《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 屢獲Gartner推崇 BAS能為企業提供什么安全價值?

屢獲Gartner推崇 BAS能為企業提供什么安全價值?

2022-11-19
來源:安全419
關鍵詞: Gartner BAS

  2017年,Gartner在《面向威脅技術的成熟度曲線》報告中首次提出了BAS(Breach and Attack Simulation),并將其納入新興技術行列。2021年,Gartner發布《2021安全運營技術成熟度曲線》報告,明確BAS是“頂級安全和風險管理趨勢”。2022年,Gartner最新報告《2022中國安全成熟度曲線》再次重點闡述BAS,將其歸到快速上升階段的萌芽期技術之一。

  BAS是什么?

  根據Gartner的定義,BAS通過自動化模擬外部和內部、橫向移動和數據泄露等威脅向量,使企業更好地了解其安全薄弱點。BAS是對紅隊或滲透測試的補充,但并不能完全取代兩者。BAS技術通過部署軟件代理、虛擬機、云平臺和其他手段來運行模擬威脅,進而提供模擬攻擊組合的能力來驗證企業的安全防御體系的有效性。

  BAS譯為入侵與攻擊模擬,顧名思義,這是一種以攻促防、驗證安全、提升安全的運營手段。

  首先,這種思維與傳統安全防御的邏輯有明顯區別,傳統安全一般是以經驗模型為指導,企業防護建設基本都依賴于安全設備進行防守,對安全運營缺乏體系性的評估手段。BAS則是從攻擊者的角度出發,通過持續進行的威脅和攻擊模擬,讓企業從實戰中找出網絡與系統中存在的疏漏和失效點,從而對現有安全設備、人員安全意識、安全防御體系的有效性等進行量化評估。

  同時,這也很容易讓人聯想到大家已經耳熟能詳的配置核查、漏洞掃描或滲透測試,BAS是否是新瓶裝舊酒?一一來看:

  配置核查

  一種合規性核查,遵從某種預設的政策或標準,檢查應有的安全措施是否齊全;而BAS更側重關注這些措施是否真的在發揮應有的作用,所謂從安全合規到安全有效性驗證的跨越。

  漏洞掃描

  漏洞利用只是攻擊鏈路中的一個環節,發現漏洞還遠不到展現網絡威脅態勢全貌的階段;BAS更關注全局的評估,包括整體的脆弱性、漏洞利用的熱度和難易、漏洞所在資產的價值等綜合全面的風險因素。

  滲透測試

  單點攻擊路徑的人工驗證,是縱向的從外部進入到內部的過程;BAS模擬的是整個攻擊面的測試,還包括暴露面的探測、內部的橫向移動,安全策略的驗證等,是一個更加自動、持續、智能的過程。

  BAS用在哪?

  因此,BAS大幅提升了以往的審計、測試、管理類安全手段的水平,以更加常態化、實戰化、自動化、全局化的視野來評估度量網絡安全體系的有效性,可以說是安全建設之后的一種安全運營手段。在數字化轉型持續推進的當下,暴露面擴大、未知威脅激增,可以預見BAS將迎來廣闊的用武之地,對于CSO而言是提升團隊實戰能力、為決策層呈現組織安全態勢的有效解決方案。結合目前及目之所及的未來安全形勢,BAS的應用場景正逐漸明晰:

  攻防演練

  大型攻防演練活動成為新常態,企業需要保持一個持續的、且處于較高水準的安全狀態。引入BAS技術可以確定可能的威脅和攻擊路徑,及時收斂暴露面,驗證部署的安全設備是否在發揮作用,優化安全策略,以進行主動防御。

  安全驗證

  安全作為一種隱性投資,很難量化其價值,不僅是決策層和業務團隊看不清安全投入的必要性,安全團隊自身也需要明確安全部署是否合理且有效。作為業務的保障,安全配置經常跟隨業務做出調整,就此埋下的錯誤和缺陷是一大隱患。BAS提供的持續的有效性驗證是讓安全價值可度量、安全效果可視化的良好方法。

  安全評估

  新興技術的應用、IT架構的迭代、特定業務環境的搭建等是引入未知風險的敞口,需要對其進行合規檢查、安全評估,作為日常審計、漏掃、滲透測試等傳統方案的補充手段,BAS從實戰經驗角度基于事實和數據推測實網對抗的攻防可能性與對抗有效性。

  BAS落地了嗎?

