如何学习网络攻防

在攻防演练过程中,红队作为攻击方,会在初始环节通过各种手段进行信息侦察,寻找防守方的脆弱点,以此作为入侵防守方的跳板。而数量不断攀升的漏洞,则成为红队进行攻击的重要突破口。2021年,新增漏洞创下历史新高,首次超过了20,000个,达到20,175个CVE,比2020年增长了10%,这是自2018年以来最大的增长。

如何学习网络攻防图1

图1:2017-2022年新增漏洞情况

在漏洞数量快速增长,攻击者攻击手段不断更新的情况下,没有一个行业是安全的,甚至我们赖以生存的能源、水和食物等关键基础设施也受到攻击。根据 Ponemon 研究所与 IBM 发布的《2021 数据泄露成本报告》显示,2021 年数据泄露的平均成本是 424 万美元。因此,漏洞管理不容忽视。

如何学习网络攻防图2

图2:2015-2021年数据泄露的平均成本

有数据显示,90%的攻击事件都利用了未修补的漏洞,且攻击手段不断变化,网络安全状况也在随着安全漏洞的增加变得日益严峻。但面对如此庞大的漏洞数量和严峻的安全形势,防守方在攻防演练中,该从何处着手进行有效的漏洞管理呢?详细解决方案,请扫描下方二维码下载《2022漏洞管理指南》。

如何学习网络攻防图3

图3:《2022漏洞管理指南》目录

如何学习网络攻防图4

扫描二维码下载《2022漏洞管理指南》

漏洞管理面临的四大挑战

随着漏洞数量逐年攀升,IT基础设施复杂性不断增加,漏洞管理变得越来越艰难。在网络安全领域,攻防双方向来是不对等的。攻击方只要找到一个漏洞,就可以突破整个防御体系。而防守方却需要找到所有漏洞,才能防止攻击者攻击成功。面对这种窘境,每一个被忽略的漏洞,都可能会成为红队突破防御体系的地雷。在多年的一线实战中,我们发现,防守方在处理漏洞管理时通常会面临以下问题。

资产清点不完整:许多公司的资产清点数据非常少。在攻防演练这类高强度对抗中,一旦发现漏洞,防守方需要迅速通过资产列表来确定有多少资产受到该漏洞影响、都分布在哪里、以及有多少资产可以被安全修补。但如果没有每个资产的详细情况,就不太可能找到受影响的资产。你无法保护你看不到的东西。细粒度的资产清点对于高效的漏洞管理至关重要。掌握资产信息越多,漏洞分析和优先排序能力就越强。

漏洞难识别漏洞扫描的目的是识别系统的脆弱点,以便迅速确保基础设施的漏洞不被利用。但通常漏洞扫描会消耗一定的网络带宽资源,影响系统的正常运行。而且,漏扫工具自身可能存在漏洞,并不能收集100%的漏洞信息。而基于Agent的主机安全防护系统则是解决这一问题的不二之选。详细掌握了资产情况以及对资产及漏洞的实时覆盖情况,就距离保护最关键资产又近了一步。

漏洞进行优先排序难:根据ESG研究显示,34%的安全人员表示,其漏洞管理中面临的最大挑战就是不知道该优先处理哪些漏洞。面对成百上千的漏洞,感觉有点像在玩打地鼠游戏,看不到尽头。为了确定修复漏洞的优先次序,企业需要进行360度的风险评估,包括CVE或CVSS之外的全面风险评分。以详细的资产信息作为漏洞管理的基础,最关键或最有风险的资产有助于确定优先级,因为每个关键漏洞对操作系统的安全风险不尽相同。

漏洞难补救:补救漏洞的方式通常是打补丁或更新供应商发布的软件和错误修复。如果60%的漏洞有可用但未应用的补丁,那问题就很好解决了,但事情并没那么简单。首先,有数据显示,补丁管理只能覆盖10%的已知漏洞,这意味着其他90%的已知漏洞无法修补。其次,即便是有补丁,但面对数量如此庞大的漏洞,企业也很少有足够的人力、物力和财力来针对这些漏洞进行测试和修复。这时,能够自动化处理漏洞的工具便成为了漏洞管理的重要利器。

改善漏洞管理的五大措施

定期进行渗透测试:网络安全应优先考虑针对外部攻击的网络安全,在攻防演练中主要是红队穿透网络。渗透测试在网络安全威胁管理方面是公认有效的手段。它通过检测和修复漏洞,确保企业的网络安全。通过渗透测试定期进行漏洞管理可以让组织机构详细地了解安全漏洞并采取相应的控制措施。有关渗透测试的详细信息,请参见《知己知彼:怎样选择一家靠谱的渗透测试服务商?渗透测试提供商选型指南》。

制定漏洞补丁时间计划表:组织机构需要定期进行软件更新,因为供应商的软件始终在不断迭代和改进。进行软件更新后,可以对抵御攻击者起到最佳作用。但在进行更新前,需要对更新版本进行测试,以免更新后出现问题。

