亚洲精品国产情侣av在线_91亚洲国产成人久久精品网站_亚洲AV无码专区电影在线观看_亚洲AV无码专区亚洲AV桃

首頁(yè) > 資訊 > > 正文

華云安 · ASM技術(shù)篇:漏洞掃描器的下一個(gè)十年

2021-12-20 11:16:14    來源:壹點(diǎn)網(wǎng)

漏洞是最為常見的黑客攻擊手段之一,也是目前企業(yè)最基礎(chǔ)最重要的防御目標(biāo)。

在網(wǎng)絡(luò)安全發(fā)展過程中,漏洞掃描器也曾風(fēng)光無限。而今,在國(guó)家網(wǎng)絡(luò)安全攻防演練、監(jiān)管機(jī)構(gòu)關(guān)注升級(jí)的背景下,隨企業(yè)日漸復(fù)雜而龐大的信息化業(yè)務(wù)而釋放出的新場(chǎng)景和新需求,都為漏洞掃描器在下一個(gè)十年的發(fā)展帶來了變量。

漏洞掃描技術(shù)的發(fā)展與迭代

開源漏洞評(píng)估工具的出現(xiàn),迄今已經(jīng)有近二十年時(shí)間,在2002年,Nessus收回了版權(quán)并封閉了源代碼,商業(yè)化掃描器逐漸進(jìn)入人們的視野。在過去的十年中,漏洞掃描技術(shù)的發(fā)展也隨著IT環(huán)境、業(yè)務(wù)的變化而不斷變化,對(duì)于漏洞掃描的目標(biāo)、場(chǎng)景甚至對(duì)象都產(chǎn)生了變化。

目標(biāo):由等保合規(guī)到實(shí)戰(zhàn)攻防

2007年6月,《信息安全等級(jí)保護(hù)管理法》的出臺(tái),造就了漏洞掃描系統(tǒng)市場(chǎng)的火爆,以滿足等保合規(guī)需求的漏洞掃描器接踵而生。近幾年開始,在國(guó)內(nèi)網(wǎng)絡(luò)安全攻防演練、監(jiān)管機(jī)構(gòu)關(guān)注度提升等背景下,催生了新的技術(shù)需求與目標(biāo):

l 更關(guān)注漏洞掃描結(jié)果的真實(shí)性和有效性。X-Force的研究表明,黑客真實(shí)利用的漏洞與新增漏洞相比平均不到5%

圖1 新增漏洞趨勢(shì)

圖2 漏洞利用趨勢(shì)

在實(shí)戰(zhàn)中,攻擊者往往會(huì)針對(duì)危害性大、影響面廣、可利用性高的漏洞構(gòu)造攻擊。那么在響應(yīng)時(shí)間有限的情況下,提高漏洞掃描結(jié)果“信噪比”,避免浪費(fèi)大量時(shí)間和精力來進(jìn)行無效的驗(yàn)證和過濾,才能先于攻擊者排查并處置自身存在的可利用漏洞。

l 更關(guān)注漏洞掃描器的1day漏洞應(yīng)急能力——在漏洞層出不窮的今天,快速檢出公網(wǎng)爆出的漏洞以及監(jiān)管單位通報(bào)的漏洞也是我國(guó)漏洞管理的另一強(qiáng)需求。在國(guó)家對(duì)網(wǎng)絡(luò)安全的日益重視的當(dāng)下,基于廠商漏洞庫(kù)數(shù)據(jù)包進(jìn)行不定期離線更新的技術(shù)方式已然不夠,應(yīng)對(duì)面向CVE、CNVD甚至其他公網(wǎng)漏洞情報(bào)的準(zhǔn)實(shí)時(shí)插件更新及基于云的自主更新。

