Attack Surface Management đang trở nên quan trọng khi hạ tầng CNTT của doanh nghiệp thay đổi liên tục. Cloud, SaaS, API, container và các dịch vụ Internet-facing có thể được tạo mới chỉ trong vài giờ.

Fb (29)

Hôm nay, developer dựng một môi trường test. Ngày mai, một cloud storage được mở để chia sẻ dữ liệu. Vài ngày sau, Marketing đưa thêm một subdomain lên Internet.

Nhưng nếu doanh nghiệp chỉ đánh giá bảo mật hàng tháng hoặc hàng quý thì sao?

Một tài sản mới có thể tồn tại nhiều tuần trước khi Security Team phát hiện. Trong thời gian đó, attacker cũng có cơ hội tìm thấy tài sản này.

Đây là hạn chế của phương pháp đánh giá bảo mật tại một thời điểm. Kết quả quét có thể chính xác khi được thực hiện. Tuy nhiên, bề mặt tấn công vẫn tiếp tục thay đổi sau đó.

Vì vậy, doanh nghiệp cần trả lời một câu hỏi quan trọng:

Khả năng quan sát của Security Team có theo kịp tốc độ thay đổi của attack surface hay không?

Vì sao quét bảo mật tại một thời điểm chưa đủ?

Trong hạ tầng truyền thống, tài sản CNTT thường ít thay đổi hơn. Security Team có thể quản lý inventory và thực hiện vulnerability scanning theo chu kỳ.

Cloud đã làm thay đổi mô hình này.

Ngày nay, hạ tầng có thể trải rộng trên Cloud, Multi-cloud và SaaS. Doanh nghiệp cũng sử dụng container, serverless, API và CI/CD ngày càng nhiều.

Điều đó khiến attack surface trở nên linh hoạt và khó kiểm soát hơn.

Một số nguyên nhân phổ biến gồm:

Ephemeral Assets

VM, container hoặc serverless function có thể tồn tại trong thời gian rất ngắn. Chúng thậm chí có thể xuất hiện rồi biến mất giữa hai lần quét.

Security Team vì thế có nguy cơ không phát hiện được những tài sản này.

Shadow IT và tài sản chưa được quản lý

Không phải mọi dịch vụ đều do bộ phận Security trực tiếp triển khai.

Developer, phòng ban, đơn vị thành viên hoặc nhà thầu có thể tạo thêm dịch vụ mới. Đó có thể là cloud account, SaaS, subdomain hoặc một ứng dụng Internet-facing.

Nếu các tài sản này chưa được cập nhật vào inventory, chúng có thể nằm ngoài phạm vi giám sát.

Configuration Drift

Một cấu hình an toàn hôm nay chưa chắc vẫn an toàn vào ngày mai.

Security Group có thể được thay đổi. Quyền truy cập storage có thể được mở rộng. DNS record cũng có thể được cập nhật trong quá trình vận hành.

Chỉ một thay đổi không phù hợp cũng có thể tạo ra exposure mới.

Forgotten Assets

Domain, subdomain, host hoặc dịch vụ cũ đôi khi vẫn tồn tại trên Internet.

Vấn đề là chúng có thể không còn được Security Team theo dõi thường xuyên. Điều này tạo ra khoảng trống giữa inventory nội bộ và những gì attacker thực sự nhìn thấy.

Attack Surface Management là gì?

Attack Surface Management (ASM) là cách tiếp cận giúp tổ chức liên tục xác định và giám sát bề mặt tấn công.

Thay vì chỉ dựa vào danh sách tài sản đã biết, ASM có thể áp dụng cách tiếp cận outside-in. Mục tiêu là quan sát hạ tầng từ bên ngoài.

Cách tiếp cận này giúp trả lời một câu hỏi rất thực tế:

Nếu đứng ở vị trí của attacker, họ có thể nhìn thấy những tài sản nào của doanh nghiệp?

Đây là điểm quan trọng của Attack Surface Management.

Security Team có thể phát hiện thêm các Internet-facing assets. Họ cũng có thể nhận diện shadow assets hoặc những dịch vụ chưa được quản lý đầy đủ.

4 năng lực quan trọng của Continuous Attack Surface Management

Attack Surface Management không đơn giản là tăng tần suất vulnerability scanning.

Một chiến lược ASM hiệu quả cần kết hợp nhiều khả năng khác nhau.

1. Outside-in Discovery

Doanh nghiệp cần biết những gì đang thực sự xuất hiện trên Internet.

ASM hỗ trợ tìm kiếm các tài sản liên quan đến tổ chức. Ví dụ gồm domain, subdomain, IP infrastructure, DNS và certificate.

Cloud infrastructure và các dịch vụ Internet-facing cũng cần được đưa vào phạm vi quan sát.

Nhờ đó, doanh nghiệp có thể giảm khoảng cách giữa known assets và các tài sản thực tế đang exposed.

2. Continuous Monitoring

Discovery mới chỉ là bước đầu.

Attack surface có thể thay đổi liên tục. Vì vậy, các tài sản đã phát hiện cũng cần được theo dõi thường xuyên.

Security Team cần quan sát những thay đổi như:

  • Subdomain mới xuất hiện
  • Open port mới
  • Dịch vụ mới exposed ra Internet
  • Certificate thay đổi
  • Cloud infrastructure mới
  • Những thay đổi có khả năng tạo exposure

Continuous Monitoring giúp chuyển hoạt động quan sát từ một “snapshot” sang quá trình liên tục.

3. Threat-informed Prioritization

Không phải mọi exposure đều có mức độ rủi ro giống nhau.

Security Team có thể phải xử lý hàng trăm hoặc hàng nghìn phát hiện. Nếu chỉ dựa vào severity, việc xác định thứ tự ưu tiên sẽ khó khăn.

Threat Intelligence giúp bổ sung thêm context.

Thông tin về khả năng khai thác và exploit activity có thể hỗ trợ quá trình đánh giá. Nhờ đó, đội ngũ bảo mật tập trung vào những exposure cần được chú ý trước.

4. Ownership và Remediation

Phát hiện một exposure không đồng nghĩa vấn đề đã được giải quyết.

Security Team còn phải xác định ai chịu trách nhiệm với tài sản đó. Exposure sau đó cần được đưa vào quy trình remediation phù hợp.

Khả năng theo dõi quá trình xử lý cũng rất quan trọng. Nó giúp doanh nghiệp tránh tình trạng phát hiện nhiều nhưng remediation không theo kịp.

Cyble Attack Surface Management giúp doanh nghiệp nhìn thấy gì?

Cyble Attack Surface Management (ASM) được thiết kế để hỗ trợ doanh nghiệp quan sát external attack surface liên tục.

Giải pháp ứng dụng cách tiếp cận outside-in. Qua đó, Security Team có thể nhìn hạ tầng gần hơn với góc nhìn của một attacker bên ngoài.

Được hỗ trợ bởi Cyble ODIN, giải pháp giúp phát hiện và theo dõi các tài sản Internet-facing.

Cyble ASM hỗ trợ doanh nghiệp:

  • Phát hiện Internet-facing assets và shadow assets
  • Theo dõi host và cloud service
  • Nhận diện open port và các exposure mới
  • Quan sát những thay đổi trên external attack surface
  • Bổ sung threat intelligence cho quá trình đánh giá
  • Ưu tiên exposure dựa trên exploitability và threat context
  • Hỗ trợ quá trình quản lý và remediation exposure

Điểm đáng chú ý là ASM không chỉ trả lời câu hỏi:

“Hệ thống đang có những lỗ hổng nào?”

Nó còn giúp Security Team tiếp cận một câu hỏi rộng hơn:

“Attacker đang nhìn thấy những gì trên hạ tầng của chúng ta?”

