安全团队面临过多告警、不完整的资产清单,以及能够躲避检测的基于身份的攻击。SANS 2025 ASM 调查证实,攻击面管理(Attack Surface Management,ASM)对防御至关重要,但仅靠 ASM 仍不完整。通过结合 Data Security Posture Management(DSPM)来界定关键内容并监控谁在访问或滥用它,使用 ASM 显示哪里存在暴露,并可选地引入 ITDR 以发现身份攻击模式,组织就能将防御与攻击者的作战手册对齐,从而获得数据驱动、兼顾身份与暴露的安全态势。
挑战:安全理论与现实之间的差距
多年来,安全团队一直淹没在告警之中,资产清单不完整,且敏感数据暴露过度,从而带来不可接受的风险。其结果就是 SANS 2025 ASM 调查所称的“安全理论与运营现实之间持续存在的差距”。
该 SANS 2025 ASM 调查 对这些差距进行了量化。
- 只有 28% 的组织能够在其攻击面中有效识别敏感文件。
- 89% 的人希望对每项资产进行风险量化,但大多数平台都做不到位。
- 当漏洞存在公开利用(public exploits)时,67% 的人希望获得可执行的修复指导。
- 55% 需要覆盖内部与外部资产的保护。
这些发现证实,Attack Surface Management (ASM) 确实提供了有价值的可视性,但仍有一些未解之问:哪些暴露实际上会接触到敏感数据?团队应优先处理哪些数据风险?谁对 crown-jewel 数据拥有过多或不必要的访问权限?
这正是 Data Security Posture Management (DSPM) 与 ASM 相辅相成之处——通过将暴露洞察与 Identity 和数据上下文关联起来,使组织能够通过一套统一、数据驱动的防御策略来优先处理并修复风险。
DSPM:知道什么才重要
Data Security Posture Management (DSPM) 是现代暴露(exposure)管理的基础。没有它,ASM 只能在缺乏上下文的情况下生成资产清单。正如调查所揭示的那样,只有 28% 的 ASM 平台能够有效识别敏感文件——而这正是攻击者所利用的盲点。
借助 DSPM,组织可以:
- 发现并分类敏感数据与影子数据 覆盖 Microsoft 365、SQL 数据库、文件服务器、Oracle Database、Azure Files 以及其他本地和云端存储库,从而全面洞察您的数据安全态势。
- 标记并保护敏感数据 以执行策略并防止数据外传。
- 评估风险 例如过度权限、空的安全组或未受管理的账户。
- 安全地采用 AI 通过借助 Microsoft Copilot 等工具降低过度共享、误分类或错误标记的风险。
DSPM 会告诉你真正重要的是什么。它会定义哪些数据属于敏感数据,值得加以保护。但它还不止于此——帮助组织了解谁可以访问这些数据,并在访问被滥用时进行检测。
- 过度权限分析:识别过度授权的账户、处于沉睡状态的高权限访问,以及最小权限原则的违规行为。
- 影子数据访问映射: 可视化哪些人能够到达敏感数据,以及他们可能通过哪些攻击路径访问。
- 可疑活动检测: 跟踪并分析交互,以在其导致数据泄露之前发现异常或未授权访问、内部威胁或被入侵的账户。
通过结合数据分类、访问可见性和活动监控,DSPM 让团队缩小攻击面,并使防御措施与真实的业务风险保持一致。
ASM:了解你暴露在何处
攻击面管理(ASM)让安全团队能够看清暴露点。该调查强调:“未知或被遗忘的资产会成为遭受入侵的主要途径。” 许多组织已经意识到这一点:
- 55% 的受访者要求 ASM 覆盖内部资产和外部资产。
- 59% 希望每天进行 ASM 扫描。
- 67% 期待在存在公开漏洞利用(public exploits)时获得修复指导。
- 47% 会将 ASM 与渗透测试结合,以推动验证工作。
ASM 回答的是“在哪里”——资产在哪里存在、暴露在哪里、攻击者可能在哪里获得立足点。但仅靠 ASM 往往会让团队被原始数据淹没。
与 Data Security Posture Management(DSPM)结合后,ASM 可以优先处理真正触及敏感数据的暴露面。这样一来,海量的告警与发现会被转化为一套更聚焦的防御策略。
下载完整的 SANS 2025 ASM 调查报告
ITDR: Because Data Security Starts with Identity
身份已成为现代的攻击面。即便你知道谁拥有对什么资源的访问权限,以及该访问权限在何时被使用或滥用,攻击者仍会利用这种访问方式的工作机制——提升权限、横向移动并隐藏他们的活动。
