零零信安王宇:外部攻擊面管理(EASM)是抵御安全風(fēng)險(xiǎn)的“疫苗”
2022-04-28 19:26:39AI云資訊1370
攻擊面管理在國內(nèi)尚屬一個(gè)全新的賽道,而根據(jù)Gartner的劃分,其中細(xì)分的CAASM(內(nèi)部攻擊面管理)和EASM(外部攻擊面管理)兩個(gè)概念,就更加的新潮?!艾F(xiàn)在去談國內(nèi)的市場競爭還為時(shí)尚早,更應(yīng)關(guān)注的是在于如何趕上國際領(lǐng)先的技術(shù)水平?!痹诮邮馨踩?19采訪時(shí),零零信安創(chuàng)始人、CEO王宇的這句話給我們留下了深刻的印象。
(零零信安創(chuàng)始人、CEO 王宇)
作為目前國內(nèi)外部攻擊面管理(EASM)賽道的唯一參與者,可謂是真正的先行者,這一特點(diǎn)也讓我們對(duì)其產(chǎn)生了濃厚的興趣,外部攻擊面管理這一技術(shù)理念到底能給用戶帶來什么樣的價(jià)值?零零信安選擇這樣的一個(gè)賽道有著什么樣的思考?對(duì)未來的市場競爭格局又是如何看待的呢?帶著這些問題,我們與王宇進(jìn)行了深入的交流。
● 談創(chuàng)業(yè)初衷
以攻擊者視角為客戶
提供立竿見影的安全產(chǎn)品
作為投身網(wǎng)絡(luò)安全產(chǎn)業(yè)20余年的老兵,王宇曾先后就職于多家國內(nèi)網(wǎng)絡(luò)安全頭部企業(yè),既做過與安全相關(guān)的技術(shù)、服務(wù)等具體工作,也從事過產(chǎn)品商業(yè)化開發(fā)以及運(yùn)營超200人規(guī)模的安全團(tuán)隊(duì)等管理工作,和那些安全行業(yè)中普遍常見的技術(shù)型創(chuàng)業(yè)者不同,豐富的經(jīng)歷讓他深知技術(shù)理想和商業(yè)化之間的關(guān)系,就創(chuàng)業(yè)而言,這的確非常關(guān)鍵。
談及創(chuàng)業(yè)初期的方向選擇,王宇坦言其背后并沒有多少深意?!凹热皇莿?chuàng)業(yè),肯定還是希望能夠做自己喜歡甚至是熱愛的事情,網(wǎng)絡(luò)安全是一個(gè)很龐大很復(fù)雜的大賽道,去一個(gè)個(gè)的研究分析最后做出選擇是不現(xiàn)實(shí)的?!蓖跤钫f道,“大部分安全產(chǎn)品是從防御者的視角去考慮的,提供給客戶的,多是“事中”(攻擊者已開始嘗試攻擊)和“事后”(攻擊者已攻擊成功)防御。這類產(chǎn)品最大的弊端是被動(dòng),并且一旦某些弱點(diǎn)失守,補(bǔ)救成本很高。在和攻擊者的較量中,要想做到知己知彼,還應(yīng)該從攻擊者的角度去觀察企業(yè)安全性,在“事前”采取主動(dòng)防御的手段,提前預(yù)知自身的薄弱點(diǎn)進(jìn)行攻擊預(yù)判和處置。同時(shí),這一方式在安全建設(shè)中的效果展現(xiàn)方面也是立竿見影的?!?
