范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

畅聊安全第二期攻击面管理(ASM)市场与价值剖析

  《畅聊安全》第2期嘉宾介绍:
  主持人:安全419创始人/CEO 张毅
  嘉 宾:北京云科安信科技有限公司CEO 金飞
  嘉 宾:融通开源数据研究院院长 文仲慧
  嘉 宾:北京神州新桥科技有限公司安全技术中心总经理 杨雷
  "安全风险是否存在"并不是一个问题 因为它随时都有可能发生
  对话伊始,主持人张毅依然还是从较为宏观的视角与嘉宾一同就当前数字经济发展如火如荼的背景之下,网络安全在发展趋势方面呈现出怎样的特点这一话题展开探讨。
  融通开源数据研究院院长文仲慧表示,从学术的角度看,网络安全其实同信息安全和网络空间安全有所不同,但从应用的角度看,现在普遍用"网络安全"一词来统称概括这三者。结合网络活动本身的特点,文仲慧对当前网络安全形势的特点归纳为以下4点:战时、平时不分军用、民用不分硬伤、软伤不分显性、隐性不分
  总体而言,由于网络活动具有着不受时间、地点约束且应用广泛的特点,上述所谈论的4点之中的因素在彼此之间已经很难区分,也由此给当前的网络安全带来巨大挑战。
  其中第3点所谈的硬伤、软伤,则主要从物理或硬件层面的损伤及虚拟或软件层面的损伤两个维度去看待安全的重要性,文仲慧表示,硬件层面的损伤大多都可以计算出具体的损失,但软件层面的损伤却难以计算,从这个角度看,时刻保证网络安全在当前数字经济时代下,是重中之重的事情,同时,安全也须做到时刻守护而容不得一丝放松。
  杨雷对文仲慧所表达的观点表示非常认同,尤其是在战时、平时不分这一点上,他也结合自身的体会进行了一些分享。
  杨雷表示,现在的安全是在原有的合规基础之上增加了一层内涵。
  在2016年以前,绝大部分用户在做安全时普遍会按照标准化的方式去建设,以垂直分层、水平分区这一思路去购买诸多安全设备等等。
  而在现在,用户在购买设备的同时,还会去关注如何将设备利用好。
  之所以会有这种变化,正是由于网络安全具有常态化、碎片化的特点,再加上攻防双方之间彼此对抗的过程具有动态化的特点,因此"安全风险是否存在"并不是一个问题,因为它随时都有可能发生。
  如果说早年间还可以通过以合规的方式去进行安全建设,那么现在无疑是不够的,因为它难以满足现状所需,需要采用新的思维方式、新的技术手段去解决安全问题,在杨雷看来,用户现在也开始意识到这一点,因为越来越多的用户都开始以体系化而非单一化的思维去考虑安全问题,这也是用户层面近几年表现较为突出的变化之一。
  结合前面两位嘉宾的发言,金飞则从云科安信所专注的攻击面管理角度继续延续这一话题。
  他表示,在全球化、数字化的背景下,数字资产边界已远远超出我们所想象的范围,与此同时,在我国当前的经济规模不断增长、经济总量占世界经济比重也越来越高的情况下,就会成为某些国家或某些利益的斗争面,因此总体来看,无论是科技的发展还是国际形势的变化,我们当前所面临的网络安全风险肯定要比十年前更多。
  "既然整体环境已然如此,那么与之相匹配的,是必须提高我们的防御能力。"金飞表示,"如果说以往做信息安全重在建设本身,也就是建设者视图的角度,而网络安全呈现高频对抗特点的当前,则需要从另一个视角去提升自身的安全能力,在我看来,攻击面管理恰恰是能够以一个攻击者视图的角度去帮助我们做到这一点。"OSINT-ASM 将原有攻击面管理概念进一步延展
  ‍ 安全419注意到,在2022年的ISC2022大会上,云科安信发布OSINT-ASM开源情报攻击面管理的概念,而在本期《畅聊安全》节目中,恰好与此相关的双方都有嘉宾到场,主持人张毅也围绕OSINT-ASM(开源情报攻击面管理)到底是怎样的概念等相关话题与和位嘉宾展开了探讨。
