This is the Trace Id: ebd12173c4668b8f399f8c7279202b53
跳到主要內容 Security Insider Cyber Pulse Microsoft 數位防禦報告 威脅形勢 新興趨勢 註冊 CISO Digest Microsoft 安全性 Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space 混合實境 Microsoft HoloLens Microsoft Viva 量子運算 教育 汽車 金融服務 政府機構 醫療保健 製造 零售 尋找合作夥伴 成為合作夥伴 合作夥伴網路 Microsoft Marketplace 軟體公司 部落格 Microsoft Advertising 開發人員中心 文件 活動 授權 Microsoft Learn Microsoft 研究 檢視網站地圖

外部受攻擊面剖析

了解外部表面攻擊的剖析

組織應監視的五個元素

隨著組織遷移到雲端並轉向分散式工作,網路安全性的世界繼續變得更加複雜。如今,外部受攻擊面橫跨越多個雲端、複雜的數位供應鏈和龐大的第三方生態系統。因此,現在全域普遍存在的安全性問題的規模之大,從根本上改變了我們對全面安全性的看法。

網際網路現在是網路的一部分。儘管其規模幾乎深不可測,但安全性團隊必須像保護防火牆後面的一切一樣,保護其組織在互聯網上的狀態資訊。隨著越來越多的組織採用 零信任原則,保護內部和外部表面成為網際網路規模的挑戰。因此,對於組織來說,了解其攻擊面的全部範圍變得日益重要。

Microsoft 於 2021 年收購了Risk IQ,以幫助各家組織評估其整個數位企業的安全性。在 RiskIQ Internet Intelligence Graph的支援下,組織可以探索和調查構成其攻擊面的元件、連線、服務、網際網路通訊協定 (IP)連接設備和基礎結構中的威脅,以建立可調整的復原性防禦。

對於安全性團隊來說,他們需要防禦的深度和廣度似乎令人生畏。但是,檢視其組織受攻擊面範圍的一種方法是從攻擊者的角度考慮互聯網。本文重點介紹了有助於更好地應對有效外部受攻擊表面管理挑戰的五個區域。

全域受攻擊面隨著網際網路的發展而增長

而且它每天都在增長。2020 年,互聯網上的數據量達到 40 澤位元組,即 40 萬億千兆位元組。1 RiskIQ 發現,每分鐘有 117,298 個主機和 613 個網域2 加入構成全域受攻擊面的錯綜複雜的眾多交織線程。其中每個都包含一組元素,例如其底層作業系統、架構、第三方應用程式、外掛程式和追蹤代碼。隨著這些快速擴散的網站中的每一個都包含這些具體要項,全域受攻擊面的範圍呈指數級增長。

全域受攻擊面每分鐘都在增長

  • 每分鐘創建的主機。
  • 每分鐘創建的網域。
  • 每分鐘 375 次新威脅。2

合法組織和威脅執行者都對這種增長做出了貢獻,這意味著網路威脅隨著網際網路的其餘部分而大規模增加。複雜的進階持續性威脅(APT)和小型網路罪犯都威脅著企業的安全,他們的目標是資料、品牌、智慧財產權、系統和人員。

在 2021 年第一季度, 思科(CISCO) 檢測到 611,877 個獨特的網路釣魚網站,3 其中有 32 個網域侵權事件,每分鐘出現 375 個新的總計威脅。2 這些威脅以擁有流氓資產的組織員工和客戶為目標,試圖欺騙他們點擊惡意連結和網路釣魚以獲取敏感性資料,所有這些都會削弱品牌信賴度和消費者信任。

遠端員工的弱點增加

互聯網資產的快速增長極大地拓寬了影響普通組織的威脅和弱點範圍。隨著新冠疫情的到來,數位化增長再次加速,幾乎每個組織都在擴大其數位足跡,以適應遠端、高度靈活的員工團隊和商業模型。其結果是:攻擊者現在有更多的存取點可供探查或惡意探索。

RDP(遠端桌面協定)和 VPN(虛擬專用網路)等遠端存取技術的使用率分別飆升了 41% 和 33%4,由於世界上大部分地區都採用了居家工作的原則。2019 年全球遠端桌面軟體市場規模為 15.3 億美元,到 2027 年將達到 46.9 億美元。5

