文章总结: 本文系统阐述互联网攻击面收敛技术,提出六步收敛法作为标准化方法论,涵盖资产测绘、风险评估、下线迁移、加固修复、防护增强和验证确认等环节,并深入分析影子资产、供应链风险、云原生安全等核心关注点,强调建立常态化持续管控机制,推动安全防线从被动防御向主动管控转变。 综合评分: 88 文章分类: 安全建设,安全运营,渗透测试,红队,安全工具
互联网攻击面收敛技术培训(下)
原创
小安伴你行 小安伴你行
小安伴你行
2026年9月14日 09:18 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
第四章如何做好互联网攻击面收敛
4.1 组织保障与责任体系
攻击面收敛是一项跨部门、跨系统的系统性工程,必须配备强有力的组织保障,建立清晰的责任体系。
建立攻击面收敛专项工作组。由安全部门牵头,联合IT运维、业务研发、云平台管理、第三方供应商管理等相关部门参与,组建专项工作组。工作组下设资产测绘组、风险处置组、加固实施组和监测验证组,明确各组的职责边界与协作流程;指定一名安全部门负责人担任工作组组长,赋予其跨部门协调权限与最终决策权。
制定责任清单与时间表。将攻击面收敛的目标任务分解到具体系统与责任人,形成“一系统一清单”的责任矩阵,每项收敛任务都明确责任部门、责任人、完成时限和验收标准;建立日通报、周例会制度,跟踪收敛工作进度,及时协调解决滞后任务的卡点问题。
纳入考核与问责机制。将攻击面收敛工作完成情况纳入各部门安全绩效考核,对因工作不力遗留暴露面问题,且在重保期间被攻击方利用的情况,启动追责程序;通过考核问责倒逼责任落实,保障各项收敛任务按时保质完成。
4.2 实施方法论:六步收敛法
基于攻防实战经验,我们总结形成“六步收敛法”,将其作为攻击面收敛的标准化实施方法论:
第一步:全面测绘,建立台账。综合运用主动扫描与被动发现技术,对组织所有互联网暴露资产开展全方位测绘,输出统一的互联网暴露资产台账,涵盖资产IP、域名、端口、服务、组件版本、责任人、业务用途等关键属性;台账须动态更新,资产覆盖率必须达到100%。
第二步:风险评估,分级分类。对台账内的每一项暴露资产开展风险评估,从“暴露必要性、漏洞风险、配置合规性、监测覆盖率”四个维度进行量化评分,按照风险等级划分为“立即处置”“限期处置”“持续跟踪”三类,形成风险处置优先级清单。
第三步:下线迁移,削减暴露。对评估为非必要的暴露资产执行下线操作;对可迁移至内网的资产开展内网化改造,例如将管理后台从公网迁移至VPN可访问的内网环境;对功能可合并的资产进行整合,这一步是攻击面收敛在“量”上最直接的体现。
第四步:加固修复,消除风险。对必须保留的互联网暴露资产,落实补丁修复、配置加固、凭证轮换等安全处置措施,确保每一项资产都符合安全基线要求,不存在已知高危漏洞与配置缺陷。
第五步:防护增强,监控覆盖。为保留下来的暴露资产配置WAF、IPS等防护设备策略,实现防护全覆盖;部署流量监控、日志审计和异常告警机制,实现对暴露面的实时感知;为关键资产部署EDR和文件完整性监控(FIM),强化主机层检测能力。
第六步:验证确认,持续优化。通过渗透测试、红蓝对抗等方式验证收敛效果,确认从攻击方视角已不存在可利用的暴露入口,对验证过程中发现的遗漏问题进行补充处置;建立持续监测机制,对收敛后的暴露面进行动态跟踪,防止问题反弹。
4.3 关键技术与工具应用
外部攻击面管理(EASM)平台。EASM平台是开展攻击面收敛工作的核心技术支撑,能够持续从攻击方视角发现并监控组织的互联网暴露面。当前主流EASM平台,包括Tenable ASM、Qualys ECS,以及国内绿盟、奇安信、360等厂商的产品,均可提供资产发现、漏洞扫描、配置检查、信息泄露监测和风险评估一体化能力。在重保开始前部署EASM平台,可大幅提升资产测绘的全面性与持续性,减少人工排查的遗漏。
