一二十年前,董事会高管会问:“我为什么要关心网络安全?”五年前,他们问的是:“你们在修补软件漏洞吗?”现在,他们开始问:“我们真的安全吗?”起初他们可能只想要一个简单的“是”或“否”,但最终他们会说出最可怕的话,而且那将是一个要求,而不是“证明给我看”。传统的漏洞管理和修补将无法经受住这种对话。这就是为什么一种相对较新的方法正在获得关注:持续威胁暴露管理(CTEM)。
漏洞管理有什么问题?我们使用通用漏洞与暴露(CVE)来定义安全缺陷,并通过分配通用漏洞评分系统(CVSS)分数来告知彼此这些缺陷的严重程度。这存在三个问题:CVE数量如洪水般涌来,CVSS分数在分类处理时并无帮助,而人工智能即将让整个情况变得更糟。CISO们正被CVE淹没。行业花了几十年时间打造各种工具,有的生成漏洞数据,有的消费这些数据。但几乎没有工具能告诉你,攻击者可能利用哪些漏洞在你的环境中造成伤害。Horizon3的首席安全策略师Drew Vanover表示,CVE的数量正使传统的漏洞管理(修补后就不再管)每年都变得更加难以处理。他说:“想想微软上次发布的补丁。一个补丁周期里有超过500个修复。这令人难以置信。没有人能够以真正安全的方式全部检查、审查、确定优先级并部署这些修复。”每年新增的CVE数量持续飙升,给美国国家标准与技术研究院(NIST)的国家漏洞数据库(NVD)带来了更大压力,该数据库已经积压多年。NIST在四月份举手投降,实际上宣布了CVE破产。美国商务部在五月份的一份报告中强调了第二个问题(当前严重性指标没有用处)。除了批评NIST说NVD管理不善之外,它还建议完全停止分配CVSS分数。报告称,这些分数高度主观。它们还取决于暴露系统在特定组织基础设施中的具体作用。如果只有一个沙盒系统与某个产品交互,那么该产品的严重性关键分数还重要吗?或者,攻击者能否将三个看似无害的漏洞串联起来,造成企业高管会关心的损害?
人工智能将使漏洞管理更加困难。这些复杂的问题令人头疼,但人工智能即将将其变成彻底的偏头痛。像Claude的Mythos这样的前沿LLM已经在大规模地发现零日漏洞,预示着CVE的泛滥。它们不仅大规模地发现漏洞;它们还比人类对手更快地创建和武器化漏洞利用。这使得组织快速修补正确的漏洞变得更加重要。云安全联盟(Cloud Security Alliance)现在描述了一种不对称的漏洞周期:攻击者可以利用人工智能更快地发现和利用漏洞(越来越多地在补丁发布之前),而组织修补漏洞的时间却越来越长。
什么是CTEM?必须有所改变。Gartner在2023年就意识到了这一点,当时它将CTEM列为顶级网络安全趋势。这是一种通过正确分类处理漏洞来保持对漏洞掌控的方法。要做到这一点,你必须超越安全漏洞的技术影响,理解它对你的业务真正意味着什么。Gartner列出了五个步骤:● 范围界定:找到具有重大业务影响的资产,并确定其优先级。● 发现:通过深入分析其弱点来发现它们如何暴露。● 优先级排序:根据实际业务风险对这些暴露进行排名。● 验证:测试漏洞,看它们是否可利用。● 动员:通过适当的应急响应计划修复它们。
自动化渗透测试如何帮助管理漏洞?这种方法有望解决对组织至关重要的安全缺陷,但它也比传统的漏洞管理更复杂。它需要自动化,这正是Horizon3通过NodeZero提供的。如今,系统范围界定是一种常见做法。发现也是如此。Horizon3将这些部分留给合作伙伴,以便专注于CTEM框架中客户尚不容易解决的部分,即按业务影响进行优先级排序和动员。NodeZero在组织的整个基础设施中运行渗透测试,并记录可利用的路径,附上防御者可以遵循的证据。输出是去芜存菁的结果:一个更短的暴露列表,安全团队和开发人员可以专注于这些暴露。这里令人印象深刻的是攻击链行为。NodeZero探测弱点,利用它们,然后根据发现进行转向。这意味着它会适应环境以扩展攻击,就像真正的攻击者调整攻击并在系统中横向移动一样。Vanover解释说,这种方法基于确定性机器学习专家系统,而不是通用LLM。他说:“一个好的类比是想想医学界。全科医生就像你的通用LLM,试图涵盖一切。他们对很多领域都略知一二,但他们不是专家,这就是你开始出现幻觉、猜测和遗漏的地方。”该公司仅在特定任务中使用生成式AI。例如,使用它解析两PB的S3数据块以查找敏感数据或识别高价值凭据,同时通过AWS Bedrock将数据保留在客户边界内。它不会做的是在您的系统中失控地生成恶意代理。Vanover表示,这里的价值在于证明你已经解决了承重安全漏洞。他说:“如果我们说我们可以利用某个东西,那是因为我们确实做到了,我们会在平台上向你展示证据。”下一步是通过在漏洞被处理后重新测试利用来闭环。团队可以关闭工单,因为NodeZero不再能穿越攻击路径。这是一个可测试的“已修复”定义,并且可以转化为CFO能读懂的风险指标。Horizon3还希望用一个处理所有繁重CTEM工作的单一产品来解决客户工具蔓延的问题。企业CTEM项目的一个常见失败模式是供应商堆栈,其交接恰恰造成了该框架旨在消除的盲点。当所有功能都在一个服务下时,这个问题就消失了。
自动化渗透测试安全吗?CISO们可能对让自主渗透测试系统在生产系统上运行感到紧张。这听起来像是可能破坏正在运行的进程的东西。为什么不针对数字孪生进行测试呢?Vanover反驳说,在生产中测试是发现漏洞的最安全方式。这是因为环境经常漂移,尤其是在由短开发周期和自动化代码更改驱动的敏捷世界中。如果用户更改了密码或团队推送了功能片段,数字孪生系统将无法反映现实。因此,Horizon3专注于强大的生产护栏。Vanover说:“我不需要对你的系统进行勒索来证明我能勒索它。如果我能够进入系统,安装远程访问工具,创建一个文件,加密该文件,然后删除该文件,我就已经证明了我可以勒索你的系统。”他说,Horizon3已经在客户组织中运行了超过32万次生产测试。其中包括一些对系统中被探查特别敏感的组织,例如NSA和全球最大的医疗记录处理机构,以及几家大型医疗保健提供商。
我该如何开始使用CTEM?Gartner的CTEM框架很强大,但可能也让CISO们望而生畏。Vanover建议他们从选择一件事并做好开始。“没有组织能在一年内实施CTEM。那注定会失败,”他说。“把它分解开来。寻找容易摘取的果实。”你可以先看看哪些系统实际上可达,而不是盲目信任可能过时的资产清单。拥抱CTEM的竞赛已经开始,因为像已应用补丁数量这样的指标很快将无法满足董事会的要求。它们无法描述仍然存在多少可利用的攻击面。运行CTEM循环的目的是将报告从活动转向结果,这样董事会就能看到更少的可利用路径和更小的爆炸半径。新目标是证明安全控制措施有效,而不仅仅是你为它付了钱。想要将CTEM付诸实践,但不知从何入手?请查看Horizon3的这份白皮书。