【动画】带你了解,何为网络安全“攻击面管理”******
【2022年国家网络宣传周系列科普】
近年来,新兴技术迅速发展带动了网络资产边界快速拓展,也增加了企业资产暴露面,而基于供应链的新型攻击则大大降低了攻击成本。在多重因素的驱动下,网络安全防御策略也在与时俱进,攻击面管理也开始被行业所关注。让我们一起了解一下攻击面管理的小知识吧。
什么是攻击面?
近日发布的《中国攻击面管理市场研究报告》(以下简称研究报告)指出,攻击面是指未经授权即能访问和利用企业数字资产的所有潜在入口的总和。
其中,包括未经授权的可访问的硬件、软件、云资产和数据资产等,同样也包括人员管理、技术管理、业务流程存在的安全弱点和缺陷等,即存在可能会被攻击者利用并造成损失的潜在风险。
但不是所有资产暴露面都可以成为攻击面,只有可利用暴露面叠加攻击向量才形成了攻击面。
什么是攻击面管理?
攻击面管理是一种从攻击者的角度对企业数字资产攻击面进行检测发现、分析研判、情报预警、响应处置和持续监控的资产安全性管理方法,其最大特性就是以外部攻击者视角来审视企业所有资产可被利用的攻击可能性。
主要包含外部攻击面管理(EASM)、网络资产攻击面管理(CAASM)、数字风险保护服务(DRPS)等内容。
什么是攻击面管理框架体系?
攻击面管理框架体系自下向上分别为基础技术、安全能力和应用场景。基础技术为支撑攻击面管理的技术能力集合,多种技术组合形成攻击面管理的能力体系,根据不同的业务场景需求采用不同的能力组合,形成不同的应用场景下的攻击面管理解决方案,为用户提供有针对性的攻击面闭环管理能力。
什么是攻击面管理成熟度模型?
研究报告中还提到了建立攻击面管理的成熟度模型,主要是工具阶段的被动防御、平台阶段的主动防御、流程化阶段的对抗防御、先知阶段的优先防御四个层级;提出了暴露面获取、脆弱点发现、攻击面挖掘、情报获取能力等攻击面管理要具备的12个能力域,从检测发现、分析研判、情报预警、响应运营的闭环管控过程分解了响应的29个能力子项,从子能力的具备和完善情况来评价攻击面管理的有效性。
发展前景怎么看?
目前,国内外厂商如华云安、360政企安全、Mandiant、CyCoginito、等一大批传统网络安全团队,正在进入攻击面管理创新领域。未来攻击面管理将从传统场景扩展到新兴技术场景,并提供跨领域、跨技术平台的数字资产及其攻击面管理能力,更关注企业内部业务风险和第三方风险的管理,为用户提供统一的攻击面管理入口,并提供一致的安全运营体验。
光明网、华云安 联合出品
监制:张宁、李政葳策划:孔繁鑫制作/配音:雷渺鑫
数字普惠,让数字文明人人共享******
【乌镇实践】
光明日报见习记者 刘习
世界互联网大会乌镇峰会“长三角一体化数字文明共建研讨会”11月9日在乌镇互联网国际会展中心举行。与会嘉宾、专家学者及代表企业负责人聚焦长三角一体化发展、共话数字文明,多位专家针对数字普惠议题建言献策。
浙江省委常委、常务副省长徐文光表示,紧扣“一体化”和“高质量”两个关键词,长三角地区正合力打造民生一体化应用场景。目前,长三角“民生一卡通”已加载公共交通等21项服务功能;138项政务服务事项实现长三角一网通办;异地门诊直接结算已覆盖长三角41个城市。“共建共享、开放融合、互助共进、多跨协同”的“数字长三角”合作平台的打造,激发了长三角地区数字协同创新活力。
嘉兴位于长三角中心腹地,乘着长三角一体化发展的东风,以数字化统筹城乡发展。“去年,所有村集体年经常性收入都超过120万元,城乡收入比达到1.60:1。”浙江省嘉兴市委书记陈伟介绍,“在嘉兴,家庭千兆光网覆盖率达95%以上,数字基建为数字化改革和数字文明建设提供了底座支撑。同时,人才引进和智力成果的产出不仅让人民享受数字文明成果,也让更多人体验参与数字文明建设的成就感。”
“数字赋能长三角经济一体化发展有着现实的禀赋支撑,也有新的路径和突破。”浙江大学副校长、长三角一体化发展研究中心主任黄先海在主旨演讲中从产业发展建设的角度出发,提出打通消费互联网与产业互联网;打通中国市场与世界市场;打通数字创新与产业发展;打通实体经济与数字经济;打通区域数据指标,让数字普惠不同链条、不同行业、不同主体,在推进建设长三角数字经济一体化的同时,构筑网络空间命运共同体。
数字安全保障有力是全球数字发展的必由之路。中国工程院院士、国家数字交换系统工程技术研究中心主任邬江兴从技术的角度出发,提出以内生安全赋能数字基础设施网络弹性。他介绍道:“目前已经开发的20多类40多种产品,基本满足现有数字基础设施的升级改造问题。构建于南京紫金山实验室的网络内生安全实验场向全球开放,为各主体以数字赋能发展提供了安全环境。”
浙江清华长三角研究院智库中心主任李继春从中国传统哲学的思维视角阐释数字文明,提出自然之力应当是数字文明发展的遵循,技术向善是以数字化改革推动数字文明建设进程中的重要伦理遵循,要在建设数字文明的进程中尊重人、发展人。
数字文明建设的普惠和关怀不仅成于理念,还体现在行业内的各项实践。“我国有许多残障人士,他们的数字生活值得关注,支付宝就把残障人士的使用作为技术开发强制标准。”蚂蚁集团党委副书记、首席合规官李臣在研讨会上如是说。
在数字化治理的同时提供数字化服务和关怀,是企业参与数字文明建设、让建设成果惠及更多人的生动体现。南京图灵人工智能研究院首席执行官李强介绍,在一次计算、数据安全、图像诊疗技术的支持下,图灵联合北京协和医院和南京妇幼保健院,针对33个国家级贫困县的妇产医院提供了远程诊疗系统,为贫困地区人民提供更美好的生活和医疗保障。科大讯飞则立足智能语音、计算机视觉上的技术优势,优化产业布局。据科大讯飞副总裁孙东平介绍:“科大讯飞教育为教师减少30%的备课时间,语文和英语作文的批改时间减少70%,学生更精准学、练,课后作业时间减少50%。”
上海社会科学院副院长、长三角与长江经济带研究中心常务副主任王振指出,技术迭代、使用场景丰富、操作方式简洁化,体现的是数字文明建设过程中的人文关怀。对此,嘉兴学院经济学院院长、嘉兴学院中国共同富裕研究院执行院长文雁兵表示认同,在他看来,以人民为中心的发展理念和马克思所提出的人的全面发展目标能够通过数字文明的新思想、新进程、新路径得以实现。
据悉,本次研讨会上,沪苏浙皖长三角联席办和上海青浦、上海松江、杭州、宁波、嘉兴、湖州、南京、苏州、合肥、芜湖等10个城市人民政府还共同倡议发起组建了“数字长三角共建联盟”,并发布《携手迈向长三角数字文明新未来——乌镇宣言》。会议同时采用网易瑶台元宇宙会议系统搭建了元宇宙虚拟会场,打破了空间限制,为参会人士提供了更真切的现场感受。
《光明日报》( 2022年11月10日 12版)