場(chǎng)景:由工具到DevSecOps

隨著對(duì)信息安全的重視,安全業(yè)務(wù)的參與感也更重。以往安全防御是特定團(tuán)隊(duì)的責(zé)任,在開發(fā)的最后階段甚至上線后才會(huì)介入,而隨著敏捷開發(fā)和DevSecOps的出現(xiàn),安全防護(hù)開始貫穿業(yè)務(wù)應(yīng)用的整個(gè)生命周期,安全管理工作也不再獨(dú)立,各個(gè)產(chǎn)品要相互依托并融合多個(gè)開發(fā)場(chǎng)景。在“安全左移”的背景下,漏洞掃描被嵌入了CI/CD流程,基于流量、消息隊(duì)列的被動(dòng)信息收集允許將業(yè)務(wù)功能測(cè)試與安全測(cè)試結(jié)合,而IAST、DAST、SAST等不同的技術(shù)也被同時(shí)應(yīng)用在了業(yè)務(wù)應(yīng)用安全測(cè)試的多個(gè)階段中。漏洞掃描不再是單一的測(cè)試工具,而是與流程中的多個(gè)關(guān)鍵階段緊密結(jié)合,與包括WAF、IPS、HIDS、SOC等安全設(shè)備聯(lián)動(dòng),產(chǎn)生1+1>2的效果。

對(duì)象:由簡(jiǎn)單對(duì)象到多元化

云原生、工業(yè)物聯(lián)網(wǎng)等技術(shù)的普遍應(yīng)用,使得掃描器不再單一的以服務(wù)掃描和web掃描為核心,而是需要囊括多種檢測(cè)對(duì)象,如iot 容器,移動(dòng)安全等新業(yè)務(wù)場(chǎng)景。不僅如此,不單單是漏洞檢測(cè),弱口令檢測(cè)、敏感信息檢測(cè)、不安全配置核查、供應(yīng)鏈安全甚至云架構(gòu)安全性的驗(yàn)證也成為下一代掃描器不得不考慮的技術(shù)點(diǎn)。

漏洞掃描器的十年之變

需求與市場(chǎng)在變化,技術(shù)也隨之提供支持。事實(shí)上,漏洞掃描器在信息收集、漏洞檢測(cè)甚至核心思想上都悄然發(fā)生著變化,而仔細(xì)梳理這些變化,也可以看出漏洞掃描器的一些技術(shù)迭代。

探測(cè)之變

過去的資產(chǎn)探測(cè)主要靠進(jìn)行tcp發(fā)包探測(cè)目標(biāo)的存活性以及端口開放情況,當(dāng)前信息化推進(jìn)迅速,對(duì)于指定目標(biāo)進(jìn)行探測(cè)很難做到資產(chǎn)的全面探測(cè),在這種場(chǎng)景下基于業(yè)務(wù)流量的被動(dòng)資產(chǎn)探測(cè)則做了很好的補(bǔ)充;面對(duì)海量IT資產(chǎn)、安全防御策略等現(xiàn)實(shí)情況,arp、無狀態(tài)掃描、隨機(jī)地址掃描、802.1q協(xié)議等技術(shù)的引用也促進(jìn)了探測(cè)技術(shù)的前進(jìn);在子域名方面除了傳統(tǒng)的字典爆破機(jī)制,也增加了DNS歷史數(shù)據(jù)查詢、網(wǎng)頁(yè)域名遞歸抓取、內(nèi)網(wǎng)DNS服務(wù)聯(lián)動(dòng)查詢等方式。

爬蟲之變

web2.0時(shí)代,前端框架的使用越來越多,網(wǎng)頁(yè)內(nèi)容對(duì)爬蟲越來越不友好。不考慮服務(wù)端渲染,Vue等單頁(yè)應(yīng)用框架讓靜態(tài)爬蟲徹底失效,傳統(tǒng)靜態(tài)爬蟲無法適配JavaScript的解析,這直接導(dǎo)致了在進(jìn)行web掃描時(shí),無法對(duì)完整的DOM樹進(jìn)行捕獲,可能遺漏資產(chǎn)的風(fēng)險(xiǎn)面和部分安全測(cè)試用例。另一方面,當(dāng)前web交互日漸復(fù)雜和頻繁,對(duì)于大量表單登錄、彈窗跳轉(zhuǎn)等交互場(chǎng)景,靜態(tài)爬蟲難以自動(dòng)處理,獲取更深層的URL。另外由于頁(yè)面反爬技術(shù)的流行,技術(shù)上需要融入了高仿真實(shí)時(shí)渲染 DOM 遍歷算法以及交互行為分析和偽裝能力。

