亚洲精品国产情侣av在线_91亚洲国产成人久久精品网站_亚洲AV无码专区电影在线观看_亚洲AV无码专区亚洲AV桃

首頁 > 資訊 > > 正文

華云安·ASM技術(shù)篇:VPT技術(shù)的本土化探索與實踐

2021-12-27 10:43:46    來源:壹點網(wǎng)

安全的本質(zhì)是動態(tài)對抗,將其映射到漏洞管理領(lǐng)域就是漏洞不斷產(chǎn)生和不斷快速響應(yīng)的過程。在有限資源下,實現(xiàn)投入的回報收益最大化是漏洞管理的核心目標(biāo)。為了達(dá)成該目標(biāo),并將合規(guī)驅(qū)動轉(zhuǎn)化為攻防實戰(zhàn)驅(qū)動安全管理工作,我們引進(jìn)VPT技術(shù)應(yīng)用于日常漏洞管理工作體系建設(shè)。本文將就該技術(shù)實踐中的思考和過程與大家分享。

VPT技術(shù)起源

VPT全稱為Vulnerability prioritization technology,意為弱點優(yōu)先級技術(shù),被廣泛用于漏洞評估領(lǐng)域。它是全球知名咨詢公司Gartner在2019年的《A Guide to Choosing a Vulnerability Assessment Solution》(Gartner,2019.04)一文中首次提出的。Gartner示意:“到2022年,使用基于風(fēng)險的漏洞管理方法的組織,會減少80%的被攻擊的可能”,認(rèn)為針對漏洞的管理應(yīng)該以縮小實際被攻擊可能性為根本目的。

在Gartner的標(biāo)準(zhǔn)定義中,對VPT提了以下技術(shù)點:

• VA telemetry,即漏洞評估測試,主要是指基礎(chǔ)的漏洞數(shù)據(jù)提供和目標(biāo)檢測方式,對目標(biāo)系統(tǒng)進(jìn)行漏洞檢測和安全性危害評價;

•Asset criticality context即資產(chǎn)重要性關(guān)系,主要是指針對弱點所在的資產(chǎn),站在非安全視角評估資產(chǎn)重要性以納入弱點影響評價,廣義資產(chǎn)包含服務(wù)器、網(wǎng)站業(yè)務(wù)、接口、IoT設(shè)備等;

• Environment context即環(huán)境關(guān)系,基于網(wǎng)絡(luò)配置情況、安全防御情況等評價弱點的影響面和損失價值;

• Multiple threat intelligence即海量威脅情報,這里的情報不是威脅情報,主要是弱點的情報信息,包括漏洞嚴(yán)重性評分 (CVSS)、修復(fù)的難易程度、漏洞的發(fā)布日期、易受攻擊的軟件項目的流行程度以及發(fā)現(xiàn)漏洞的應(yīng)用程序類型等。

VPT技術(shù)的本土化思考

VPT技術(shù)的主要目的是在有限的時間內(nèi),盡可能多的降低被攻擊的風(fēng)險,就像在降低SoC/SIEM的無效告警一樣,我們需要從威脅、影響、可修復(fù)性三個方面對漏洞處理優(yōu)先級排序,比漏洞檢測更進(jìn)一步的實現(xiàn)了基于風(fēng)險的弱點管理。但從VPT技術(shù)落地的角度而言,我們需要更多的考慮如何將它本土化。

VPT技術(shù)關(guān)注重點不是漏洞,而是攻擊面。它是一種動態(tài)對抗思想,從防守角度在一定時間范圍內(nèi),最大限度的縮小已有攻擊面可能帶來的損失。在本土化背景下,該思想的落地場景主要在于攻防演練和關(guān)基保護(hù)等需要真實防范攻擊的安全場景,其中VPT的價值不僅是降低工時和提升效率,更要兼顧考慮指導(dǎo)安全響應(yīng)和避免安全責(zé)任這兩項附加價值。VPT應(yīng)用在國內(nèi)不得不考慮以下幾點:

•VPT需要站在業(yè)務(wù)角度進(jìn)行評價

在評價漏洞時加入對業(yè)務(wù)影響性,并將評價的關(guān)鍵因素呈現(xiàn)出來,會使得業(yè)務(wù)部門對安全部門提出的處置優(yōu)先級更易理解。該評價不是簡單的根據(jù)漏洞所在資產(chǎn)進(jìn)行,而是需要更具象到漏洞可能造成的損失。

