
本文用脱敏方式复盘一次真实的暴露面测绘演练,逐一讲清专业暴露面测绘应该是什么样子的,并告诉读者'如果你所在的企业现在也想做一次类似的演练,应该怎么启动'。
这家零售集团有以下特征:
用 CISO 自己的话说:"该做的都做了。"
但同年夏天,同行企业发生的一次供应链事件,让他意识到一个问题——"我们真的知道自己有多少资产吗?" 这次演练就是在这个背景下启动的。
关键决策:
收集清单:
关键发现:CISO 自己列不全所有域名——有 12 个历史品牌域名连他自己都忘了。
从工商主体反向推演:
对所有发现的资产做指纹识别:
共发现资产 1274 个:
在 1274 个资产中识别出的风险:
风险类型 | 数量 |
|---|---|
公网数据库直接暴露 | 7 |
Redis/MongoDB 未鉴权 | 3 |
高危 CVE 漏洞(含 RCE) | 56 |
弱口令 | 34 |
公开的 Swagger/API 文档 | 22 |
存储桶公有读 | 9 |
前端 sourcemap 泄漏 | 14 |
云密钥泄漏(GitHub) | 11 |
过期证书 / 弱加密 | 43 |
影子资产总计 | 417 |
针对所有"高危"风险做实战验证:
把单点风险串成攻击链:
攻击者视角:
[GitHub 某老仓库泄漏 AK] → [登录云 API] → [列出 CVM 资产]
→ [发现某 CVM 22 端口开放 + 弱口令] → [登录跳板]
→ [内网扫描] → [发现未鉴权的 Redis] → [提取管理员 session]
→ [登录某财务管理后台] → [可读 / 下载财务数据]这一条链路,全部基于真实发现的风险在受控环境中复现,令对方 CISO 当场拍案。
按"可利用性 + 影响范围"排序:
417 个影子资产分类处理:
所有 P0 和 P1 项全部复测,确认状态从"未通过"变为"通过"。
交付物:
在复盘会上,CISO 说了一句很深刻的话:
"这 4 周让我想起了一句话——你防御不了你看不见的东西。我们过去两年花了几百万在安全上,但盘点这件事居然被忽视了。"
新增"外部测绘 → CMDB 比对 → 差异治理"的月度工作流。
把 RAS 暴露面测绘订阅为每季度一次全量、每月一次增量。
员工发现影子资产奖励,部门遗漏惩罚。
新并购公司合同中加入"60 天内完成 RAS 暴露面测绘"条款。
把 RAS 的执行摘要纳入年度董事会必读材料。
这不是个别现象,是行业规律。任何相信"自己家底很清楚"的 CISO,都应该用一次真实测绘来验证这个结论。
只要不主动除草,它们会持续增多。不是"一次清理就够",而是"必须持续监控"。
工具型 ASM 只交付清单,RAS 交付的是"清单 + 专家协助整改 + 复测闭环"。后者才能真正让企业完成从"发现"到"解决"的跃迁。
Q1:做一次全量测绘 + 整改
Q2/Q3:增量监控
Q4:年终复盘 + 报告归档
一次好的暴露面测绘演练,不仅是"找到风险",更是让企业对自己有一次诚实的认识。过去几年 IT 的高速发展让每家公司都积累了大量自己并不完全清楚的资产,这些资产构成了"最难防的部分"。
你不主动去找它们,就只能等攻击者来找。
这家零售集团用一次 4 周的演练、几十万的投入,换来了"对自己家底的一次彻底清盘"。这笔账怎么算都划得来。
立即访问腾讯云 RAS:https://cloud.tencent.com/product/ras
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。