网络空间搜索引擎。Shodan、FOFA、ZoomEye、Censys等网络空间搜索引擎,是发现攻击面的重要辅助工具。通过组织域名、IP段、证书关键词等检索条件,即可定位组织暴露在互联网上的设备、端口和服务信息。建议从重保开始前60天起,以周为单位比对分析这些搜索引擎的检索结果,及时发现新增暴露面。
证书透明度日志分析。通过crt.sh、Google Certificate Transparency等平台检索组织域名的所有证书颁发记录,可以发现遗漏的影子域名和临时域名。证书透明度日志是发现遗忘子域名最有效的方式之一,攻击方也高度依赖这一手段开展子域名枚举。
代码仓库泄露检测。使用GitHub Advanced Security、GitGuardian、TruffleHog等工具对公开代码仓库进行敏感信息扫描,排查硬编码凭证、内部IP、网络拓扑等敏感信息泄露问题。同时可在组织内部CI/CD流水线中集成Secret Scanning机制,从源头避免新增代码泄露。
自动化漏洞扫描与验证。部署Nessus、AWVS、Burp Suite Professional等工具对互联网暴露资产开展自动化漏洞扫描,结合PwnTools、Metasplit等渗透测试框架对关键漏洞开展验证性利用测试,确认漏洞的可利用性和实际风险等级,为修复优先级排序提供依据。
云安全态势管理(CSPM)。针对云上资产,部署CSPM工具,例如阿里云配置审计、腾讯云安全中心、AWS Security Hub等,持续监控云资源配置合规性,自动发现开放范围过宽的安全组、公网可访问的数据库、权限配置不当的对象存储等云上风险。
4.4 标准化流程与checklist
为确保攻击面收敛工作无遗漏、可量化、可审计,需要建立标准化流程与验证检查清单,以下是重保攻击面收敛标准化检查清单的核心内容:
资产管理类:互联网资产台账覆盖率达到100%;影子资产清零;CMDB与实际资产一致性校验通过;云资产全部纳入统一管理;第三方接入通道完成全量登记。
端口服务类:SSH/RDP、数据库等管理端口不对互联网开放;非标准端口逐一完成审批;无明文协议服务暴露;闲置端口全部关闭。
漏洞配置类:严重、高危漏洞修复率达到100%;安全配置基线符合率达到95%以上;默认账户和弱口令清零;WAF/IPS规则覆盖所有互联网Web入口。
应用API类:Web应用管理后台不对互联网开放;未投入使用的API端点全部关闭;文件上传功能已限制上传类型与存储路径;错误信息不会泄露系统堆栈信息。
信息泄露类:搜索引擎敏感信息索引清理完成;公开代码仓库无敏感凭证泄露;DNS冗余子域记录清理完成;公开渠道的技术架构信息完成脱敏处理。
云资源类:对象存储Bucket不存在匿名可读写权限;云数据库无公网访问入口;闲置云资源清理完成;安全组规则遵循最小开放原则。
第三方类:非必要第三方接入通道全部关闭;远程维护通道纳入堡垒机管控;供应商应急联系人确认到位;第三方集成凭证审查完成。
监测响应类:收敛后暴露资产监测覆盖率达到100%;告警规则基线调优完成;应急响应SOP更新并演练完成;值班排班落实到位。
4.5 从收敛到持续管控——建立常态化机制
重保期间的攻击面收敛,应当推动其从“运动式专项行动”向“常态化持续管控”转变,建立长效管控机制:
持续资产发现。将EASM平台和自动化测绘工具纳入常态化运营,以日/周为周期持续发现新增资产与暴露面变化,无需仅在重保前开展突击测绘;建立资产变更工单流程,所有新增互联网暴露资产必须经过安全审批才可上线。
攻击面评分卡。建立攻击面风险量化评分体系,对各业务系统的暴露面状态进行持续评分与趋势追踪,将评分结果纳入安全运营月报,定期向管理层汇报攻击面变化趋势。
收敛措施固化。将重保期间经验证有效的收敛措施,如端口最小化策略、管理端口禁止互联网开放规则、WAF默认拦截策略等,固化为日常安全策略,无需在重保结束后放开限制,逐步实现“重保即日常、日常即重保”的常态化运营状态。