這里的“立竿見影”可謂非常關(guān)鍵,為何安全經(jīng)常被忽視?為何安全市場發(fā)展主要來自于合規(guī)驅(qū)動(dòng)而非價(jià)值驅(qū)動(dòng)?安全建設(shè)的價(jià)值無法“立竿見影”般體現(xiàn)出來就是一個(gè)重要的原因。在業(yè)務(wù)上的投入一般可以很快得到反饋,而在安全上呢?如果沒有事情發(fā)生,恐怕有很多人會(huì)覺得在安全上的投入是一種“浪費(fèi)”的行為吧。
談到這里,我們不難簡單總結(jié)出王宇創(chuàng)立零零信安的初衷——以實(shí)戰(zhàn)角度出發(fā),基于攻擊者視角去審視自身弱點(diǎn),幫助用戶在防御黑客攻擊的工作上能夠做到有的放矢,同時(shí)為用戶提供看得見的安全建設(shè)成果,也就是要有立竿見影的效果。
時(shí)間回到一年半前,零零信安剛成立的時(shí)候,在具體技術(shù)路線的選擇上,他們的核心團(tuán)隊(duì)當(dāng)時(shí)一致認(rèn)為攻擊面管理(ASM,Attack Surface Management )同其自身的理念非常一致,但受限于當(dāng)時(shí)的資金能力,他們也面臨著選擇,是通過傳統(tǒng)的安全服務(wù)立刻保證收入還是孤注一擲地投入攻擊面管理領(lǐng)域就成為了王宇經(jīng)常思考的問題,“就發(fā)展路線而言,在企業(yè)艱難的時(shí)候也有過動(dòng)搖,但最終我們團(tuán)隊(duì)選擇堅(jiān)持,幸運(yùn)的是,這份堅(jiān)持并沒有白費(fèi)。”王宇感慨道。
這里所說的堅(jiān)持,其實(shí)也是一種妥協(xié)。零零信安最終還是選擇投入到攻擊面管理這一發(fā)展路徑,但當(dāng)時(shí)只選擇了這一領(lǐng)域中非常細(xì)分的一個(gè)技術(shù)點(diǎn)——弱點(diǎn)/漏洞優(yōu)先級(jí)管理(VPT,Vulnerability prioritization technology )作為一個(gè)折中的、臨時(shí)性方案。
王宇告訴我們,做出這一選擇主要源于兩方面的考慮,“一是VPT技術(shù)可以迅速作用于漏洞管理產(chǎn)品,而漏洞管理作為一個(gè)成熟賽道,相關(guān)產(chǎn)品能夠立刻為企業(yè)帶來收入;二是從長遠(yuǎn)規(guī)劃來看,VPT也是攻擊面管理中的一個(gè)必備技術(shù)?!?
這里所說的幸運(yùn),是在于2021年,Gartner將其2018年提出的“符合CARTA方法論的弱點(diǎn)管理”改用了一個(gè)更為適合的名稱——“基于風(fēng)險(xiǎn)的弱點(diǎn)管理”,與王宇和零零信安所堅(jiān)持的路線完全契合。同時(shí),在2021年7月,《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》正式發(fā)布并確定于當(dāng)年的9月1日施行,從而令VPT甚至攻擊面管理這一路線也在2021年開始在國內(nèi)業(yè)界中迎來更多的關(guān)注。(可參考安全419往日文章——《零零信安王宇:通過基于VPT的風(fēng)險(xiǎn)管理 用20%時(shí)間去解決80%風(fēng)險(xiǎn)》)
盡管彼時(shí)的零零信安仍未完全脫離創(chuàng)業(yè)的“危險(xiǎn)期”,但至少在2021年7月,他們看到了自己在未來的機(jī)會(huì)。
(王宇于2021年7月在ISC2021大會(huì)上進(jìn)行主題演講)
● 談發(fā)展方向
獲得奇安基金獨(dú)家千萬元天使輪投資
全面發(fā)力外部攻擊面管理領(lǐng)域
2021年12月,零零信安正式宣布完成了來自于知名網(wǎng)絡(luò)安全產(chǎn)業(yè)投資機(jī)構(gòu)——奇安基金獨(dú)家千萬元人民幣的天使輪融資,這筆資金的注入讓他們邁入了一個(gè)新的發(fā)展階段。
在既有的弱點(diǎn)/漏洞優(yōu)先級(jí)管理(VPT)產(chǎn)品基礎(chǔ)上,零零信安開始全面投入到攻擊面管理這一賽道中,只是他們?nèi)匀贿x擇了聚焦,那就是外部攻擊面管理,也就是EASM(External attack surface management)。
那么外部攻擊面管理到底都包含哪些內(nèi)容呢?Gartner曾在此前發(fā)布的《新興技術(shù):外部攻擊面管理關(guān)鍵洞察》中進(jìn)行了一系列詳細(xì)的描述,具體包含以下幾點(diǎn):
1、資產(chǎn)的識(shí)別及清點(diǎn):識(shí)別未知的(影子)數(shù)字資產(chǎn)(如網(wǎng)站、IP、域名、SSL證書和云服務(wù)),并實(shí)時(shí)維護(hù)資產(chǎn)列表;
2、漏洞修復(fù)及暴露面管控:將錯(cuò)誤配置、開放端口和未修復(fù)漏洞根據(jù)緊急程度、嚴(yán)重性來進(jìn)行風(fēng)險(xiǎn)等級(jí)分析以確定優(yōu)先級(jí);
3、云安全與治理:識(shí)別組織的公共資產(chǎn),跨云供應(yīng)商,以改善云安全和治理,EASM可以提供全面的云資產(chǎn)清單,補(bǔ)充現(xiàn)有的云安全工具;
4、數(shù)據(jù)泄漏檢測:監(jiān)測數(shù)據(jù)泄漏情況,如憑證泄漏或敏感數(shù)據(jù);
5、子公司風(fēng)險(xiǎn)評(píng)估:進(jìn)行公司數(shù)字資產(chǎn)可視化能力建設(shè),以便更全面地了解和評(píng)估風(fēng)險(xiǎn);
6、供應(yīng)鏈/第三方風(fēng)險(xiǎn)評(píng)估:評(píng)估組織的供應(yīng)鏈和第三方有關(guān)的脆弱性及可見性,以支持評(píng)估組織的暴露風(fēng)險(xiǎn);
7、并購(M&A)風(fēng)險(xiǎn)評(píng)估:了解待并購公司數(shù)字資產(chǎn)和相關(guān)風(fēng)險(xiǎn)。
王宇介紹到,在攻擊面管理中,分為外部攻擊面管理(EASM)和網(wǎng)絡(luò)資產(chǎn)攻擊面管理(CAASM),區(qū)別是:前者是基于攻擊者的視角,以“黑盒”的方式發(fā)現(xiàn)和進(jìn)行攻擊面管理,后者是站在防御者視角以“白盒”的方式。
● 談核心能力
數(shù)據(jù)量是衡量EASM產(chǎn)品能力高低的
重要評(píng)估標(biāo)準(zhǔn)
說到這里,又不得不提一個(gè)現(xiàn)象——在國內(nèi)的安全市場中,我們可以觀察到有部分企業(yè)已經(jīng)在涉足甚至專注于CAASM領(lǐng)域,而零零信安是目前第一家也是唯一一家專注于EASM的企業(yè),對(duì)于一個(gè)當(dāng)前頗為熱門的領(lǐng)域,為何迄今只有一家初創(chuàng)企業(yè)在參與,這一現(xiàn)象背后的成因也引起了我們的興趣。
王宇表示,CAASM和EASM的應(yīng)用方向以及解決問題的思路是有不同的——CAASM更偏向于以內(nèi)部視角去通過產(chǎn)品能力給用戶帶來價(jià)值,EASM則更偏向于以外部視角去通過數(shù)據(jù)能力給用戶帶來價(jià)值?!芭cCAASM更多強(qiáng)調(diào)產(chǎn)品力不一樣的是,EASM是以數(shù)據(jù)服務(wù)的形式存在的,對(duì)數(shù)據(jù)量的要求非常高?!?
