【动画】带你了解,何为网络安全“攻击面管理”******
【2022年国家网络宣传周系列科普】
近年来,新兴技术迅速发展带动了网络资产边界快速拓展,也增加了企业资产暴露面,而基于供应链的新型攻击则大大降低了攻击成本。在多重因素的驱动下,网络安全防御策略也在与时俱进,攻击面管理也开始被行业所关注。让我们一起了解一下攻击面管理的小知识吧。
什么是攻击面?
近日发布的《中国攻击面管理市场研究报告》(以下简称研究报告)指出,攻击面是指未经授权即能访问和利用企业数字资产的所有潜在入口的总和。
其中,包括未经授权的可访问的硬件、软件、云资产和数据资产等,同样也包括人员管理、技术管理、业务流程存在的安全弱点和缺陷等,即存在可能会被攻击者利用并造成损失的潜在风险。
但不是所有资产暴露面都可以成为攻击面,只有可利用暴露面叠加攻击向量才形成了攻击面。
什么是攻击面管理?
攻击面管理是一种从攻击者的角度对企业数字资产攻击面进行检测发现、分析研判、情报预警、响应处置和持续监控的资产安全性管理方法,其最大特性就是以外部攻击者视角来审视企业所有资产可被利用的攻击可能性。
主要包含外部攻击面管理(EASM)、网络资产攻击面管理(CAASM)、数字风险保护服务(DRPS)等内容。
什么是攻击面管理框架体系?
攻击面管理框架体系自下向上分别为基础技术、安全能力和应用场景。基础技术为支撑攻击面管理的技术能力集合,多种技术组合形成攻击面管理的能力体系,根据不同的业务场景需求采用不同的能力组合,形成不同的应用场景下的攻击面管理解决方案,为用户提供有针对性的攻击面闭环管理能力。
什么是攻击面管理成熟度模型?
研究报告中还提到了建立攻击面管理的成熟度模型,主要是工具阶段的被动防御、平台阶段的主动防御、流程化阶段的对抗防御、先知阶段的优先防御四个层级;提出了暴露面获取、脆弱点发现、攻击面挖掘、情报获取能力等攻击面管理要具备的12个能力域,从检测发现、分析研判、情报预警、响应运营的闭环管控过程分解了响应的29个能力子项,从子能力的具备和完善情况来评价攻击面管理的有效性。
发展前景怎么看?
目前,国内外厂商如华云安、360政企安全、Mandiant、CyCoginito、等一大批传统网络安全团队,正在进入攻击面管理创新领域。未来攻击面管理将从传统场景扩展到新兴技术场景,并提供跨领域、跨技术平台的数字资产及其攻击面管理能力,更关注企业内部业务风险和第三方风险的管理,为用户提供统一的攻击面管理入口,并提供一致的安全运营体验。
光明网、华云安 联合出品
监制:张宁、李政葳策划:孔繁鑫制作/配音:雷渺鑫
国务院未保办:确保困境儿童温暖过冬幸福过节******
人民政协报讯(记者 顾磊)国务院未成年人保护工作领导小组办公室近日印发《关于开展“情暖新春共护未来”2023年寒假春节期间困境儿童关爱服务活动的通知》(简称《通知》),要求做好寒假春节期间孤儿、事实无人抚养儿童、农村留守儿童等各类困境儿童关爱服务工作,确保其温暖过冬、幸福过节。
《通知》要求,各地未成年人保护工作领导小组(委员会)办公室(以下简称未保办)要统筹用好基层工作力量,对本地区困境儿童进行走访探视,重点了解儿童监护或委托照料状况、健康情况、寒假春节期间儿童去向和面临困难问题等,针对困境儿童的实际困难,明确专人做好服务工作。确保各类信息沟通渠道畅通,保证儿童在遇到困难时能够及时得到关爱服务。
与此同时,结合走访探视活动开展未成年人保护工作法律法规政策宣讲,将父母均在外地过年的农村留守儿童作为关爱服务的重点对象,督促引导父母通过电话、视频、微信语音等方式加强与农村留守儿童的亲情沟通,给予儿童亲情关爱,加强假期亲子陪伴。
《通知》强调,各地要确保将孤儿、事实无人抚养儿童等纳入价格补贴联动机制保障对象;将符合条件的儿童及时纳入基本生活保障、临时救助等保障范围。按照当地党委和政府以及联防联控机制的统一部署,将困境儿童纳入当地医疗保障体系关注的重点对象范围,加强疫情防控和救治服务保障。
《通知》指出,各地未保办要充分运用已经形成的困境儿童关爱服务联动机制,积极发动社会力量广泛参与。动员支持专业社会组织、爱心企业、慈善组织、志愿服务组织参与儿童帮扶活动,为困境儿童开展爱心陪伴、心理疏导、行为矫治、社会融入和家庭关系调试等关爱服务,推动形成齐心合力、共护儿童成长的浓厚氛围。
“对于孤儿、事实无人抚养儿童、留守儿童等群体而言,不仅要关注疫情本身的防控与救治需求,还需要有针对性地提供专业、高效、多元的救助关爱。” 中民社会救助研究院执行院长宋宗合表示,在满足困境儿童寒假春节期间救护需求的同时,要建立一套更有针对性的救助保护措施,实现涵盖学习辅导、志愿陪伴、人身安全教育、情感抚慰支持等方面的一系列关爱工作,最大限度满足困境儿童个性化需求,真正让困境儿童感受到党和政府的关怀与温暖。
(文图:赵筱尘 巫邓炎)