企业安全运营的挑战
企业安全建设持续投入,但防御效果仍无法达到预期目标,主要原因包括:
- 攻击渗透成功率高达95%,仅有不到20%的防守单位能实现少量失分
- 97%的被攻击目标已部署安全设备,99%的漏洞攻击是已知的且存在多年
- 业务架构复杂度增加,云及供应链风险逐步升高
- 资产及风险可见性下沉,深层暴露面风险难以发现
攻击者视角下的暴露面风险管理
CTEM方法论
CTEM(Continuous Threat Exposure Management)是一套提升安全运营质量的方法论和能力集合,通过持续监控和管理潜在的攻击面增强防御能力。其五个阶段为:
- 诊断:资产范围界定(Scoping)和资产及风险发现(Discovery)
- 优先级判断:风险优先级判断(Prioritization)
- 验证:风险验证(Validation)
- 修复动员:修复动员(Mobilization)
腾讯持续威胁暴露面管理服务设计思路包括:
- 协同分析系统(持续分析)
- 暴露面监测系统(持续监测)
- 测绘工具集(如XSPM、暗网引擎等)识别资产暴露面、攻击向量和风险
- VPT+AI能力进行风险优先级划分
- 红队+BAS+渗透测试实战验证漏洞影响,持续验证攻击路径
基于安全验证度量的风险评估
安全验证方案
攻击者视角下的安全验证方案让安全可观测、可度量,包括:
- 指标驱动的验证度量体系设计:多个视角下制定验证指标体系
- 验证场景全景能力:面向纵深防御体系进行全面安全验证
- 验证剧本全景用例:基于ATT&CK攻防矩阵框架覆盖主流技战术方法
验证场景示例
- Web边界防护验证:包括高级攻防验证、常见Web攻击验证、Bot防护验证、虚拟漏洞补丁验证
- 邮件网关验证:分析钓鱼邮件拦截情况
- 容器安全验证:验证容器安全/云原生安全产品的防御能力
- 集群安全验证:验证容器安全产品对运行时入侵的检测和防御能力
- 网络安全验证:包括镜像安全验证
- 勒索攻击防御验证:TellYouThePass勒索攻击防御验证,包括攻击入侵阶段、勒索植入阶段、勒索运行阶段
验证结果示例
- Web边界验证:发现40多个站点未被WAF覆盖,高危风险暂时无防护能力,常见Web攻击防御能力低于行业平均水平
- 邮件网关验证:外部邮箱钓鱼邮件拦截成功率83.3%,内部邮件过滤较弱
- 容器安全验证:验证容器逃逸、反弹shell等攻击的检测和防御能力
安全验证的应用场景
- 常态化实战对抗建设
- 安全防御体系有效性验证
- 辅助红蓝演习
安全验证的服务模式
- 前期沟通:确认验证目标和场景
- 验证结果分析:分析防御风险点
- 方案制定:制定验证方案
- 验证执行:执行验证任务
- 剧本撰写:编写验证剧本
- 安全策略优化:按优先级优化策略
- 总结分析:分析验证结果
- 审核交付:审核剧本准确性
- 加固总结:确认加固效果
安全验证的技术架构
- 原理描述:在企业不同网络区域部署攻击代理,持续进行无害化的安全验证,形成自动化规则策略验证闭环
- 核心组件:安全验证的管理平台、控制台、攻击代理
优势分析
- 国内顶尖安全实验室提供前沿情报生产技术
- 腾讯内部大规模部署实践,持续监控安全有效性态势
- 多年安全攻防技术积累,红蓝演习实战,丰富的安全防护实践案例