看得见的波浪可以预防,可看不见的暗流如何避险呢?
倘若讲漏洞扫描是手持望远镜去发觉海平面上快要拍打过来的波浪,那么再进一步借助模拟攻击来开展漏洞的挖掘以及评价,便是使我们瞧见海平面下存在着的暗流。由此而产生的,凭借攻击者视角针对自身系统实施渗透测试(这里仅指黑盒),进而发现存在的漏洞,是在业内被公众所认知且知晓自身网络漏洞的最佳方法当中的一个。
基于渗透测试,它能够查到像业务逻辑这种机器不容易察觉的漏洞,还能够依照黑客的攻击策略去模拟,进而找到潜在的弱点,而往往致使企业系统安全崩溃的恰恰就是这些肉眼看不见的“暗流”。
自动化渗透测试需求的诞生
对渗透测试而言,其核心在于借助各类测试工具,以及凭借自身针对业务系统所具备的理解与判断,去剖析业务系统里或许存在的安全漏洞与业务逻辑方面的缺陷,接着尝试予以利用,以此来评估其安全性。鉴于其主体是人,是以提供安全服务的形式开展的,故而不可避免地会产生一些问题:
依赖知识经验 ,渗透测试工程师对工具应用熟练度如何 ,攻击手段及经验积累怎样 ,漏洞利用方式是怎样的 ,这些都是渗透能否成功的关键 。如此这般 ,因渗透测试工程师水平存在参差不齐的状况 ,所以单次的渗透并不总是能够达到预期的效果 。
覆盖程度相对较低,安全厂商常常是以服务的形式来提供渗透测试,鉴于费用高昂以及时间成本颇高,一般情况下渗透测试仅仅是针对关键主站展开,没办法覆盖全部的暴露面,从而给安全造成了较大的隐患 。
人的不足,安全最为薄弱之处在于人,人没办法持续开展工作,而且效率跟状态紧密相连,并且没办法对他们全部行为实施实时监管。另外,测试人员会期望借助已发现的漏洞作进一步深入挖掘来达成工作成效,这也致使测试人员自身在检测出相关漏洞且拥有一定权限时,会出现自身能力与约束力失去平衡的状况。
为了对此类问题予以解决,与此同时还要将渗透测试的优点予以保持,于是乎,能够借助机器来开展自动化渗透测试的需求,便自然而然地诞生了。 )。
在国际范围,自动化渗透测试需求一般会演变成两类产品,一类是对应渗透测试里专项环节的漏洞扫描以及评估工具,像Nessus,像Burp Suite,像SQLmap;另一类是拥有综合能力的渗透测试框架工具,像Kali Linux,像Metasploit。两者的共同特性是把渗透测试工作中能够重复、能够标准化的部分工作予以自动化,而流程化的内容借助工具降低工作的复杂程度。一者是补足渗透测试针对人工渗透的依靠,二者是期望渗透测试达到尽可能的自动化,然而却不会因工具的阻碍去压制人的渗透思路,以此保障渗透测试拥有充足的上限。
因此呢,自动化渗透的需求是存在的,但是,因为渗透测试本身具有复杂性,所以很难把它转变为完全自动化的产品。即便这样,渗透测试自动化的需求难道就是天方夜谈吗?其实并不是这样的。
模拟攻击检测技术(BAS)初探
自动化渗透需求呈现为工具化、专项化,其缘由在于,渗透测试属于面向未知对象展开探索的进程,然而,自动化是针对已知的处置流程予以标准化,二者本身存有一定冲突,不过,求同存异的话,二者也能够产生化学反应,如果在渗透测试里,把已知到已知的那部分加以提取、判定并进行自动化,如此一来,这就是模拟攻击测试技术(BAS)。若自动化渗透测试是单纯立足于攻击视角,旨在找出系统里的漏洞,那么模拟攻击测试技术(BAS)便是同时处于攻防的视角之下,目的是评估攻击以及漏洞挖掘的进程会不会被安全防御系统拦截。模拟攻击测试技术(BAS)依照紫队的视角展开面向过程与结果的综合性安全评估。紫色团队并非是永久存在的;它具备监督以及优化红蓝团队演练的临时功能。它一般由组织内部的安全分析师或者高级安全人员构成。假设红队以及蓝队运行状况良好,那么紫队没准会变得不再必要,它更偏向于一种理念而非一项功能,仿佛是促使红队展开测试以及针对蓝队防御、检测能力进行瞄准的一种推动力 。
