甜橙安全头条第19期|一种新型资产安全运维平台思路分享

百家 作者:甜橙安全应急响应中心 2019-09-02 03:34:49

一种新型资产安全运维平台思路分享




之前常听朋友说某某企业站点被黑、被入侵到内网、库也被脱了,该企业的管理人员也没有思绪,他觉得防火墙、IPS等安全设备应有尽有,ACL上也做了很好的控制,业务站点也做了安全检测,为什么整个系统安全还是这么不堪一击呢?后来做了很久的回溯审查才发现黑客并未从正在使用的业务系统入手,而是从该企业的一台脱离管理、历史遗漏、无人知晓的设备(所谓“三无六边”系统)入手。大家都了解“木桶原理”,木桶盛水的能力完全取决于最短的那块板,那么该企业安全的短板也就在这“三无六边”系统上,这种长期暴露在外,无人知晓和管理的系统,随着时间的推进,必然存在各种各样没有修复的漏洞,从而给黑客有了可乘之机。


企业资产如何管理,才能够对内部资产进行全面的无遗漏的管控。在此基础上如何能够对资产的漏洞进行及时的发现、跟进和处置,无死角识别内网的风险,无疑是每一个安全运维人员都要考虑的问题。除了每天关注攻击态势、权限管控、日志审计之外,还有一项较为重要的就是内网风险的识别,一种持续识别风险,持续修复改进的过程(这里主要从技术层面考虑)。


这里需要考虑到如下几个问题:


1.  如何对内网资产进行全面的梳理,杜绝“三无六边”系统的存在。


“三无六边”,从字面理解就知道这种系统是属于无人认领、无人知晓、无人管控的系统,边缘在我们不知道的危险角落。很多传统企业一般被外部暴露出问题时才发现原来还有这台机器,而这台机器在自己的资产系统或者资产表根本无法查询到,这种系统长期暴露在公网,无人维护,时间一久必然存在很多漏洞。互联网上黑客就很容易从这些机器下手,渗透到内网,导致站点被黑,数据被拖库,主机变肉鸡进行挖矿或者对外DOS导致出口堵塞,业务瘫痪等问题,这些问题屡见不鲜。传统通过表格或者基本的需要人工录入和更新的企业资产管理,无法弥补和避免这类“三无六边”系统的存在。


2.  如何能够通过系统自动化实现漏洞发现、跟进、修复以及复测,代替传统人工进行的操作。


安全运维工程师一个基本的工作就是针对内网资产进行例行的漏洞扫描,扫描的工具有开源的(如nessus)、也有商业的(如绿盟、启明等)。当扫描发现问题需要派工单给相关责任人进行修复,责任人在修复前需要在测试环境中进行测试,评估修复影响然后进行修复,修复完成后安全人员进行复测,复测通过后流程结束,工单关闭。一般修复方案包括打补丁、升级版本、配置加固、ACL控制等,针对暂时无法进行修复且未暴露在公网上的漏洞也会进行排期,汇总放在某个大的维护时间点操作。整个过程就是一个持续发现漏洞,识别资产风险,并不断进行修复跟进,消除风险的过程。


传统内网风险的正常处置流程如下图,



3、如何能够快速识别和定位资产风险点所在。


根据以上所述进一步衍生出一个问题,资产内部的风险点在哪,如何能够快速通过资产重要性、资产漏洞、配置缺陷等信息进行合理的算法得知风险点所在,从而协助企业能够更快的进行风险跟进和处置,从而精准的 “对症下药”。


由此可见传统安全运维方式的弊端如下,


针对传统安全运维方式的种种弊端,甜橙技术自主研发了一套巨象资产安全一体化管理平台,可以针对资产、漏洞、风险进行统一有效管理,包含了资产自动发现、资产上下线自动跟踪,漏洞、基线、风险一体化管理和展示等功能。

巨象资产安全一体化管理平台的核心价值

    1.资产自动发现,上下线自动跟踪,确保资产管理无遗漏;

    2.漏洞定期自评估,自动派发责任人,修复流程一体化闭环,节省运维人  力成本;

    3.资产风险值自动计算,智能识别内网资产薄弱环节所在;

    4.多维度风险态势报表,风险态势实时掌控。


功能结构如下图,



作为一种新型的资产安全运维平台,针对企业资产有如下几个方面的优势:


优势一:资产自发现


资产管理



资产自发现告警


主动被动相结合,实现未知资产的发现与管理,保障企业内部资产管理无遗漏,“三无六边”系统无处可藏,杜绝边缘风险的隐患。


优势二:风险一体化识别


漏洞统一管理


与漏扫平台、基线平台无缝对接,实现资产、漏洞、基线相互关联,实现资产风险一体化管理,协助企业能够对内网资产风险进行有效识别,快速定位风险点所在。


优势三:风险闭环管理


漏洞跟踪处置



漏洞任务派发


平台周期性针对资产进行全网段漏扫,并将漏洞根据资产责任人进行工单派发,责任人接收到工单后,针对漏洞进行处置。处置完成由平台进行复测并关闭工单,完成整个风险处置闭环管理,大大降低人工运维成本。


优势四:多维度报表展示


资产安全态势报表


平台可定期根据资产及风险态势生成报表(周报、月报、季度报),并自动推送给资产责任人、资产所属部门负责人;或通过资产责任人手动从系统中拉取所关注维度的风险态势报告,随时掌握所负责资产及风险的实时态势。


甜橙技术自主研发的巨象资产安全一体化管理平台在过去的一年不仅已经实现的以上所有的功能,还增加了关于域名、公网暴露面、Github监控以及行业动态、漏洞百科等知识库内容,笔者在此分享下平台在安全自动运维管理上的设计思路,也希望能与业界小伙伴一起探讨安全运维的那些事。

从人工到系统化、从系统化到自动化、从自动化到智能化,不断提升安全运维效率,降低安全运维成本。用最简单的方法做更复杂的事,不仅高效还要准确。也希望有兴趣的小伙伴能够加入我们的团队,共同努力,共同成长。




-更多精彩,请关注下方公众号-






关注公众号:拾黑(shiheibook)了解更多

[广告]赞助链接:

四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

公众号 关注网络尖刀微信公众号
随时掌握互联网精彩
赞助链接