Từ Vulnerability Management đến quản lý Exposure

Attack Surface Management không nhất thiết thay thế Vulnerability Management hoặc Penetration Testing.

Các phương pháp này giải quyết những phần khác nhau của bài toán bảo mật.

Vulnerability Management tập trung vào việc xác định và quản lý lỗ hổng. Penetration Testing kiểm tra khả năng khai thác trong một phạm vi nhất định.

Trong khi đó, ASM tập trung mạnh vào khả năng discovery và visibility.

Nói cách khác, trước khi đánh giá một tài sản có an toàn hay không, doanh nghiệp cần biết tài sản đó đang tồn tại.

Đây là lý do continuous visibility ngày càng quan trọng.

Vì sao Attack Surface Management ngày càng cần thiết?

Hạ tầng doanh nghiệp đang trở nên dynamic và decentralized hơn.

Một VM mới có thể xuất hiện trong vài phút. Một subdomain có thể được tạo mà Security Team chưa biết. Một dịch vụ cũng có thể bị exposed do thay đổi cấu hình.

Trong khi đó, attacker không cần chờ đến kỳ đánh giá bảo mật tiếp theo.

Họ có thể liên tục tìm kiếm những tài sản exposed trên Internet.

Do đó, khoảng thời gian giữa hai lần kiểm tra có thể trở thành một visibility gap.

Attack Surface Management giúp thu hẹp khoảng trống này. Doanh nghiệp có thể liên tục thực hiện các hoạt động:

Discover → Monitor → Prioritize → Remediate

Mục tiêu cuối cùng không phải tạo thêm một danh sách cảnh báo.

Mục tiêu là giúp Security Team hiểu rõ bề mặt tấn công đang thay đổi như thế nào và exposure nào cần được xử lý trước.

Bạn không thể bảo vệ tài sản mà mình chưa biết đang tồn tại

Đây chính là vấn đề cốt lõi của Attack Surface Management.

Một doanh nghiệp có thể đầu tư vào nhiều lớp bảo mật. Tuy nhiên, một tài sản Internet-facing nằm ngoài phạm vi quản lý vẫn có thể trở thành điểm yếu.

Do đó, asset visibility cần đi trước nhiều hoạt động bảo mật khác.

Security Team cần biết tài sản nào đang tồn tại. Họ cũng cần biết tài sản nào đang exposed và exposure nào có mức độ ưu tiên cao.

Continuous Attack Surface Management hỗ trợ doanh nghiệp duy trì khả năng quan sát đó.

Sonic – Đối tác chiến lược của Cyble

Là đối tác chiến lược của Cyble, Sonic đồng hành cùng các tổ chức và doanh nghiệp trong quá trình nâng cao khả năng quản lý bề mặt tấn công.

Cyble kết hợp khả năng Attack Surface Management với Cyber Threat Intelligence. Điều này giúp Security Team có thêm context khi đánh giá các exposure.

Doanh nghiệp nhờ đó có thể chủ động hơn trong việc phát hiện tài sản, theo dõi thay đổi và ưu tiên remediation.

👉 Liên hệ Sonic để tìm hiểu thêm về Cyble Attack Surface Management và hệ sinh thái Cyber Threat Intelligence của Cyble.

📌 Xem thêm:
https://cyble.com/

👉 Tham khảo thêm các giải pháp an ninh mạng tại:
https://sonictech.com.vn/vi/san-pham

————————–
Công ty Cổ phần Giải pháp Công Nghệ Sonic (Sonic Technology)
Hà Nội: Tầng 9, Tòa nhà Licogi 13 Tower, 164 Khuất Duy Tiến, Phường Thanh Xuân, TP. Hà Nội
HCM: Lầu 1, Khu A , tòa nhà Waseco Building, Số 10 Phổ Quang, Phường Tân Sơn Hòa, Tp Hồ Chí Minh
Hotline: 024.6656.4587
 
Chia sẻ