漏扫还能玩出花来?|洞鉴闯关场景化需求难题

来源: 云巴巴 2022-03-31 19:51:59

说起漏洞巡检,安全人都耳熟能详。

重保护网、日常运维,都少不了漏洞巡检流程。

集合资产识别与漏洞验证,以攻击者视角精准评估系统安全风险,将人工检测漏洞的思维路径转化成机器语言,快速、全面地修复系统漏洞。

通常,

漏洞巡检流程是这样的

按理,

步骤完成,漏洞都应该能检出

按照流程,

风险也能完成修复

然而,实际的漏洞巡检却常常是这样的:

图片

为应对新时期复杂多变的实际业务场景

洞鉴(X-Ray)安全评估系统

主动求新、求变,全方位多角度“变形”

从容应对六大场景难关。

icon 01速度关

动态调度,检测效率倍数增长

  随着扫描插件的增加,按照常规的检测流程,检测用时势必会越来越长,如何在不影响漏洞数量的前提下减少用时,是每个漏洞扫描器需要解决的问题。

  洞鉴(X-Ray)在技术上结合决策树算法和漏洞利用链知识图谱模型,成功实现漏洞动态调度方法。根据扫描目标指纹特征,智能动态调度检测逻辑,有效避免无关调度、减少检测时间。

  实战场景中,同样的资产目标、检测逻辑、靶场目标,使用动态调度方法后,洞鉴(X-Ray)的检测效率相比传统漏洞检测方式提升多倍

图片

分布式扫描引擎,弹性应对速率需求

  为了进一步提升大批量资产的检测效率,洞鉴(X-Ray)发布了引擎分布式部署方案,基于容器化轻量级部署,完成多引擎分布式扫描。安全人员根据资产量按需部署一个或多个引擎扫描节点,扫描效率即可达到百倍的线性提升

icon02限制关

自定义检测策略,灵活绕过检测限制

  漏扫在实际工作中,会遇到各种限制。

  以弱口令检测为例,这是漏洞中的特殊关注对象,也是传统漏扫工具都会支持的功能。理想状态下,弱口令检测启动即可自动完成遍历。但在实际检测过程中,同一扫描目标对象,依据业务场景不同,可能有不一样的字典爆破需求,或遭遇不同目标对象频率限制、时间限制、次数限制等,必须通过人工操作才能完整地完成爆破过程。

  洞鉴(X-Ray)逐步改进检测策略,支持自定义弱口令检测插件、自定义弱口令字典、自定义爆破限制,可适应各类业务场景,灵活绕过系统限制、自动完成各个服务的弱口令遍历,实现完全自动化有效性爆破

图片

icon03数量关

原理验证+开放检测算法,数量与质量兼得

  日常运维,用户希望挖掘出真实的漏洞风险;而在合规检查场景下,用户更关注资产漏洞的数量以及漏洞覆盖的全面性。

  洞鉴(X-Ray)诞生之初即采用PoC原理验证方式,结合语义分析算法检测漏洞,同时采用通用插件的检测方式,将同类漏洞经过研究分析抽象成同类检测原理,使一个插件可以检测出多个漏洞,从而达到事半功倍的效果。截至目前,洞鉴(X-Ray)内置自研插件500+,通过发送真实无害的Payload(攻击载荷)实现精准挖掘,保障漏洞真实可信。在渗透测试、重保护网等场景下,满足用户挖掘业务侧真实风险的高标准需求。

  此外洞鉴(X-Ray)开放了静态检测算法,基于版本和特征匹配,知识库内置十万余条漏洞规则,检出漏洞数量增至十万级并在传统匹配方式的基础上,对部分漏洞的检测逻辑进一步整合抽象,尽量提升漏洞检测的确信度,同时满足合规场景对资产漏洞数量的要求。

icon04排查关

风险评估+确信度量,漏洞分级指导

  实际业务中,很多企业为了保证企业资产安全性,会本着“宁可错杀一百也不漏一个”的态度进行漏洞探测,从而导致检出海量漏洞,甚至会造成高误报率,漏洞报告变成一摞空头文件,漏洞整改根本无从下手。

