黄施宇:基于证券行业资产风险视角的漏洞全生命周期的管理研究

2024-02-05 14:22 黄施宇

作者简介:黄施宇,某证券公司安全专家,持有CISP、PMP和CDPO等证书,多年证券行业信息安全管理经验,主要研究信息安全体系建设、安全运营和网络安全攻防等工作。


摘要:在金融科技的推动下,证券行业正面临着前所未有的网络安全挑战。本文聚焦于证券行业,探讨了如何从资产风险的视角出发,构建一个全面的漏洞全生命周期管理框架。该框架特别针对证券行业的高风险特性,通过资产识别、漏洞评估、优先级排序、修复、验证、情报共享和持续监测等环节,旨在有效降低安全风险,提升信息系统的安全性和可靠性。本文通过相关证券公司的实践案例,展示了该框架在证券行业中的应用效果。


关键词:资产风险;漏洞管理;全生命周期;安全大模型;互联网资产测绘


1. 引言


证券行业作为金融体系的核心之一,其信息系统的安全性对于维护金融市场稳定和保护投资者利益至关重要。在数字化转型的推动下,证券行业对信息技术的依赖不断增强,网络安全威胁也日益多样化和隐蔽。面对资产规模庞大、业务连续性要求高、数据敏感性显著、技术迭代快速、合规压力增大以及供应链安全风险等多重挑战,传统的漏洞管理策略已难以满足当前的安全需求。因此,本文提出了一种基于资产风险的漏洞全生命周期管理的技术框架,该框架不仅遵循了《证券公司网络和信息安全三年提升计划(2023-2025)》的政策要求,而且通过系统化的方法为证券行业的漏洞全生命周期提供一个新的管理方法思路。


该技术框架强调了漏洞闭环管理的重要性,确保从漏洞的发现、评估、修复到验证的全过程管理,形成管理闭环。这与“三年提升计划”中提出的深化漏洞全生命周期管控相呼应,要求证券公司建立完善的漏洞管理制度,明确分级分类标准、职责分工与处置要求。在软件研发方面,提倡建设与研发过程融合的应用安全管理体系,实施应用威胁建模,使用多种技术手段检测代码安全缺陷和第三方组件漏洞。在供应链管理方面,框架强调了对供应链产品的安全测试,以及与供应链厂商建立漏洞共享及应急响应机制。


同时,整个技术框架利用和参考自动化工具和人工智能技术,如大语言模型,来提高漏洞管理的效率和智能化水平。也符合“三年提升计划”中提出的加强科技治理水平、建立科学合理的科技投入机制、增强信息系统架构规划掌控能力等要求相契合。通过这些措施,证券行业能够更好地应对网络安全挑战,确保信息系统的安全稳定运行,为服务实体经济和资本市场改革发展提供有力支撑,同时牢牢守住不发生系统性网络和信息安全风险的底线。


2. 国内外研究现状分析


随着《中华人民共和国网络安全法》《关键信息基础设施安全保护条例》《证券期货业网络安全等级保护基本要求》等法律、法规和行业标准的相继施行,以及全国性、行业性、区域性的网络安全攻防对抗演练呈现扩大化、常态化、高强度化,直接对证券行业漏洞管理能力提出了更高要求。


Gartner在2020年9月14日的“Gartner Security & Risk Management Summit”报告中也将“Risk-Based Vulnerability Management(基于风险的漏洞管理)”列为了2020年十大安全项目,延续了其在2018年和2019年的十大安全项目中提出的“CARTA-Inspired Vulnerability Management(基于CARTA模型的漏洞管理)”,而CARTA(Continuous Adaptive Risk and Trust Assessment,持续⾃适应风险与信任评估)本质上就是以风险为核心的一套安全方法论。基于风险的管理是一个不断迭代提升的过程,包括弱点发现、弱点优先级排序、弱点补偿控制三个阶段。因此,可以说基于风险的漏洞管理是国际趋势,是国内外企业都在持续优化、持续运营的重要工作。


同时国内一些企业也在持续研究和实践符合各自环境特点的管理模式:


(1)中国银行数据中心(上海)在2019年时提出漏洞管理流程必须与企业其他运维流程充分融合共同发展,同时由技术管理向流程管理转变,以及由流程管理向服务管理转换,才能持续化开展,全流程、高效地管控,并为业务赋能。


(2)太平洋保险集团在2020年基于Gartner模型,提出了一套包含漏洞收集、漏洞评估、漏洞修补以及持续监控在内具备高效性和实操性的漏洞闭环管理框架,在其安全体系实际应用中取得良好的效果。


(3)广发证券也于2022年提出了整体规划、分步实施的原则,通过平台化、模块化、流程化的解决思路,逐步建设广发证券平台化的漏洞管理系统,将安全人员从繁杂的手工作业中解放出来,投入到核心环节和核心问题的解决中,如业务视角的漏洞风险分析、漏洞与威胁情报联动、沉淀漏洞整改方式、调整全局安全策略及合规性要求。