檢測(cè)之變

漏洞的檢測(cè)技術(shù)在實(shí)戰(zhàn)性的推動(dòng)下,由檢測(cè)特征到漏洞庫(kù)匹配的模式逐漸向PoC驗(yàn)證檢測(cè)的模式進(jìn)行轉(zhuǎn)變,通過構(gòu)造真實(shí)且可控的payload請(qǐng)求,對(duì)目前進(jìn)行無害化漏洞驗(yàn)證,不僅兼容度更高,還具備漏洞誤報(bào)率低、發(fā)包量少、檢測(cè)速度快等特點(diǎn),甚至還能對(duì)部分防御規(guī)則進(jìn)行繞過。

思想之變

首先,對(duì)于漏洞的理解產(chǎn)生了較大變化,漏洞不僅僅是CVE、CNVD、CNNVD等包含編號(hào)的漏洞;漏洞檢測(cè)更加全面,包含危害面、傳播度、威脅程度等多緯度的攻擊向量。不僅如此,越來越多的掃描器也朝著半自動(dòng)化,甚至全自動(dòng)的攻擊模擬演變,未來普通安服能力可能會(huì)直接被一個(gè)智能掃描器所取代,而背后的紅隊(duì)及安全研究能力則是這類產(chǎn)品能力的拔高和天花板。

靈鑒的精準(zhǔn)出擊

靈鑒(Ai·Scan)弱點(diǎn)識(shí)別與檢測(cè)系統(tǒng)是企業(yè)級(jí)輕量漏洞發(fā)現(xiàn)與檢測(cè)工具。靈鑒致力于幫助用戶輕松構(gòu)建實(shí)戰(zhàn)化防御能力,讓安全弱點(diǎn)無所遁形,它將技術(shù)創(chuàng)新的價(jià)值最大化呈現(xiàn)與釋放:

1.知識(shí)圖譜賦能指紋探測(cè)

靈鑒基于知識(shí)圖譜化的指紋經(jīng)驗(yàn)庫(kù)和17000+的檢測(cè)規(guī)則,對(duì)目標(biāo)指紋信息進(jìn)行準(zhǔn)確的分析識(shí)別,對(duì)比傳統(tǒng)技術(shù)的在識(shí)別準(zhǔn)確率上提升40%。

2.無時(shí)差的掃描與響應(yīng)

靈鑒采用流式數(shù)據(jù)輸出模式,實(shí)現(xiàn)了零時(shí)差快速響應(yīng),解決了傳統(tǒng)漏掃工具在掃描完成之前無法獲取結(jié)果的弊端。將漏洞在發(fā)現(xiàn)的第一時(shí)間報(bào)送給用戶,以便快速對(duì)漏洞進(jìn)行處置,縮短風(fēng)險(xiǎn)的暴露時(shí)間。

3.接近0誤報(bào)的無害PoC漏洞檢測(cè)

靈鑒基于PoC原理+自驗(yàn)證檢測(cè)方式,采用智能化掃描插件,每個(gè)插件都來源于靈鑒安全實(shí)驗(yàn)室實(shí)戰(zhàn)研究,能夠根據(jù)掃描過程調(diào)整驗(yàn)證算法,全方位多維度的探測(cè)目標(biāo)風(fēng)險(xiǎn)點(diǎn)。

靈鑒安全實(shí)驗(yàn)室研究團(tuán)隊(duì)時(shí)刻關(guān)注最新漏洞動(dòng)態(tài),將實(shí)時(shí)更新漏洞插件,隨時(shí)保障用戶對(duì)資產(chǎn)脆弱性的準(zhǔn)確評(píng)估。漏洞經(jīng)過真實(shí)驗(yàn)證,確保漏洞的真實(shí)有效,避免海量誤報(bào)影響業(yè)務(wù)判斷,讓安全人員擺脫漏報(bào)、誤報(bào)困擾,節(jié)省安全資源。

