首页 > 传媒 > 关键词  > 攻防演练最新资讯  > 正文

专家谈 | 攻防常态化,企业如何提高自身实战能力?

2024-12-26 11:37 · 稿源: 站长之家用户

近年来,攻防演练趋于常态化、实战化,实网演练时间拉长、参与主体增多、安全挑战升级,对企业安全建设提出了更高的要求。在当前的攻防对抗条件下,特别是在AIGC等新兴技术的发展推动下,出现了哪些比较新、最难防守的攻击手法?面对挑战升级,金融企业如何利用新的理念和技术产品提升自身实战能力?以及未来,攻防演练的方式和趋势将发生哪些变化?

12 月 19 日,腾讯安全联合数世咨询、金科创新社举办“企业安全,攻防有道——企业在攻防演练中的实战智慧”直播研讨会,由数世咨询创始人李少鹏主持,并邀请到北银金融科技有限责任公司安全团队负责人张勇、腾讯安全玄武实验室高档攻防专家丁天泽、腾讯安全云鼎实验室高档安全服务专家蓝江平,围绕攻防实战化现状与未来趋势的变化展开专业讨论,分享典型攻防案例及防御经验分享,探寻攻防常态化趋势下的金融安全发展路径。

攻击视角

比较新攻击手法具备什么特点?

李少鹏:聚焦金融行业,目前存在哪些难以防御的新型攻击手段?它们各自有哪些特点,使得传统安全措施难以有效应对?

丁天泽:基于攻击方视角,随着攻防演练的深入,攻防常态化和时间延长为攻击方提供了更多机会针对高难度目标,特别是在国产化趋势下,国内软件逐渐替代原有产品时出现的0day漏洞成为攻击方关注的重点,此外,企业在更新IT基础设施时可能引入新的安全弱点,为攻击者提供可乘之机。

不同于依赖明显的安全漏洞,单点登录系统(SSO)攻击、非常规入口RCE漏洞和逻辑漏洞这两类新型攻击手法的特点在于利用现有系统的正常功能和逻辑缺陷,使得传统安全防护机制难以有效应对。

蓝江平:从防守方视角来看,当前的攻防技战术变化不大,常见的攻击手法仍为0day漏洞利用、Web攻击、供应链攻击及社会工程钓鱼等传统方式,尽管手法老套但仍具威胁。大型企业的做法是继续遵循体系化防御策略,涵盖代码审计、渗透测试与整体安全防护,企业还需关注合法用户的异常行为和提高告警的准确性和置信度,以有效应对威胁。

李少鹏:以上提到的攻击手法,是不是目前在金融行业碰到的数量最多的?

张勇:金融行业业务模式广泛,线上线下渠道众多,包括APP、小程序、H5 等互联网系统和线下网点的智能终端,这使得攻防范围更广,需要关注更多潜在的安全威胁。另外,0day和API都是当下仍需关注的挑战,特别0day总是防不胜防,对此,我们团队成立了“精卫安全攻防实验室”,专注于攻防技术研究,利用大模型进行自动化信息收集,提高攻击演练效率。

李少鹏:除了研究0day外,还有哪些方便公开透露的攻击手法吗?

丁天泽:随着攻防演练时间的延长,攻击方策略从快速直接转向慢速隐蔽,攻击者开始转向更具行业属性的钓鱼方式,如招投标或项目合作等,并且更加注重利用与目标行业业务强相关的情境进行钓鱼攻击。由于攻击者更了解防守方的培训和防范措施,因此能够设计出更隐蔽、更难以被识别的攻击手法,以提高攻击的成功率。

李少鹏:随着AI在防守方应用日益广泛,攻击方是否也大量在使用AI辅助,具体方式和效果如何?

丁天泽:攻击方利用AI生成高度定制化的钓鱼邮件内容,同时AI被用于加速信息收集过程,处理大量非标准化文本信息,如从外部网络和API文档中提取关键数据,大幅节省了人力和时间。在工具开发方面,AI辅助编写渗透测试所需的定制化脚本和工具,通过生成接近完成的代码,使攻击者只需稍作修改即可使用,极大地提高了生产力。几乎所有的钓鱼攻击都已经接入AI能力,成为标准流程的一部分。

防御视角

金融机构攻防对抗理想实践

李少鹏:针对钓鱼工程,防守侧除了意识培训,有没有哪些具体的防社工钓鱼的方法?

蓝江平:面对不断演化的社会工程钓鱼攻击,目前形式主要有邮件、即时通讯(IM)工具(如企业微信、钉钉等)、电话和短信等,防守方需要采取多层面的防御策略,包括技术防御和人员培训,信息收集和对抗都十分重要。当然无论什么技术,最后还是要回到保护信息资产的本源上来。

李少鹏:银行等金融机构作为攻防演练中的防守方,如何构建有效的安全体系?如何进行员工意识培训以应对潜在的安全威胁,可以制定怎样的策略?

张勇:在员工安全意识层面,采用定期安全培训和考试,将培训成绩与部门绩效挂钩,同时,使用邮件网关和安全沙箱技术来拦截钓鱼邮件,并探索利用大模型进行内容检测和识别,为员工提供一个安全助手入口;在应急响应方面,建立快速监控和响应机制,采用SOAR技术提高响应速度,并创建线上作战室以快速集结相关人员分析研判可疑攻击。此外,引入AI技术进行告警关联分析并保持长期警惕和实施 24 小时值守轮班制度,来确保全天候的监控和响应能力。

李少鹏:随着攻防演练时间拉长,怎么平衡好攻防演练和人员精力关系?

张勇:的确,常态化的攻防演练在提高企业防御能力的同时也带来了资金和资源的投入,需要找到合适的平衡点。在人员动员方面,非专业安全人员如运维团队可以通过培训和沟通参与到高强度的防守工作中,提高整体安全防护。对于运维与安全的一体化趋势,大型机构由于网络环境和业务场景的复杂性,运维和安全岗位可能会保持细分,但在中小企业中可能会出现一体化的趋势。在管理层面,一些银行机构已经实现了安全部门和运维部门的融合,以实现更好的协同工作。

新产品、新理念

企业实战能力提升路径

李少鹏:如何将攻防演练中采购的服务和能力融入企业日常的业务和经营管理呢?这不是技术问题,而是一个管理问题。

蓝江平:安全产品需要从单纯的合规驱动转向实战效能驱动,通过引入如BAS、EM等新技术和工具,结合自动化攻击模拟与验证,以及安全托管平台的应用,来全面提升企业的防护能力和响应效率。腾讯安全新的解决方案:

• BAS(模拟攻击系统):腾讯安全云鼎实验室自研的BAS系统,结合EM(企业资产监控)工具,能够持续发现企业对外发布的资产情况,并实时探测已知或未知的漏洞。这不仅提高了漏洞发现的及时性,还能验证现有防护措施的有效性。

• 自动化与验证结合:通过自动化攻击模拟和安全验证相结合的方式,可以实现7× 24 小时的常态化防护,减少对大量人力的依赖,同时提有效率并降低成本。

• 安全托管平台(MS):将应急响应流程数字化,使事件处理更加有效,确保事件主动找人而非人去找事件,提升了整体响应速度和准确性。

李少鹏:未来,攻击手法会有哪些方面的变化?

丁天泽:攻击常态化的背景下,攻击手法日益隐蔽,AI技术的加持以及企业海外业务防御不足,就需要特别注意海外业务的安全防御,以弥补演练中的盲区,注意提前为海外业务制定防御预案,以应对实际威胁。

蓝江平:事实上在防守方面只要服务方能提供真正的价值,如提供可靠技术工具产品、建立客户信任、产品本身的经验沉淀,以及服务方在帮助甲方提升安全能力方面的作用,这些做足了就能赢得客户的信任和采用。

张勇:希望供应商在未来能够更加积极主动地进行战时情报共享,确保已发现的漏洞不会在合作伙伴之间反复被利用。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 小米高管:真正优秀企业都不怕甚至欢迎小米 做好产品淘汰的都是劣质企业

    小米产业投资部合伙人潘九堂刚刚发声称,真正优秀企业都不怕甚至欢迎小米。 在潘九堂看来,鲶鱼效应”让当年手机IOT领域的优秀企业变得更优秀更以用户为中心,做好产品,淘汰的都是劣质企业。 汽车领域,小米更是选择高端纯电轿车/SUV市场正面硬扛海外品牌,和自主品牌/新势力错位竞争,市场很大,我们大家都还很小。”潘九堂说道。

  • 低代码赋能企业信息系统国产化升级

    云南建投钢结构股份有限公司作为云南省建设投资控股集团的专业子公司,在信息化建设中面临安全管理和数据孤岛等挑战。公司采用活字格低代码开发平台构建了生产安全系统,实现班前交底、有限空间作业等核心功能,并与钉钉深度集成,支持移动办公。该系统显著提升了开发效率,打通了与现有MES、ERP等系统的数据壁垒,同时满足国产化和信创要求。相比传统开发方式,活字格降低了技术门槛和成本投入,帮助公司快速实现数字化应用落地,获得管理层高度认可。该平台还助力企业加速信创及国产化进程,为持续发展奠定基础。

  • 支持AI生成、批量执行;贝锐向日葵发布自动化企业脚本功能

    文章介绍了企业远程IT运维中批量操作的重要性,指出传统人工方式效率低且易出错。贝锐向日葵推出的自动化企业脚本功能可批量下发执行运维指令,支持跨平台操作和AI生成脚本代码,大幅降低技术门槛。该功能内嵌"向日葵AI助手",用户可通过自然语言描述需求自动生成脚本,目前开放限时免费体验。