第五章互联网攻击面收敛的核心关注点
5.1 影子资产与暗资产
影子资产和暗资产是攻击面收敛过程中最容易被遗漏的环节,同时也是攻击方最容易利用的薄弱环节。
影子资产的形成机制:业务部门因测试需要临时搭建的互联网服务、开发人员个人搭建的工具页面、第三方厂商远程维护时开启的端口、历史项目遗留的系统等,这类资产往往未经过安全部门审批,也未登记在CMDB中,却对互联网开放,还可能存在严重安全缺陷。组织规模越大、IT环境越复杂,影子资产的问题就越突出。
暗资产的隐蔽特征。暗资产比影子资产更为隐蔽——它们可能绑定在非标准端口上、隐藏在CDN回源之后、存放在被遗忘的云账号中,或是通过动态DNS/临时域名对外提供服务。常规资产扫描往往难以发现这类资产,需要结合证书透明度日志、云平台API查询、DNS历史记录分析等手段开展深度排查。
处置要点。对于排查发现的影子资产和暗资产,需按照“先断后清”的原则处置:第一时间关闭互联网访问权限,评估业务影响后,再决定是永久下线,还是将其纳入正式资产管理。同时需要设立“任何新增互联网暴露资产必须经过安全审批”的制度红线,从源头避免新的影子资产产生。
5.2 供应链与第三方风险
供应链攻击是近年来重保期间的高频攻击手法,攻击方通常会通过供应商远程维护通道、第三方组件漏洞、供应链交付环节等路径,突破目标组织的安全防护。
供应商远程接入管控:全面清查所有供应商的远程接入方式,强制要求所有接入统一通过堡垒机完成,禁止供应商直接连接生产环境;堡垒机需配置操作录屏、命令过滤和实时审计功能。重保期间,非紧急的远程维护一律暂停;确需开展远程支持的,必须经过安全部门审批,并且在全程监控下完成操作。
第三方组件与开源依赖:梳理互联网暴露系统所使用的第三方组件和开源依赖清单,重点排查存在公开漏洞的组件版本,例如Log4j、Fastjson、Struts2等高风险组件。需在重保前完成漏洞组件升级,或是部署好补偿性防护措施。同时需对供应链投毒风险保持警惕,验证关键组件的完整性与来源可信度。
供应链信息泄露:攻击方可能借助供应商泄露的客户信息、部署文档、技术方案等资料,获取目标组织的网络架构和安全防护信息。需检查供应商是否在官网、案例展示中过度暴露了与本组织合作的技术细节,必要时要求供应商对相关内容进行删除或脱敏处理。
5.3 云原生与容器环境攻击面
随着组织IT架构向云原生方向演进,容器化部署与微服务架构催生了新的攻击面形态,传统的攻击面收敛方法需要做出针对性调整与扩展。
容器编排接口暴露。Kubernetes API Server(6443/10250端口)、Docker Daemon(2375/2376端口)、etcd(2379端口)等容器编排管理接口如果暴露在互联网上,会直接导致整个容器集群被攻击者完全接管。重保前必须逐一确认所有容器管理接口未对互联网开放,相关端口已在安全组和网络策略中明确禁止外部访问。
镜像与仓库风险。容器镜像中可能内嵌带有已知漏洞的基础镜像,还可能存在硬编码凭证和敏感配置文件。需要对互联网暴露服务所使用的容器镜像开展安全扫描,修复高危漏洞层、清理镜像中的敏感信息;容器镜像仓库(如Harbor)的管理界面禁止对互联网开放。
微服务与Service Mesh。微服务架构下的API端点数量远多于传统单体应用,服务间通信路径也更为复杂。需要通过API网关统一收敛外部可访问的API端点,内部服务间通信通过Service Mesh实施mTLS加密和访问控制,避免内部服务端口直接对外暴露。
Serverless与云函数风险。云函数(如阿里云函数计算、AWS Lambda)如果配置了HTTP触发器且未设置访问控制,就会成为隐蔽的互联网暴露面。需要全面盘点云函数的触发器配置,确保仅必要函数对外开放,且均配置了合规的认证机制。
5.4 DNS与域名攻击面
DNS是攻击方开展侦察行动的重要切入点,DNS配置不当不仅可能导致内部网络信息泄露,甚至可能被攻击者利用,实施DNS劫持和隧道攻击。
子域名风险。过期子域名若未及时清理DNS解析记录,攻击方可通过注册同名域名发起子域名接管攻击,进而对用户投放钓鱼攻击或窃取Cookie。重保前需要对所有子域名开展活跃度审查,清理不再使用的DNS记录;针对已停用外部服务关联的过期域名,需要核对域名注册状态,防止域名被抢注。
DNS信息泄露。内部DNS记录可能泄露内部网络地址规划、域名命名规律和组织架构信息。需要通过区域传送测试,检查DNS服务器是否存在内部区域记录泄露问题,必要时关闭区域传送功能;同时审查DNS TXT记录,确认其中未包含敏感验证信息。
DNS隧道与隐蔽信道。攻击方突破网络边界后,可能利用DNS隧道外传数据并搭建命令控制通道。需要确保递归DNS服务器仅对内网开放,将互联网DNS服务器配置为仅响应权威解析请求;同时部署DNS流量分析工具,监测异常DNS查询模式,例如超长子域名、高频TXT查询、非常见记录类型等。
5.5 证书与HTTPS攻击面
SSL/TLS证书为传输安全提供基础保障,但如果管理不当,也会衍生出安全攻击面。
证书透明度信息暴露。所有由公开可信CA颁发的证书,都会被记录在证书透明度日志中,攻击方可通过查询这些日志,获取组织全部子域名和内部域名的命名规律。重保前需审查证书颁发记录,撤销不必要的证书,减少可通过CT日志发现的子域名数量。
过期与弱算法证书。过期证书不仅可能引发服务异常,还更容易被攻击方利用开展中间人攻击;而采用SHA-1、RSA-1024等弱算法的证书不符合安全基线要求。重保前要对所有互联网暴露服务的证书开展全面审查,完成过期证书更新,将弱算法证书替换为SHA-256/RSA-2048及以上级别的证书。
通配符证书风险。通配符证书虽然便于管理,但一旦私钥泄露,会威胁所有对应子域名的安全。需审查通配符证书的使用范围,为高价值系统配置独立证书,限制通配符证书仅在低风险场景中使用。
5.6 持续监测与动态收敛
攻击面收敛无法一劳永逸,需要开展持续监测并进行动态调整。
暴露面漂移监测。业务变更、系统升级、配置调整等日常运维活动,可能导致已经完成收敛的暴露面再次出现反弹。可部署自动化监测工具,按日粒度对互联网暴露面进行快照比对,一旦发现新增端口、服务或资产,立即触发告警与收敛处置流程。
攻击方视角验证。定期从攻击方视角对完成收敛的暴露面开展验证性扫描和渗透测试,模拟攻击方的侦察路径,确认收敛措施有效,且不存在新增可利用入口,建议在重保前7天开展一次全面的红队视角攻击面验证。
收敛效果度量。建立攻击面收敛的关键度量指标,包括:暴露资产数量变化趋势、高危漏洞修复率、端口收敛率(即收敛前后开放端口数量比)、监测覆盖率、新增暴露面从发现到处置的平均时长(MTTR)等。通过量化数据持续评估收敛成效,推动后续优化改进。
5.7 常见误区与规避
误区一:将收敛等同于关闭端口。攻击面收敛是一项系统工程,端口收敛仅为其中一个组成环节。如果忽视信息泄露管控、凭证管理、云资源收敛等其他方面,将会遗留大量隐蔽攻击面,因此必须从可见性、可利用性、信息泄露三个维度开展全面收敛。
误区二:认为一次性完成收敛即可。攻击面本身处于动态变化过程中,仅开展一次性收敛无法应对持续变化的暴露面,必须建立持续监测和动态收敛机制,防范暴露面反弹。
误区三:只关注外网暴露面而忽视内网风险。攻击面收敛虽以互联网暴露面为工作重点,但内网横向移动风险同样需要通过零信任架构和微分段进行管控,外网收敛与内网管控应当协同推进,共同构建纵深防御体系。
误区四:认为完成收敛就等同于绝对安全。收敛可显著降低被攻击概率,压缩攻击方可触及的范围,但无法替代监测响应和应急处置工作:收敛是“缩减攻击面”,监测响应是“精准处置风险”,二者缺一不可。
误区五:认为工具可以完全替代人工。EASM、漏洞扫描等工具可以大幅提升工作效率,但工具无法替代安全专家对业务场景的理解和风险判断,尤其是在影子资产识别、业务必要性评估和风险优先级排序等环节,人工分析必不可少。