  针对这类矛盾需求,洞鉴(X-Ray)给出的方案是——对检测出的漏洞进行确信度评估,并给出确信度量化值。

  确信度越高的漏洞,意味着准确度越高;风险等级高的漏洞,确信度越高,关注度也就越高。

  安全人员可根据确信度情况,结合漏洞风险等级实现漏洞分级,过滤出需要重点关注和修复的漏洞,真正实现漏洞分级管理和漏洞修复

图片

icon05整改关

分视角构建自动化流程,减少人工执行步骤

  目前大部分企业在漏洞检测和整改方面仍处于原始状态,洞鉴(X-Ray)从用户实际使用场景切入,将漏洞巡检流程划分为监管视角和企业视角,提出不同的自动化流程方案。

监管视角

  洞鉴(X-Ray)侧重解决各单位目标检测完成后,仍需人工下载、人工分发报告的现状,报告自动下发至下级单位,提升漏洞通告的工作效率。

图片

企业视角

  通过Open API与企业第三方工单系统联动,洞鉴(X-Ray)实现漏洞从发现到工单创建、从整改完成到漏洞复测,最终到漏洞生命周期闭环的自动化执行,在流程上降低内部沟通成本,提升安全处置效率。

图片

icon06风险关

聚合分析,全局掌握资产风险动态

  作为企业的安全运维管理员,对于同一资产,往往需要了解其端口服务信息变更以及漏洞状态变化:

  1. 资产变动情况,如端口服务突然存活、常用端口突然不存活,可能是某些风险性的预兆。

  2. 漏洞周期变化,包括资产何时新增了漏洞、何时复现已修复的漏洞,某个周期内哪些漏洞修复完成等。

  以资产安全为核心视角,洞鉴(X-Ray)对各扫描任务的扫描结果进行分析聚合,展示同一资产多次扫描期间端口服务的变化情况,以及该资产存在的漏洞修复情况,方便安全运维人员全局观测资产风险变化动态,对漏洞生命周期状态进行追踪

图片

  洞鉴(X-Ray)安全评估系统,是在新趋势下诞生的融合了新技术的新一代漏洞扫描器。xray社区深受白帽子喜爱,企业版也深受各界认可,已服务银行、证券、能源、互联网、教育、政企等领域头部客户。

  近期,在上海市经济信息化委组织开展的,2021年度上海市网络安全产业创新攻关目录成果申报中,洞鉴(X-Ray)在众多项目中脱颖而出,以唯一的扫描工具入选成果

图片

  洞鉴(X-Ray)从实际业务场景出发,能够实现资产全面清点、漏洞精准检测和资产风险闭环管理,真正为客户解决扫描速率慢、扫描过程不自动、漏洞误报高、工作效率低等实际问题。

图片

  云巴巴严选云一直秉持最严谨的态度,选取品质最高的科技产品。我们与国内外知名科技厂商深度合作,包括腾讯、阿里、华为、眼神科技等等,并获得部分厂商金牌代理权限。面向各行各业B端客户,提供全面的科技服务,助力企业数字化轻松转型。

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

敏捷科技通过哪些方法提高了我们身边的网络安全系数

敏捷科技通过哪些方法提高了我们身边的网络安全系数

网络安全是我们使用互联网的同时必备的前提,在一个安全的网络安全环境下办公可以让我们的效率在不受影响的同时也能让我们在使用互联网的时候有了很多新的方法。这些方法的加入让无论是从文件的防泄漏方面还是数据保护方面都有了相应的保障,敏捷科技通过下面一些方法让我们使

2022-11-23 17:08:20

稳住!首个Apache Log4j2检测工具及全系防护建议,长亭科技免费推出

稳住!首个Apache Log4j2检测工具及全系防护建议,长亭科技免费推出

长亭牧云(CloudWalker)主机安全管理平台,支持深度清点服务器上存在的各种软件应用,分析第三方依赖,枚举软件名称、供应商、软件分类、软件版本、软件路径等信息。

2021-12-16 15:20:35

网络安全系统更好的帮助企业实现信息化

网络安全系统更好的帮助企业实现信息化

企业信息化实现的第一步是,我们要把信息化规划中高速路修好了,需要进入信息化建设的第二阶段,这个阶段,我们要深入用户,他们用户做出让他们工作变简单的工具。 利用PDM技术提升车间无纸化能力 当制造业与PDM(制造发展过程进行数据文档管理控制系统)有机结合