4.擁有豐富的漏洞庫(kù)和詳情的POC檢測(cè)能力

內(nèi)部運(yùn)營(yíng)覆蓋了全球數(shù)十個(gè)漏洞庫(kù)及相關(guān)漏洞事件情報(bào)的數(shù)據(jù)源,并長(zhǎng)期投入漏洞研究與攻防分析,靈鑒的PoC不僅覆蓋了CVE、CNVD等收錄的漏洞,還包括一些未獲得編號(hào)的高質(zhì)量攻防漏洞、國(guó)外小范圍應(yīng)用但國(guó)內(nèi)未通報(bào)的1day漏洞和部分未公布漏洞詳情利用細(xì)節(jié)的漏洞,切實(shí)幫助企業(yè)先于攻擊者發(fā)現(xiàn)內(nèi)部所有可能暴露的攻擊面,提升了檢測(cè)的準(zhǔn)確性。

靈鑒從攻防實(shí)戰(zhàn)角度對(duì)漏洞進(jìn)行發(fā)現(xiàn)和驗(yàn)證,深度貫徹“以攻促防”理念,基于微服務(wù)架構(gòu)、AI智能指紋探測(cè)、原理PoC驗(yàn)證等多種技術(shù),針對(duì)企業(yè)在1day漏洞應(yīng)急、攻防演練、高質(zhì)量漏洞挖掘等實(shí)戰(zhàn)化場(chǎng)景,提供卓越的漏洞發(fā)現(xiàn)能力。

免責(zé)聲明:市場(chǎng)有風(fēng)險(xiǎn),選擇需謹(jǐn)慎!此文僅供參考,不作買賣依據(jù)。

相關(guān)熱詞搜索:

上一篇:國(guó)內(nèi)兩地突現(xiàn)新冠新變異株 眾托幫為國(guó)民提供抗疫保障選擇
下一篇:最后一頁(yè)