•VPT需要考慮到國內(nèi)老舊信息資產(chǎn)響應(yīng)實操性的問題

我國IT數(shù)字化建設(shè)發(fā)展極為迅速,但由于一些歷史原因積累了較多老舊的信息資產(chǎn),這些資產(chǎn)的漏洞修補(bǔ)會比較困難。如果不考慮漏洞的可修復(fù)性,反而會給業(yè)務(wù)部門增加很多負(fù)擔(dān),所以VPT需要建立對可修復(fù)性的建議和標(biāo)記。

•VPT需要符合中國的網(wǎng)絡(luò)安全相關(guān)規(guī)定

應(yīng)用VPT技術(shù)對弱點進(jìn)行評價時需要考慮我國的相關(guān)規(guī)定,如《GB/T 30279-2020 網(wǎng)絡(luò)安全漏洞分類分級指南》、《GB/T 20984-2007信息安全技術(shù) 信息安全風(fēng)險評 估規(guī)范》。在《GB/T 30279-2020 網(wǎng)絡(luò)安全漏洞分類分級指南》中詳細(xì)定義了漏洞指標(biāo)類分級、漏洞技術(shù)分級、漏洞綜合分級的方法對漏洞進(jìn)行評價,包括不限于被利用性指標(biāo)、影響程度指標(biāo)等。

VPT技術(shù)的本土化實踐

VPT技術(shù)雖然一經(jīng)推出即受到行業(yè)領(lǐng)先企業(yè)的追捧,但在國內(nèi)的落地與實踐并未展開。直到2020年,由華云安參與制定的《信息安全技術(shù)—網(wǎng)絡(luò)安全漏洞分類分級指南》(GB/T 30279-2020)正式發(fā)布,結(jié)合了《信息安全技術(shù) 信息安全風(fēng)險評估規(guī)范》(GB/T 20984-2007)的風(fēng)險評估理念,為我國基于風(fēng)險進(jìn)行漏洞的評級和管理提供了本土化依據(jù)和方法。

華云安在VPT技術(shù)實踐中,運用多種技術(shù)手段提高評價數(shù)據(jù)維度與精度,提高實戰(zhàn)攻防場景下VPT技術(shù)的應(yīng)用效果。

•構(gòu)建評價因子的數(shù)據(jù)模型

弱點優(yōu)先級評價技術(shù)就是安全弱點發(fā)展成安全事件的可能性。在此基礎(chǔ)上,華云安構(gòu)建了漏洞利用性評價、漏洞影響面評價、漏洞事件可能性評價等場景算法。

漏洞利用性評價基于漏洞確信度、訪問路徑、環(huán)境要求、應(yīng)用權(quán)限和交互函數(shù)等元數(shù)據(jù)構(gòu)造響應(yīng)的數(shù)據(jù)模型。

漏洞影響面評價主要包括資產(chǎn)重要性(ACR)評價及漏洞的危害性評價。從資產(chǎn)角度收集包括資產(chǎn)的流量間訪問關(guān)系、業(yè)務(wù)敏感請求,支持關(guān)聯(lián)設(shè)備類型、網(wǎng)絡(luò)區(qū)域等多類數(shù)據(jù)對資產(chǎn)的重要性進(jìn)行評價,ACR數(shù)值越高,則資產(chǎn)價值量越大;漏洞危害性評價則更多依賴漏洞自身危害性關(guān)系、漏洞與攻擊事件關(guān)聯(lián)數(shù)量、攻擊事件影響等

漏洞事件可能性評價目前包括網(wǎng)絡(luò)曝光度評價、事件關(guān)聯(lián)統(tǒng)計等

•建設(shè)全量漏洞情報庫

除此之外,華云安面向公網(wǎng)捕獲威脅與漏洞情報,通過關(guān)鍵詞和知識組構(gòu)造底層知識圖譜,依賴圖譜梳理漏洞cvss、首次發(fā)布時間、公開利用事件、公布PoC、Exp等多個底層數(shù)據(jù)間的關(guān)聯(lián)關(guān)系,用于模型計算。