  • 火山引擎Data Agent体验中心正式上线!企业级AI数据专家触手可及

    火山引擎数智平台开放企业级数据智能体Data Agent体验中心,用户可零门槛体验"企业数字专家"在数据垂直领域的深度能力。该产品定位为"企业第一位AI数据专家",已上线股票分析、经营复盘、营销策略等6大场景应用。通过"数据+知识"融合、人机协同等核心价值,突破传统分析工具边界,实现从描述性分析到行动建议的跨越。作为L3级智能体,它能将企业内外部信息转化为可量化数字资产,显著降低数据使用门槛,提升决策效率。Gartner预测到2028年至少15%的日常决策将由AI自主完成。火山引擎此举标志着企业数据应用正式进入"动态智能体"时代。

  • 智链小匠:中小企业供应链数字化技术新突破

    智链小匠科技推出中小企业供应链数字化解决方案,通过跨域协同压缩架构、Canal+ClickHouse实时数据链路和"数据-算法-执行"三层协同架构三大核心技术,破解中小企业数据成本高、响应效率低、智能决策缺三大痛点。该方案已服务华兴箱包、江西瑞斯科技等16家企业,覆盖食品、化工、纺织等行业,实现存储成本降低50%-70%、订单履约时效提升1-2小时。采用"SaaS订阅+效果付费"模式,基础版9800元/年起,已帮助某化工企业降低物流成本18%。项目获江西省工信厅支持纳入数字化转型补贴计划,并联合20所院校年输送3000名数字化人才,计划三年内布局25个产学研基地,服务超300家企业。

  • 智邦国际链主企业赋能方案电子行业MES+ERP一体化实现全流程追溯

    文章探讨了工业4.0时代电子行业面临的挑战与机遇。随着全球经济增速放缓,电子行业面临产品复杂度高、需求变化快、供应链压力大等难题,同时还需应对欧盟碳关税等绿色贸易壁垒。智邦国际针对行业痛点,推出新一代"电子行业版一体化ERP"解决方案,整合MES和ERP功能,实现从原材料采购到销售交付的全流程可追溯管理。该系统具备四大优势:打破部门壁垒实现信息共享;实时监控生产关键指标;优化调度提升效率;培育绿色产业链。通过数字化手段重塑产业形态,助力企业构建透明化管理体系,在激烈市场竞争中保持优势。

  • 玩游戏帧数低怎么办?怎么提高游戏帧数?一个工具解决!

    本文介绍了一款名为"帧数大师"的游戏优化工具。该工具通过AI补帧技术提升游戏帧数,使画面更流畅;提供一键全局深度优化功能,释放电脑性能;支持Steam游戏加速,可自动优化游戏设置;还具备电源优化和垃圾清理功能。文章强调高帧率对游戏体验的重要性,并详细说明了该工具的下载安装方法及各项功能的使用方式,旨在帮助玩家解决游戏卡顿问题,获得更流畅的游戏体验。

  • 阿里云全栈AI技术引擎驱动SaaS企业全球化升级 构建出海新范式

    全球SaaS市场正以16.4%的年复合增长率迈向万亿规模,中国企业引领的智能化升级正在改写行业全球化叙事。阿里云发布"全栈AI+全球化"技术体系,通过端到端技术栈重构打造可扩展、低门槛的全球化智能基座,释放技术红利。通义千问大模型通过参数效率优化突破AI规模化应用的经济性瓶颈,支持119种语言适配不同市场。e签宝推出行业首个智能合同Agent,实现合同全生命

  • 天九共享免费开放低代码,助力100万家企业低成本数智化

    6月18日,天九数科集团宣布其低代码平台正式面向全球免费开放。该平台通过可视化拖拽、模块化组件等功能,可快速搭建ERP、CRM等管理系统,显著降低中小企业数字化转型门槛。目前中国中小企业数字化率不足20%,面临"不愿转、不敢转、不会转"困境。天九平台具有零成本接入、高效部署等优势,已帮助某餐饮企业一周内建成智能订货系统,人工误差减少30%。集团计划未来3年服务超100万家企业,助力实现2027年中小企业上云率超40%的政策目标,推动普惠数字经济发展。

  • 走近京东618背后的“超级管家”,解码企业采购降本增效的数智化“密码”

    京东企业采购管家通过"专业顾问+数字化底座+人性化服务"三重价值,重塑企业采购服务边界。618期间服务数十万企业,实现降本增效和运营数字化升级。典型案例包括:为矿业企业解决偏远配送难题,为科技企业定制儿童节福利方案,帮助制造企业降低27%采购成本。团队还参与公益采购,确保自闭症儿童心愿礼物准时送达。这些采购管家既懂企业需求痛点,又能提供全流程数字化解决方案,成为推动产业融合的关键力量。