立即咨询

电话咨询

微信咨询

立即试用
商务合作

矢安科技觅影AS EASM外部攻击面管理系统

矢安科技觅影 AS EASM 外部攻击面管理系统,整合网络资产漏洞扫描系统与企业敏感数据防泄漏系统核心能力。可全面梳理企业外部资产、精准扫描漏洞风险,同步防护敏感数据泄漏,覆盖外部攻击面全周期管理,助力企业提前规避安全威胁,筑牢外部网络安全防线。
立即咨询

 

icon矢安科技产品体系icon

 

 

 

icon矢安科技产品体系icon

 

卓越的攻防经验
参与多届国家级攻防演练,取得优异成绩,积累了丰富的攻防经验,为客户提供高水平的安全服务。
多领域安全专家团队
公司拥有多领域的安全专家,能够提供包括网络安全风险评估、安全策略制定和安全技术方面的专业建议。
前沿安全研究团队
公司设有前沿的安全研究团队,保持对安全领域的最新了解,为客户提供持续更新的安全服务。
安全对抗服务
蓝队服务
红队服务
紫队服务
重保服务
安全测试服务
APP安全测试
Web安全测试
控件安全测试
应急响应培训
安全编码培训
安全运营服务
安全有效性验证运营
外部攻击面运营服务
攻击面路径分析服务
安全运营体系设计
应急响应服务
应急演练服务
安全事件应急处理
面向场景应急预案编制
安全培训服务
CTF培训与竞赛服务
安全技术培训服务
安全意识评估与培训
应急响应培训
安全编码培训
安全开发服务
代码审计
 

 

 

icon资产风险管理常见痛点问题icon

缺乏安全视角
缺少必要的软资产数据
未形成资产软/硬资产-责任人-风险关联
缺乏攻击视角
缺乏从攻击面视角的风险评估
风险发现总时滞后于攻击者
缺乏运营视角
缺乏运营视角
游离资产无法防护
防护有效性未知
对业务的影响性未知
icon落实关键信息基础设施安全保护要求icon

基本原则:建立在网络安全等级保护制度基础之上,对关键信息基础设施进行重点保护。
以关键业务为核心的整体防控    以风险管理为导向的动态防护    以信息共享为基础的协同联防    

01 分析识别
业务识别
资产识别
风险识别
重大变更
 02 安全防护
网安等级保护、安全管理制度、安全管理机构、安全管理人员、安全通讯网络、安全计算环境、安全建设管理、安全运维管理、供应链安全保护、数据安全保护
 03 检测评估
制度
方式和内容

 

 

04监测预警
制度
监测
预警
 05 主动防御
收敛暴露面
攻击发现和阻断
攻防演练
威胁情报
06 事件处置
制度
应急预警和演练
响应和处置
重新识别
icon什么是暴露面和攻击面?icon

 

什么是暴露面?
暴露面是一种以防守者的视角来看待与受保护网络空间相关的资产集合的称呼
受保护网络空间的暴露面也可以称作暴露资产,或者资产的敞口、资产的风险
识别暴露面的过程是传统的资产及漏洞个管理(警如漏扫、内部资产扫描)与攻击面识别的过程的结合。
什么是攻击面?
攻击面是一种以攻击者视角来看待与受保护网络空间相关的资产集合的称呼。这些资产不仅包括受保护网络空间之内的资产,也包括之外的资产。
识别这些资产的过程叫做攻击面分析。识别的方法要用攻击者所使用的方法。
可利用的攻击面
只有可利用的暴露资产叠加攻击可能性才会形成攻击面。

 

 

icon外部攻击面管理(EASM)icon

 

外部攻击面管理
EASM是指为发现面向互联网的企业资产、系统及相关漏洞而部署的流程、技术和服务。
·EASM可以帮助识别未知资产,提供有关云服务、系统和应用程序的信息,这些信息在公共域中可见、可用,且都可能被攻击者利用
外部攻击面范围
对外暴露面:主域名、子域名、敏感目录、高危服务 、Web应用、系统设备、 API接口、移动应用、微信公众号、小程序等
泄露数据:暴露邮箱、代码、敏感信息、网盘和文档泄露数据公有云配置错误
威胁情报:暗网售卖数据情报、信息、 TG交易、推特、攻击者技术论坛
关联公司/供应链:关联公司、子公司、服务供应商、设备供应商、软件供应链
安全风险:漏洞风险、高危资产风险、影子资产风险、社工风险、数据泄露风险

