首页 > 传媒 > 关键词  > 云计算最新资讯  > 正文

年度攻防演练专题 | 构建暴露面管理安全防御“综合体”,提升应对攻击的韧性和可持续性

2025-06-16 15:09 · 稿源: 站长之家用户

随着全球信息化程度的加深,云计算平台及其各类应用全面接入互联网,然而,从底层网络架构,到上层业务应用,再到敏感数据存储,每一个环节都像是未上锁的门,成为黑客觊觎的潜在入侵点。面对复杂且变化不断的网络环境与新型攻击手段,为确保企业业务稳定运行并精准识别、缩小潜在攻击面,暴露面管理显得尤为重要。

尤其在重保期间,企业需要一种更加主动、更加智能的安全运营策略,而暴露面管理正是这种策略的核心。暴露面管理,从攻击者视角审视企业数字资产安全性,能够帮助企业发现潜在的攻击入口,降低安全风险。

网络安全中,暴露面管理( Exposure Management, EM)扮演着至关重要的角色,它在攻防战场上的定位更像是一个结合了先进雷达系统、前沿情报兵以及战略参谋的综合体。

具体来说,我们可以从以下几个方面来理解这个定位:

雷达系统 (早期预警与持续监控)

暴露面管理就像一部全天候运转的雷达,持续不断地扫描和探测组织所有可能暴露在外部的数字资产(包括已知的和未知的硬件、软件、服务、接口、云资产等)。

它能够发现潜在的入侵点和薄弱环节,为防御方提供早期预警,让组织了解自己哪些部分是“可见的”以及可能被攻击者利用的。

正如雷达能够识别不同类型的空中威胁,暴露面管理也能识别各种类型的潜在漏洞和风险。

情报兵 (侦察、分析与研判)

暴露面管理不仅仅是发现资产,更重要的是从攻击者的视角来审视这些暴露面。这就像情报兵深入敌后侦察,收集关于敌方(攻击者)可能利用的路径和方法的信息。

它会分析这些暴露点可能存在的脆弱性,评估被利用的风险等级,并对这些风险进行优先级排序。这类似于情报兵对收集到的情报进行分析、研判,判断其重要性和紧急性。

通过对攻击者常用工具、技术的理解,暴露面管理可以更精准地定位高风险区域。

战略参谋 (辅助决策与资源调配)

基于雷达的探测和情报兵的分析,暴露面管理为安全团队提供了制定防御策略和资源分配的依据。这就像战略参谋根据战场态势向指挥官提出建议。

它可以帮助组织了解哪些漏洞需要优先修复,哪些资产需要加强防护,从而更有效地分配有限的安全资源,达到“坚壁清野”和“精准防御”的效果。

暴露面管理还涉及到持续的监控和反馈,帮助组织动态调整防御策略,适应不断变化的威胁环境,这与参谋部门在战争中持续进行战况评估和方案调整类似。

值得一提的是,区别于攻击面管理(ASM),腾讯持续威胁暴露面管理(CTEM)更全面、更到位,CTEM可持续不断评估企业数字和物理资产的可访问性、暴露性和可利用性,涵盖内外部资产的发现、暴露面识别、风险实战验证、动员整改计划等技术要素,并被Gartner视为2024年企业机构需要探索的10大战略技术趋势之一。

腾讯暴露面管理有什么优势?

在系统设计架构上,腾讯持续威胁暴露面管理(CTEM)包括暴露面监测、暴露面分析、监测运营中心三大核心组件:暴露面监测依托测绘工具集识别资产暴露面、攻击向量和风险;暴露面分析以腾讯漏洞优先级技术(T-VPT)为助力,提升风险识别精准度,其基于历史漏洞行为,助力企业组织进行风险优先级划分;监测运营中心由人工+工具平台深度验证漏洞影响,提供更精准的修复建议。

在能力分布上,暴露面监测、暴露面分析、暴露面交付中心分别对应发现能力、分析能力和运营能力,形成一个闭环的安全管理体系。首先,暴露面测绘挖掘平台能够识别数据泄漏风险并对暴露面风险进行有效的风险管理,接着与暴露面分析模块进行联动数据分析,利用混元AI模型和VPT模型进行高级威胁检测和精准的风险评估,同时借助可交互编排引擎支持内部多种工作流,从而提升辅助研判和风险告警的准确性。随后,基于暴露面分析的结果,暴露面交付中心启动整改修复流程,确保发现的安全隐患得到及时处理。这一过程中收集到的实际操作反馈和新的安全情报将反哺至监测系统,助力优化其规则设置并扩展其监控能力,以应对不断变化的安全威胁。

凭借强大的平台与资源,腾讯暴露面管理在技术层面实现了高效的资产发现和暴露面识别。同时,依托腾讯安全丰富的战术经验和专业的人员储备,为流程优化和团队协作提供了有力支持。

那么,这些核心能力究竟是如何默契协同的?相比其他产品,又具备哪些独特优势呢?

核心能力优势1:数据泄露风险挖掘能力

腾讯暴露面管理服务在数据泄漏风险挖掘上,具备渠道覆盖全、质量高、更新速度快的显著特点。攻击者常利用能引发数据泄露的关键信息,绕过 WAF、防病毒等安全产品,直接登陆业务后台窃取敏感数据。而腾讯凭借独特优势,能够深入挖掘数据泄露风险,发现企业数据泄露风险点,有效规避潜在的数据泄露影响。

核心能力优势2:云暴露面风险管理能力

云暴露面风险管理能力专注于解决多云环境下的安全风险识别难题。面对C段扫描对云资产失效、云服务域名难以扫描发现、以及云访问控制暴露面识别能力弱等挑战,腾讯暴露面管理服务基于云上安全托管运营及安全重保服务经验,累积覆盖数百项云风险检查项,支持国内外主流云厂商( 如腾讯云、阿里云等)的暴露路径及配置风险识别,能有效应对多云环境下的复杂风险管理挑战。

核心能力优势3:安全服务攻防能力

在各类高级别对抗活动中,无论是国家级、区域级的红蓝对抗赛事,还是商业性质的红蓝对抗赛事及项目,腾讯安全服务攻防团队都凭借精湛的专业技能和丰富的实战经验,取得了优异的攻防成绩,展现出强大的实力。

核心能力优势4:行业首创可动态编排测绘工具链路,实现灵活高效的工具集成

在企业进行暴露面管理的过程中,会用到各类安全扫描或监测工具,工具多而杂,且工具由于本身的规则、特征和功能的迭代更新,可能会经常变更,导致工具链的快速更新和统一管理面临较大的挑战,腾讯EM 通过结合自研的工作流编排平台,实现了无需发版即可快速接入各类安全工具、系统及平台,有效提升了暴露面风险发现的时效。

腾讯暴露面管理重保最佳实践

腾讯暴露面管理服务累计支撑数百家客户重保及腾讯数千万网页的敏感风险识别保障,提供多样化暴露面管理服务交付方式,包括服务报告、SaaS平台。

其中:

服务报告主要面向关注结果的客户,用户无需参与具体任务配置,由腾讯工程师后台下发监测任务并进行风险研判,用户定期接收(每周 /月)报告即可,该方式短平快,适合需要快速了解自身风险结果的客户。

控制台权限主要面向有自主运营需求的客户,用户可按需配置相关监测任务,亦可基于自身内部工具或流程平台进行对接和适配,该方式提供便捷、灵活的平台配置能力,适合有持续安全风险发现和运营需求的客户。

案例1:某航空公司自己进行了多轮暴露面收敛,仍被腾讯暴露面管理发现严重风险

某航空公司自己开展了多轮暴露面风险收敛,经历了多次的测试和修复后,引入腾讯暴露面管理进行验证测试,在启动测绘后,很快发现了包括数据库弱口令、安防平台高危漏洞在内的6项严重隐患,这些关键风险点此前并未发现,基于此,腾讯暴露面交付团队输出了包含评估对象、时间、发现资产、修复建议及攻击路径等内容的暴露面分析及攻击路径报告,助力企业深入了解风险并指导后续应对举措。

案例2:国内某知名茶饮品牌试用腾讯暴露面管理,发现大量攻击路线,可控制所有服务器

国内某知名茶饮品牌,在试用腾讯暴露面管理过程中,自动发现大量攻击路线,暴露面交付团队通过深入分析,发现这些攻击路线最终可实现控制大量服务器,包括可控制门店广告屏、小程序、生产服务器、门店系统等,最终成功协助客户快速收敛了暴露风险。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 政策引领,云计算支撑脑机接口加速突破

    中国七部门联合发布《关于推动脑机接口产业创新发展的实施意见》,提出到2027年建立先进技术、产业和标准体系,2030年构建具有国际竞争力的产业生态。近期,中国脑机接口技术取得突破性进展:脑虎科技通过256通道柔性脑机接口,成功帮助运动障碍患者意念操控智能设备,并实现汉语实时解码,每分钟输出50字、延迟小于100毫秒。这些成果获《自然》期刊专题报道,标志着中国在该领域已达国际领先水平。优刻得云服务为技术突破提供算力支持,助力数据处理和模型优化。随着技术向高精度、低延迟、多模态发展,应用场景正从实验室加速拓展至临床和消费市场。

  • 全赛道获奖!聚铭网络闪耀第二届雄安未来之城场景汇网络安全技术应用大赛

    第二届雄安未来之城场景汇网络安全技术应用大赛圆满落幕。聚铭网络凭借深厚技术积累与创新能力,在"网络安全创新创意"、"网络安全解决方案"、"网络安全监测防御产品"三大赛道全部入围并荣获优秀奖,实现全赛道上榜。本届大赛以"汇聚网络安全技术,护航智能城市建设"为主题,聚焦雄安智能城市建设需求。聚铭网络申报的基于AI智慧异构环境的安全运营项目、异构融合技术的智慧安全运营中心解决方案、异构纵深防御技术的下一代智慧安全运营中心平台三大项目表现亮眼,均获分赛道优秀奖。此次"全赛道获奖"不仅是对聚铭网络技术创新能力的权威认可,更彰显了其在网络攻防实战、体系化运营及AI融合创新领域的综合实力。

  • 万亿美元数据安全危机下,银河麒麟筑起数字护城河

    文章概述了数据安全的重要性,指出信息设备丢失或被盗导致的泄密事件频发。2022年某国际金融公司因不当处置数千台含客户数据的设备,导致1500万客户信息泄露,被罚款3500万美元。另一跨国企业因未加密笔记本失窃,造成上万员工敏感信息外泄。文章强调数据是企业"生命线",提出磁盘加密是首要防线,并介绍麒麟软件基于TPM芯片与LUKS技术的企业级加密方案,支持自动解密和手动解密两种方式,通过密钥绑定系统状态防止篡改,确保设备遗失时数据安全。方案提供五种场景应对措施,包括快速启用加密磁盘、更换终端、系统重装、硬件更换和口令管理,全方位保护企业数据资产。

  • 从数据到安心:全民钱包用科技让信任不再是空谈

    在网贷行业风险与合规双重约束的背景下,用户资金安全诉求与平台风控能力的匹配度已成为核心竞争力。全民钱包深耕消费信贷风控领域,依托自主研发的金睛风控系统(CRAM),构建了以大数据治理为基础、AI算法为核心的智能化风控体系,通过技术穿透实现风险的精准识别与高效拦截,为普惠金融场景提供了可量化的安全保障。一、风控技术底座:数据治理与特征工程的�

  • 销售易 X 腾讯乐享:构建企业统一知识网络,为业务跟进客户提供有力支撑

    文章探讨了企业业务人员在客户跟进过程中面临的信息分散问题,并介绍了销售易CRM与腾讯乐享的整合解决方案。主要内容包括:1)传统模式下销售人员需手动整合内外部资料,效率低下;2)销售易CRM通过AI助手"百事通"打通多源知识,实现智能搜索和精准推送;3)四大应用场景展示如何提升拜访准备、方案制作、复盘跟进和客服应答效率;4)解决方案通过权限管理确保信息安全,并实时更新知识库。该整合方案将企业沉淀的专业知识转化为业务团队的底层能力,帮助提升响应速度和服务专业性。

  • 告别繁琐!名片全能王解锁人脉管理新方式

    本文介绍了商务社交中纸质名片和电子名片的管理痛点,以及智能人脉管理工具"名片全能王"的解决方案。该工具通过微信公众平台提供两种创新功能:1) 单张名片识别功能,可自动提取关键信息并分类存储;2) 批量处理功能,支持多张名片连续拍摄管理。高级账户还提供精准校对、无限扫描和导出表格等增值服务。该方案实现了从信息采集到深度利用的全流程数字化管理,帮助商务人士高效构建和维护人脉网络,成为提升社交效率的首选工具。

  • 健康管理迈入智能时代:如新“善行健康”普惠全国社区

    "善行健康+领跑社区"公益活动自2025年3月启动以来,已在全国举办104场,服务4616名居民。活动采用创新生物光子扫描技术,通过非侵入式检测皮肤类胡萝卜素水平,生成个性化"身体防御指数",为参与者提供定制化营养方案。项目覆盖社区、企业和特殊群体,尤其关注老年人和职场白领的亚健康问题。志愿者团队深入20余家企业园区,结合TRME体重管理方案,帮助参与者改善生活习惯。新一代便携式PRYSM iO扫描仪即将推出,可实现15秒快速健康评估。活动践行"健康中国"战略,通过科技赋能公益,构建社区健康网络,获参与者广泛好评。

  • 2025年AI时代SCRM系统选型推荐:企业销售管理客户运营痛点深度分析,数字化系统选谁家?

    文章主要介绍了2025年企业数字化转型面临的挑战及尘锋SCRM解决方案。当前企业数字化过程中普遍存在业务数据零散、系统难用等问题,导致效率低下。尘锋SCRM作为行业领先的智能客户运营平台,通过AI赋能覆盖获客、销售转化、客户运营等全业务流程,提供自动化线索对接、销售SOP、智能工单等功能,已帮助医疗、汽车、家居等行业客户提升线索利用率60%、转化率30%。其创新的一键拉群等功能显著减轻运营负担,并通过多项安全认证确保数据安全。文章建议企业选择真正适配业务需求的数字化工具,以尘锋SCRM为例说明优质SCRM系统能有效推动企业高效增长。

  • 空调企业扎堆火焰山,自己的实测数据如何?

    今年夏季全国多地遭遇极端高温天气,空调制冷能力成为选购关键。新疆吐鲁番火焰山凭借45℃以上高温和80℃地表温度,成为空调高温性能测试的理想场所。海尔、格力、TCL、小米等品牌纷纷在此进行测试:海尔空调在72.5℃高温下稳定运行;格力在65.6℃外机温度下保持室内27.7℃;TCL在60℃地面温度下正常制冷;小米空调在48℃高温下连续运行90天。各品牌通过极限测试验证产品高温制冷能力,消费者可根据实际需求选择。

  • ChatGPT安全漏洞被曝光:无需点击即可盗用户数据!

    据媒体报道,近日,OpenAI旗下连接器(Connectors)被曝存在安全漏洞。 据悉,用户无需点击,攻击者就能从ChatGPT连接的第三方应用窃取敏感数据,甚至窃取API密钥。

今日大家都在搜的词: