钓鱼邮件,并探索利用大模型进行内容检测和识别,为员工提供一个安全助手入口;在应急响应方面,建立快速监控和响应机制,采用SOAR技术提高响应速度,并创建线上作战室以快速集结相关人员分析研判可疑攻击。此外,引入AI技术进行告警关联分析并保持长期警惕和实施 24 小时值守轮班制度,来确保全天候的监控和响应能力。

李少鹏:随着攻防演练时间拉长,怎么平衡好攻防演练和人员精力关系?

张勇:的确,常态化的攻防演练在提高企业防御能力的同时也带来了资金和资源的投入,需要找到合适的平衡点。在人员动员方面,非专业安全人员如运维团队可以通过培训和沟通参与到高强度的防守工作中,提高整体安全防护。对于运维与安全的一体化趋势,大型机构由于网络环境和业务场景的复杂性,运维和安全岗位可能会保持细分,但在中小企业中可能会出现一体化的趋势。在管理层面,一些银行机构已经实现了安全部门和运维部门的融合,以实现更好的协同工作。

新产品、新理念

企业实战能力提升路径

李少鹏:如何将攻防演练中采购的服务和能力融入企业日常的业务和经营管理呢?这不是技术问题,而是一个管理问题。

蓝江平:安全产品需要从单纯的合规驱动转向实战效能驱动,通过引入如BAS、EM等新技术和工具,结合自动化攻击模拟与验证,以及安全托管平台的应用,来全面提升企业的防护能力和响应效率。腾讯安全新的解决方案:

• BAS(模拟攻击系统):腾讯安全云鼎实验室自研的BAS系统,结合EM(企业资产监控)工具,能够持续发现企业对外发布的资产情况,并实时探测已知或未知的漏洞。这不仅提高了漏洞发现的及时性,还能验证现有防护措施的有效性。

• 自动化与验证结合:通过自动化攻击模拟和安全验证相结合的方式,可以实现7× 24 小时的常态化防护,减少对大量人力的依赖,同时提有效率并降低成本。

• 安全托管平台(MS):将应急响应流程数字化,使事件处理更加有效,确保事件主动找人而非人去找事件,提升了整体响应速度和准确性。

李少鹏:未来,攻击手法会有哪些方面的变化?

丁天泽:攻击常态化的背景下,攻击手法日益隐蔽,AI技术的加持以及企业海外业务防御不足,就需要特别注意海外业务的安全防御,以弥补演练中的盲区,注意提前为海外业务制定防御预案,以应对实际威胁。

蓝江平:事实上在防守方面只要服务方能提供真正的价值,如提供可靠技术工具产品、建立客户信任、产品本身的经验沉淀,以及服务方在帮助甲方提升安全能力方面的作用,这些做足了就能赢得客户的信任和采用。

张勇:希望供应商在未来能够更加积极主动地进行战时情报共享,确保已发现的漏洞不会在合作伙伴之间反复被利用。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 10月券商金股:海尔智家是家电业唯一获推荐企业

    10月券商金股陆续出炉,近200只个股获推荐,配置呈现“成长为主、周期为辅”特征。重点覆盖芯片、新能源、消费升级等领域,其中海尔智家是唯一获推荐的家电企业。其全球化布局明确,本土化运营优势显著;数字化转型提升效率,入选轻工业数字化“领航者”案例;智慧家庭战略通过智能交互引擎连接用户与生态,持续迭代产品方案。在不确定市场环境中,海尔智家凭借

  • “人工智能+”时代,企业做对什么才能抢占先机?

    国务院8月26日发布《关于深入实施“人工智能+”行动的意见》,提出加快AI技术与实体经济深度融合,推动产业智能化升级。到2035年,我国将全面步入智能经济和社会新阶段。金蝶集团作为企业数字化服务商,以“AI优先”为战略,将AI技术深度融入SaaS产品与服务,推出金蝶云·星空EMA平台及多款智能产品,覆盖财务、供应链、差旅等场景,助力企业构建“AI+业务”新能力,实现高效管理与创新发展。

  • 腾讯云安全发布人工智能风险评估框架,助企业构建可信智能体

    9月17日,腾讯云在2025全球数字生态大会上发布人工智能风险控制框架及多款安全产品。该框架涵盖六大风险模块、七层级、130余项措施,系统性应对AI应用全生命周期的安全挑战,包括数据泄露、供应链隐患及权限滥用等核心问题。同时推出LLM-WAF防火墙、AI-SPM态势管理等产品,构建覆盖研发、部署、运维的全链路防护体系,助力企业建立可信、稳定的AI服务生态。