第六章 结语
互联网攻击面收敛是重保工作中前移防御的核心举措,本质是将安全防线从“边界被动防御”前置到“源头主动管控”。通过系统性开展资产测绘、暴露面削减、漏洞修复、配置加固和持续监测,防守方可在重保正式启动前就构建起“最小暴露、最优防护、最强监测、最快处置”的防御态势,从根源上压缩攻击方的可利用空间。
需要强调的是,攻击面收敛并非一项孤立工作,而是与资产管理、漏洞管理、安全运营、应急响应等环节紧密协同的系统工程。各组织应当将重保期间积累的攻击面收敛经验沉淀为常态化安全管理机制,推动“重保即日常、日常即重保”的安全运营理念落地,持续提升自身网络安全防御能力。
本次培训讲解的方法论与技术措施均经过多轮重保实战检验,参训人员在实践中应当结合本组织业务特点和IT环境灵活运用,切忌生搬硬套。安全攻防本身就是一场持续的动态博弈,唯有坚持持续学习、持续优化、持续收敛,才能在重保这场没有硝烟的对抗中占据主动。
附录A 重保攻击面收敛常用工具清单
| | | | | | — | — | — | — | | 类别 | 工具名称 | 主要功能 | 适用场景 | | 资产测绘 | Nmap/Masscan | 端口扫描与服务识别 | 主动资产测绘 | | 资产测绘 | Shodan/FOFA/ZoomEye | 网络空间搜索 | 被动资产发现 | | 资产测绘 | crt.sh/CT日志 | 证书透明度查询 | 子域名发现 | | 漏洞扫描 | Nessus/AWVS | 主机与Web漏洞扫描 | 漏洞识别与验证 | | 漏洞扫描 | Burp Suite Pro | Web应用安全测试 | 深度漏洞挖掘 | | 配置检查 | CIS-CAT/开源基线工具 | 安全配置基线检查 | 系统加固验证 | | 信息泄露 | GitGuardian/TruffleHog | 代码仓库敏感信息扫描 | 凭证泄露检测 | | 信息泄露 | Google Dork | 搜索引擎敏感信息检索 | 信息泄露发现 | | 云安全 | CSPM工具/云安全中心 | 云资源配置审计 | 云资源收敛 | | EASM | Tenable ASM/奇安信EASM | 外部攻击面管理 | 持续暴露面监控 | | 渗透验证 | Metasploit/Cobalt Strike | 漏洞利用验证 | 收敛效果验证 | | 容器安全 | Trivy/Aqua/NeuVector | 容器镜像与运行时安全 | 云原生攻击面收敛 |
附录B 重保攻击面收敛快速参考卡
重保攻击面收敛黄金法则:
- 不需要去的坚决下线——削减暴露面最有效的手段就是直接消除不必要的暴露
- 必须暴露的加固到位——补丁更新、配置优化、身份认证三管齐下
- 管理端口绝不触碰公网——SSH/RDP/DB访问一律通过VPN堡垒机
- 全部凭证完成轮换——密码、密钥、证书不留存旧有配置
- 全面清理信息泄露——搜索引擎、代码仓库、DNS排查无一遗漏
- 第三方通道执行最严管控——统一接入堡垒机,非必要通道一律关闭
- 保持持续监测不松懈——完成收敛后仍需紧盯防控,防止暴露面反弹
- 从红队视角开展最终验证——以攻击方视角核验实际收敛效果
关键时间节点:
- T-30天:启动全量资产测绘
- T-20天:完成风险分级处置与下线迁移
- T-15天:完成漏洞修复与配置加固
- T-10天:完成信息泄露清理与第三方通道管控
- T-7天:完成红队视角验证与监测策略调优
- T-3天:冻结系统变更,进入重保就绪状态
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小安伴你行 小安伴你行 小安伴你行《互联网攻击面收敛技术培训(下)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论