2022-11-21 10:25:01

2020云上勒索事件频发,云上勒索的方式是什么

2020云上勒索事件频发,云上勒索的方式是什么

产业互联网时代,云计算IT架构以更简单的架构设计、更高的性价比、更灵活的系统颠覆了传统IT基础架构,但随着算力、IT架构、攻防节奏、以及数据资产的不断变化,也为云上安全提出了新的挑战。腾讯安全发布的《2020年公有云安全报告》中针对云上勒索进行了分析。

2022-11-23 11:19:04

浅谈经营企业有关运维安全的重要性

浅谈经营企业有关运维安全的重要性

对于我们普通人来说,安全是最重要,对于企业来说吗,安全的重要性更加不言而喻,本文,我们就浅谈经营企业有关运维安全的重要性。 举个例子,如果腾讯内部员工接私活导致某qq.com域服务器shell进入内网,腾讯某站配置不当可导致部分地区腾讯视频播放源损坏,

2020-04-28 17:59:54

医疗保健行业存在的内部威胁

医疗保健行业存在的内部威胁

尽管世界各地数据泄露和网络攻击事件屡见不鲜,但有些企业不会成为这些目标,定制网络安全和防护数据泄露是企业的重要措施。最近的一项研究发现,亚太地区49%的医疗保健组织开始数字化转型计划,但没有把网络安全纳入安全策略之中,下面将探讨医疗机构面对的风险。

2020-03-25 15:38:37

严选云产品

腾讯云音视频低代码UI组件开发方案TUIKit 腾讯云音视频低代码UI组件开发方案TUIKit,快速实现全球跨平台、超高品质的实时音视频互动场景。微信小程序引擎深度合作,在微信小程序内提供媲美 Native 的绝佳音视频体验。提供覆盖泛娱乐、教育、企业服务丰富的场景化组件以及全平台的代码示例。
珍岛SCRM智能营销云平台 珍岛SCRM智能营销云平台打造的数字化客户资产运营平台,能够为企业提供全网跨平台营销数据驱动下的私域流量,全链路管理及增值赋能,珍客SCRM,基于"MA营销自动化+企微+CDP客户数字中心”的完整应用架构,打造 “CMSDO"数字化客户资产赋能技术模型,为企业搭建"内容制作-获客拉新-用户运营留存转化-复购分享"闭环客户数据资产运营平台。
盈高DFS数据安全摆渡系统 盈高DFS数据安全摆渡系统是一套全流程的文档安全管理方案,专为多网隔离、重要文件分散存储、跨网文件交换频繁的用户打造,集企业网盘、跨网文件摆渡、敏感文件检查、文件查毒、审批审计功能于一身,提供统一的文件安全摆渡通道和文档协同共享平台,为文件的存储、使用、跨网摆渡、外发、传输进行全流程安全管理。
舟谱店管家B2b2C全渠道智能商业平台 舟谱店管家B2b2C全渠道智能商业平台,充分利用线下能力,轻松启动线上经营,自然实现线上线下全覆盖‘’支持专属冠名建立经销商自身品牌,打造本地自有B2B平台。可迅速扩展销售渠道,不仅仅支持传统零售渠道,同时支持新兴toC社区电商。
道一云零售行业培训管理系统 道一云零售行业培训管理系统是融合了培训、考试、直播、数据跟踪为一体的数字化培训平台,能满足员工全生命周期的培训需求,致力于让每个企业都拥有属于自己的数字化大学。
智齿科技在线客服系统 智齿客服,最懂业务场景的客服机器人为您服务,金牌客服永不离线,节省85%以上人力成本.机器人辅助人工,客服效率提升100%。五分钟快速上线,更契合客户服务多平台服务场景。众多优秀企业用户正在使用智齿科技提供的在客服机器人,智能客服,机器人问答系统,在线机器人问答,聊天机器人系统,机器人智能云客服,AI机器人客服系统,智齿科技为企业在线客服团队用户提速增效、优化服务体验。

甄选10000+数字化产品 为您免费使用

申请试用