边界暴露面收敛:资产测绘与端口治理
暴露面是风险的放大器
同一个漏洞,在仅内网可达的系统上风险有限,在互联网可达的系统上则可能被批量利用。因此减少暴露在互联网上的资产,相当于在源头上降低了所有漏洞的实际危害。这项工作的收益直接且持久,是安全建设中优先级最高的动作之一。
资产测绘的方法
第一,内部来源。梳理域名解析记录、证书申请记录、云平台资源清单、负载均衡配置和防火墙策略,形成初步的暴露资产清单。
第二,外部视角。以攻击者的方式从互联网扫描自身网段与域名,验证哪些资产实际可达。内部清单与外部扫描结果的差异往往揭示被遗忘的资源。
第三,历史信息。查询证书透明度日志可以发现历史上申请过证书的域名,其中部分可能仍在运行但已被遗忘。
第四,第三方与子公司。并购、合作和外包场景容易产生不在主控范围内的资产,需要专门排查。
端口与服务治理
第一,逐项确认必要性。对每个开放的端口确认其用途、责任人和业务依赖,无法确认的优先关闭。
第二,管理接口收口。远程管理、数据库、缓存和消息队列等服务的端口不应直接对互联网开放,应通过受控通道访问。
第三,非标准端口不等于安全。把服务改到非常用端口只能减少自动化扫描的命中率,不能替代访问控制。
第四,限制来源。对确需开放的端口,通过访问控制策略限制来源地址范围,缩小可利用面。
第五,统一入口。通过负载均衡或网关代理对外提供服务,后端服务不直接暴露,便于集中实施防护与日志记录。
持续机制
暴露面会随着业务变更而扩大,因此需要周期性复测。建议每季度做一次外部扫描并比对变化,把新增暴露纳入评审;在系统上线和架构变更流程中增加暴露面确认环节;对暴露资产建立责任人清单,确保问题能够被指派和整改。
结语
暴露面收敛是一项需要持续投入但有明确回报的工作。资产越清晰、开放越克制,后续的安全运营压力就越小。