成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

攻擊面管理(ASM)技術(shù)關(guān)鍵功能與選型建議

安全 應(yīng)用安全
在正式確定ASM供應(yīng)商之前,必須通過指導(dǎo)演示或網(wǎng)絡(luò)研討會(huì)對(duì)ASM工具進(jìn)行關(guān)鍵性能力測(cè)試,這不僅可以讓您的團(tuán)隊(duì)實(shí)際體驗(yàn)產(chǎn)品的可用性和易用性,還能具體提出有關(guān)產(chǎn)品功能的尖銳問題,并比較出不同ASM工具之間的差異和特性。

您的企業(yè)需要監(jiān)控未知的攻擊面嗎?答案是肯定的!因?yàn)槲粗墓裘嬷泻写罅课粗臐撛诼┒?。但是,隨著企業(yè)適應(yīng)和擴(kuò)大云計(jì)算應(yīng)用規(guī)模,他們使用的資產(chǎn)和平臺(tái)將不可避免地增長(zhǎng)和變化,這使得攻擊面蔓延也成為當(dāng)今大多數(shù)安全團(tuán)隊(duì)必須面對(duì)的挑戰(zhàn)。這也正是攻擊面管理(ASM)技術(shù)的用武之地。

ASM關(guān)鍵功能

研究機(jī)構(gòu)Forrester將ASM定義為“不斷發(fā)現(xiàn)、識(shí)別、編目和評(píng)估實(shí)體IT資產(chǎn)暴露的過程”。根據(jù)定義可以看出,ASM是一個(gè)復(fù)雜的領(lǐng)域,涉及多個(gè)網(wǎng)絡(luò)安全領(lǐng)域,包括:

  • 數(shù)字資產(chǎn)發(fā)現(xiàn)和識(shí)別;
  • 攻擊面監(jiān)控;
  • 數(shù)據(jù)泄漏檢測(cè);
  • 數(shù)字足跡管理;
  • 數(shù)字化風(fēng)險(xiǎn)監(jiān)控;
  • 外部攻擊面管理。

而為了更好地理解ASM,我們需要首先重點(diǎn)了解ASM不是什么:

圖片圖片

根據(jù)以上的概念對(duì)比,研究人員認(rèn)為一套完善的ASM方案應(yīng)該包括以下關(guān)鍵功能:

  • 自動(dòng)化識(shí)別外部攻擊面可見性的缺口;
  • 發(fā)現(xiàn)組織已知和未知的數(shù)字化資產(chǎn)、系統(tǒng)和影子IT;
  • 從組織全局視角全面評(píng)估各分支機(jī)構(gòu)和部門的安全風(fēng)險(xiǎn);
  • 實(shí)現(xiàn)持續(xù)的數(shù)字化應(yīng)用可觀察性和風(fēng)險(xiǎn)管理;
  • 識(shí)別外部可見性缺口;
  • 基于數(shù)字化業(yè)務(wù)風(fēng)險(xiǎn)的漏洞發(fā)現(xiàn)和優(yōu)先排序。

ASM方案選型建議

在諸多市場(chǎng)因素的共同驅(qū)動(dòng)下,ASM應(yīng)用正在迅速興起。它提供了對(duì)已知和未知資產(chǎn)的持續(xù)發(fā)現(xiàn)、測(cè)試和優(yōu)先級(jí)排序,以及對(duì)全球外部攻擊面的暴露。越來越多的公司使用ASM技術(shù)來彌補(bǔ)傳統(tǒng)漏洞管理工具和滲透測(cè)試服務(wù)之間的安全性缺口。而網(wǎng)絡(luò)安全行業(yè)中目前也不乏ASM供應(yīng)商,它們主要分為以下類型: 

  • 基于安全專家團(tuán)隊(duì)的ASM服務(wù):很多傳統(tǒng)的滲透測(cè)試服務(wù)和漏洞評(píng)估服務(wù)都是依賴專業(yè)人員人工來測(cè)試網(wǎng)絡(luò)安全性,并以月度或季度為基礎(chǔ)提供服務(wù);
  • 純技術(shù)ASM解決方案:通過攻擊面管理工具或掃描器來查看互聯(lián)網(wǎng)上的內(nèi)容,并使用風(fēng)險(xiǎn)評(píng)分來優(yōu)先考慮危害性更大的風(fēng)險(xiǎn);
  • 混合ASM服務(wù):將人類直覺與自動(dòng)化技術(shù)結(jié)合起來,以發(fā)現(xiàn)更多漏洞并過濾優(yōu)先級(jí)警報(bào)。

企業(yè)需要基于自己的整體安全目標(biāo)和管理需求來選擇合適的ASM供應(yīng)商,以下評(píng)估因素可以幫助企業(yè)安全領(lǐng)導(dǎo)者選型ASM供應(yīng)商,并加快決策。

01商業(yè)名譽(yù)

這個(gè)供應(yīng)商是否是ASM領(lǐng)域的新玩家?其在進(jìn)攻性安全能力構(gòu)建方面有著成熟的歷史實(shí)踐和案例積累?通常情況下,選擇有經(jīng)驗(yàn)的ASM供應(yīng)商意味著更便捷的建設(shè)流程、快速高效的支持團(tuán)隊(duì)以及可靠的建設(shè)方法來增強(qiáng)安全性。