  金飞表示,现在的网络攻击之所以细粒度高,是在于它攻击的目标开始多元化,以往可能只会对数字资产进行有针对性的攻击,现在则还会将使用数字资产的人也同样作为攻击目标,并且将其作为一个非常重要的切入点。
  在他看来,数字资产中出现漏洞、风险的频率虽然不会比人更高,但人也许会成为放大剂、催化剂,"假设有1条攻击路径被确认,后面有1万个人在使用这条攻击路径,那么对我们而言,它不是1条攻击路径,而是1万条。"金飞介绍道,"如果某些热衷于在社交媒体或其他平台分享信息的员工,掌握着公司的重要资产,那么该员工个人在互联网上的这些暴露面也许就会对公司形成巨大的安全隐患,如果他的电脑被控制,相关权限被攻击者获取,那么后果不堪设想。"
  通过上述阐述,大家不难想到经常说的社会工程学(简称社工),金飞认为,社工实际上只提供了一种方法论,并未与攻击完全相融合,而云科安信所提出的OSINT-ASM概念则相当于以一种递归筛选的方式去确定数字资产的边界,随后在这一边界内寻到数字资产的使用者,并进一步找出其中安全意识最浅薄的那群人,并将其与最危急的漏洞相关联,以发现最有效路径。
  事实上,OSINT-ASM本身并非是原有攻击面概念所包含的内容,但云科安信的做法则是在基础之上做进一步的丰富,从某种角度上看,这也是一种创新性的做法。
  谈到融通开源数据研究院与云科安信之间在OSINT-ASM方面的合作时,文仲慧介绍道,开源网络情报意指从网络空间中公开来源信息中所获取的情报,它既可以作为一个独立的分支去运作,也可以作为其他系统的补充和支持,融通开源数研院则是在这两方面均与云科安信有着较为深入的合作,在研究和落地两方面以相互赋能的方式实现相互促进,进而得以让开源网络情报发挥出在实践中发挥出更大价值和更好效果。攻和防相当于硬币两面 只有两者面积相同时才是最佳状态
  近些年来,安全这件事情本身同以往相比发生了很大的变化,如我们开始更多去谈从传统的被动防御到现在的主动防御,从合规建设到现在的强调实战能力等等,但归根到底,目的还是为了抵御网络上这些攻击者发起的攻击,对于用户来说,如果能够将防御尽可能地前置,那么相对也会提升防御成功的概率,大幅降低甚至规避这些攻击以及相关损失。
  说到主动防御这一话题,金飞也分享了自己的一些观察和思考,其中重要一点则在于此前安全行业内很多企业都是相对专注于攻、防一端的,如做攻的不会去防,反之亦如此。
  "我们认为,攻和防相当于硬币两面 只有两者面积相同时才是最佳状态。"金飞阐述道,攻击能力强而防御能力弱,意味着你只能做一个发现问题的吹哨人,因为你无法解决问题。但反过来看,防御能力是需要攻击来验证的,如果不具备强大的攻击能力,又何谈强大的防御能力呢?
  "我们有一个理念叫做能攻者擅守,一个合格的攻击者或防御者就和硬币两面一样,一定是相称的。攻击面管理从实战角度来讲,‍‍ 它类似于一个非常强悍的狙击手,但是能够干掉一个狙击手的总会是另外一个狙击手。"
  的确,攻、防这两个能力之间应可以是相互联动的,既是相互升级的过程,也是同步递进的过程,且两者能力最好可以在一个最小场景中实现闭环且互相驱动,而云科安信的做法则是在通过SaaS化的方式,实现攻、防两大能力的相互调用,从而在帮助用户发现问题的同时,还能帮助用户解决问题。
  杨雷认为,主动防御和攻击面管理的内涵是高度一致的,所倡导的都是攻防兼备这一理念。具体到主动防御概念本身,他结合神州金桥多年来为企业用户提供服务的落地经验和心得,从两个维度进行了分享:
  一是要真正做好网络安全意识的整体提升。在杨雷看来,这对于企业提升整体的主动防御能力非常重要,而且应覆盖到企业的所有人,以尽可能地降低某一个人成为企业攻击面弱点的可能性。
  二是要真正地从攻和防两个角度去看安全。杨雷在这里再一次强调要以体系化而非单一化的思维去看待安全,单一视角下的安全建设必然难以很好地应对当前的复杂安全形势,而如果真正理解了攻防理念,那么对于如何做好安全建设将会有清晰的方向,比如通过寻找相关的优秀工具、专业团队及服务等,从而有效地提升整体安全水平。攻击面管理独自撑起一个市场很难 攻防一体、互为闭环的解决方案或是最佳答案
  作为2022年网络安全行业最火热的赛道之一,攻击面管理所包含的内容本身并不算是新兴事物,但它作为一个多技术、多能力融合的概念被提出,仍让人眼前一亮,但无论如何,它终归还是要面对一个巨大的挑战,用主持人张毅的话说,就是它能否独自撑起一个市场,也就是独立于其他领域的攻击面管理市场。
  在金飞看来,要想说服一个企业去购买网络安全相关的产品或服务,那么必须首要做的事情就是先验证风险的客观存在,而且用户的投入程度与所验证且客观存在的风险范围大小有着正相关的关系。
  "攻击面管理能否单独去作为工具、产品或解决方案去销售,我认为没有问题,但它最大的价值并不在这点钱,而是在于它教育了市场。"金飞谈道,"从工具的角度看,攻击面管理让很多对于网络安全没有意识的人对于威胁、风险客观存在这一事实有了清晰的认知。"
  "安全行业有一个特征,用一个有趣的比喻就是‘说服你的最好方法就是先把你打倒然后再扶你起来。’"金飞笑着说道,"再简单点就是能动手就别开口"的确,安全企业在和用户沟通时,很多时候都会遇到这边苦口婆心,那边却无动于衷甚至抬杠的情况,如果通过攻击面管理工具去将他们的潜在风险点全部展现到用户眼前,很有可能就会彻底扭转这一局面。
  由此不难看出,攻击面管理的确是一个有效挖掘网络安全行业需求的系统化工具,几乎可以和任何一个细分的安全领域进行结合,如供应链安全领域、工控安全领域、物联网安全领域等等。
  "事实上,攻击面管理可以与任何一个数字资产的领域衔接,而且一旦衔接就会产生一个全新的场景,我认为这就是它的意义所在。"但金飞也坦承,如果试图单纯依靠销售攻击面管理产品或解决方案这一单一业务去支撑起拥有一定规模的企业仍比较难。
  以云科安信为例,他们一直坚持以SaaS化模式为用户提供攻防一体、互为闭环的攻击面管理解决方案,在和客户的初期沟通过程中,SaaS化的攻击面管理工具可以做到在现场取得客户授权后马上就能查出客户所存在的安全风险点,金飞表示,这一特点对于提升销售成功率有着很大的帮助,更值得一提的是,客户对攻、防两端的产品和服务往往都会选购。
  杨雷表示,一个新兴的安全概念,往往是由研究机构经过调研而产生的,对一些行业或领域在解决安全问题方面给出了理论指导,有着引领的作用,接下来,就需要去结合用户的场景和需求,将概念逐一拆解细分,力争每一个点都做得足够优秀,能够帮助用户去解决实际的安全问题。
  "如果一家公司可以将一个新的理念或概念下的点都做出来且做得很好,那么对于我们神州新桥这样的公司而言就会非常乐意去用,因为它做得越好,就意味着对于相关人员的能力水平要求不再那么高,而且还能够给客户以更好的服务。"杨雷说道,一是安全企业的产品做得好能够卖得出去,二是这样的产品可以为包括神州新桥在内的服务提供商在保证效果的同时提高效率,三是能够真正帮助用户解决问题,这就相当于实现了三赢,对于市场无疑将会是巨大的促进,但在这之中,对安全企业的要求是非常高的。
  "三赢是一个最佳结果,安全企业首先要在一个点上做得足够优秀,其后是自身能力在未来要进一步延展,因为随着环境的变化以及时间的推移,客户的需求也会发生变化,如果安全企业不能跟上步伐,那么所面对的只能是淘汰的结局。需要说明的是,这种淘汰并不是客户层面的人为淘汰,而是一种不努力的淘汰。"杨雷阐述道。
