RBVM市场规模、能力框架、要点及未来展望分析

RBVM市场规模、能力框架、要点及未来展望分析

最佳答案 匿名用户编辑于2024/06/24 09:38

国内 RBVM 市场规模约为 11.85 亿元人民币,同比增长 25.47%,预计 2024 年国内 RBVM 市场规模将达到 15 亿元。

1.市场规模

本次调研,共收到 17 家安全企业的调研表,同时线下走访、 线上调研十余家。据统计,国内 RBVM 市场规模约为 11.85 亿元 人民币,同比增长 25.47%。参考各家对 2024 年的预期营收,以 25%的增长率预计,2024 年国内 RBVM 市场规模将达到 15 亿元。

2.RBVM 能力框架

在传统漏洞管理能力中,机构用户基于漏洞扫描器提供的基础 漏洞评估能力,依据合规性要求以及 CVSS 评分为参考,往往面临 大量的 “高危”、“严重”漏洞,往往只能等 HVV 或重保等安全团 队话语权较高的非常时期,才能集中修复一批。 RBVM 在传统漏洞管理的基础上,进一步引入了资产攻击面、 漏 洞 情 报 、 威 胁 情 报 等 多 维 度 数 据 , 以 脆 弱 性 优 先 级 技 术 (Vulnerability Prioritize Technology – VPT)对漏洞进行打分 与评级。

如此一来,机构用户安全团队需要面对的“高危”、“严重”漏 洞的范围与数量大大缩小,漏洞不再只是漏洞,而是与业务连续性、 资产关键性等联系更加紧密的脆弱点。安全团队可以更加主动地协 调运维、业务部门率先修复高优先级的脆弱点。

3.RBVM 能力要点

3.1 关键资产攻击面

重点是与核心业务相关的资产攻击面。 如果安全团队无法确定哪些业务属于关键业务,可以直观采用 “跟钱走”的原则,即 ➢ 挣钱的业务有哪些,例如产品、服务的销售; ➢ 花钱的活动有哪些,例如人力、产品开发、生产线运行等; 通过这两项活动,安全团队可以快速确定最重要的业务范围, 进而根据关键业务,找到对应的主机、系统、账户、域名、应用、 代码、API 等关键资产。 之后,根据公司战略或核心领导的指导意见,圈定出 3-5 个最 重要的核心业务,并从关键资产中找到这 3-5 个核心业务所对应的 所有资产。 最后以攻击者的视角,调高这些资产攻击面的检测告警、应急 响应优先级。

3.2 漏洞情报

重点是漏洞的可利用性。 危害性极大、但可利用性极低的漏洞,要大幅降低其优先级, 避免白白浪费开发、运维等部门的资源,劳民伤财。

3.3 威胁情报

在关键资产与漏洞情报工作扎实的基础上,引入威胁情报后, 潜在攻击者都有哪些攻击路径,在理论上这是可穷举的。因此,有 条件的机构用户可以考虑将 TTPs 映射到真实环境中,对可能的攻 击路径做出预测。

3.4 VPT 判定优先级

这是 RBVM 各项能力要点的核心。 VPT 以传统漏洞评估及上述三个能力要点的数据为基础,综合 多种算法,得出脆弱性的打分与评级。 这个部分,VPT 的准确性直接依赖于作为输入的风险数据的质 量,例如: ➢ 关键资产数据的覆盖度、完备度、准确性 ➢ 漏洞情报的时效性 ➢ 基于漏洞情报,对漏洞的检出率、误报率 ➢ 威胁情报的覆盖度、准确性、时效性等 基于扎实的风险数据,VPT 针对不同的场景,通过不同的权重、规则或算法,得出相应的脆弱性优先级评分。 值得一提的是,在引入 AI 人工智能,特别是 LLM 大语言模型 的助力后,VPT 可以从有限场景的“小模型”,拓展到自定义权重 模型。但由于 LLM 存在“不可见性”与“不可解释性”问题,因此 风险数据的质量就更为重要。

3.5 安全风险评分

根据脆弱性打分与评级,可以进一步得出组织机构的安全风险 评分。 在高优先级的脆弱性得到有效修复并复测无误后,评分可以加 分,即在时间维度上看出机构的安全风险变化。根据资产权属、区 域的不同,集团类用户还可以在下属不同的部门、分支机构等内部, 从横向维度做评分比较。

在调研中,笔者了解到有一家“关基”用户,就已经在集团层 面实现了这样的内部横向比较,目前已经进行了第一季度的内部大 排名,排名靠后的分支机构已被责令重点整改,第二季度的风险评 分工作也在持续进行中。由此,安全工作可量化,安全效果可度量, 笔者认为这算得上安全行业的重大进展。 由此推演下去,其实同行业间也可以得出行业平均分,并进行 同业参考,不过这需要行业监管、机构用户、安全企业等各方形成 行业共识。也因此,在前面的能力框架图中,笔者将安全风险评分 的框图部分标记为白色,意为暂未落地,有待实现。

4. 未来展望

数据能力将成为 RBVM 新的驱动力 业务基线数据、攻击面资产数据、威胁情报数据,甚至开发供 应链等数据,都将成为 RBVM 准确评估风险、判断优先级、持续管 理脆弱性的必要数据底座,无论是数据本身,还是大数据分析,都 将在基于风险的脆弱性管理中扮演更加重要的角色。数据驱动这一 特点将愈发明显,数据能力将成为 RBVM 新的驱动力。 自动化、智能化将大幅提升 RBVM 的效率 可以预见,安全行业在技术方面的融合式创新,将会首选自动 化与人工智能技术。基于风险的脆弱性管理可能会向更加自动化和 智能化的方向发展。例如,利用机器学习和自然语言处理等技术, 实现自动化的风险评估、漏洞扫描和威胁检测,从而提高效率和准 确性。

复杂性多样性导致的定制化将会继续存在 每个组织机构一线用户的业务流程、系统架构以及面临的潜在 脆弱性风险都有所不同,需要根据其特定的需求和环境实施定制化 的解决方案,对脆弱性持续管理的过程中还需要根据其团队资源、 安全意识等因素提供有针对性的脆弱性修复建议和缓解措施。不仅 如此,随着用户自身业务、系统、环境的不断迭代,定制化方案也 要随之调整。因此,复杂性和多样性决定了机构用户个性化的定制 解决方案将会继续存在。

跨部门、跨行业合作仍有待形成行业共识 基于风险的脆弱性管理往往需要多部门间的协作与信息共享, 但由于部门间、行业间本就存在壁垒和信息孤岛,对脆弱性的持续 管理还涉及到改变现有的工作方式、流程和习惯,因此要跨越不同 的部门、甚至跨行业进行合作会面临一系列的挑战,甚至抵触与阻 力。这一方面需要技术创新者持续投入大量的研发和时间,另一方 面也需要政府、企业和第三方咨询机构等各方共同努力,基于最佳 实践,加强各方交流,最终形成政府侧能政策引导、甲方能落地实 践、乙方能落实到产品中的行业共识。

对国产化信息基础设施的覆盖 在调研中笔者注意到,随着国产化替代加速,运营商、能源等 关基用户都建议加快推进对国产化操作系统、中间件、数据库等信 息基础设施的风险及脆弱性管理能力的覆盖。这不仅要求安全企业 在技术上持续投入,国产化信息基础设施供应商深度配合参与,更 需要政策、产业、资本各方面的生态协同。相比跨部门、跨行业形 成共识,这是一件更加难而正确的事。

我来回答
分享至