在圍繞外部攻擊面管理的交流過程當(dāng)中,王宇始終都在強(qiáng)調(diào)數(shù)據(jù)的重要性。“EASM是基于海量數(shù)據(jù)進(jìn)行企業(yè)外部風(fēng)險(xiǎn)分析的,所以EASM做得好還是不好,其背后的數(shù)據(jù)量是重要的評(píng)估標(biāo)準(zhǔn)之一?!彼硎荆叭鏓ASM技術(shù)所針對(duì)的不僅是當(dāng)前已知的資產(chǎn)和數(shù)據(jù),而是會(huì)面向更大規(guī)模的全互聯(lián)網(wǎng)中企業(yè)的信息資產(chǎn),尤其是企業(yè)自身可能忽略的影子資產(chǎn);再如DRPS(數(shù)字風(fēng)險(xiǎn)保護(hù)服務(wù)),它有很大一部分是基于互聯(lián)網(wǎng)的信息數(shù)據(jù),包括公開網(wǎng)絡(luò)和暗網(wǎng)等等,因?yàn)檫@些都有可能是自身重要數(shù)據(jù)的泄露點(diǎn)?!?
這意味著,EASM領(lǐng)域的進(jìn)入門檻取決于進(jìn)入該賽道企業(yè)的數(shù)據(jù)采集以及數(shù)據(jù)處理能力,對(duì)于安全企業(yè)而言所要求的不僅僅只是創(chuàng)新能力,更需要一個(gè)長期積累下的數(shù)據(jù),而后者更是決定能否做好EASM的核心因素。
(零零信安推出的00SEC-ASM 攻擊面管理系統(tǒng))
● 談EASM價(jià)值
外部攻擊面管理和傳統(tǒng)安全產(chǎn)品之間的關(guān)系
從作用階段上看更像疫苗和藥的關(guān)系
前面我們提到了傳統(tǒng)防御類安全產(chǎn)品的諸多不足,相比之下,以攻擊者視角去做應(yīng)對(duì)威脅的方式對(duì)于用戶的價(jià)值優(yōu)勢(shì)如何呢?
對(duì)于最終用戶而言,應(yīng)用攻擊面管理的價(jià)值在于——它可以幫助企業(yè)減少黑客可能會(huì)發(fā)起攻擊的點(diǎn),從源頭降低自身遭受攻擊的可能性,這種防患于未然的預(yù)防方式,其所投入的人力、物力、財(cái)力必然相對(duì)較低。比如企業(yè)的內(nèi)部人員以及客戶的信息是否已經(jīng)泄露并可能被黑客利用、自身的業(yè)務(wù)系統(tǒng)是否存在有漏洞等都有可能成為攻擊者眼中的弱點(diǎn),通過應(yīng)用攻擊面管理技術(shù)相關(guān)的產(chǎn)品就可以去提前去排查、處置這些弱點(diǎn),預(yù)先將風(fēng)險(xiǎn)阻斷。
“這就好比人生病,目前很多疾病都可以通過接種疫苗的方式去預(yù)防,而如果沒有做好預(yù)防,生了病就要先去做各種檢查,然后再去開藥或其他方式治療?!蓖跤钆e例道,“其實(shí)安全也一樣,攻擊面管理這一理念是重點(diǎn)為圍繞在攻擊發(fā)生前去消除大量可導(dǎo)致安全事件發(fā)生的隱患,其作用就是在攻擊發(fā)生前做預(yù)防,減輕甚至規(guī)避網(wǎng)絡(luò)攻擊發(fā)生的可能性,而主流的防御類產(chǎn)品有很多是建立在事中、事后的角度,其作用更類似于檢查和病后治療?!?
在這里他特別補(bǔ)充道,EASM并不能包打一切,不能解決所有的安全問題,因此攻擊面管理理念也并非否定所有的防御類產(chǎn)品,而是強(qiáng)調(diào)在攻擊事件發(fā)生前,就預(yù)先將大量風(fēng)險(xiǎn)化解,從而減少企業(yè)遭受攻擊風(fēng)險(xiǎn)的可能性,對(duì)企業(yè)整體的安全建設(shè)將會(huì)十分有益。
● 談未來競爭
與其國內(nèi)拼個(gè)你死我活
不如提升自身能力以趕超國外優(yōu)秀企業(yè)
接下來我們又聊到了關(guān)于競爭的這個(gè)話題,如前文所述,作為EASM賽道唯一參與者,零零信安所處的仍然是一個(gè)“沒有對(duì)手”的環(huán)境,但當(dāng)其他競爭者參與進(jìn)來的時(shí)候,如何將先發(fā)優(yōu)勢(shì)轉(zhuǎn)化為領(lǐng)先優(yōu)勢(shì)?這不僅是他們會(huì)面對(duì)的,相信也是不少創(chuàng)新企業(yè)要面對(duì)的一個(gè)難題。
“坦率地說,當(dāng)前我們并沒有認(rèn)真地考慮過這個(gè)問題?!蓖跤钚χf道,“競爭是一定會(huì)來的,因?yàn)楣裘婀芾磉@個(gè)賽道在升溫是大家都看得到的,但我們不會(huì)為了領(lǐng)先而去刻意做什么,因?yàn)槲覀冏鍪碌膬?yōu)先級(jí)始終是滿足客戶的需求,幫助客戶將自身的安全建設(shè)做得更好,至于領(lǐng)先與否,最終還是要靠技術(shù)和市場口碑等多方面結(jié)合去做評(píng)判,而不是自嗨?!?
通過這段話,能夠感受到零零信安追求務(wù)實(shí)的一種態(tài)度,在他看來,與其去思考或者擔(dān)憂未來的競爭格局,遠(yuǎn)不如迅速提升自身能力來得更加實(shí)在?!艾F(xiàn)在去談國內(nèi)的市場競爭還為時(shí)尚早,更應(yīng)關(guān)注的是在于如何趕上國際領(lǐng)先的技術(shù)水平?!?
“我們應(yīng)該多去對(duì)標(biāo)國外的優(yōu)秀企業(yè),包括去年被微軟以5億美元收購的Risk IQ等等,他們的技術(shù)能力以及所能為客戶帶來的價(jià)值都是當(dāng)前我們國內(nèi)企業(yè)無法達(dá)到的,相比于國內(nèi)在市場上彼此拼個(gè)你死我活,不如去將當(dāng)前發(fā)展重點(diǎn)放在快速的提升自身的相關(guān)技術(shù)能力方面,縮小與國外企業(yè)之間的差距,甚至去迎頭趕上,只有這樣我國的整體網(wǎng)絡(luò)安全才能做上去,從而體現(xiàn)出我們這些安全行業(yè)從業(yè)人員的價(jià)值,不枉當(dāng)初的創(chuàng)業(yè)理想。”王宇在采訪的最后強(qiáng)調(diào)道。
相關(guān)文章
- 微軟和IBM宣布加強(qiáng)網(wǎng)絡(luò)安全領(lǐng)域的合作:助力安全運(yùn)營現(xiàn)代化,降低云身份安全風(fēng)險(xiǎn)
- 第十四屆交博會(huì)開幕 海信發(fā)布道路交通安全風(fēng)險(xiǎn)防控系統(tǒng)
- 剛剛,安全風(fēng)險(xiǎn)綜合監(jiān)測預(yù)警平臺(tái)建設(shè)指南(2023 版)》正式發(fā)布,漢威科技方案領(lǐng)跑行業(yè)
- 安全狗正式推出數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估服務(wù)
- 人工智能高歌猛進(jìn)背后暗藏多重安全風(fēng)險(xiǎn)
- 零零信安王宇:外部攻擊面管理(EASM)是抵御安全風(fēng)險(xiǎn)的“疫苗”
- 騰訊手機(jī)管家升級(jí)充電風(fēng)險(xiǎn)檢測功能,識(shí)別共享充電寶安全風(fēng)險(xiǎn)
- 騰訊手機(jī)管家8.9版本升級(jí)6大安全檢測能力,全方位檢測手機(jī)安全風(fēng)險(xiǎn)
- 新思科技幫助越南FPT Software公司應(yīng)對(duì)代碼安全風(fēng)險(xiǎn)
- 中國移動(dòng)張濱:5G安全風(fēng)險(xiǎn)無所不在 謀求共識(shí)應(yīng)對(duì)挑戰(zhàn)
- 廣東一醫(yī)院引入“雙胞胎”機(jī)器人實(shí)現(xiàn)物資配送 降低臨床工作人員安全風(fēng)險(xiǎn)
- 專訪理想汽車安全負(fù)責(zé)人徐超:智能汽車的信息安全風(fēng)險(xiǎn)分析與實(shí)踐
- 《2018年Android應(yīng)用安全白皮書》重磅發(fā)布:超98%Android應(yīng)用存有安全風(fēng)險(xiǎn)
- 加強(qiáng)我國人工智能安全風(fēng)險(xiǎn)的法律治理
人工智能企業(yè)
更多>>- 形態(tài)再革新 三星Galaxy S25 Edge給出輕薄旗艦終極答案
- 從超薄曲面屏到全場景AI,傳音手機(jī)推動(dòng)前沿科技落地新興市場
- 神眸BC22+全新上市,重新定義“真無線”智能安防
- 華為《AIDC機(jī)房參考設(shè)計(jì)白皮書》重磅發(fā)布,賦能AI算力基礎(chǔ)設(shè)施邁向新高度
- 億萬克R322A7+服務(wù)器上新,可靠性封神!