Identity Threat Detection & Response (ITDR) 可实时检测、预防并遏制身份(Identity)滥用,并在事件发生时实现快速恢复:
- 识别并整改风险 在攻击者利用它们之前,覆盖 Active Directory 和 Entra ID。
- 防止身份(Identity)被入侵 通过阻止对 Tier 0 资产或可能使攻击者实现横向移动的关键配置进行未经授权的更改。
- 检测高级身份(Identity)攻击 例如 Golden Ticket、Kerberoasting 和 DCShadowand 以及异常行为,并结合 UEBA 与机器学习基线进行识别。
- 部署欺骗技术 包括 honeytokens 和诱饵账户(decoy accounts),以便在攻击链的早期阶段暴露横向移动。
- 触发自动化响应 以禁用受损账号或终止恶意会话,在凭据滥用扩散之前遏制风险。
- 自信地恢复 通过即时回滚意外或恶意的更改、恢复已删除的 AD 对象,并自动化森林恢复。
ITDR 确保当攻击者以身份为目标时,在造成损害之前就能发现并遏制攻击。
完整的方法:数据 + 资产 + 身份
DSPM 和 ASM 会缩小攻击面,并突出值得保护的内容;同时,ITDR 确保在攻击者升级之前就能发现身份误用。两者合力,提供 基于数据、具备身份意识且具备暴露意识的安全态势。
把这种进展想象成这样:
- DSPM = 什么 → 了解哪些是关键(敏感数据),以及谁在访问它们。
- ASM = Where → 了解自己暴露在哪里(攻击面)。
- ITDR = Who → 了解哪些会威胁你的环境(身份威胁)。
身份感知安全明确了 Netwrix 长期强调的一点:Data Security Starts with Identity。通过结合这三种方法,组织可以让防御措施与攻击者的运作方式直接对齐。
为什么选择 Netwrix
Netwrix 的解决方案协同工作,帮助组织深入了解数据、控制访问,并在威胁升级之前检测到威胁。
- Netwrix Data Security Posture Management(DSPM) 用于发现和分类敏感数据、评估其暴露情况、监控数据如何被访问,并在本地和云环境中防止数据丢失。通过持续了解敏感数据所在位置、谁有权限访问以及其使用方式,你可以主动降低风险,并强化数据安全态势。
- Netwrix Identity Threat Detection and Response (ITDR) 通过保护那些决定对该数据进行访问的身份本身,来进一步强化这种防护。它可以阻止威胁,并在实时检测与响应基于身份的攻击,帮助你在威胁影响业务之前将其遏制。此外,它还会通过回滚不需要的更改、恢复被删除的对象,并自动化森林恢复来确保快速恢复,从而维持业务连续性。
合在一起,它们为安全负责人提供所需的可视性与控制能力,帮助构建既务实又强大的防御体系:在攻击者开展攻击的地方直接应对,并更快降低风险。
最后的思考
SANS 2025 ASM Survey 明确指出,ASM 现已成为防御的战略支柱。但如果没有 Data Security Posture Management(DSPM)来界定关键要素、也没有 Identity Threat Detection & Response(ITDR)来阻止身份滥用,ASM 仍是不完整的。
通过整合这三者,CISO 终于可以弥合“了解攻击面”和“有效保护攻击面”之间的差距。
与我们的专家交流,了解 Netwrix 如何帮助您将 Data Security Posture Management(DSPM)、ASM 和 Identity Threat Detection & Response(ITDR)整合为一套统一的安全战略。 今天就联系我们的专家。
分享到
了解更多
关于作者
Martin Cannard
产品战略副总裁(VP)
Martin Cannard 是 Netwrix 的 Field CTO,拥有 30 多年在初创企业与企业级软件组织中的从业经验。他专注于身份、访问与特权管理,并有着长期帮助组织在混合与云环境中强化安全性的可靠记录。在其岗位上,Martin 连接客户的挑战与产品创新之间的差距,向全球企业就新兴的网络安全趋势提供建议,并助力塑造 Netwrix 产品组合的未来。
作为一位广受认可的思想领袖与频繁在全球舞台演讲的嘉宾,Martin 分享有关零信任策略、以身份为先的安全理念以及现代网络韧性的演进方面的洞察。他务实的风格帮助组织将复杂的安全概念转化为可落地的解决方案,从而降低风险并提升业务敏捷性。