熱點(diǎn)話題

熱點(diǎn)推薦

頭條

? 亚洲精品国产情侣av在线_91亚洲国产成人久久精品网站_亚洲AV无码专区电影在线观看_亚洲AV无码专区亚洲AV桃

              国产精品欧美一区喷水| 国产麻豆精品在线| 成人爽a毛片一区二区免费| 中文一区二区完整视频在线观看| 午夜精品一区在线观看| 欧美成人免费网站| 午夜久久久久久久久久一区二区| 国产成人精品影视| 一区二区三区精品视频在线| 欧美高清你懂得| 亚洲视频中文字幕| 国产成人在线影院| 亚洲综合视频网| 精品国产网站在线观看| 午夜一区二区三区在线观看| 99视频一区二区| 亚州成人在线电影| 国产色婷婷亚洲99精品小说| 青青草国产成人av片免费 | 欧美日韩在线播放三区四区| 国产日韩成人精品| 精品一区二区三区视频在线观看| 中文字幕乱码一区二区免费| 欧美精品1区2区| 亚洲一区二区三区在线| 99久久精品免费| 在线精品观看国产| 亚洲免费观看高清完整版在线观看 | 中文一区二区在线观看| 激情文学综合丁香| 亚洲男人的天堂在线aⅴ视频| 精品美女在线观看| 强制捆绑调教一区二区| 国产精品传媒视频| 精品少妇一区二区三区日产乱码| 天天影视网天天综合色在线播放| 国产亚洲一二三区| 日韩一区二区三区在线视频| 亚洲v精品v日韩v欧美v专区| 国产亚洲一区二区在线观看| 制服丝袜亚洲网站| 日本亚洲视频在线| 亚洲人精品午夜| 国产网红主播福利一区二区| 狠狠色综合日日| 亚洲国产乱码最新视频| 中文字幕一区在线观看| 成人高清在线视频| 欧美日韩一区在线观看| 亚洲国产一二三| 欧美激情资源网| 精品久久久网站| 国内成人免费视频| 亚洲高清不卡在线| 日韩伦理电影网| 91亚洲男人天堂| 欧美日韩不卡在线| 免费成人在线网站| 亚洲永久精品大片| 亚洲女厕所小便bbb| 国产亚洲精品7777| 久久影院午夜片一区| 国产黑丝在线一区二区三区| 图片区日韩欧美亚洲| 一区二区成人在线| 一区在线播放视频| 国产精品欧美一级免费| 91啪亚洲精品| 精品少妇一区二区三区日产乱码| 国产一区二区调教| 欧美日韩在线三级| 另类成人小视频在线| 婷婷综合五月天| 亚洲大尺度视频在线观看| 综合色天天鬼久久鬼色| 国产精品久久久久久福利一牛影视 | 国产精品无码永久免费888| 国产亚洲成aⅴ人片在线观看| 夫妻av一区二区| 在线91免费看| 国产一区二区三区在线观看免费| 一本色道**综合亚洲精品蜜桃冫 | 中文字幕不卡在线观看| 久久综合五月天婷婷伊人| 精品国产髙清在线看国产毛片 | 久久激情五月激情| 亚洲6080在线| 日韩精品电影一区亚洲| 午夜精品123| 日韩黄色片在线观看| 亚洲国产日韩一级| 亚洲.国产.中文慕字在线| 一区二区三区欧美亚洲| 亚洲一区二区三区免费视频| 亚洲精品高清在线| 亚洲国产aⅴ成人精品无吗| 亚洲激情男女视频| 亚洲成av人片在线观看| 亚洲成av人影院在线观看网| 香蕉久久一区二区不卡无毒影院| 亚洲夂夂婷婷色拍ww47 | 99国产精品一区| 国产亚洲一二三区| 国产欧美一区二区精品忘忧草| 欧美高清在线精品一区| 中文子幕无线码一区tr| 亚洲免费av高清| 亚洲综合在线观看视频| 丝瓜av网站精品一区二区| 色94色欧美sute亚洲13| 韩国成人在线视频| 日韩你懂的在线播放| 99综合电影在线视频| 国产喷白浆一区二区三区| 中文字幕久久午夜不卡| 亚洲嫩草精品久久| 午夜精品在线看| 国产一区二区三区黄视频 | 亚洲网友自拍偷拍| 图片区小说区区亚洲影院| 韩国欧美国产一区| 欧美mv和日韩mv的网站| 欧美国产精品一区二区| 一级特黄大欧美久久久| 日本精品免费观看高清观看| 国产一区二区三区四区五区美女| 日韩一级黄色大片| 久久久久国色av免费看影院| 中文字幕在线不卡一区| 亚洲高清不卡在线观看| 国产综合成人久久大片91| 精品卡一卡二卡三卡四在线| 欧美国产丝袜视频| 亚洲一线二线三线久久久| 在线观看精品一区| 成人黄色一级视频| 中文字幕欧美一| 亚洲成年人影院| 国产成人精品三级| 中文字幕av在线一区二区三区| 一区二区三区不卡在线观看 | 久久天天做天天爱综合色| 自拍偷拍亚洲激情| 91久久精品国产91性色tv| 成人免费不卡视频| 一区在线观看视频| 日本乱人伦一区| eeuss影院一区二区三区| 国产精品成人免费| 色综合天天在线| 91尤物视频在线观看| 亚洲精品久久久蜜桃| 欧美曰成人黄网| 久久综合久久综合久久| 亚洲国产成人porn| 91精品国产综合久久福利软件| 国产婷婷色一区二区三区在线| 亚洲午夜在线视频| 91精品国产品国语在线不卡| 中文字幕av一区二区三区高| 美女一区二区视频| 国产日韩欧美a| 五月婷婷激情综合| 99久久伊人久久99| 亚洲第一激情av| 欧美一级电影网站| 亚洲黄色小说网站| 国产福利一区在线| 亚洲欧美色图小说| 91精品国产91久久综合桃花| 国产精品丝袜久久久久久app| 久久精品国产秦先生| 国产性做久久久久久| 色综合久久中文字幕综合网| 2021久久国产精品不只是精品 | 五月天亚洲精品| 久久伊99综合婷婷久久伊| 日韩精品久久理论片| 2017欧美狠狠色| 天天操天天干天天综合网| 91麻豆swag| 美国十次了思思久久精品导航| 国产欧美精品一区二区三区四区 | 国产在线精品一区二区夜色| 国产精品污www在线观看| 色香色香欲天天天影视综合网| 久久免费偷拍视频| 麻豆国产精品777777在线| 国产精品乱人伦| 91精品中文字幕一区二区三区| 亚洲色图19p| 成人精品一区二区三区四区| 亚洲午夜国产一区99re久久| 26uuu久久天堂性欧美| 色老汉一区二区三区| 中文文精品字幕一区二区| 国产成人在线网站| 亚洲6080在线| 国产精品久久久久影院老司| 91精品国产色综合久久不卡蜜臀|