网络安全发展下,漏洞扫描器因新需求面临哪些变化?

检测维修 0 94

最为常规的黑客袭击方式里有着众多漏洞,而现如今企业最为根本且关键的防御对象乃是漏洞 。

网络安全发展进程里,漏洞扫描器曾经有过极为风光的时候。如今,处于国家网络安全攻防演练、监管机构关注程度提升的背景状况下,伴随企业日益复杂且庞大的信息化业务所释放出的新场景,以及新需求,这些都给漏洞扫描器在接下来的十年发展带来了变化因素。

漏洞扫描技术的发展与迭代

开源漏洞评估工具出现后,到现在已经差不多有近二十年时间了,在2002年的时候,Nessus收回了版权并且封闭了源代码,接着商业化扫描器就渐渐进入了人们的视野,在过去的十年当中,漏洞扫描技术的发展是跟着IT环境、业务的变化而持续出现变化,对于漏洞扫描这个行为的目标以及场景乃至对象都产生了变化 。

目标:由等保合规到实战攻防

2007年6月,《信息安全等级保护管理法》出现,这致使漏洞扫描系统市场变得火爆起来,为满足等保合规需求的漏洞扫描器纷纷产生。从近几年开始,在国内网络安全攻防演练、监管机构关注度提高等情形下,新的技术需求与目标被催生出来:

l 更加在意漏洞扫描所呈现结果的真实程度以及有效状况,X - Force 的研究说明了,黑客实际运用的漏洞跟新增漏洞相比较而言,平均下来是小于 5%的 。

图1 新增漏洞趋势

图2 漏洞利用趋势

于实战当中,攻击者常常会针对那些危害性极大、影响面极为广泛、可利用性非常高的漏洞去构造攻击。如此一来,在响应时间受到限制的情形下,提升漏洞扫描结果的“信噪比”,防止浪费大量的时间以及精力去开展无效的验证与过滤,才能够先于攻击者排查并且处置自身所存在的可利用漏洞。

不是更关注漏洞扫描器1day漏洞应急能力嘛,在漏洞不断出现的如今,快速找出公网曝出的漏洞,还有监管单位通报的漏洞,这也是我国漏洞管理的又一项紧要需求。当前国家对网络安全越发重视,凭借厂商漏洞库数据包去不定期离线更新的技术方法已不行了,要应对面向CVE、CNVD乃至其他公网漏洞情报的准实时插件更新,以及基于云的自主更新。

场景:由工具到DevSecOps

因对信息安全愈发重视,安全业务之参与感亦更强烈。往昔安全防御乃特定团队之职责,于开发之末尾 stage 乃至上线之后方才介入,然而随敏捷开发以及 DevSecOps 之出现,安全防护开端贯穿业务应用之整个生命周期,安全管理工作亦不再独立,各个产品需相互依托且融合多个开发场景 。于“安全左移”这情形之下,漏洞扫描得已嵌入至CI/CD流程里,凭借流量、消息队列的被动信息收集,把业务功能测试跟安全测试相结合予以准许,并且IAST、DAST、SAST等各异的技术也于业务应用安全测试的多阶段里被一同运用着。漏洞扫描可不是单一的测试工具了,而是跟流程里的多个关键阶段紧密相连,跟涵盖WAF、IPS、HIDS、SOC等的安全设备联动,生出1+1>2的成效。

对象:由简单对象到多元化

云原生技术普遍应用,云原生技术带来特定影响,工业物联网技术普遍应用,工业物联网技术产生相应作用,使得扫描器不再单纯以服务扫描作为核心,不再只是以web扫描当作核心,而是需要涵盖多种检测对象,像是iot容器,比如移动安全等新业务场景。不仅如此,不只是包含漏洞检测,不只是涉及弱口令检测,不只是关乎敏感信息检测,不只是有关不安全配置核查,不只是牵涉供应链安全,甚至云架构安全性的验证也成为下一代扫描器必须要考虑的技术点。

漏洞扫描器的十年之变

市场与需求出现了变化,技术跟着给予支撑。实际上,漏洞扫描器于信息收集方面,在漏洞检测领域甚至在核心思想那里都暗暗产生着改变,而认真去将这些变化进行梳理,也能够瞧出漏洞扫描器的一些技术迭代喽。

探测之变

实战攻防漏洞扫描_漏洞检测工具_漏洞扫描器

以往资产探测主要是靠开展tcp发包来探测目标的存活性以及端口开放状况,当下信息化推进速度很快,针对指定目标予以探测很难达成资产的全面探测,在这样的场景之内基于业务流量的被动资产探测也就做了很不错的补充,面对海量IT资产、安全防御策略等实际情形,arp、无状态扫描、随机地址扫描、802.1q协议等技术的运用也推动了探测技术的进步,在子域名方面除了传统的字典爆破机制,还增添了DNS历史数据查询、网页域名递归抓取、内网DNS服务联动查询等方式。

