
行业严峻,攻防双方不对等
攻防不对等的根本原因,攻击者拥有一套标准的资产信息收集流程;攻击者拥有一套实战化的价值漏洞;攻击者拥有成熟的信息泄露收集方法。

防守痛点问题
在防守过程中难以解决攻击视角对齐问题,主要体现在线索库、数据源以及资产变更流程三个方面。
解决思路

核心功能一一丰富的资产测绘领域数据积累
80亿+互联网暴露面数据+线索扩展算法+线索识别算法=搭建线索库的基础;
有了线索库才能通过互联网查看资产暴露信息,以资产梳理获取的数据作为基础、结合丰富的资产发现规则,确保对未知资产的发现。
不法者信息收集方式:利用技术侦查->IP/域名/证书-> DNS侦查 -> 子域名枚举 -> 端口扫描。

核心功能一公共线索库和企业线索库
对接自研自研FOFA资产搜索引擎,享有企业版高级账号80亿+互联网资产原始数据,通过80亿+互联网暴露面数据+线索扩展算法+线索识别算法=精准线索库,且持续调优中。
1、自动化、快速创建资产线索库,无需手动在互联网侧收集线索,节省线索获取时间;
2、线索包含: icp、证书、域名等多种种类,补齐此前看不到的线索;
3、基于FOFA海量数据源建立的线索算法找到的线索是行业最全的,只要是逻辑关联的业务信息,相关线索一定能找到。

核心功能--线索联动FOFA数据
对接FOFA海量资产数据,通过特征匹配,依据FOFA本身的资产分布、多维度资产精细画像等信息,完成数据资产数据调用及可信度评估。
1、联动FOFA可以佐证资产关联情况
2、证据链可以证明资产识别的原因
3、相比每个资产获取动作需要登陆不同网站获取不同的表;不同经验丰富度也会影响资产收集的结果,可以通过流程化的动作减少资产梳理时间、拉起资产质量。

核心功能-资产自动探测识别
依据我们实战攻击队的最佳实践总结出来的相关流程、经验、方法论,将整个流程固化为自动化梳理流程,完成资产的自动探测识别,整个流程经过多个场景和实战化验证,辅助企业发现未知的资产。

核心功能--风险自动评估
基于35W+资产指纹信息,对企业资产完成自动化风险评估,依据PoC进行定向漏洞验证,通过攻击路径检测规则完成隐藏攻击路径检测,聚焦暴露风险,风险认知预警,有的放矢补充安全策略和应对。

攻击面管理场景
在互联网攻击面管理中,因资产信息不断更新、攻击手段不断变化、复杂的网络架构以及需要持续改进的安全策略,经常会遇到许多令人头疼的场景。

场景一:全量资产梳理
面对企业全量资产梳理,依靠人工和三方工具处理,创建全面的资产线索库流程长,需要耗费较长的人力以及时间成本,且数据的及时性难以保证,需要一套时效性较强的自动化服务流程。
场景一:全量资产梳理
通过单位资产测绘场景任务,无需人工参与,一键自动化完成企业80%以上的资产梳理,减少人工投入,快速获取企业资产全貌

场景二:特定资产获取
面对某些特定的icp是否出现盗用,icon是否仿冒,域名是否混淆等场景,当前梳理方式难以快速进行评估。
场景二:特定资产获取
通过云端资产推荐场景任务,选取特定线索,自动资产线索融合,自动获取、判别线索关联资产

场景三:数字资产管理
在互联网资产攻防过程中,数字资产(APP、公众号、小程序)在一定程度上有可能成为攻击者的攻击入口,或者获取攻击入口的方式。
攻击场景:攻击者从应用商店上下载多个APP,利用常见的砸壳工具对选中的APP进行自动化砸壳。果然如攻击队所料,旧版本的 APP很快砸壳成功。对于砸壳成功的APP,攻击队进行脱壳反编译代码操作,从代码攻击队成功利用Struts2反序列化漏洞突破该目标外网,越过防火墙,获取到手机 APP后台组件管理服务器的控制权限,以服务器为通道暗度陈仓进入内网,进行横向渗透,不出所料,攻击队拿下目标靶机。

数字资产(公众号、APP、小程序)作为互联网资产的一种形式,不仅为企业带来了商业机会,也可能带来一定的安全风险。因此,依据关键词自动进行公众号、APP、小程序的快速盘查、下架维护和自动获取,可以帮助企业更好地保护公众用户的权益,减少因程序漏洞、数据泄露等问题而可能带来的风险。需要自动化数字资产识别流程,快速完成企业数字资产清单收集。

场景三:数字资产管理
依据关键字,完成数字资产自动化收集,辅助企业获取数字化资产清单

场景四:数据泄露管理
在一次攻防演习中,攻击队从互联网侧发现了企业运维人员的邮箱登记表,在登记表中获取了运维人员的邮箱账号及密码信息,登入邮箱,获取邮件内容,最终通过相关信息攻破企业网络,实现对目标的攻击。快速自动获取泄露在互联网侧的敏感数据是防守的关键步骤

场景四:数据泄露管理
针对企业面临的互联网侧数据泄露风险,及时排查并采取相应的措施来保护企业和用户的利益是非常重要的。借助FORadar,可以依据关键词信息快速准确地发现文库、网盘、代码仓库中的泄露数据信息,24小时内完成多项数据源的敏感数据检测,辅助企业侧提早进行敏感数据泄露处理。

某金融机构互联网暴露面梳理案例
某股份制银行通过采购FORadar-SAAS平台账号&资产梳理服务方式建立企业内部资产运营管理机制。
资产运营问题:急需自动化资产梳理服务,依靠人工手动梳理资产,对于下级机构资产,只能通过手动上报方式获取,存在资产漏报、误报现象;未知资产挖掘手段少,只能依据手动挖掘资产,获取未知资产手段单存在未知资产被通报现象;依靠传统表格文档管理资产,日常资产管理工作依靠的是人工表格的资产管理方式,表格杂乱,字段不统一,管理难度较大,需要管理平台辅助。
某金融机构互联网暴露面梳理案例

某金融机构互联网暴露面梳理案例-方案
第一步:建立企业线索库
通过已知线索录入、已知资产特征提取建立企业初始资产线索库,对线索库线索进行扩展,形成最终线索库。

某金融机构互联网暴露面梳理案例-方案
第二步:单位资产测绘获取资产全貌
通过资产线索,进行单位资产测绘,获取企业资产全貌,完成资产分类入账。

某金融机构互联网暴露面梳理案例-方案
第三步:核查已有单位资产清单
通过资产核查,进行企业已有资产清单和客户手中台账清单对比,获取不一致资产信息。

某金融机构互联网暴露面梳理案例-方案
第四步:建立最终台账白名单
判断漏报,误报资产,以及疑似资产归属,形成最终资产台账白名单。

某金融机构互联网暴露面梳理案例-方案
第六步:运营团队辅助资产梳理
产品运营团队辅助客户完成资产梳理,依据客户需求,每周输出未知资产信息,敏感数据泄露等内容

某金融机构互联网暴露面梳理案例-总结
辅助客户建立企业资产白名单,实现自动化管理:
建立9家分支机构,4000+IP、200+业务系统,通过产品摆脱此前文档/表格的资产管理方式

某金融机构互联网暴露面梳理案例-总结
辅助客户建立企业资产白名单,实现自动化管理:
建立9家分支机构,4000+IP、200+业务系统,通过产品摆脱此前文档/表格的资产管理方式

某金融机构互联网暴露面梳理案例-总结
辅助客户建立资产管理机制
每周输出未知资产报告,数据泄露报告,已发现90+未知资产、40+重要数据泄露,对于已发现资产信息,未存在通报情况出现与客户建立沟通群,及时沟通资产梳理工作内容。




