【導讀】面對日益復雜且不斷演進的數字化環境,以及威脅行為者對應用和基礎設施漏洞持續不斷的探測與攻擊,企業構建網絡安全韌性仍面臨重大挑戰。
此外,人工智能(AI)和大語言模型(LLM)的快速發展進一步降低了漏洞挖掘的門檻。正如Mythos和Daybreak近期發布的成果所示,威脅行為者不再局限于尋找顯而易見的漏洞。
AI賦能的技術正在降低復雜安全弱點的挖掘門檻,使攻擊者能夠更輕松地識別復雜漏洞、串聯利用多個漏洞,并發現過去只有具備深厚專業知識才能識別的復雜攻擊路徑。簡而言之,攻擊者的速度更快、能力更強,且攻擊規模不斷擴大。
然而,許多企業機構仍依賴定期審計和一次性滲透測試來評估自身的安全狀況。盡管這些方法仍然具備重要價值,但面對安全風險持續變化的環境,它們只能反映某一時刻的風險狀況。
為了適應不斷變化的形勢,網絡安全負責人需要轉向主動型安全運營模式。漏洞賞金計劃正是一種行之有效的方法,通過第三方安全研究人員發現那些可能被忽視的漏洞和風險。
作為傳統滲透測試的補充,漏洞賞金計劃進一步提升風險暴露管理能力,能夠幫助企業減少安全暴露,增強網絡安全韌性。
簡而言之,在不斷變化的安全風險環境中,漏洞挖掘不能只是一次性的工作。
為什么漏洞賞金計劃至關重要
幾乎所有軟件都存在漏洞,而漏洞賞金計劃的一項核心目標,就是識別出哪些漏洞可能被威脅行為者利用。
如果沒有此類計劃,企業機構可能無法及時發現漏洞和安全暴露,從而引發安全事件,并進一步導致監管處罰、聲譽受損以及高昂的事件恢復成本。
漏洞賞金計劃的一大優勢,在于能夠借助全球安全研究人員社區的力量。這些研究人員擁有多樣化的技能和測試方法,往往能夠發現邊界場景下的問題以及不易察覺的攻擊路徑,而這些問題通過傳統方式可能難以及時發現。隨著更多安全研究人員參與安全評估,企業機構能夠更快地識別并修復漏洞。
不同于一次性或不定期的網絡安全評估,漏洞賞金計劃能夠隨著應用、系統和基礎設施的演進,持續挖掘新的漏洞。在敏捷開發環境已成為主流的今天,這種持續性至關重要,因為針對已有漏洞或新出現漏洞的新型攻擊技術可能會頻繁出現。
除了挖掘漏洞之外,漏洞賞金計劃還能顯著減輕管理負擔。發現的漏洞通常會在上報前經過初步核驗。對于互聯網業務規模較大的企業機構而言,這種方式能夠以更高效、更具可擴展性的方式開展漏洞挖掘與響應工作,同時提升整體安全運營的成效。
另一個常被忽視的優勢是預算管理的靈活性。漏洞賞金計劃可按照已獲批的資金周期,在固定預算內運行,企業機構還可以設定特定時期內賞金支出的上限。一旦賞金支出達到約定的預算上限,該計劃便可直接暫停。這種方式既能提高成本的可預測性,又能持續支持漏洞挖掘和安全暴露管理。
盡管AI和測試自動化將持續影響應用安全和安全暴露管理,但只有將先進的測試能力與經驗豐富的安全測試人員相結合,才有可能真正提升網絡安全韌性。
人類的專業經驗能夠以創造性的方式解決問題,以及提出“如果換一種方式會怎樣?”的探索性思路,這是自動化技術難以替代的。因此,將AI增強測試與專業人員的判斷能力相結合,仍將是搶先發現漏洞、提升網絡安全韌性的重要保障。
構建并維持網絡安全韌性
要持續運營漏洞賞金計劃,僅靠初期部署是遠遠不夠的。它需要持續投入、靈活調整,并建立良好的內部支持機制,以確保發現的問題得到高效管理,并切實降低安全風險。
為有效處理不斷涌入的漏洞報告,企業需要配備專門的內部資源和技術能力,具體可包括指派專職人員、將相關職責納入現有崗位或借助安全外包服務。
對于首次通過漏洞賞金計劃開展眾包網絡安全管理的企業機構而言,從小范圍項目起步,有助于建立信心、優化內部流程,并在此基礎上逐步擴大項目規模。企業機構還可以借助早期實踐積累經驗,同時評估漏洞賞金計劃是否適合作為其長期安全戰略的一部分。
具有競爭力的獎勵機制對于吸引并持續激勵安全研究人員同樣重要。漏洞賞金金額會因漏洞難度、涉及的技術等因素而有所不同。企業機構應定期審查并調整獎勵機制。
歸根結底,若企業機構將漏洞賞金計劃視作一項持續性安全能力,而非一次性應對手段,就能夠更有效地持續挖掘漏洞、抵御不斷演變的威脅,并從長遠來看,持續提升整體網絡安全韌性。