遠端存取軟體和裝置中的數十個新弱點為攻擊者提供了前所未有的立足點。RiskIQ 曝光許多最熱門的遠端管道和外圍裝置的易受攻擊實例,而且弱點激增的迅猛速度並沒有放緩。總體而言,2021 年報告了 18,378 個弱點。6

新的弱點格局

  • RDP 使用量的增長。
  • VPN 使用量的增長。
  • 2021 年報告的弱點。

隨著由多個威脅群組精心策劃、專為數位企業量身定製的全球規模攻擊的興起,安全性團隊需要在數位供應鏈內部和相互關聯中,緩解自身、第三方、合作夥伴、受控和非受控應用程式以及服務的弱點。

數位供應鏈、M&A 和影子 IT 創造了隱藏受攻擊面

大多數網路攻擊都源自數英里外的網路;Web 應用程式是與駭客相關的缺口中最常被利用的媒介類別。不幸的是,大多數組織缺乏對其互聯網資產以及這些資產如何連結到全域受攻擊面的完整檢視。造成這種缺乏可見度的三個重要因素是影子 IT、合併(M&A)和數字供應鏈。

有風險的相依性

  • 每分鐘過期服務數。2
  • 的交易包含網路安全性盡職調查。7
  • 的組織至少經歷過一次由第三人造成的資料外洩。8

影子 IT

 

如果 IT 無法跟上商務需求的步伐,則企業會在別處尋求支援,以開發和部署新的網路資產。安全性團隊往往對這些影子 IT 活動一無所知,因此無法將建立的資產納入其安全性計劃的範圍。隨著時間的推移,非受控資產和孤立資產可能會成為組織受攻擊面中的一種負債。

防火牆外的數位資產的快速擴張現在已成為常態。新的 RiskIQ 客戶通常會探索比他們想像的多出大約 30% 的資產,並且 RiskIQ 每分鐘偵測到 15 個過期服務(容易受到第三網域接管)和 143 個開放連接埠。2

合併和收購

 

日常運營和關鍵作業計劃(如 M&A、戰略合作夥伴關係和外包)會創建和擴展外部受攻擊面。如今,全球只有不到 10% 的交易包含網路安全性盡職調查。

組織在盡職調查過程中無法全面了解潛在網路風險,這有幾個常見原因。首先是他們正在收購的公司數位業務的龐大規模。對於大型組織來說,擁有數千甚至數萬個活躍網站和其他公開資產的情況並不少見。雖然這家被收購公司的 IT 和安全性團隊將擁有網站的資產登記冊,但幾乎總是只有對現有資產的片面了解。組織的 IT 活動越分散,差距就越大。

供應鏈

 

企業日益依賴構成現代供應鏈的數字聯盟。雖然這些依賴關係對於在 21 世紀的運營至關重要,但它們也造成了一個雜亂無章、層層疊疊且高度複雜的第三方關聯網路,其中許多關聯超出了安全性和風險團隊的權限範圍,無法進行主動保護和防禦。因此,快速識別易受攻擊的數位資產並發出風險信號是一項巨大的挑戰。

由於缺乏對這些依賴關係的理解和可見度,第三方攻擊成為威脅執行者最頻繁和最有效的載體之一。現在,大量的攻擊來自數位供應鏈。如今,70% 的 IT 專業人員表示對外部實體的依賴程度為中度到高度,這些實體可能包括第三方、第四方或第五方。 9與此同時,53% 的組織至少經歷過一次由第三方造成的數據洩露。10

雖然大規模供應鏈攻擊變得越來越普遍,但組織每天都在處理較小的攻擊。像 Magecart 這樣的數位信用卡盜刷惡意軟體會影響第三方電子商務外掛程式。2022年2月,RiskIQ 檢測到 300 多個受 Magecart 數位信用卡盜刷惡意軟體影響的網域。11