 

icon觅影(AS EASM)外部攻击面管理发现流程icon

多方式输入    暴露面搜集    暴露面管理    攻击面评估    结果输出    

 

 

icon外部攻击面管理和传统方案对比icon

“从过去的扫描能力扩展到攻击者的侦查技术和工具层面,由外而内的视角发现攻击面,补充现有产品方案无法监控到不可见资产的空白"。

传统方案-外部+内部视角方案    
代表方案:网络空间测绘平台、风险管理平台、资产管理、漏洞扫描
侧重:互联网空间测绘无客户视角、无风险数据
仅能覆盖 Web、IP 等相关资产类型
侧重:内部资产识别及漏洞管理对攻击面类型仅能够覆盖 40%
无法借助攻击者行动方案来洞察风险优先级对暴露资产,缺乏外部视角以及持续发现能力
外部攻击面管理(EASM)方案    
专注于搜集外部攻击面
拥有集团视角、监管视角、公司视角查看资产和风险数据
除覆盖Web、IP、域名等传统资产外,还覆盖APP、公众号、小程序、供应商等十余种新型资产
对于外部IT资产的脆弱性扫描能力
对外部攻击面的覆盖接近90%
可以借助资产的价值和风险的可利用性来判断风险的优先级拥有持续的发现能力

 

icon核心功能提炼icon
全面的暴露面搜集
IT资产
新媒体资产
移动应用资产
供应商数据
多渠道信息泄露收集
邮箱账号
网盘文库
代码仓库
黑灰产(Telegram、暗网)
丰富的风险评估
 漏洞|服务|端口风险评估
内置监管模板
AI风险验证
漏洞情报
丰富的自定义功能
自定义目录字典
自定义高危端口服务
自定义字典
自定义扫描频率
支持与BAS联动
边界安全防护有效性
社会工程学防护有效性
整体防护态势

 

 

icon1.1 全面深度评估外部攻击面icon

 

 

 

icon1.2、全面的暴露面呈现icon

 

发现渠道/方式
数据源丰富:500个数据源、全球数据库节、十余个主流应用市场
扩展技术丰富:采用主动爆破、数据源查询、浏览器爬虫、路径爆破、测绘平台、Host碰撞等几十种方式扩展资产规则丰富:100000+指纹库
暴露面类型
40余项暴露面
主子域名:ICP备案信息、WHOIS信息、解析记录等 IP地址:IPv4、IPv6、主机类型、组件分层等端口服务:服务组件、服务分类、Banner等
Web应用:防护状态、指纹、Web分类、页面属性、响应内容等 Web路径:路径分类、路径来源、路径属性等 API:路径来源等
SSL证书:证书类型、证书基本信息、证书颁发国家、加密算法(国密)等
新媒体:小程序、公众号、抖音、小红书、微博、哔哩哔哩、快手、认证信息等
移动应用:10余个应用市场、版本、开发者、描述等
供应商:供应商类型、数据来源等动

 

icon2.1、多渠道信息泄露收集icon

 

 

 

 

 

icon2.2 下架服务icon
收集信息泄露
1、平台根据默认关键词和自定义添加的关键词搜集目标文件。
2、校对搜集到的文件是否为敏感文件
泄露真实性核对
1、文件/文件夹内容中是否涉及组织内部机密(一般为带章合同、代码源码、重要系统设计文档、内部财务信息、商业融资信息等)
提交下架需求
1、将需要下架的链接、涉及到的侵权内容提交我司这边,我司会二次核实。
2、根据链接平台联系监管和平台方,获取下架条件
提交委托授权
1、提供授权我司进行下架的授权书(模板我司提供)
2、提供营业执照(标明用途,防止被滥用)
3、权属证明书/版权证明书(模板我司提供)
4、提供一个联系人、联系邮箱、联系电话
下架成功通知
销售合同项目合同
设计合同
持续监控
1、根据原有的关键词持续监控或者添加新的关键词监控。
2、如遇信息泄露,重复该流程。

 

 

icon3.1、丰富的风险评估维度icon

 

IT资产风险扫描
漏洞风险,PoC数量达5000+高危端口服务扫描,可自定义
SSL证书风险扫描(如自签名、SSL/TLS版本过低)弱口令筛查,可以自定义用户名密码字典
合规风险
实战常用插件280+
两高一弱插件3200+
勒索挖矿常用插件20+
数据库扫描常用插件10+
漏洞情报
漏洞影响资产统计
安全运营团队7*24监控新漏洞,人工验证后推送
主流厂商风险公告接入,获取一手漏洞(Atlassian、 Apache、Jenkins、Spring、金蝶Apusic、Oracle等)。
异动监控风险
离线的资产异常上线,不合规资产监控。
API接口暴露风险
URL中暴露的API接口识别。
敏感路径风险
应用暴露的敏感URL路径识别。
信息泄露风险
响应内容敏感信息识别(如API KEY、密码、JDBC链接)文库网盘泄露敏感信息监控
代码仓库泄露源码监控,代码内敏感内容识别。
黑灰产交易风险
监控超过1000个Telegram群组,交易记录、交易地址留档
监控超过10个中文暗网论坛,保留交易截图、交易地址。

 

icon3.2、风险闭环icon

作为安全部门,风险处置过程总会遇到以下问题
1、风险任务结束了,发现的风险我想接入SOAR、通过企业微信办公软件通知自己。
2、我不想看流量详情,给我个助手分析一下判定过程,是不是误报。
3、风险应该根据扫描结果自动评估是否修复,是否是再次出现!
4、这个风险又出现了,上次是谁处理的?
5、领导需要向上汇报安全成果,我们的工作量和在同行业对比中是好还是一般?
方案价值
1、显著降低MTTR(平均修复时间),贴合不同用户处置风险的习惯
2、显著降低验证成本,增加验证准确率。
3、挂图作战,风险状态全生命周期把控。
4、显著降低人工处置成本,根据扫描情况,状态自动化流转。
5、体现工作量和处置水平。

 

 

icon4.1、丰富的自定义功能icon

用自定义功能满足不同场景客户需求。

标准化的流程无法满足客户独特场景下的需求:

1、产品默认的目录|弱口令字典无法涵盖我司“攻防演练”红队字典!导致每次都被通报!
2、我司有自己认定的高危端口和服务!
3、你的扫描触发我司防火墙告警了!
4、子公司早上九点开始的风险扫描导致业务系统崩溃了!

自定义目录爆破字典
除了内置的护网实战中常用的动态备份文件、主动指纹、 admin目录等,也支持客户根据合规需求添加另外想监控的路径。
自定义弱口令用户名和密码字典
除了内置的弱口令字典,用户可以根据已经掌握的字典,根据不同类型的弱口令添加不同的用户名和弱口令字典。
自定义离线和禁扫策略
可根据客户内部资产销毁周期设置多久未发现,自动离线策略。
可根据客户内部安全策略,设置业务繁忙期禁止主子公司进行风险扫描。
自定义高危服务端口
除了内置的高危服务和高危端口,也支持用户按照端口段、单端口添加认为有风险的端口。同时支持客户根据已扫描的服务添加高危服务。
自定义扫描频率
可根据客户防火墙并发请求限制,设置IP端口扫描和 Web应用请求频率。
 

 

 

icon5.1、支持与BAS联动icon

 

 

 

icon服务形式多样,满足不同场景需求icon

 

 

 

icon按需提供多种服务策略icon

觅影(AS FASM)外部攻击面管理系统SAAS形态,提供功能模块和资产规模按零配置的服务模式扫描频率最高设置每日一次,且休策略如下:

 

 

 

 

icon应用案例介绍一某云厂商icon

 

