什么是攻击面管理?
攻击面管理是一种从攻击者的角度对企业数字资产攻击面进行检测发现、分析研判、情报预警、响应处置和持续监控的资产安全性管理方法,其最大特性就是以外部攻击者视角来审视企业所有资产可被利用的攻击可能性。
主要包含外部攻击面管理(EASM)、网络资产攻击面管理(CAASM)、数字风险保护服务(DRPS)等内容。
什么是攻击面管理框架体系?
攻击面管理框架体系自下向上分别为基础技术、安全能力和应用场景。基础技术为支撑攻击面管理的技术能力集合,多种技术组合形成攻击面管理的能力体系,根据不同的业务场景需求采用不同的能力组合,形成不同的应用场景下的攻击面管理解决方案,为用户提供有针对性的攻击面闭环管理能力。
什么是攻击面管理成熟度模型?
研究报告中还提到了建立攻击面管理的成熟度模型,主要是工具阶段的被动防御、平台阶段的主动防御、流程化阶段的对抗防御、先知阶段的优先防御四个层级;提出了暴露面获取、脆弱点发现、攻击面挖掘、情报获取能力等攻击面管理要具备的12个能力域,从检测发现、分析研判、情报预警、响应运营的闭环管控过程分解了响应的29个能力子项,从子能力的具备和完善情况来评价攻击面管理的有效性。
发展前景怎么看?
目前,国内外厂商如华云安、360政企安全、Mandiant、CyCoginito、等一大批传统网络安全团队,正在进入攻击面管理创新领域。未来攻击面管理将从传统场景扩展到新兴技术场景,并提供跨领域、跨技术平台的数字资产及其攻击面管理能力,更关注企业内部业务风险和第三方风险的管理,为用户提供统一的攻击面管理入口,并提供一致的安全运营体验。
光明网、华云安 联合出品
监制:张宁、李政葳策划:孔繁鑫制作/配音:雷渺鑫
数据治理论坛:促进数据安全有序流动******
【分论坛焦点】
光明日报乌镇11月10日电(记者张晓华)“数据安全有序流动的基础是技术创新成果的应用,运用技术手段构建数据跨境流动安全风险的防控体系,真正使数据流动起来,发挥作用、产生价值,为经济发展和社会文明进步赋能。”11月10日,在2022年世界互联网大会乌镇峰会数据治理论坛上,中国网络空间安全协会副理事长黄澄清建议,要从坚守法律底线、加大政策宣传、推动数据安全技术创新、深化国际交流合作等方面促进数据有序高效流动,为数字经济高质量发展提供支撑。
“作为数字经济的重要推动者、积极的实践者,中国愿同国际社会一道,共同推进数据治理工作,维护数据安全有序流动的国际环境,为全球的数字经济健康发展贡献力量。”国家互联网信息办公室网络数据管理局副局长方新平指出,随着《数据出境安全评估办法》出台并正式施行,我国数据出境的安全管理制度框架进一步健全完善。
全球IPv6论坛主席拉提夫·拉蒂德介绍了澳门科技大学和弗劳恩霍夫协会解决涉及个人信息的科研数据跨界流动难题的有益探索,通过使用IPv6技术确保过程可追溯,使用嵌入IDS连接器满足不同司法管辖区的合规性,为澳门与欧盟之间的科研数据双向传输探索了可行的路径。
《光明日报》( 2022年11月11日 08版)
(文图:赵筱尘 巫邓炎)