首页 > 传媒 > 关键词  > 云计算最新资讯  > 正文

年度攻防演练专题 | 构建暴露面管理安全防御“综合体”,提升应对攻击的韧性和可持续性

2025-06-16 15:09 · 稿源: 站长之家用户

随着全球信息化程度的加深,云计算平台及其各类应用全面接入互联网,然而,从底层网络架构,到上层业务应用,再到敏感数据存储,每一个环节都像是未上锁的门,成为黑客觊觎的潜在入侵点。面对复杂且变化不断的网络环境与新型攻击手段,为确保企业业务稳定运行并精准识别、缩小潜在攻击面,暴露面管理显得尤为重要。

尤其在重保期间,企业需要一种更加主动、更加智能的安全运营策略,而暴露面管理正是这种策略的核心。暴露面管理,从攻击者视角审视企业数字资产安全性,能够帮助企业发现潜在的攻击入口,降低安全风险。

网络安全中,暴露面管理( Exposure Management, EM)扮演着至关重要的角色,它在攻防战场上的定位更像是一个结合了先进雷达系统、前沿情报兵以及战略参谋的综合体。

具体来说,我们可以从以下几个方面来理解这个定位:

雷达系统 (早期预警与持续监控)

暴露面管理就像一部全天候运转的雷达,持续不断地扫描和探测组织所有可能暴露在外部的数字资产(包括已知的和未知的硬件、软件、服务、接口、云资产等)。

它能够发现潜在的入侵点和薄弱环节,为防御方提供早期预警,让组织了解自己哪些部分是“可见的”以及可能被攻击者利用的。

正如雷达能够识别不同类型的空中威胁,暴露面管理也能识别各种类型的潜在漏洞和风险。

情报兵 (侦察、分析与判)

暴露面管理不仅仅是发现资产,更重要的是从攻击者的视角来审视这些暴露面。这就像情报兵深入敌后侦察,收集关于敌方(攻击者)可能利用的路径和方法的信息。

它会分析这些暴露点可能存在的脆弱性,评估被利用的风险等级,并对这些风险进行优先级排序。这类似于情报兵对收集到的情报进行分析、研判,判断其重要性和紧急性。

通过对攻击者常用工具、技术的理解,暴露面管理可以更精准地定位高风险区域。

战略参谋 (辅助决策与资源调配)

基于雷达的探测和情报兵的分析,暴露面管理为安全团队提供了制定防御策略和资源分配的依据。这就像战略参谋根据战场态势向指挥官提出建议。

它可以帮助组织了解哪些漏洞需要优先修复,哪些资产需要加强防护,从而更有效地分配有限的安全资源,达到“坚壁清野”和“精准防御”的效果。

暴露面管理还涉及到持续的监控和反馈,帮助组织动态调整防御策略,适应不断变化的威胁环境,这与参谋部门在战争中持续进行战况评估和方案调整类似。

值得一提的是,区别于攻击面管理(ASM),腾讯持续威胁暴露面管理(CTEM)更全面、更到位,CTEM可持续不断评估企业数字和物理资产的可访问性、暴露性和可利用性,涵盖内外部资产的发现、暴露面识别、风险实战验证、动员整改计划等技术要素,并被Gartner视为2024年企业机构需要探索的10大战略技术趋势之一

腾讯暴露面管理有什么优势?

系统设计架构上,腾讯持续威胁暴露面管理(CTEM)包括暴露面监测、暴露面分析、监测运营中心三大核心组件:暴露面监测依托测绘工具集识别资产暴露面、攻击向量和风险;暴露面分析以腾讯漏洞优先级技术(T-VPT)为助力,提升风险识别精准度,其基于历史漏洞行为,助力企业组织进行风险优先级划分;监测运营中心由人工+工具平台深度验证漏洞影响,提供更精准的修复建议。

能力分布上,暴露面监测、暴露面分析、暴露面交付中心分别对应发现能力、分析能力和运营能力,形成一个闭环的安全管理体系。首先,暴露面测绘挖掘平台能够识别数据泄漏风险并对暴露面风险进行有效的风险管理,接着与暴露面分析模块进行联动数据分析,利用混元AI模型和VPT模型进行高级威胁检测和精准的风险评估,同时借助可交互编排引擎支持内部多种工作流,从而提升辅助研判和风险告警的准确性。随后,基于暴露面分析的结果,暴露面交付中心启动整改修复流程,确保发现的安全隐患得到及时处理。这一过程中收集到的实际操作反馈和新的安全情报将反哺至监测系统,助力优化其规则设置并扩展其监控能力,以应对不断变化的安全威胁。

凭借强大的平台与资源,腾讯暴露面管理在技术层面实现了高效的资产发现和暴露面识别。同时,依托腾讯安全丰富的战术经验和专业的人员储备,为流程优化和团队协作提供了有力支持。

那么,这些核心能力究竟是如何默契协同的?相比其他产品,又具备哪些独特优势呢?

核心能力优势1:数据泄露风险挖掘能力

腾讯暴露面管理服务在数据泄漏风险挖掘上,具备渠道覆盖全、质量高、更新速度快的显著特点。攻击者常利用能引发数据泄露的关键信息,绕过 WAF、防病毒等安全产品,直接登陆业务后台窃取敏感数据。而腾讯凭借独特优势,能够深入挖掘数据泄露风险,发现企业数据泄露风险点,有效规避潜在的数据泄露影响。

核心能力优势2:云暴露面风险管理能力

云暴露面风险管理能力专注于解决多云环境下的安全风险识别难题。面对C段扫描对云资产失效、云服务域名难以扫描发现、以及云访问控制暴露面识别能力弱等挑战,腾讯暴露面管理服务基于云上安全托管运营及安全重保服务经验,累积覆盖数百项云风险检查项,支持国内外主流云厂商( 如腾讯云、阿里云等)的暴露路径及配置风险识别,能有效应对多云环境下的复杂风险管理挑战。

核心能力优势3:安全服务攻防能力

在各类高级别对抗活动中,无论是国家级、区域级的红蓝对抗赛事,还是商业性质的红蓝对抗赛事及项目,腾讯安全服务攻防团队都凭借精湛的专业技能和丰富的实战经验,取得了优异的攻防成绩,展现出强大的实力。

核心能力优势4:行业首创可动态编排测绘工具链路,实现灵活高效的工具集成

在企业进行暴露面管理的过程中,会用到各类安全扫描或监测工具,工具多而杂,且工具由于本身的规则、特征和功能的迭代更新,可能会经常变更,导致工具链的快速更新和统一管理面临较大的挑战,腾讯EM 通过结合自研的工作流编排平台,实现了无需发版即可快速接入各类安全工具、系统及平台,有效提升了暴露面风险发现的时效。

腾讯暴露面管理重保最佳实践

腾讯暴露面管理服务累计支撑数百家客户重保及腾讯数千万网页的敏感风险识别保障,提供多样化暴露面管理服务交付方式,包括服务报告、SaaS平台。

其中:

服务报告主要面向关注结果的客户,用户无需参与具体任务配置,由腾讯工程师后台下发监测任务并进行风险研判,用户定期接收(每周 /月)报告即可,该方式短平快,适合需要快速了解自身风险结果的客户。

控制台权限主要面向有自主运营需求的客户,用户可按需配置相关监测任务,亦可基于自身内部工具或流程平台进行对接和适配,该方式提供便捷、灵活的平台配置能力,适合有持续安全风险发现和运营需求的客户。

案例1:某航空公司自己进行了多轮暴露面收敛,仍被腾讯暴露面管理发现严重风险

某航空公司自己开展了多轮暴露面风险收敛,经历了多次的测试和修复后,引入腾讯暴露面管理进行验证测试,在启动测绘后,很快发现了包括数据库弱口令、安防平台高危漏洞在内的6项严重隐患,这些关键风险点此前并未发现,基于此,腾讯暴露面交付团队输出了包含评估对象、时间、发现资产、修复建议及攻击路径等内容的暴露面分析及攻击路径报告,助力企业深入了解风险并指导后续应对举措。