  據安全419觀察,雖仍處于技術的早期成熟階段,國內關注并研究BAS相關技術的安全廠商正勢如破竹,為BAS的落地應用提供不同的解決方案。

  ● 華云安靈刃·智能滲透與攻擊模擬系統Ai·Bot,以攻擊視角通過對抗性手段發現企業真實攻擊面,通過模擬攻擊者對目標網絡環境進行安全測試,找到系統中可能存在的弱點并通過智能分析引擎將攻擊鏈路直觀呈現。同時將情報和圖譜模型能力運用在BAS和CART技術上,實現用人工智能驅動的模擬迭代攻擊測試,實現對敏感數據、憑證信息、源代碼、供應鏈等外源弱點與內部戰法模型的結合,以業務角度進行攻擊影響進行評價。

  微信圖片_20221119173147.jpg

  ● 知其安離朱安全驗證平臺,通過自動化的閉環手段,最新、最全、最真實的驗證用例和場景,持續對企業縱深防御體系的有效性進行實時、全面的驗證,為企業面對真實攻擊的防御檢測能力進行度量,幫助企業及時了解和掌握當前安全防御的有效性和防護水平,第一時間發現防護檢測能力缺失點,快速調整規則策略和安全部署,全面提升安全運營能力。

  ● 墨云科技Vackbot智能自動化攻擊模擬平臺,基于人工智能技術,通過“網絡攻防知識+數據模型算法”雙賦能驅動,實現“黑客視角”入侵與攻擊模擬的網絡安全檢測與驗證平臺,可以自動持續地進行實戰化網絡攻擊模擬,通過攻擊殺傷鏈構建攻擊路徑并量化風險,幫助客戶高效定位潛在的安全隱患與脆弱性,準確驗證安全縱深防御體系的有效性。

  微信圖片_20221119173152.jpg

  從技術實踐和經驗轉化角度觀察,聚焦于攻擊面管理、安全驗證、新一代安全運營等領域,以及長期專注在攻防對抗、脆弱性評估、風險管理等方面的安全廠商在實踐BAS技術上將更具有優勢,我們也將持續觀察行業中更多優秀的BAS解決方案,為企業提升安全運營效果提供有力參考。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:[email protected]。
主站蜘蛛池模板: 日韩国产精品欧美一区二区 | 国产中文字幕免费观看 | 国产视频软件在线 | 久久精品国产亚洲片 | 超薄肉色丝袜精品足j福利 超级乱淫视频aⅴ播放视频 | 成人黄色免费看 | 国产精品久久不卡日韩美女 | 精品国产区一区二区三区在线观看 | 国产三级精品91三级在专区 | 国产精品性视频免费播放 | 国产一级做a爰片久久毛片 国产一级做a爰片久久毛片99 | 日本精品高清一区二区不卡 | 99久久精品免费看国产免费软件 | 美女黄色网页 | 丝袜紧身裙国产在线播放 | 日韩特黄特色大片免费视频 | 免费的特黄特色大片在线观看 | 欧美成人香蕉网在线观看 | 国产一区二区免费不卡在线播放 | 久久草在线观看 | 全国男人的天堂网站 | 亚洲精品推荐 | 国产色在线播放 | 99色播 | 91久久国产成人免费观看资源 | 久久久视| 99免费精品视频 | 精品国产v无码大片在线观看 | 性做久久久久免费观看 | 中文字幕一区2区 | 久草视频在线免费 | 欧美色偷偷 | 亚洲成a人v在线观看 | 欧美日韩高清性色生活片 | 成人黄色一级毛片 | 国产欧美久久久另类精品 | 看全色黄大色黄大片毛片 | 成人做爰网站免费看 | 久久精品视频网 | 亚洲一区二区影视 | 国产精品91在线播放 |