3. 研究目标


通过对基于资产风险评估基于资产风险的漏洞全生命周期管理进行深入研究,构建一种有效的安全框架来减少漏洞对公司信息系统安全的影响。该方法结合了资产管理和风险评估的最佳实践,可以帮助证券公司更加全面地识别、评估和处理漏洞,从而提高信息系统的安全性和可靠性以达到以下目标:


(1)根据资产管理系统(CMDB)结合证券行业的信息系统的安全定级标准、系统重要程度来建立资产的风险模型,实现基于资产风险的漏洞管理和运营,根据资产的重要级别带来的安全风险来检测、修复和管理漏洞的整个生命周期。


(2)提升漏洞管理的优先级,将资产风险评估与漏洞管理相结合,为不同漏洞分配适当的优先级,能够更加重视和优先处理对关键资产和业务有重大影响的漏洞。


(3)强化漏洞验证和测试,在漏洞修复后进行验证和测试,确保漏洞被完全修复,并验证修复操作的有效性,以降低重新利用漏洞的风险。


(4)情报共享机制,将漏洞情报信息与资产建立关联,及时明确资产脆弱性,收敛风险面。


(5)持续监测和评估,动态维护资产最新状况,及时发现新的资产和漏洞的变化,通过情报能力、工具扫描等进行持续监测。


(6)安全合规,建立漏洞管理过程符合数据保护法、隐私法和网络安全法等法律法规要求。同时,还适用国际标准,如ISO 27001信息安全管理体系标准。


4. 基于资产风险的漏洞全生命周期管理框架与实践


漏洞全生命周期管理框架包括漏洞全生命周期管理运营平台、资产、漏洞、用户等数据源,云端漏洞情报数据,以及外部消息通知、联动防御设备、运维流程、安全运营等生态体系。

图片


4.1 资产识别与分类


在平台上将资产动态维护过程与CMDB、HIDS、互联网资产测绘发现的互联网资产、手动补充数据等建立资产数据更新和维护的变更管理机制,始终在漏洞管理平台维护一份最新、最全的多维度资产清单,为风险评估提供准确的资产状况,大的资产分类数据包括以下维度。

图片


对资产进行分类是根据公司业务系统的性质、用途、敏感性和重要程度等因素进行划分,如:业务功能、内外网区域、部门所有、等级保护级别等,有助于更好的理解和管理不同类型资产的风险和漏洞。对资产的业务重要性、数据敏感性、信息资产的价值等进行价值评估,有助于确定漏洞修复和漏洞管理的优先级。


资产责任人,每个资产在公司内有相应的责任人或责任部门,资产责任人负责资产的管理和安全状态,我们通过IAM将组织用户同步到平台上,结合CMDB上的资产负责人属性,以便在漏洞处置流程中能够找到明确的归属人和部门。


4.2 漏洞扫描与修复优先级判定


在基于资产风险的漏洞全生命周期管理中,阶段二是漏洞扫描和识别阶段。该阶段的目标是根据扫描策略平台调度已部署的Tenable、RSAS、IAST、SCA等漏洞扫描工具进行检测和评估资产中存在的漏洞,以便及时发现和定位安全弱点。


通过优先级判定,识别出的风险可以按照严重程度、影响范围、潜在攻击路径等因素进行分类。对识别出的风险进行评估审核,在历史的管理流程中,这部分工作由公司安全专岗进行评估,但这会消耗大量的时间成本。而在使用新的架构,利用VPT技术来快速判定漏洞修复的优先级,VPT技术考虑了漏洞本体的漏洞评分因素、资产重要性因素、漏洞时效性因素、资产环境因素等进行综合判断,更科学地确定漏洞修复的优先级,有效地帮助我们分配资源和制定修复策略,以最大程度地减轻资产风险和提高安全性。

图片


结合证券行业的业务特点,对漏洞进行风险评估,优先处理可能影响交易安全和客户数据的漏洞。


4.3 漏洞情报的高效利用


与行业情报平台合作,实时监测针对证券行业的安全威胁,快速响应潜在风险。主要是历史和当前实时发布的漏洞情报数据,包括漏洞本体的详细信息、漏洞历史、漏洞影响性、可利用成熟度、攻击强度、近期热度、是否有POC或EXP等等维度的信息。


漏洞情报数据除了携带的漏洞基本信息、影响范围、在野信息、武器化信息、修复方案等内容,也同时会覆盖市面主流组件库指纹,如开发框架、中间件、CMS、ERP、OA、OS、DB等,因此,漏洞情报数据在基于资产风险的漏洞全生命周期管理平台上能够进行以下快速利用:

  • 实现基于资产指纹的快速漏洞预警:漏洞情报结合资产库指纹信息,通过指纹匹配得出漏洞,精准定位,快速预警,无需扫描;

  • 实现基于已知攻击面进行漏洞优先级判断:漏洞情报结合内部和外部攻击面数据和业务重要性,对其中的漏洞进行修复优先级(VPT)判断,如漏洞是否存在在野利用、是否武器化、是否互联网直接可达、是否造成数据泄露、是否造成服务不可用等维度,提供量化指标;

  • 实现精准修复知识库、攻击防护规则:针对已知漏洞攻击风险,提供漏洞修复知识库,并提供IDS/WAF防护规则,提升主动防御能力,降低被攻击危害。


4.4 漏洞全生命周期管理


在证券行业实施漏洞全生命周期管理,确保从发现到修复的每个环节都符合行业标准和法规要求。整个生命周期管理是基于资产风险的漏洞全生命周期管理的核心阶段,旨在对漏洞进行全面的管理和跟踪,确保漏洞的及时修复和持续监测。我们结合当前内部环境、组织体系、以及经过长时间的运营实践,制定了如下的日常漏洞闭环管理运营体系。

图片


建立一个漏洞追踪流程,为每个漏洞分配唯一的标识符,并记录漏洞的详细信息,包括发现日期、漏洞描述、影响程度、修复状态等。这样可以跟踪漏洞的修复进展和状态,并为后续的监测和报告提供数据支持。


制定漏洞修复策略和流程,确保漏洞的及时修复。确定漏洞修复的责任人和时间表,并建立与相关团队的协作机制,以便及时处理和解决漏洞。跟踪漏洞修复的进展,并确保修复工作符合组织的安全要求和合规性。


在漏洞修复完成后,进行漏洞验证和测试,以确认修复的有效性和稳定性。验证和测试可以包括重新扫描漏洞、渗透测试、功能测试等,也包括利用工具实现自动化验证,让安全团队资源从重复的工作中释放出来。通过验证和测试,确保修复工作成功消除了漏洞,并不会引入新的安全问题。


漏洞管理不仅仅是修复漏洞,还需要进行持续的监测和评估。定期进行漏洞扫描和安全评估,及时发现新的漏洞和安全弱点。漏洞监测和持续评估可以采用自动化工具、漏洞情报、安全公告等来获取最新的漏洞信息。


通过对漏洞管理过程的监控和评估,不断改进漏洞管理策略和流程。我们在分析漏洞修复效果和漏洞管理成效的过程中,强调识别潜在的改进机会和问题点。持续优化修复流程、加强漏洞追踪和记录、提供更有效的漏洞通知和数据分析等,以不断提高漏洞管理的效率和质量。


4.5 持续监测与改进


通过持续监测和评估,不断优化漏洞管理策略,提高证券行业的整体安全防护能力。通过平台持续进行漏洞扫描和监测,使用自动化工具扫描资产或漏洞情报自动化关联资产,发现新的漏洞和安全弱点。这有助于及时识别和响应新出现的漏洞,并更新漏洞管理系统。


以公司资产为视角,跟踪每一个资产的漏洞修复的进展,确保漏洞在合理的时间内得到修复。同时,对修复过程中的问题进行记录和分析,以便后续改进漏洞修复的效率和质量。


定期生成漏洞报告,并对漏洞管理的效果进行评估。报告包括已修复漏洞的数量、修复的及时性、漏洞管理的趋势分析等。评估结果可以帮助识别潜在的改进机会,并确定漏洞管理策略和流程的有效性。


利用SCA、IAST等开发安全平台提供的数据支撑,提升漏洞的监测深度及广度,在开发过程中实现安全左移。


5. 总结与展望


结合当前运营实践表明,基于资产风险视角的漏洞全生命周期管理框架,能够为证券行业的漏洞管理和运营提供有效的参考。CMDB、HIDS等作为资产信息的数据源中心,为漏洞管理提供了一个全面、准确的资产视图,有助于快速识别和响应安全漏洞。通过资产库,安全团队能够实时更新资产信息,确保漏洞管理策略与资产的实际状态保持一致,从而提高漏洞发现、评估、修复和监控的效率。


未来,随着人工智能(AI)和机器学习(ML)技术的不断进步,证券行业应进一步探索将这些先进技术应用于漏洞管理。例如,利用大模型进行自动化的漏洞扫描和智能分析,可以更准确地识别潜在的安全威胁,预测漏洞的利用可能性,以及自动推荐修复方案。机器学习算法可以帮助分析历史数据,识别漏洞模式,从而提前预警可能的安全风险。这些技术的引入将显著提升漏洞管理的自动化和智能化水平,使证券行业能够更有效地适应技术环境的快速发展,确保信息系统的安全性和业务的连续性。


参考文献:

[1] 黄建. 漏洞全生命周期管理服务探索与实践. 中国金融电脑, 2019-07-015: 67-71.

[2] 张军. 金融机构漏洞管理实践探索. 网络空间安全, 2020年第11卷第2期: 42-52.

[3] 郭锡泉, 陈香锡. 大数据环境下情报驱动的网络安全漏洞管理. 信息安全研究, 2020, 6(01): 85-90.

[4] 王洪涛. 国金证券:证券行业大语言模型的探索与实践. 交易技术前沿,2023年第54期: 4-14.

[5] 陈云领, 周轶伦. 广发证券网络安全漏洞管理研究与实践. 中国金融电脑, 2022-11:56-59.


微信咨询
-
电话咨询:0755-33030817