案例2:国内某知名茶饮品牌试用腾讯暴露面管理,发现大量攻击路线,可控制所有服务器

国内某知名茶饮品牌,在试用腾讯暴露面管理过程中,自动发现大量攻击路线,暴露面交付团队通过深入分析,发现这些攻击路线最终可实现控制大量服务器,包括可控制门店广告屏、小程序、生产服务器、门店系统等,最终成功协助客户快速收敛了暴露风险。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 年度攻防演练专题|开箱即用、无性能消耗,基于云DNS日志发现威胁

    文章揭示了DNS系统在数字化时代面临的安全威胁,主要包括三种攻击手法:1) 利用log4j漏洞进行内网探测,通过DNS请求外带数据;2) 僵尸网络使用TXT记录传递加密指令实现远程控制;3) 劫持DNS解析将合法域名指向恶意IP。这些攻击都会在DNS日志中留下可追踪特征。当前企业面临三大监测痛点:海量日志分析效率低、威胁情报能力弱、传统产品性能损耗大。腾讯云安全中心基于实战经验开发了DNS威胁监测工具,支持智能分析千万级请求日志,快速定位恶意请求,识别挖矿、远控木马等风险,并通过"非白即黑"基线策略监测异常行为,将DNS从基础设施升级为安全战略核心节点。

  • 年度攻防演练专题 | 历经挑战赛锤炼,腾讯云安全RASP2.0版本即将上线!

    腾讯云安全RASP2.0版本即将发布,新增33类常见攻击防御能力,支持内存马防护。该技术通过首届RASP众测挑战赛验证,吸引200多位安全专家参与,拦截率高达99.99%。新版本特点包括:原生免疫0day漏洞、精准防御200+热点漏洞、24小时快速响应新漏洞、百万主机验证性能保障(内存占用<40MB,CPU<1%)。6月底正式发布前,开放20个免费体验名额。RASP2.0将与腾讯云主机安全泰石引擎联动,打造更纵深的云安全防护体系。

  • 格力确认董明珠孟羽童将合体直播 将共进晚餐

    针对近期社交平台上关于董明珠与孟羽童约饭的传闻,格力电器正式作出回应,确认本周五(5月23日)董明珠将与孟羽童见面并共进晚餐。 此前,格力电器在社交平台上发布了一则引人关注的推文,内容为:“520这天,爱是有回应的。这个周五,欢迎回家吃饭。猜猜董总要跟谁吃饭。”此推文迅速引发网友猜测与热议。

  • 从话术破解到智能拦截:小赢卡贷构建反诈模型筑牢征信安全防线

    文章揭露了数字化金融时代"虚假征信"诈骗的新套路,指出这类诈骗通常呈现"身份伪装-心理操控-资金转移"的标准化攻击链条。小赢卡贷安全实验室将其拆解为三大核心环节:1)通过黑灰产非法获取用户信息并伪造身份;2)制造恐慌诱导下载远程控制软件;3)要求转账至"安全账户"并销毁证据。平台建议用户牢记"四不两要"原则:不泄露敏感信息

  • “人工智能强化学习可持续发展计划”发布,“教育普惠+标准共建”助力全球人工智能体系构建

    6月11日,第二届"一带一路"科技交流大会人工智能赋能可持续发展论坛在成都举行。腾讯联合多家机构发起"人工智能强化学习可持续发展计划",包含AI教育普惠和强化学习标准共建两大板块。该计划将面向全球高校开放《人工智能通识课》和《人工智能强化学习专业课》教学资源,助力构建高质量AI教学体系。同时,腾讯开悟人工智能全球公开赛颁奖典礼作为"学赛研产"联动的重要环节,吸引了19个国家和地区的近400所高校队伍参赛。2025年赛事将首次联合全国高校计算机能力挑战赛,围绕AI前沿产业真实场景设置赛题。腾讯还通过"青云计划"为全球顶尖AI人才提供就业机会,推动人才与产业高质量发展。北京大学等机构牵头制定了强化学习系统系列技术标准,填补了领域内标准空白。