02令人信服的價(jià)值證明

價(jià)值證明(POV)是一種網(wǎng)絡(luò)安全方案選型時(shí)的標(biāo)準(zhǔn)實(shí)踐,通過深入研究大量技術(shù)或服務(wù)方面的特定用例,可以證明服務(wù)商所提議策略的有效性。因此,企業(yè)在選型時(shí),比較潛在供應(yīng)商之間的POV,往往會(huì)有助于安全團(tuán)隊(duì)評(píng)估誰更能滿足他們的ASM應(yīng)用需求。

03POC測(cè)試 

在正式確定ASM供應(yīng)商之前,必須通過指導(dǎo)演示或網(wǎng)絡(luò)研討會(huì)對(duì)ASM工具進(jìn)行關(guān)鍵性能力測(cè)試,這不僅可以讓您的團(tuán)隊(duì)實(shí)際體驗(yàn)產(chǎn)品的可用性和易用性,還能具體提出有關(guān)產(chǎn)品功能的尖銳問題,并比較出不同ASM工具之間的差異和特性。

04第三方驗(yàn)證

獲得第三方研究/測(cè)評(píng)機(jī)構(gòu)的認(rèn)可是確認(rèn)ASM平臺(tái)有效性可靠途徑之一。這些第三方組織的分析師會(huì)對(duì)來自技術(shù)提供商的信息進(jìn)行事實(shí)審查,以識(shí)別具有創(chuàng)新性的解決方案。

為了更好地了解ASM服務(wù)商和技術(shù)方案的具體功能和特點(diǎn),建議企業(yè)在選型時(shí)進(jìn)一步詢問以下問題:

  • 您認(rèn)為的攻擊面管理中最重要的任務(wù)有哪些?誰是潛在的威脅行為者?
  • 系統(tǒng)是否支持持續(xù)性地管理?可以多久運(yùn)行一次安全性滲透測(cè)試?
  • 對(duì)攻擊面相關(guān)數(shù)據(jù)的采集是否全面?采集數(shù)據(jù)的及時(shí)性和時(shí)效性如何?
  • 當(dāng)企業(yè)中有新的數(shù)據(jù)資產(chǎn)上線時(shí),是否能夠及時(shí)發(fā)現(xiàn)并管理?
  • ASM方案能夠幫助企業(yè)進(jìn)行持續(xù)性滲透測(cè)試?具體的做法是什么?
  • 是否支持自動(dòng)化的暴露面補(bǔ)救工作?是如何支持的?
  • 如何管理風(fēng)險(xiǎn)警報(bào)的數(shù)量?是否會(huì)存在報(bào)警疲勞?
  • ASM技術(shù)應(yīng)用后是否會(huì)存在影響業(yè)務(wù)開展的風(fēng)險(xiǎn)因素?
  • 攻擊者最有可能利用哪些暴露?我應(yīng)該首先修復(fù)哪些漏洞?

參考鏈接:https://www.netspi.com/resources/guides/how-to-use-attack-surface-management-for-continuous-pentesting/

責(zé)任編輯:武曉燕 來源: 安全牛
相關(guān)推薦

2022-06-16 15:29:16

攻擊面管理ASM

2021-07-09 09:09:47

ASM攻擊面管理安全觀察

2022-04-27 05:36:51

攻擊面網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2022-02-14 17:13:46

攻擊面管理網(wǎng)絡(luò)安全

2022-02-10 19:24:27

ASM網(wǎng)絡(luò)攻擊開源情報(bào)

2022-06-16 15:36:37

攻擊面管理ASM

2022-06-16 10:02:39

EASM攻擊面管理

2022-05-27 15:06:22

攻擊面管理(ASM)網(wǎng)絡(luò)安全運(yùn)營(yíng)

2022-07-29 12:42:35

攻擊面管理

2021-06-30 10:10:01

企業(yè)攻擊漏洞網(wǎng)絡(luò)安全

2021-10-24 08:39:07

攻擊面管理網(wǎng)絡(luò)攻擊黑客

2023-11-23 15:09:18

2022-08-26 12:51:54

外部攻擊面網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2023-08-24 12:13:40

2023-11-03 15:24:39

2021-01-21 21:07:03

信息安全漏洞治理
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产精品美女久久久免费 | 国产内谢 | 欧美视频福利 | 久久综合久色欧美综合狠狠 | 91精品国产一区二区在线观看 | 福利视频三区 | 欧美午夜一区二区三区免费大片 | 亚洲欧美激情精品一区二区 | 亚洲免费在线 | 国产精品第2页 | 日韩成人免费视频 | 极品销魂美女一区二区 | 黄色大片网站 | 在线a视频 | 亚洲乱码一区二区 | 亚洲视频在线观看 | 亚洲看片网站 | 欧美性一区二区三区 | 欧美毛片免费观看 | 欧美一区二区视频 | 日韩欧美国产一区二区 | 欧美日韩专区 | 超碰在线播 | 久久国产欧美日韩精品 | 欧美激情精品久久久久久 | 精久久久 | 欧美9999| av网站免费观看 | 亚洲精品欧美一区二区三区 | 91视频a| 特黄特黄a级毛片免费专区 av网站免费在线观看 | 亚洲在线一区 | a级免费观看视频 | 久久91精品久久久久久9鸭 | 欧洲高清转码区一二区 | 久久综合一区二区 | 国产成人99久久亚洲综合精品 | 成年无码av片在线 | 日韩成人一区 | 999久久久| 国产精品久久久久久久久久久久久久 |