傳統(tǒng)的漏洞優(yōu)先級大多采用CVSS評分進(jìn)行評估,而這樣“重漏洞輕資產(chǎn)”的評估方式則導(dǎo)致結(jié)果過于片面。任何漏洞只有依存在實體或非實體的資產(chǎn)上才有價值。因此華云安首創(chuàng)了基于風(fēng)險的優(yōu)先級評估方法,方法分為資產(chǎn)維度和威脅維度:資產(chǎn)維度包含了“設(shè)備類型、設(shè)備能力、設(shè)備作用三個子項的評分;而威脅維度則會按照網(wǎng)絡(luò)曝光度、資產(chǎn)暴露度、資產(chǎn)漏洞等級進(jìn)行評分,所有的評分將采用深度學(xué)習(xí)模式進(jìn)行動態(tài)調(diào)整,深度學(xué)習(xí)的融合為算法提供了無限的演進(jìn)性,隨著時間的推移使每個企業(yè)都能夠擁有適合自身的優(yōu)先級評估方式,使計算結(jié)果更加落地。

風(fēng)險評估指標(biāo)

華云安基于大數(shù)據(jù)和知識圖譜架構(gòu)自主構(gòu)建了一套面向企業(yè)客戶的威脅與漏洞管理系統(tǒng)——靈洞。靈洞根據(jù)優(yōu)先級算法對漏洞進(jìn)行分類分級,同時結(jié)合客戶的核心業(yè)務(wù),為客戶指出漏洞影響業(yè)務(wù)的范圍和其產(chǎn)生的危害后果,告知其相應(yīng)解決方案,滿足了海量數(shù)據(jù)的快速關(guān)聯(lián)和分析檢索的使用需求,幫助客戶關(guān)注“真正的風(fēng)險”, 為漏洞精準(zhǔn)識別和安全風(fēng)險發(fā)現(xiàn)提供助力。

靈洞威脅與漏洞管理系統(tǒng)

免責(zé)聲明:市場有風(fēng)險,選擇需謹(jǐn)慎!此文僅供參考,不作買賣依據(jù)。

相關(guān)熱詞搜索:

上一篇:Yiyouth“2021 支點大會”:撐住你,也撬動點什么!
下一篇:最后一頁

熱點話題

熱點推薦

頭條

? 亚洲精品国产情侣av在线_91亚洲国产成人久久精品网站_亚洲AV无码专区电影在线观看_亚洲AV无码专区亚洲AV桃

              国产精品二三区| 色欧美88888久久久久久影院| 色综合久久久久久久| 日韩免费视频一区二区| 国产精品成人一区二区艾草| 日韩电影网1区2区| 91视视频在线观看入口直接观看www| 综合婷婷亚洲小说| 欧美日韩国产123区| 国产精品第13页| 九九视频精品免费| 国产欧美日韩在线观看| 色婷婷激情综合| 国产欧美日本一区视频| 美女在线视频一区| 日本一区二区三级电影在线观看| 91国内精品野花午夜精品| 国产三级欧美三级日产三级99| 丝袜亚洲另类丝袜在线| 久久青草欧美一区二区三区| 在线视频一区二区三区| 国产精品亲子伦对白| 精品一区二区三区影院在线午夜 | 亚洲精品乱码久久久久久黑人| 欧美视频一区二| 亚洲精品视频自拍| av不卡一区二区三区| 色综合天天综合狠狠| 欧美国产在线观看| 国产毛片一区二区| 一区av在线播放| 国产欧美一区二区精品婷婷| 极品尤物av久久免费看| 亚洲精选一二三| 国产亚洲精品精华液| 国模少妇一区二区三区| 亚洲资源在线观看| 日本一区二区三区四区| 国产精品资源在线看| 亚洲国产综合色| 国产精品久久99| 成人免费观看视频| 在线观看日韩电影| 一区二区成人在线| 99麻豆久久久国产精品免费 | 91网上在线视频| 91福利国产成人精品照片| 国产精品无码永久免费888| 国产一区二区日韩精品| 亚洲精品欧美激情| 国产亚洲1区2区3区| 久久不见久久见免费视频7| ...xxx性欧美| 久久久亚洲欧洲日产国码αv| 麻豆成人在线观看| 亚洲免费大片在线观看| 欧美经典三级视频一区二区三区| 国产精品中文有码| 91福利视频久久久久| 亚洲综合免费观看高清完整版| 紧缚捆绑精品一区二区| 亚洲国产精品一区二区久久| 国产精品国产自产拍高清av王其 | 日韩美女在线视频| 日本欧美一区二区| 自拍偷自拍亚洲精品播放| 久久综合九色综合久久久精品综合 | 国产成人精品影视| 色香蕉久久蜜桃| 伊人开心综合网| 国产亚洲欧美一区在线观看| 日韩一区二区在线免费观看| 免费在线欧美视频| 一区二区三区四区不卡在线| 国产精品美女久久久久久| av资源网一区| 91麻豆精品久久久久蜜臀| 奇米影视一区二区三区小说| 伊人开心综合网| 国产日产欧产精品推荐色 | 国产精品一区二区在线看| 亚洲成av人片观看| 亚洲黄网站在线观看| 中文一区二区在线观看| 久久久久国产一区二区三区四区 | 久久久无码精品亚洲日韩按摩| 国产黑丝在线一区二区三区| 91久久免费观看| 亚洲成av人片一区二区梦乃| 亚洲欧美日韩中文播放| 中文字幕在线视频一区| 久久久久久免费| 亚洲精品一区二区三区99| 岛国精品在线观看| 制服丝袜亚洲精品中文字幕| 黄色小说综合网站| 欧美日韩中文另类| 国产精品一区免费视频| 欧美一级欧美一级在线播放| 成人中文字幕电影| 精品毛片乱码1区2区3区 | 精彩视频一区二区三区| 欧美日韩一本到| 国产黄人亚洲片| 日韩精品一区二区三区swag| 99久久夜色精品国产网站| 久久精品人人做人人综合| 国产午夜精品理论片a级大结局| 亚洲国产精品v| 中文字幕亚洲在| 一区二区三区国产豹纹内裤在线| 亚洲卡通动漫在线| 日韩中文字幕一区二区三区| 亚洲成av人片观看| 九九热在线视频观看这里只有精品| 欧美久久久久久蜜桃| 成人看片黄a免费看在线| 久久久久久久综合色一本| 国产日韩欧美a| 亚洲精品国产品国语在线app| 亚洲午夜久久久久中文字幕久| 午夜私人影院久久久久| 欧美性感一类影片在线播放| 国产盗摄女厕一区二区三区| 久久丝袜美腿综合| 国产精品久久久久久久浪潮网站 | 亚洲在线观看免费| 美女被吸乳得到大胸91| 91精品国产综合久久精品性色| bt欧美亚洲午夜电影天堂| 国产精品乱码一区二区三区软件| 亚洲欧洲日本在线| 日韩成人免费看| 这里只有精品视频在线观看| 久久色.com| 亚洲精品免费播放| 色欧美乱欧美15图片| 成人性视频免费网站| 国产精品污网站| 亚洲在线成人精品| 国产主播一区二区三区| 久久青草国产手机看片福利盒子| 国产精品国产三级国产a| 日韩高清一级片| 欧美一卡2卡三卡4卡5免费| 国产欧美一区在线| 午夜精品久久久久久久蜜桃app| 欧美日韩午夜影院| 久久蜜桃av一区二区天堂| 亚洲一区二区综合| 欧美精品三级在线观看| 久久精品日韩一区二区三区| 亚洲成人精品一区二区| 欧美一区二区视频在线观看 | 欧美不卡激情三级在线观看| 国产精品全国免费观看高清| 日韩av一区二| 26uuu亚洲综合色欧美| 亚洲蜜臀av乱码久久精品| 精品在线视频一区| 欧美极品少妇xxxxⅹ高跟鞋| 亚洲超碰97人人做人人爱| 丁香六月综合激情| 亚洲精选一二三| 欧美老人xxxx18| 国产精品免费久久| 精品在线播放免费| 国产精品视频第一区| 日本道精品一区二区三区| 久久久影视传媒| 日韩高清在线一区| 久久久精品一品道一区| 亚洲二区在线视频| 99精品在线观看视频| 亚洲第一电影网| 欧美不卡一二三| 亚洲一二三四在线观看| 99精品在线免费| 日精品一区二区三区| 久久精品亚洲国产奇米99| 色综合中文字幕国产| 99久久精品国产观看| 五月婷婷久久丁香| 久久久久久9999| 在线视频一区二区三区| 国产喂奶挤奶一区二区三区| 久久99热99| 亚洲天堂成人网| 欧美一卡二卡三卡| 一区二区三区在线播| 99久久精品国产导航| 蜜桃视频第一区免费观看| 中文字幕一区视频| 91精品国产91久久久久久最新毛片 | 国产真实乱偷精品视频免| 亚洲视频中文字幕| 日韩欧美国产综合在线一区二区三区| 亚洲乱码精品一二三四区日韩在线| 成人免费av网站| 人人精品人人爱|