  • 美团澄清:“不惜一切代价”系指向反内卷 低质低价竞争不可持续

    美团在5月28日澄清了"不惜一切代价赢得竞争"的言论,强调其表态针对的是反对低价低质的内卷式竞争。美团相关负责人表示,公司不会参与当前行业的低价内卷竞争,而是将加大投入骑手福利保障和商家助力金等,促进行业长期健康发展。2025年第一季度美团营收866亿元,同比增长18%。CEO王兴在财报电话会上4次提及反对内卷式竞争,表示虽然其他平台补贴仍处高位,但美团将在公平有序原则下加大投入应对竞争。

  • 智能存储如何应对极端环境挑战?忆联独家解锁PCIe 5.0固态存储“抗辐射”黑科技,重新定义数据安全防护新高度

    本文介绍了在AI时代,固态硬盘(SSD)面临的中子辐射导致比特翻转问题。忆联UH812a SSD通过多重数据保护技术,包括增强LDPC纠错算法、智能错误检测与纠正(ECC)模式等,在模拟宇宙射线峰值环境(中子注量率达阿里地面条件的68万倍)的极限测试中表现出色。测试显示,UH812a运行时间比国内友商B长60%,比国际友商A长400%,平均每小时故障率仅为3.22E-06,远低于同类产品。该产品能为AI应用提供更安全可靠的数据存储方案,有效降低用户TCO,助力企业数字化转型。测试数据基于中国散裂中子源大气中子辐照谱仪辐射环境下的实测结果。

  • 中航未来丨2025航空服务与管理项目综合统考 航空学子展风采

    北京金融科技学院航空服务与管理项目开展综合统考,通过高度仿真的面试场景,全面检验学生专业技能和职业素养。学生们在妆容造型、职业服饰、言行举止等方面精心准备,展现出对民航职业的向往与敬意。考核包含中英文自我介绍、广播词朗读、专业问答等环节,学生不仅展示扎实的专业知识,更彰显个人魅力。此次统考帮助学生清晰认知自身优劣势,积累实战经验,为后续实训基地学习奠定基础。项目将持续开展多元化实践活动,助力学生提升就业竞争力,在广阔航空服务领域展翅高飞。

  • 长生人寿积极响应战略,构建全链路智能服务体系

    长生人寿作为国内合资寿险企业代表,通过多元化资金运用模式支持科技创新、先进制造和绿色转型,2025年普惠保险已覆盖超50万客户群体。公司深度参与养老金融体系建设,推出覆盖长期护理、年金领取等全生命周期养老产品矩阵,长三角试点产品客户留存率达93%。数字化转型方面,构建"长生e点通"智能服务平台,集成AI视频核保等功能,并基于DeepSeek大模型开发智能展业助手"AI-长小生"。绿色金融方面成立专门委员会,2024年绿色投资规模显著增长,通过无纸化承保等举措实现碳排放强度下降。未来将持续深化"保险+科技+生态"战略布局,重点强化AI与区块链技术在精算定价等场景的应用,计划三年新增500亿元专项资金支持先进制造业集群培育。

  • 百年奢品家电ASKO闪耀“设计上海”2025 探寻可持续奢居未来

    6月4-7日,"设计上海"2025在上海世博展览馆盛大开幕,汇聚全球顶尖设计师与品牌。北欧百年奢侈家电品牌ASKO以"自然生息"沉浸式主题展惊艳亮相,通过跨界艺术装置展现自然灵感与工业设计的完美融合。展览呈现全新ASKO Pro Home™洗衣房系列,并特邀国际设计师陈旻创作震撼艺术装置ASKO TORNADO。期间还举办"感质时序,细筑经典"设计论坛,探讨时间价值与可持续设计理念。ASKO传承北欧百年设计理念,所有产品设计以20年使用寿命为标准,彰显品牌对环保与自然的深刻理解。