资源 · 02

网络风险评估:优先级清单

清点可见风险,将风险暴露与业务资产关联起来,并将评估结果转化为可验证的风险降低计划。

已更新 · 3 min

数据中心的服务器机架 插图 · 虚构场景

本指南有助于实现的目标

  • 查找被遗忘的资产
  • 区分风险暴露和实际风险
  • 首先处理可信的攻击路径
  • 证明已完成评估

快速检查

  • 每个域都有所有者吗?
  • 管理员是否使用防钓鱼的多因素身份验证 (MFA)?
  • 测试服务是否暴露?
  • 是否已测试恢复功能?
  • 所有例外情况是否都会过期?

分步指南

  1. 1

    定义授权范围

    列出实体、域、范围、云应用程序和排除项。 商定允许的技术、时间安排和紧急联系人。

    交付成果:范围和操作规则。

  2. 2

    从外部进行清点

    关联 DNS、证书、已发布服务、可见技术、公共存储库和官方帐户。 为每个资产分配所有者。

    交付成果:带日期的清单。

  3. 3

    审查身份和访问权限

    检查 MFA 覆盖范围、孤立帐户、现有权限、恢复机制和已泄露的密钥。

    交付成果:关键访问控制图。

  4. 4

    关联漏洞和上下文

    当漏洞可访问、可利用、与关键数据或功能相关且未被充分检测时,该漏洞就成为优先事项。

    交付成果:风险场景。

  5. 5

    验证弹性及检测能力。

    审查备份、恢复、日志记录、警报、依赖关系和危机处理流程。 未经测试的备份仍视为假设。

    交付成果:测试证据。

  6. 6

    管理补救措施。

    为每项措施指定负责人、日期、预期证据和剩余风险。 修复后进行外部重新验证。

    交付成果:优先级排序的待办事项列表。

虚构示例

示例情境

子公司在搜索结果中发现一个旧的子域名。 在扫描之前,它会确认所有权、托管、用途以及是否可能仍然存在真实数据。

决策及预期证据

风险敞口记录区分已批准的资产、已废弃的服务和未知的第三方,并为每项资产提供所有者和关闭证明。

管理指标

指标衡量内容首要行动
库存覆盖率已识别的资产及其所有者和重要性优先处理无所有者资产
关键风险敞口可从互联网访问的敏感服务减少访问权限、分段或增加强控制措施
补救时间从已验证的发现到最终确认的时间解除高影响、低投入行动的阻碍
剩余风险已接受的风险敞口及其所有者和到期日过期例外情况,而不是将其保留

常见错误

  • 未经授权或未定义窗口进行扫描
  • 仅按技术评分排名
  • 忽略 SaaS 和历史子域名
  • 未经确认测试就关闭行动

常见问题解答

风险敞口审查是否等同于渗透测试?

否。它使用非侵入式或明确授权的方法对可见的风险敞口进行映射和评估。 渗透测试在单独的范围内验证选定的场景。

应该多久重复一次盘点?

重大变更后以及定期进行。 外部资产变化迅速,因此盘点频率应与您的部署节奏保持一致。

为什么要测试备份?

文件或作业的成功并不能证明完整性或在预期时间内恢复服务的能力。

官方参考文献

参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。