核心观点与关键数据
现代企业网络架构的快速更新,如零信任安全设计、云计算和SaaS的采用,显著增加了基础设施的复杂性,也扩大了攻击面。Unit 42通过分析Cortex Xpanse在2022-2023年的公共互联网数据,揭示了全球攻击面的变化和主要风险。
主要发现:
- 远程访问暴露普遍: 超过85%的企业在当月至少25%的时间里可通过互联网访问RDP,极易遭受勒索软件攻击。
- 云是主要攻击面: 高达80%的中度、高度或关键暴露发生在云环境中。
- 攻击速度快: 攻击者能在漏洞披露后数小时内利用,而企业平均需三周以上时间来补救。
- 云环境动态变化: 企业平均每月有20%的云攻击面被下线或更新,新增近一半的高度云暴露或关键云暴露。
主要攻击面暴露类型
- Web框架接管暴露(22%): 如不安全的Apache、PHP、jQuery版本,攻击者可轻易控制网站。
- 远程访问服务(20%): 包括RDP、SSH、VNC等,RDP是勒索软件攻击的主要媒介,85%的企业存在RDP暴露。
- IT和网络基础设施暴露(17%): 如SNMP、NetBIOS、路由器/防火墙管理页面等。
- 文件共享暴露(12%): 如可公开访问的文件共享、FTP、配置不当的云存储,风险包括数据泄露。
- 数据库暴露和漏洞(9%): 敏感信息数据库直接暴露于互联网,增加数据泄露风险。
云暴露风险分析
- 云环境是高风险源头: 近95%暴露的EoL软件系统在云中,近75%的软件开发基础设施暴露在云中。
- 云服务频繁变动: 每月超过20%的云服务发生变化,新服务部署常伴随高风险暴露。
行业攻击面分解
- 高科技: 暴露IT及安全基础设施登录页面,凭证重用风险高;严重依赖RDP,SSH不安全实施是主要问题。
- 国家政府: 文件共享和数据库暴露占46%以上,关键IT系统配置错误风险高。
- 专业和法律服务: 未加密FTP服务器泛滥,云数据存储和分析不当暴露风险高,文件共享暴露率高。
- 医疗保健: 公开暴露的开发环境比例高,易导致数据泄露、设备故障。
- 公用事业和能源: IT基础设施控制面板暴露风险高,RDP是主要远程访问暴露。
- 制造业: IT、安全和网络基础设施暴露风险高,入侵可导致生产停工。
- 教育: IT、安全和网络基础设施、文件共享、远程访问暴露风险高,业务运营应用和物联网暴露比例高。
- 美国州和地方政府: 远程访问服务暴露风险高,IT、网络、安全基础设施和文件共享暴露普遍。
- 运输和物流: 远程访问和数据库暴露风险高,遗留FTP服务器存在。
- 金融: 文件共享暴露风险高,IT、安全、网络基础设施和远程访问暴露普遍,数据敏感性强。
- 批发和零售: 远程访问服务使用率高,配置不当风险高;文件共享和IT基础设施安全至关重要。
建议
- 获得持续、全面的可视性: 利用攻击面管理工具(如Cortex Xpanse)主动发现、了解和应对风险。
- 以机器速度管理攻击面: 利用自动化工具提供主动优先级排序和自动修复。
- 转变漏洞观念: 重视错误配置等非漏洞型暴露,传统漏洞管理流程难以应对。
- 监控远程访问服务: 实施强身份验证(如MFA)并监控RDP等远程接入点。
- 解决云错误配置: 定期审查和更新云配置,符合最佳实践。
- 确定补救优先次序: 优先处理CVSS/EPSS评分高的关键漏洞和暴露。
- 监控新出现的威胁: 持续评估攻击面风险,关注新的漏洞和威胁行为者。
- 获得所需帮助: 利用Unit 42攻击面评估等服务改进计划。