每年,隨著普通消費者的生活型態變得更加以行動裝置為主,企業在行動裝置方面的投資都會增加。美國人現在花在行動裝置上的時間比看直播電視的時間還多,而社交距離導致他們將更多的物質需求轉移到行動裝置上,例如購物和教育。App Annie 顯示,2021 年移動支出增長至驚人的 1700 億美元,同比增長 19%。12

這種對行動裝置的需求導致了行動應用程式的大規模普及。 2020 年,使用者下載了 2180 億個應用. 與此同時,RiskIQ 指出,2020 年可用的行動應用程式總體增長了 33%,每分鐘出現 23 個。2

應用商店是一個日益增長的受攻擊面

  • 行動應用程式的增長。
  • 移動應用程式每分鐘都在出現。
  • 每五分鐘封鎖的應用。2

對於組織而言,這些應用程式可以推動商務成果。然而,它們可能是一把雙刃劍。應用環境是企業整體攻擊面的重要組成部分,存在於防火牆之外,安全團隊經常嚴重缺乏可見度。威脅執行者利用這種短視來製作「流氓應用程式」,這些應用程式模仿知名品牌或以其他方式冒充別的程式,專門用於欺騙客戶下載它們。一旦毫無戒心的使用者下載了這些惡意應用程式,威脅執行者就可以大行其道,通過網路釣魚獲取敏感資訊或將惡意軟體上傳到設備。RiskIQ 每五分鐘就將一款惡意行動應用程式列入封鎖清單。

這些流氓應用程式在極少數情況下出現在官方商店中,甚至突破了主要應用商店的強大防禦。然而,數以百計的信譽不佳的應用商店代表了一個模糊的行動黑社會,超出了相對安全的知名商店範圍。這些商店中的應用程式受到的監管遠不如官方應用程式商店,有些充斥著惡意應用程式,以至於它們的數量超過了其安全產品。

全域受攻擊面也是組織受攻擊面的一部分。

當今的全域網際網路受攻擊面已經急劇轉變為一個包羅萬象而完全交織在一起的動態生態系統,我們都是其中的一部分。如果你有網際網路狀態資訊,你就會與其他人互聯,包括那些想傷害你的人。因此,跟蹤威脅基礎結構與跟蹤您自己的基礎結構同樣重要。

全域受攻擊面也是組織受攻擊面的一部分

  • 每天都會檢測到新的惡意軟體。2
  • 惡意軟體變體的增加。13
  • Cobalt Strike 伺服器每 49 分鐘運行一次。2

不同的威脅組織將回收和共用基礎設施(IP、網域和證書),並使用開源商品工具(如惡意軟體、網路釣魚工具包和 C2 元件)來避免輕鬆歸因,對其進行調整和改進以滿足其獨特需求。

2018 年至 2019 年間,每天檢測到超過 560,000 個新的惡意軟體,在地下網路犯罪市集上宣傳的網路釣魚工具包數量翻了一番。2020年,檢測到的惡意軟體變體數量增加了 74%。14 RiskIQ 現在每 49 分鐘檢測一次 Cobalt Strike C2 伺服器。

傳統上,大多數組織的安全策略都是從外圍開始,層層深入到應受保護的資產。但是,如本報告所述,這種策略與受攻擊面之間存在脫節。在當今的數位互動世界中,使用者處於邊界之外,越來越多的暴露企業數位資產和許多惡意執行者者也是如此。在企業資源中應用零信任原則有助於保護當今的員工隊伍,保護人員、設備、應用程式和數據,無論他們身在何處或面臨的威脅規模如何。您可借助 Microsoft 安全性部門提供的系列目標評估工具來評估貴組織的零信任成熟度階段

相關文章

網路威脅分鐘

網路攻擊發生的當下,分秒必爭。為了說明全球網路犯罪的規模和範圍,我們將一年的網路安全研究濃縮到一個 60 秒的視窗中。

勒索軟體即服務

網路犯罪的最新商業模式,即人為攻擊,使能力參差不齊的罪犯更加膽大妄為。

IoT 的發展和 OT 的風險

物聯網日益普及使得 IOT 面臨風險並存在一系列潛在弱點,暴露給威脅執行者。了解如何保護您的組織。