进行细粒度的IT资产盘点:在对软件进行漏洞研究的同时,硬件也需要关注,不应该被遗忘。老旧的或被遗忘的硬件或程序很容易成为攻击者的目标。这类资产会成为企业的严重漏洞,因此,组织机构需要定期跟踪或清点软硬件资产。青藤万相可以通过设置检查规则,自动检查已安装探针主机,以及所在网络空间未纳入安全管理的主机,包括老旧的或被遗忘的服务器。此外,青藤万相的资产清点功能可根据用户需要,自定义时间周期,自动化构建细粒度资产信息,可对主机资产、应用资产、Web 资产等进行全面清点,保证用户可实时掌握所有主机资产情况。

随时更新网络威胁情报:随着网络威胁数量不断增长,组织机构掌握的威胁信息总是很少,因此,组织机构需要不断了解并识别最新威胁和漏洞。关注和跟踪潜在漏洞有助于组织机构改善网络安全状况,避免最新的威胁。

加强网络安全基础设施的管理:组织机构需要保持良好的网络安全实践,以改善基础设施的安全性。员工和工作人员应正确理解网络安全最佳实践,并按此行事。任何疏忽或不良实践都可能导致发生漏洞利用。因此,定期更新和适当的员工培训,有助于实现网络安全最佳实践。

总结

面对庞大的漏洞数量,漏洞管理变得越来越艰难,但纵观严峻的网络安全形势,制定高效的漏洞管理方案却是刻不容缓。在攻防演练中,每一个被忽略的漏洞都可能会成为防守方看似铜墙铁壁的防御体系中的隐藏地雷。这需要企业在事前采取高效的漏洞管理流程和措施,做好安全防备。有关漏洞管理的更多信息,请扫码下载《2022漏洞管理指南》。

如何学习网络攻防图5

原创文章,作者:普尔小编,如若转载,请注明出处:http://www.puerpx.cn/pxwd/9686.html

(0)
上一篇 2023-04-18 上午10:58
下一篇 2023-04-18 上午11:27

相关推荐

  • 本田二手车价格(本田二手车6万元左右的车)

    你好我最近因为上班离住的地方太远了,就想买辆车,没有足够的资金,就刚买了一台本田2手车所以我有点经验1价格 选二手车时最简单的方法就是以“基本型”新车最低价为参考来衡量…

    2023-03-05
  • 山东农业大学好吗,山东农业大学录取分数线

    首先感谢头条,能在这里回答问题。 本人为大一新生,一直对升学规划很感兴趣,下面说一下我的见解,如果不妥和错误之处还请指教。 大多数人看学校注重“硬件”,那么我们今天先来看看软件 在…

    2022-10-28
  • 前途留学

    关于出国留学选择专业的问题,我个人感觉,要看自己的意愿,还有以后自己想发展的方向,当然如果什么想法都没有,也可以先读着基本要求的课程,等到时候再选专业也是可行的,我所在的这边是加拿…

    培训问答 2022-07-14
  • 内蒙古工业大学怎么样?(内蒙古工业大学保研率)

    作为一名内蒙古工业大学,我感觉我还是比较熟悉学校的一些情况的,较比一些人比较有发言权。客观的来讲,内蒙古工业大学在全国基本排不上什么好的名次,但是在内蒙古自治区内,他的工科地位是不…

    2023-07-10
  • 三校生高考过了还能高考吗

    当然算喽,以下二本及专科院校是对三校生开放 本科(二本) 5308云南师范大学 5314云南财经大学 058315云南艺术学院 5316云南民族大学 5323昆明理工大学 5387…

    培训问答 2023-01-31
  • 2022网络工程师证书报名

    网络工程师需要考什么证?网络工程师的证书有几种,因此主要看自己考证书的目的是什么,再来选择适合自己的网络工程师考试。 网络工程师有软考网络工程师、华为认证与思科认证等考试,如果是想…

    培训问答 2022-12-24
  • 墙绘怎么画,墙绘怎么画房子

    不会画墙绘的话,就看看小编写的攻略,全面教你怎么画出一幅好的墙绘。 一、在哪里画 1、客厅 客厅是欢迎客人的重要场所,因此在客厅画一幅墙绘,很是能彰显居住者的生活格调,上档次。 至…

    2023-05-12
  • 人的操作系统是什么(操作系统是智能系统的什么)

    人的操作系统=人的生命算法软件系统,操控员就是灵魂。用下文再详细一点点的解答你。 《一切为了算法》 有些人对算法决定人的一切这个逻辑不甚了解,其实完全可以先看看人类研发的机器人,设…

    培训问答 2023-07-13
  • 学校有一个软件编程培训班,学费26800学六个月,学完工资在八千到两万,怎么样

    “华说职场”来解答:首先,这个学位价位太高了,我了解了一下市面上大多数的培训机构6个月的培训学费一般在15000左右,你这个培训机构学习的代价太高了。其次,学完工资8000-200…

    2022-05-28
  • 浙江艺术生复读学校

    随着各省市的高考录取分数线公布后,有些音乐艺考生可能会因成绩不理想,而产生复读的想法。 那么,杭州的复读生是否有必要复读呢,如果是因为文化课分数没考上,专业课成绩又很好,那不去复读…

    培训问答 2022-05-06