爬虫之变

处于web2.0时代,前端框架的运用愈发频繁,网页内容对于爬虫而言越发不友善。若不考量服务端渲染,像Vue这类单页应用框架致使静态爬虫完全失效,传统静态爬虫没办法适配JavaScript的解析,这般便直接造成当开展web扫描时,没办法对完整的DOM树予以捕获,存在遗漏资产风险面以及部分安全测试用例的可能性。另一方面,当下web交互日益繁杂且频繁,对于诸多表单登录、弹窗跳转等交互场景而言,静态爬虫很难自动处理,进而获取更深层次的URL 。另外,因页面反爬技术盛行,在技术层面得融入高仿真实时渲染 DOM 遍历算法,还得伴有交互行为分析以及伪装能力。

检测之变

面对实战性带来的推动,漏洞检测技术发生转变,其模式从检测特征到漏洞库匹配,逐渐转向PoC验证检测模式,通过构造这样的payload请求:真实并且可控,来对当下进行无害化漏洞验证,这种验证不仅具备更高兼容度,还拥有这些特点:漏洞误报率低,发包量少,检测速度快,甚至于能对部分防御规则予以绕过 。

思想之变

首先,对漏洞的理解有了较大改变,漏洞并非只是CVE、CNVD、CNNVD等带有编号的漏洞等情况,漏洞检测更为全面,涵盖危害面、传播度、威胁程度等多维度的攻击向量等方面。不仅如此态势,越来越多扫描器朝着半自动化,甚至全自动攻击模拟演变,未来普通安服能力可能会被一个智能扫描器直接替代,而背后红队及安全研究能力是这类产品能力的拔高及天花板所在等这种局面。

灵鉴的精准出击

企业级轻量漏洞发现与检测工具,是灵鉴(Ai·Scan)弱点识别与检测系统。帮助用户轻松构建实战化防御能力,让安全弱点无所遁形,是灵鉴所致力于达成之事。它将技术创新的价值最大化呈现与释放:

1.知识图谱赋能指纹探测

灵鉴依据知识图谱化的指纹经验库,以及17000+的检测规则,针对目标指纹信息做准确的分析识别,相较于传统技术,在识别准确率方面提升了40%。,。

2.无时差的扫描与响应

把灵鉴采用的那种模式说成是流式数据输出模式,它达成了零时差快速反应的状态,破除了传统漏扫工具在扫描尚未结束之时就没办法得到结果这种不好的情况,把漏洞在刚被发现的那个时刻就报送给用户,为的是能飞快地针对漏洞予以处理,让风险暴露的时长得以缩减 。

3.接近0误报的无害PoC漏洞检测

灵鉴借助PoC原理以及自验证检测方式,采用智能化扫描插件,这些插件均源自灵鉴安全实验室的实战研究,它能够依据扫描进程对验证算法予以调整,从全方位、多维度去探测目标风险点。

灵鉴安全实验室的研究团队,时刻留意着最新的漏洞动态,会实时去更新漏洞插件,随时保障用户能够对资产脆弱性进行准确评估。这些漏洞经过了真实验证,确保其真实有效,避免海量误报干扰业务判断,以使安全人员摆脱漏报、误报的困扰,进而节省安全资源。

4.拥有丰富的漏洞库和详情的POC检测能力

在全球范围内,内部运营涉及数十个漏洞库以及相关漏洞事件情报的数据源,且长期致力于漏洞研究与攻防分析,就说灵鉴的PoC,它所覆盖的范围可不简单咧,不但涵盖了CVE、CNVD等所收录的漏洞呀,还包含一些没有获得编号的高质量攻防漏洞嘛,还有国外小范围应用但国内未通报的1day漏洞呢,以及部分未公布漏洞详情跟利用细节的漏洞哦,实实在在地帮助企业在攻击者之前,发现内部所有有可能暴露的攻击面,进而提升了检测的准确性哟。

灵鉴从攻防实际作战角度,对漏洞展开发现以及验证。它深度贯彻一种理念,即“以攻促防”。其基于多种技术,包括微服务架构、AI智能指纹探测、原理PoC验证等。针对企业在一些实战化场景,比如1day漏洞应急、攻防演练、高质量漏洞挖掘等,提供卓越的漏洞发现能力。

相关推荐: