什么是 Continuous Threat Exposure Management?
Continuous Threat Exposure Management 计划旨在帮助您的团队有效评估和确定风险缓解措施的优先级,同时持续提升企业网络安全态势的成熟度。
Gartner 于 2022 年提出,“CTEM 是一种全面涵盖人员、流程和技术的框架,可助力企业持续、一致地评估其数字和物理资产的可访问性、暴露风险及可利用性。”
CTEM 周期的五个步骤及最佳实践
CTEM 是一个持续循环的过程,通过五个步骤不断适应变化。每个步骤都支持不同的功能。
- 确定暴露风险评估的范围和频率。确定您要评估的攻击面范围。对关键资产、系统和业务流程进行优先级分析,确保您的计划与企业优先事项保持一致。首先集中处理影响最大的领域。
- 增强发现功能,将无法修补的攻击面纳入其中。识别资产和暴露风险,包括漏洞、错误配置、不安全的凭据以及未经批准的设备或服务,以全面了解 IT、OT、云、IoT 及外部系统。
- 利用优先级分析功能,专注处理主动利用的暴露风险。根据严重性、可利用性、资产重要性、业务上下文和影响可能性等因素,对暴露风险进行优先级分析,以优化流程和资源分配。
- 利用验证方法找出效果最显著的治疗方案。 通过渗透测试或红队/紫队演练等模拟测试已识别的风险,以确认漏洞的可利用性并了解潜在的攻击路径。验证有助于完善优先级分析和修复计划。
- 通过整合现有工作流并与非安全团队协作,推动有效的修复措施落地。缓解或修复已识别和验证的风险,包括补偿性控制措施或对流程和配置的更改。促进 IT、安全团队和业务团队之间的协作。
CTEM 与漏洞管理有何不同?
CTEM 与漏洞管理不同。它解决现代攻击面管理的复杂性,而传统的漏洞管理则侧重于识别和修复漏洞。CTEM 扩大了覆盖范围,采用与业务保持一致的主动策略,对您整个攻击面的暴露风险进行管理。
根据 Gartner® 的研究报告 How to grow vulnerability management into exposure management(《如何将漏洞管理演进为暴露风险管理》,2024 年 11 月)指出:“当前针对攻击面所采用的方法已无法跟上数字化演进的快速步伐。” “各组织必须迅速降低暴露风险,以减少其面向公众的资产的可见性和可访问性。”
该报告指出:“仅凭制定安全漏洞优先级列表,不足以全面覆盖所有暴露风险或找到可行的解决方案。”正因如此,安全领导者亟需转变思路,是采用暴露风险管理还是采用漏洞管理,并将重心从传统的技术漏洞管理升级为更广泛、更动态的 CTEM 实践。
CTEM 与漏洞管理的主要区别
- 漏洞管理计划首先从 IT 系统中的软件漏洞入手。
- CTEM 提供涵盖 IT、云、OT、IoT 和身份识别系统的统一可见性,并评估所有潜在暴露风险。
- 高级漏洞管理计划采用基于风险的方法来进行优先级分析。
- CTEM 利用额外的关系和业务上下文信息,揭示有害风险组合(包括关键资产攻击路径),从而帮助您更好地了解潜在风险的影响。
- 传统的安全计划通常采用独立的主动式安全工具(例如漏洞评估和漏洞管理),以及被动式安全控制措施(例如威胁和事件响应)。
- CTEM 使这些独立职能部门之间的数据、工作流和目标保持一致。例如,共享攻击路径和业务上下文信息,以优化决策。
- 漏洞管理计划通常是线性推进的,且侧重于 IT 领域。
- CTEM 强调业务一致的重要性,以便更好地理解资产、风险及其所支持的业务服务、流程或职能之间的关系。
CTEM 的三大支柱
暴露风险管理有三大核心支柱。每一支柱分别针对风险认知与缓释的不同维度。
- 攻击面管理:重点在于了解您的攻击面在潜在攻击者眼中呈现何种面貌。
- 包括从外部视角识别并优先处理网络安全风险,例如暴露在外的系统或错误配置。
- 解决方案包括用于外部可见性的外部攻击面管理 (EASM) 和用于发现内部资产的网络资产攻击面管理 (CAASM)。
- 漏洞管理:识别会增加网络攻击风险的软件漏洞和配置。漏洞评估和风险优先级分析等工具可帮助您发现、分类漏洞,并根据风险程度确定修复的优先级。
- 风险态势验证:评估您的防御措施和流程在实际攻击场景中的表现。CAASM 等工具以及暴露风险评估平台能够从各种供应商来源收集信息,详细说明哪些现有控制措施有助于验证威胁制造者能否对某项暴露风险(例如,设备上未安装 EDR 代理)进行漏洞利用。
暴露风险评估平台 (EAP) 在 CTEM 中的作用
暴露风险评估平台 (EAP) 在 Continuous Threat Exposure Management 过程中至关重要。它实现了跨多种资产类型的统一识别、优先级分析和网络风险管理。
EAP 会持续检测漏洞、错误配置及其他暴露风险。该平台还会整合数据,以提高可见性并指导修复工作。EAP 可与其他发现工具集成,从而提供可付诸行动的洞察,这是现代暴露风险管理的基石。
EAP 如何支持 CTEM 计划
EAP 对于实施 Continuous Threat Exposure Management 至关重要。其工具和数据涵盖范围界定、发现、优先级分析、验证和落地环节。
EAP 提供:
- 依托 IT、OT、云及 IoT 环境中的聚合数据,实现全面的可见性。您可以全面了解您的攻击面,跟踪所有资产,包括影子 IT 和第三方组件。
- 基于严重性、资产重要性、可利用可能性及业务影响进行上下文优先级分析,将修复工作聚焦于最可能对企业造成重大影响的安全问题。