客户背景
某云厂商为我司长期合作伙伴。其技术服务为客户提供从云资源、云平台服务到云共
享服务的多方位服务,以及包含公有云、私有云、混合云等在内的多场景服务,帮助金融企业构筑先进、高效的IT平台。基于客户服务能力结合我司EASM产品进行互联网端的攻击面发现能力,为客户进行攻击面管理(资产确认),提供对外暴露资产和风险进行持续性监控服务。
客户痛点
该云厂商目前是基于云平台安全角度提供服务,缺乏针对客户自身系统潜在攻击面探测等安全服务。
近些年,随着攻防对抗不断升级,攻击趋势向着企业更多更广攻击面领域发展,且新的攻击技术和Oday不断涌现,给企业安全保障工作带来较高的挑战。
客户价值
补充该云厂商现有产品方案无法监控到的不可见资产的空白,为企业提供综合的、全面的视图,确定最重要的威胁和最需要保护的资产。
该云厂商增加EASM外部攻击面管理能力,可以更好地满足客户需求,提高市场竞争力,促进业务的发展。

 

icon应用案例介绍一某云厂商icon

 

客户背景
该信托是全国头部的信托机构,管理资产规模超过2万亿,服务的高净值客户超过10万。作为金融行业标杆,公司高度重视网络安全和数据安全。为了评估集团整体“两高一弱”合规态势和收集泄露在外的敏感文件,采购了我司EASM平台。
矢安方案
针对用户想评估集团整体“两高一弱”合规态势,EASM平台提供针对性的“两高一弱”合规模板,配合平台主子公司资产统一管理,评估每个子公司的合规情况,通过人工服务验证风险有效性,结合客户业务系统重要性和风险等级,下发整改通知。7*24小时监控泄露文件,人工服务验证文件真实性,并下架泄露文件。
客户价值
系统部署后,共收集到1000余个外部资产信息,3000余个信息泄露信息。系统部署后,发现6个“两高一弱"风险,其中严重高危漏洞4个。
监控到网盘泄露信息中有几百个重大影响的泄露文件,并在72小时内完成下架。

 

icon公司基本情况icon

上海矢安科技有限公司(以下简称矢安科技,英文名ASants),成立于2021年4月,是一家创新型智能安全企业。
攻击面管理领导者:全面洞察数字化时代企业暴露面,从攻击者视角建立安全验证框架、推理最小阻力路径,构建面向数字资产、风险和威胁的"点-线-面”攻击图谱,主动预知风险,驱动安全风险有效治理。

 

 

icon公司主要资质和产品主要荣誉icon

 

 

 

icon攻防及安全研究实力icon

 

 

 

产品推荐

威努特工控漏洞挖掘平台VHunter IVM
工控漏洞挖掘平台是威努特自主研发用于验证各类工控设备未知漏洞和安全状况的产品。通过对当前知名的工业控制协议进行分析,基于模糊测试理论结合协议特点对协议字段进行变换,实现工控设备安全性及健壮性测试,深度挖掘工控设备存在的各类已知和未知漏洞,定位问题根源,提高工控设备的安全等级。
免费试用
查看详情
腾讯云TKE Serverless容器服务平台
腾讯云 TKE Serverless 容器服务平台,整合 Serverless K8s 容器平台与 Kubernetes 集群部署系统功能。提供无服务器容器调度、K8s 集群自动化部署,集成弹性扩缩容、资源优化及全生命周期管理,适配容器化应用高效运维需求。是容器服务优选平台。
免费试用
查看详情
WorkBuddy 企业私有化版
WorkBuddy 企业私有化版是面向政务、金融、军工等强监管行业的本地部署 AI 办公智能体平台,支持企业本地机房或私有云部署,代码与数据全程不出域。在保留全功能 AI 办公能力的基础上,私有化版提供信创适配、国密算法与全链路审计,满足政企单位对数据主权、网络隔离与合规审计的严苛要求。
免费试用
查看详情
润普文档管理系统
润普文档管理系统,集成文档全生命周期管理系统与文档安全管理系统功能。可集中管理海量文件,提供文档分享、阅读及安全管理服务,还能通过 API 接口对接第三方业务系统,强化非结构化数据管控,为企业文档管理赋能。
免费试用
查看详情