  针对这个话题,张毅也分享了自己的观点,对于包括攻击面管理在内的任何安全行业新兴赛道而言,都需要经历一个从新兴到成熟的过程,由于攻击面管理当前在国内仍处在一个相对早期的阶段,因此这个赛道的玩家目前普遍仍在不断提升自己核心能力,同时也积极地去探索、实践,虽然距离市场的成熟仍还有很长的一段路要走,但其前景仍值得期待。
  在节目的最后,张毅进一步总结道,攻击面管理本身并不算新,它是将以往所有相关的经验进行汇总和沉淀,最终形成了一条独立的新赛道,而一条赛道的兴起,一方面需要更多参与其中的从业者不断创新,另一方面也要走出适合自己的路。
  以我国攻击面管理领域来看,目前参与者虽然还不是很多,但专业厂商已呈现出增长的态势,而且综合型厂商也开始积极关注这一领域,在这一逐步发展壮大的过程当中,安全419所接触并了解到的这些厂商彼此之间都有着各自所擅长的点,可谓各有特色,这对于攻击面管理在未来的发展无疑是有益的。
  只有当所有参与者抱团一起把攻击面管理做成安全建设当中非常重要的一环,那么像包括云科安信在内的这些安全企业也会进一步扩大自己的生存空间,也才有可能令攻击面管理形成自己独立的市场。
  #网络安全#

她性感火辣,舍弃帅哥加里格兰特,选择一个老父亲相伴终生她颧骨太高,嘴唇太丰厚,眉峰凌厉得像个男人。她这大腿太粗,臀部太大了。摄影师一边拍照,一边嘴里不停地抱怨她的长相和身材。你想要在这个圈子发展的话,要不去做做整形手术?制片人卡罗庞蒂全智贤,最美的记忆,最美的野蛮女友如果这世界上有一见钟情,全智贤应该被无数次钟情如果这世界有倾国倾城,全智贤应该迷倒一遍如果这世界形容绝世美女,全智贤应该是样板。我的野蛮女友,第一次荧屏上看见她,清新脱俗,清纯无比韦唯一家美国豪宅聚会,三个混血儿子全是高颜值帅哥,苦尽甘来近日著名歌手韦唯,晒出了一家人在美国豪宅聚会的图片,画面中韦唯与三个儿子一同出镜,非常温馨。从图片中可以看出,一家人正在开一个小型的派对,韦唯的豪宅也首次曝光在公众面前。房子的内部谈恋爱,掏空家产,互相捅刀,明星和幕后经纪人的爱恨情仇张丹峰和他的经纪人毕滢怕是真爱吧?不然难以想象为啥他们能冒天下之大不韪,毅然决绝地携手对抗全世界,感情坚不可摧。张丹峰为了毕滢更是将家庭事业名声都推向了危险的境地。犹记得3年前,张原神的尘世七执政人选是注定的吗?随着原神地图的开放,我们旅行者已经从大陆跑到岛屿,又从岩洞跑到雨林,再到沙漠,遇见的魔神也是各种各样的,所以我在好奇,若是其他魔神成为尘世七执政,那么这四国还是原来的模样吗?我们来王者荣耀暴击率和暴击效果有什么区别?王者荣耀暴击率是指暴击率是指暴击的概率,就是这个攻击打出后可能会出暴击也可能不会出。暴击效果就是在出暴击的前提下能够打出的暴击伤害有多少。王者荣耀暴击效果最高是200也就是说可以打以案释法丨私架网络游戏服务器,2700余万充值金额,热血青年是如何凉凉的?热血传奇,一款让无数8090后都难以忘怀的游戏。对于许多老玩家而言,那是关于青春的记忆,是时光里留下的美好印迹,以至于如今仍有很多人在重温这个游戏。但一些人为了谋取利益,各种披着怀永恒岛手游装备栏常空四大位丝袜披风眼镜面部,这里都有大家好,我是岛民小哩同学。今天小哩给大家带来一期关于小伙伴们经常问的关于装备栏几个缺少的装备方面的问题。也就是披风面部眼镜丝袜这个四个方面的问题。想必很多小伙伴们这个位置还是空空如S30赛季抢先服项羽专精装上线,星泉或迎来崛起?今天给大家S30赛季抢先服装备调整的分析。本期主要分析项羽专精装物理装备和辅助装调整。(欧宝电竞资讯)项羽专精装破城霸王戟调整说明原二技能的减速减输出和伤害等效果都会被去除,改为增S30新赛季T0预测,四刀专精流项羽强势崛起,输出堪比吕布?今天,想和大家聊聊即将上线的专精装项羽。以下是我在抢先服里所打出来的战绩。这把是对抗路,输出33。9和承伤28。5。这把是打野,输出27。6和承伤22。是的,你没有看错,打野和对抗这款火到炸服的新游,可能踩准了时代的情绪你们这么个休闲游戏开个新活动还会炸服?呃,还是会的。一款主打轻松治愈放置的休闲新品,最近因为一次新活动炸服了。这其中让人惊异的点在于游戏虽然通过前代产品的IP积累了可观的粉丝群体,
杜锋利好!亚洲第一小前回国,世预赛欲双杀伊朗,全胜世界杯出线9月1日咱们中国男篮的将士们已经从哈萨克斯坦回国,经过短暂的隔离以后,男篮队员将原地解散,回归各自的球队。这几个月的世预赛连带亚洲杯,咱们中国男篮的表现有喜有忧,喜的是除了两场输给签约达成,再见湖人!悍将成香饽饽,佩林卡是该为自己的运作买单在湖人交易得到贝弗利之后,几乎绝大部分的球迷都一致认为这是湖人送走威少的讯号,考虑到贝弗利和威少之间的种种恩恩怨怨,尽管贝弗利公开希望和威少和解,然而湖人管理层当中仍没有人能承担威亚足联官宣!中国提前无缘亚洲杯,陈戌源计谋落空,国足难进8强在亚足联取消中国对于2023年亚洲杯的举办权后,在过去的很长一段时间里,亚洲杯都无人问津,东道主迟迟无法敲定,这让亚足联非常担忧。不过,随着亚足联的一则重要官宣,亚洲杯的主办地即将体重达300斤!浓眉自暴自弃,詹皇又要被你拖累,湖人不该信任你浓眉在健康的情况下,可以说适合字母歌等人齐名的超级球星,他的个人能力受到了外界的称赞,但是自从2020年在湖人队夺冠之后,他就已经彻底丧失了斗志,因为现在顶薪合同和总冠军他都已经拿科比大女儿真长胖了!19岁比妈妈高大健壮,瓦妮莎监督减肥当模特正所谓时间可以抹平一切,随着时间的不断流逝,距离科比去世已经过去了两年的时间,在这两年里,瓦妮莎承担了整个家庭的重任,努力照顾自己剩下的三个女儿,让她们往后的生活可以幸福快乐。近日NBA一夜6大交易动态湖人报价克莱汤普森布朗和管理层矛盾爆发一名记透露湖人欲用威少2首轮交易克莱汤普森今天NBA名记史密斯爆料当前湖人的内部情况非常复杂,他们虽然交易来了贝弗利但这对球队阵容的提升并不是太明显,他们当前急需的就是怎么解决威少恭喜中国女排,朱婷正式宣布复出,张常宁发新动态,蔡斌盼到众所周知,最近中国女排正在宁波北仑备战这一次的世锦赛,接下来这一次的比赛将会在9月25号进行。对中国女排而言,现在实际上就剩下20天左右的时间,确实时间是比较紧张的,必须做好最后的29分27分!全明星老将宝刀未老,有意加盟绿军,湖人篮网失意了今夏休赛期,有很多全明星老将一直迟迟没有签约,例如霍华德安东尼阿尔德里奇和格里芬等人,还有年轻球员施罗德哈雷尔等人都还没有合同。按道理来说,这些球员上赛季表现都非常不错,不应该没有千亿顶流葛兰离职传言背后半年亏了112亿,希望尽力避免永久性损失9月7日,记者注意到,市场有消息称,葛兰因业绩不理想而要离职。一时间引起市场广泛关注,相关猜测之言不绝于耳。针对该消息,中欧基金紧急辟谣,并发布声明表示中欧基金发现网络上有社交账号时隔两年,我依旧对黑神话悟空满怀期待文浔阳时间久了,人们对某样事物的热度自然会下降。在旋生旋灭的互联网,尤是如此,更遑论一个两年前的事物。8月20日,黑神话悟空开发商游戏科学照例放出了一段新的视频,满打满算,离观众第久富财富违法违规30万元罚款落地日前,上海证监局公告称,上海久富财富基金销售有限公司(简称久富财富)因存在违法违规,决定对其处以30万元罚款,并责令停止基金服务业务。今年以来,已有包括北京上海福建等多地证监局开出