- 通过将暴露风险数据整合到单一管理平台,实现基于风险的决策。 EAP 通过针对高风险漏洞及其潜在影响提供可付诸行动的洞察,为战略决策提供支持。
CAASM 在 CTEM 中的作用
CAASM 工具为您提供对内部攻击面的统一可见性。CAASM 解决方案汇总来自不同安全工具和平台的数据,以识别和了解您的资产、配置、漏洞及安全缺口。
CAASM 与 CTEM 周期保持一致并予以支持:
- 通过识别 IT、OT、云及其他环境中的资产,界定攻击面的内部范围。
- 支持详细的内部资产清单和和风险评估,精准识别错误配置、安全漏洞及影子 IT。
- 综合考虑资产重要性和业务上下文,对风险进行优先级分析。
- 通过与评估工具集成或将资产数据导入模拟环境,从而简化测试流程。
- 提供可付诸行动的洞察,以修复已识别的风险并揭示网络威胁。
EASM 在 CTEM 中的作用
EASM 工具持续监控面向互联网的资产,以揭示和评估攻击者可能利用的漏洞、错误配置及其他网络风险。
EASM 与 CTEM 周期保持一致并予以支持:
- 界定面向外部的资产,例如公有云环境、第三方集成以及影子 IT。
- 持续识别并映射外部可见资产和关联风险。
- 突出展示严重的外部暴露风险,例如易受活跃漏洞利用攻击的风险,或与高价值系统存在依赖关系的风险。
- 支持通过攻击模拟或手动测试来验证外部风险。
- 提供可操作的数据,以保障暴露资产的安全,这通常需要与 IT 部门或第三方服务提供商合作。
在网络安全领域采用 CTEM 计划的核心优势
Continuous Threat Exposure Management 工具具有诸多优势:
- 整合来自IT、OT、云和 IoT 领域的洞察,打破安全孤岛。
- 在攻击者漏洞利用风险之前,识别并加以解决。
- 根据严重性、可利用性和业务影响程度,重点关注高影响漏洞。
- 简化工作流,减少人工风险评估和修复工作。
- 确保网络安全控制措施能够保护关键业务功能,并支撑战略业务目标。
- 通过绘制并处理攻击路径和横向移动,有效缓解高级威胁。
- 提供基于上下文的洞察,以支持做出明智的风险管理和资源分配决策。
- 通过清晰的文档与风险管理流程,助力合规监管。
- 优化安全策略,以应对不断变化的威胁和企业变革。
- 通过将网络安全实践整合到一个动态、迭代的框架中,提升网络安全实践水平。
如何选择 CTEM 解决方案
市场上有许多 CTEM 平台,但它们的功能和特性各不相同。适合贵企业 CTEM 解决方案,其功能应直接契合您所面临的独特安全挑战。
以下是帮助您开启 CTEM 采购之旅的五个推荐步骤:
了解您的需求和安全目标。在深入了解 CTEM 供应商及其产品功能之前,您必须先明确贵企业的风险承受能力、安全与合规要求以及计划目标。
请问:
- 我们在攻击面的可见性方面存在哪些缺口?
- 我们最重要的安全目标是什么?
- 解决方案必须支持哪些合规要求(例如 GDPR、HIPAA)?
- 我们需要改进漏洞管理、威胁检测,还是两者都要改进?
让各部门和各团队的关键利益相关者参与进来。CTEM 能够为多个部门(例如 IT、风险管理、安全、DevOps 以及高管层)提供可见性。了解这些部门的需求,将有助于您针对所评估的每项解决方案,确定关键 CTEM 功能的优先级。
请问:
- 我们应该将哪些关键利益相关者纳入这一流程?
- 不同部门(安全、IT、风险)分别面临哪些具体需求或挑战?
- CTEM 将如何与我们的整体业务目标保持一致?
- 利益相关者需要接受何种程度的培训或获得何种支持,才能有效使用 CTEM?
设置范围。了解您当前的攻击面,以确定解决方案应涵盖哪些方面。
请问:
- 哪些环境属于我们的攻击面?(云、本地、混合、OT、IoT 等)?
- 我们需要 CTEM 来处理特定类型的资产吗?
- 在整个攻击面中需达到何种可见性水平?
- 随着企业的成长或变化,涵盖范围能否随之调整?
评估特性和功能。营销手段固然能吸引您,但要想做出最佳决策,请务必做好功课,了解每个 CTEM 的功能。
请问:
- CTEM 如何根据业务上下文对漏洞进行优先级分析?
- 它是否具备自动修复工作流?
- 该工具如何支持攻击路径分析,以可视呈现漏洞利用潜在风险?
- 它能否根据业务需求进行扩展和灵活调整?
- 它是否具备对新兴威胁和攻击向量的实时检测功能?
评估集成效果。如果某款 CTEM 无法与您现有的安全工具协同工作,那它非但无益,反而可能成为累赘。
请问:
- 它与我们现有的安全工具(例如 SIEM、SOAR)的集成效果如何?
- 我们能多快将 CTEM 部署并集成到当前的工作流中?
- 它是否具备灵活的配置功能,以满足不断变化的安全需求?
- 它在关联和整合不同来源的数据以提升威胁检测与响应能力方面的表现如何?
请查看 Tenable 提供的其他 CTEM 资源和产品,进一步了解 Continuous Threat Exposure Management,以及它如何增强您的网络安全。
*GARTNER 是 Gartner, Inc. 和/或其附属公司在美国和国际范围内的注册商标和服务标志,经许可在本文件中使用。保留所有权利。
Tenable One
申请演示
全球领先的由 AI 驱动的暴露风险安全管理平台。
谢谢
感谢关注 Tenable One。
我们的代表会尽快与您联系。
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success