- 中科天璣支持CCF BigData 2025“數(shù)據(jù)智能計(jì)算”論壇圓滿召開——攜產(chǎn)界實(shí)踐洞見共探智能時(shí)代數(shù)據(jù)支撐新路徑
- 百年傳奇煥新:讓“RCA之聲”傳遍中國
- 在胡同與北海間流轉(zhuǎn)的光影 佳能EOS R50 V秋日氛圍感體驗(yàn)
人工智能產(chǎn)業(yè)
更多>>- AIDC產(chǎn)業(yè)發(fā)展大會(huì)隆重召開,開啟AIDC新紀(jì)元
- 絢星破局AI落地困境,四大業(yè)務(wù)重構(gòu)企業(yè)智能生產(chǎn)力新范式
- 騰訊啟動(dòng)AI應(yīng)用繁榮計(jì)劃,新一期AI共創(chuàng)營報(bào)名企業(yè)超300家
- 首都機(jī)場“AI繪空港”大賽完美收官,卓特視覺以技術(shù)賦能創(chuàng)意未來
- 打造張江人工智能創(chuàng)新小鎮(zhèn),全國首個(gè)人工智能創(chuàng)新應(yīng)用先導(dǎo)區(qū)再添發(fā)展新引擎
- 人機(jī)共生 · 智啟未來——2025高交會(huì)亞洲人工智能與機(jī)器人產(chǎn)業(yè)鏈展主題發(fā)布
- 北京數(shù)基建發(fā)布“知行IntAct”混合智能體產(chǎn)品,以AI定義城市治理新范式
- 新時(shí)達(dá)“精耕小腦”,與大腦協(xié)同,加速具身智能垂直落地
人工智能技術(shù)
更多>>- 騰訊開源框架 Kuikly 再升級(jí)!率先適配 “液態(tài)玻璃”,原生體驗(yàn)更極致
- 外灘大會(huì)首發(fā)! 螞蟻密算推出AI密態(tài)升級(jí)卡 實(shí)現(xiàn)零改動(dòng)“即插即用”
- 騰訊優(yōu)圖攜Youtu-Agent開源項(xiàng)目亮相上海創(chuàng)智學(xué)院首屆TechFest大會(huì)
- 2025外灘大會(huì):王堅(jiān)暢談AI變革,普天科技錨定空天算力新賽道
- 騰訊正式開源Youtu-GraphRAG,圖檢索增強(qiáng)技術(shù)迎來落地新突破
- 聲網(wǎng)兄弟公司 Agora與OpenAI 攜手 助力多模態(tài) AI 智能體實(shí)現(xiàn)實(shí)時(shí)交互
- Qwen-Image-Edit 模型上線基石智算,圖像編輯更精準(zhǔn)
- 火山引擎多模態(tài)數(shù)據(jù)湖落地深勢(shì)科技,提升科研數(shù)據(jù)處理效能