【动画】带你了解,何为网络安全“攻击面管理”******
【2022年国家网络宣传周系列科普】
近年来,新兴技术迅速发展带动了网络资产边界快速拓展,也增加了企业资产暴露面,而基于供应链的新型攻击则大大降低了攻击成本。在多重因素的驱动下,网络安全防御策略也在与时俱进,攻击面管理也开始被行业所关注。让我们一起了解一下攻击面管理的小知识吧。
什么是攻击面?
近日发布的《中国攻击面管理市场研究报告》(以下简称研究报告)指出,攻击面是指未经授权即能访问和利用企业数字资产的所有潜在入口的总和。
其中,包括未经授权的可访问的硬件、软件、云资产和数据资产等,同样也包括人员管理、技术管理、业务流程存在的安全弱点和缺陷等,即存在可能会被攻击者利用并造成损失的潜在风险。
但不是所有资产暴露面都可以成为攻击面,只有可利用暴露面叠加攻击向量才形成了攻击面。
什么是攻击面管理?
攻击面管理是一种从攻击者的角度对企业数字资产攻击面进行检测发现、分析研判、情报预警、响应处置和持续监控的资产安全性管理方法,其最大特性就是以外部攻击者视角来审视企业所有资产可被利用的攻击可能性。
主要包含外部攻击面管理(EASM)、网络资产攻击面管理(CAASM)、数字风险保护服务(DRPS)等内容。
什么是攻击面管理框架体系?
攻击面管理框架体系自下向上分别为基础技术、安全能力和应用场景。基础技术为支撑攻击面管理的技术能力集合,多种技术组合形成攻击面管理的能力体系,根据不同的业务场景需求采用不同的能力组合,形成不同的应用场景下的攻击面管理解决方案,为用户提供有针对性的攻击面闭环管理能力。
什么是攻击面管理成熟度模型?
研究报告中还提到了建立攻击面管理的成熟度模型,主要是工具阶段的被动防御、平台阶段的主动防御、流程化阶段的对抗防御、先知阶段的优先防御四个层级;提出了暴露面获取、脆弱点发现、攻击面挖掘、情报获取能力等攻击面管理要具备的12个能力域,从检测发现、分析研判、情报预警、响应运营的闭环管控过程分解了响应的29个能力子项,从子能力的具备和完善情况来评价攻击面管理的有效性。
发展前景怎么看?
目前,国内外厂商如华云安、360政企安全、Mandiant、CyCoginito、等一大批传统网络安全团队,正在进入攻击面管理创新领域。未来攻击面管理将从传统场景扩展到新兴技术场景,并提供跨领域、跨技术平台的数字资产及其攻击面管理能力,更关注企业内部业务风险和第三方风险的管理,为用户提供统一的攻击面管理入口,并提供一致的安全运营体验。
光明网、华云安 联合出品
监制:张宁、李政葳策划:孔繁鑫制作/配音:雷渺鑫
【网络强国这十年】志翔科技蒋天仪:“跨向”新赛道,有偶然也有必然******
【网络强国这十年——行业回顾篇】
传统模式下,电力公司主要依照“首次强制检定、限期使用和到期轮换”的计量法律法规和检定规程措施规定来进行智能电表的运行管理。
这种方式需要耗费大量的人力物力,且在高效解决智能电表运行期内状态监测和评估问题方面,还有较大提升空间。为此,志翔科技发挥自身大数据分析技术优势,推出了智能电能表状态评价与更换产品,帮助电力企业解决电表状态评估和失准分析等难题,让智能电能表的检定和轮换由传统人工拆回或现场检定、“8年到期轮换”,转变为在线实时诊断和有针对性的“失准更换”。
近日,志翔科技总裁蒋天仪做客光明网“网络强国这十年”专栏,畅谈大数据技术如何助力电力行业进行数字化转型。
在2014年志翔科技初创时,团队定位于通过大数据技术切入安全领域。此后,经过两年时间的不断打磨,产品初见成效,并开始向更多行业进行市场拓展。
谈及为什么从数据安全赛道“跨”到工业互联网领域、深耕电力行业,蒋天仪表示,存在“偶然中的必然”。
他介绍,最初接触电力行业的需求后,团队发现相比数据安全,这个行业在通过数据采集和挖掘分析,来应用于业务风险管控和精细管理、提质增效等方面,如计量器具误差分析、窃电防范、线损治理等问题上有着迫切和现实的需求。因此,出于对电力市场和其未来可延伸的工业大数据分析领域增长空间的看好,志翔科技作出了在电力大数据方向上延展和加大投入的决策。志翔科技的安全产品平台,原本就基于大数据架构和底层技术平台自主研发设计,经过几年在安全领域应用的不断打磨迭代,底层大数据分析平台已具备精细化分析海量电力大数据的潜力和能力。在此基础上志翔开始大力投入于电力业务的学习和理解。从2016年起开始了数据模型结合实际业务验证的不断迭代和优化,最终以智能电能表的失准分析作为切入点,打开了电力行业的大门。并以此为起点,利用失准分析同源技术,开始逐步在电力、泛电力和能源等其他领域的大数据分析领域取得拓展成果。
电表的准确计量既关乎电费结算,又影响着各项电力技术经济指标的正确计算以及电力工业的健康发展。据了解,过去为保证电力计量的准确和安全、实现用电结算公平公正,国家计量主管部门规定,民用智能电能表以8年固定周期进行检定和更换。蒋天仪告诉记者,全国现有约6亿只在运行智能电表,按照8年到期更换要求,平均一年需换表近8000万只,所需资金投入则超过百亿元。而拆卸下来的电表,据之前某地区部分抽检的数据显示,只有不到千分之五的概率是故障的。“一刀切”式的到期更换工作,给电力企业带来在资金、人力、物力等方面的巨大投入和消耗。
2018年,志翔科技推出智能电能表状态评价与更换第一代产品。“通过分析这些用电数据,可以远程发现什么地方的电表有问题,有问题再去有针对性的检测更换,避免造成浪费。”蒋天仪说,目前,该产品已服务于全国30多个网省超过5亿只电表,极大改善了原有的智能电能表状态评估模式,在不停电的情况下在线对智能电能表进行检定,发现运行误差,每年为电力企业节省数十亿换表和运营成本,同时减少数千吨电子垃圾。
“行业发展已从过去的‘粗放型’转变成‘精细化’。精细化发展的前提是对业务数据以及业务状态有更加精确的了解,才可以做到更好的数字化管理。”在蒋天仪看来,电力行业是大数据应用的优质沃土,电力市场蕴藏着丰富数据价值待挖掘。
监制:张宁 李政葳
采访/撰文:李飞 孔繁鑫
后期:刘昊
(文图:赵筱尘 巫邓炎)