  • 数禾科技登榜2025中国服务业企业500强

    近日,中国企业联合会等机构发布“2025中国服务业企业500强”榜单,入围企业总营收达51.1万亿元,平均营收首次突破千亿元。数禾科技首次入榜即位列第449名,成为金融科技领域的“黑马”。同时,数禾科技还入选上海多项百强榜单,展现其十年发展成果。作为科技驱动企业,数禾科技通过深耕普惠金融,构建数字引擎,破解传统金融痛点,实现商业与社会价值统一。其合规经营与科技创新相结合的模式,为服务业高质量发展提供了样本。

  • 可丽尔博士:以科技重塑微笑,用专业守护健康——全面解析民族正畸品牌的全周期解决方案

    可丽尔博士秉持“让百姓看得好牙、看得起牙”理念,依托完善的产品体系与智能化技术,为全年龄段用户提供专业高效的正畸服务。其C3系统覆盖儿童及青少年全周期矫治,推出C3Lite、C3Pro等六类产品精准应对不同错颌畸形;C4系统专注成人隐形矫治,兼顾美观与效能,提供青春版、专家版等多类型方案。品牌创新十余种隐形功能装置,并构建AI与大数据的智能诊疗系统,实现

  • 从数字工具到效率员工,AI员工赋能企业营销服务生产力全面提升!多款AI工具口碑推荐,用AI驱动新增长!

    如今,AI赋能业务已非遥不可及,而是切实帮助企业降本增效的新方案。文章以获客、销售、服务、办公四大场景为例,说明AI如何替代重复性工作:营销人员可借助AI工具快速生成高质量素材;销售可将客户跟进、资料更新等琐事交给AI,专注高价值沟通;售后AI能24小时响应基础问题,提升服务效率;办公场景中,AI还能辅助招聘筛选、邮件撰写等日常任务。通过引入具备理解、推理、执行能力的智能工具,企业能以更少人力、更高效率实现业务优化,未来率先布局AI的企业将更具竞争优势。

  • 模型即服务,应用即未来:阿里云助力中小企业AI应用规模化落地

    阿里云针对中小企业AI落地“不会用、用不起、用不好”痛点,提出全链路解决方案。数据显示,77%全球中小企业已定期使用AI工具,中国市场需求增长强劲。阿里云通过通义大模型技术迭代、AIStack一体化底座及4R服务框架,降低使用门槛与成本。典型案例如万小智AI员工实现“分钟级交付”,博登智能提升数据处理效率7倍。方案覆盖制造、医疗等12大行业,助力企业从“有算力”到“能落地”,推动AI应用成为行业常态。

  • AI排名监控工具实战必备:掌握GEO优化效果,提升品牌AI搜索排名

    随着AI大模型和智能搜索的快速发展,用户搜索习惯正从传统搜索引擎转向直接向AI平台提问。品牌能否被AI“推荐”已成为新的竞争力。AIBase推出的GEO排名查询工具,专为监测品牌在AI对话中的曝光率、推荐次数及呈现方式而设计。它支持多平台同步检测,提供可视化数据分析和历史记录对比,帮助团队优化AI搜索排名。该工具不仅统计曝光量,还能还原AI对话细节,为品牌形象提升提供数据支持,是布局AI流量的重要利器。

  • AI排名监控工具实战指南:如何用GEO排名查询提升品牌AI搜索可见度

    随着ChatGPT等AI搜索引擎普及,传统SEO正经历深刻变革。文章指出,超60%用户开始使用AI搜索,而AI直接给出答案而非展示链接,导致品牌面临可见度危机。为此提出GEO(生成引擎优化)概念,强调需通过专业工具监测AI排名,并推荐AIBase平台的多平台覆盖、真实场景模拟和竞品分析功能。最后给出四步优化流程:建立监测基准、分析排名差异、针对性内容优化、持续迭代,帮助品牌在AI时代建立竞争优势。

  • 马上消费金融在行动:打击“两卡”犯罪,守护金融安全

    近日,为遏制电信网络诈 骗,相关部门持续强化打击“两卡”犯罪。4月9日,在马上消金协助下,成功捣毁一“跑分团伙”,抓获6名嫌疑人。案例显示,杨某某在明知对方利用其银行卡洗钱的情况下,仍提供账户转账,最终面临刑事责任。文章揭露“两卡”犯罪三环节:收卡收款、多层转移资金、跨境变现,提醒公众保持警惕,遇诈 骗及时报案,共同维护金融安全。

今日大家都在搜的词: