关于暴露面
本产品孵化自腾讯安全实验室,历经多年攻防实战的锤炼,专注于在大型攻防演练和日常安全运营中精准发现风险,最终为企业实现降本增效。
讲师介绍
梁国锋,多年大型攻防演练经验,对攻与防有深入的实战理解,负责暴露面的产品设计与技术规划,从0到1的落地与建设。
目录Menu
互联网暴露面风险趋势
- 攻击趋利化、自动化,成主流攻击手段:针对企业和重要机构的高危害攻击案例每年增加约27%。2025年国际国内政企行业勒索事件、数据窃取事件,层出不穷。
- 产品告警驱动向暴露面管理驱动转变:互联网隐匿攻击案例包括存储桶盗刷、API接口泄露、Stealer泄露等隐私泄露,以及直接访问核心系统。
- 传统扫描VS渗透存在的局限性:业务对外暴露面持续增加,架构复杂度持续增加,导致业务被入侵的风险点增多。
- 攻强防弱—攻防演练常态化下的运营困境:攻击方往往占据攻防主动权,需要持续、深度的风险面管理才能化被动为主动。
- 解决思路——暴露面管理服务:持续威胁暴露面管理(CTEM)即持续不断评估企业数字和物理资产的可访问性、暴露性和可利用性。
腾讯实践
- 漏洞管理行业正在从有针对性的漏洞识别和修复发展为更全面的暴露管理方法,Gartner将其称为持续威胁暴露管理(CTEM)。
漏洞扫描VS暴露面管理
- 案例1:漏洞扫描VS暴露面管理:实战案例显示,XX集团存在API或敏感数据泄露场景,攻击者通过密钥渗透进入企业内部系统,获取业务生产数据。
- 案例2:漏洞扫描VS暴露面管理:实战案例显示,XX集团出现多个类似名称小程序和公众号,导致用户信息泄露、监管机构通报。
暴露面管理原理
- 暴露面管理原理(基于“种子挖掘”的“发散式思维”):通过主动爬虫+被动模糊匹配+AI分析获取到敏感信息以及系统入口。
- 漏扫原理(基于“漏洞库”的“应试思维”):基于指纹的漏洞扫描和基于PoC的漏洞扫描,无法识别数据泄露及API。
暴露面管理的目的
- “攻击者能不能进来?怎么进来?”:关注系统本身、涉及的平台、人员、策略、供应链有没有风险,以及敏感信息、登录凭据、0/1Day攻击情报、小程序/公众号仿冒等风险。
构建持续的暴露面收敛能力
- 思考:实战案例:For攻击者,是否能全自动覆盖?需要多久的时间?For防守者,所有主机被入侵了都能发现吗?新增一个子域名是否可知?发现问题多久能联系到负责人?
- 暴露面管理服务设计思路:暴露面监测(Discovery)、暴露面分析(Prioritization)、测绘工具集(如云暴露面、暗网暴露面等)、监测运营中心(Validation+Mobilization)。
暴露面管理-服务内容
- 暴露面监测发现与运营能力:基于大型互联网企业攻防实战能力沉淀,平台能力优势包括引入自动化工作流、整合腾讯T-VPT优先级算法、工具库及安全最佳实践。
- 测绘工具自主运营,支持第三方工具集成:测绘流程可自主编排,功能亮点包括与企业现有安全产品或工具无缝融合、暴露面发现流程按需编排、基于自动化工作流构建、过程可视可管理。
- 及时的资产变动感知+灵活的实施细节控制:资产变动监控、精细扫描时间控制。
- 精准的管理后台识别能力:精准的管理后台识别能力、独有的目录爆破分析能力。
- 数据泄漏风险挖掘能力:监测范围超过4000+黑产渠道,其中付费、非公开渠道100+个,监控超过200+勒索组织动态。
- 账号泄露风险挖掘:自研JS敏感信息检测/API发现能力。
- 云暴露面风险管理能力:多云环境下,传统安全厂商缺乏云上安全运营实践,较难识别云暴露面风险。
- 联动多云安全治理平台识别多云暴露路径:功能亮点包括源于多云安全治理经验、基于云攻防矩阵ATT&CK、更全面覆盖云暴露面。
腾讯漏洞情报X暴露面安全运营实践
- 支持的交付方式:订阅式API、服务报告、控制台权限。
- 面向对象:所有客户,金融居多、所有客户、公有云客户。
- 交付物:提供暴露面数据接口文档、密钥、定期提供暴露面服务报告(每周/月)、暴露面管理控制台权限。
- 运营场景:日常运营场景、重保或业务上线、公有云客户、合规风险管理场景。