紫队的目标和职责包括:
剖析红蓝两队所开展的工作并予以记录,与此同时,还能够对任意切换姿态来评价攻击或者防守的有效性提供支持。
推进红色与蓝色事宜的协作配合,剖析记录相关进程,产出相应成果,借此获取最高价值。

l 综合红蓝工作,通过尝试与学习改进确保更强大的防御
1. 需借助模拟攻击测试(BAS)来把漏洞检测、漏洞利用、攻击请求以及攻击目的判定等多个不同过程实现自动化, 2. 还要将这些过程的结果进行串联, 3. 以此达成对手模拟计划, 4. 从而强化漏洞的预防跟检测。 5. 模拟攻击测试(BAS)不但会针对有可能存在的漏洞开展检测与挖掘, 6. 同时会对漏洞进一步加以利用,使其影响扩散, 7. 达成攻击链的完整闭环, 8. 进而全方位绘制企业IT系统的弱点以及安全防御的弱点。
下一代的风险评估
模拟攻击测试技术(BAS)的现身,也会在一定程度上对当下的风险评估市场施加影响。传统的“资产 + 漏洞”评估路径,将会朝着“资产 + 漏洞 + 防御 + 影响评价”的方向演进。要是说到这儿,就绕不开 MITRE 公司,其所提出的 ATT&CK 框架以及 Shield 框架,它们自身就是攻防一一对应的那种关系,换句话讲就是模拟攻击测试技术(BAS)的落地实施情况。而攻击框架加上防御框架并且还有安全能力成熟度模型,这便是下一代风险评估的必然走向。
图 ATT&CK
图 Shield
华云安把历经多年沉淀的安全风险知识图谱赋予“灵刃·智能化渗透攻防系统(Ai·Bot)”,借助人工智能技术,以评估漏洞的影响以及模拟复现攻击者路径作为目的,塑造基于KillChain框架的智能化攻击面挖掘产品,助力企业梳理内部的风险攻击面,寻觅网络架构的脆弱点 。灵刃里面设置了5大引擎哦,也就是叫作NLP处理引擎的那个,还有知识图谱引擎,以及路径决策引擎,另外还有风险评估引擎,和Exp/PoC执行引擎呢。它是依靠平台大脑去达成评价建模,并且做完过程决策的哟。最终呢,会把攻击链路予以可视化,可以让管理者真切地感知网络安全所处的状况,这样就能提供出有利的决策依照啦。
结束了最后一公里路程,传统以及新一代的漏洞扫描,分别达成了漏洞的识别,还有漏洞的验证。可是,在业务部门跟安全部门相互割裂的现实情形里,业务部门需要知晓漏洞对系统的实际影响,从而进行决策。灵刃针对漏洞在系统的业务影响展开评价,使漏洞影响价值变得具体形象,又进一步走完了把安全漏洞提交给业务部门的最后一公里路程。
瞧清那水面之下潜藏的暗流,借助平台的决策以及风险评估引擎当作大脑,灵刃能够梳理出可被利用的漏洞数据,还能够明晰资产之间的应用关联关联,借此把漏洞风险予以打通,构建起完整的利用链路,并且将攻击路径予以可视化呈现,助力企业瞧见完整的攻击进程以及内网失陷状况。
树形决策被单线检测到,灵刃不单能够检测更深层次的漏洞,还支持迭代攻击验证这种方式,去梳理可利用的漏洞价值。它是基于AI决策引擎以及知识图谱技术,把传统的指纹匹配到PoC验证再到Exp利用的线性决策,升级成为树状决策路径,以此满足更为复杂的网络环境以及漏洞利用情况。
目标指引下的可进行控制的检测,它作为用于攻击面检测与挖掘的工具之时,关乎行为的能够处于控制状态这件事是最为具有关键意义的。灵刃拥有能够进行精细处理的行为以及目标来开展配置工作,同时针对完整的评价流程做到实时予以呈现,在出现必要状况的时候能够马上终止任务,或者基于日志对所有的测试行为展开审计,然后达至那个“指定哪里就打击哪里,按照所挂图表来展开作战”这样的效果 。
图 灵鉴价值示意