当企业加快全球化布局,海外官网、客户门户、API、云主机、远程访问入口和第三方 SaaS 也在不断增加。这些系统可能由总部、海外分支机构、当地员工或外部供应商分别建设,其中一些并未及时进入统一的资产清单。被遗忘的测试环境、无人维护的子域名、暴露在公网的管理端口,以及未经安全团队审核的影子系统,都可能成为攻击者寻找突破口的目标。
因此,出海企业需要先回答的往往不是“已经发现多少漏洞”,而是“是否真正知道自己在海外拥有多少互联网资产”。如果资产本身不可见,漏洞扫描、补丁管理和安全加固就难以覆盖完整范围。在 HW 行动、重大活动保障或高风险漏洞集中披露等高压场景中,安全团队还必须快速判断哪些暴露最值得优先处理。

外部攻击面管理(External Attack Surface Management,EASM)正是为解决这类问题而形成的方法。根据专注漏洞与暴露风险管理的网络安全公司 Tenable 对 EASM 的介绍,EASM 从外部视角持续发现企业面向互联网的域名、IP 地址、云资源、Web 应用和第三方服务,并识别影子 IT、遗忘资产、错误配置及其他未知暴露。
对安全人员和预算有限的出海企业而言,更现实的目标不是进行一次“大排查”,而是建立可持续的海外攻击面管理机制。企业需要把公网资产发现、风险优先级分析、身份攻击路径评估和后续处置连接起来,让安全团队在资源受限的情况下仍能主动缩小攻击面。
出海企业的攻击面,为什么更难管理?
出海企业的攻击面管理难度,不宜简单归结为“海外威胁更多”。更准确地说,随着业务跨地区、跨多云平台和跨组织展开,资产往往更加分散、变化更快,责任边界也更复杂,传统的定期盘点方式因而更容易出现滞后。
这种复杂性主要体现在四个方面:
- 资产所有权更加分散:海外分公司、当地市场团队、开发团队、渠道商和供应商都可能创建数字资产,总部安全团队未必参与每一次采购、上线或下线决策。
- 互联网入口随业务扩张而增加:官网、客户门户、跨境 API、远程访问入口、云服务和第三方集成通常需要直接或间接面向互联网。业务覆盖的市场和合作方越多,需要纳入治理的外部入口通常也越复杂。
- 云和第三方环境变化更快:海外团队可能分别使用不同的云服务商或本地化 SaaS 工具。云资源可以快速创建和销毁,却未必同步到配置管理数据库(CMDB)和安全平台。
- 身份边界与网络边界相互交织:即便海外系统与总部网络有所隔离,共享身份、域信任、服务账户以及本地 AD 与云身份的同步机制,仍可能在不同环境之间形成可被利用的连接关系。
这四类问题共同指向一个管理缺口:安全团队既需要从外部还原攻击者能够看到的数字足迹,也需要把新发现的资产带回企业内部,确认其负责人、业务用途、重要性以及已经部署的安全控制。前者是 EASM 关注的重点;后者则需要结合 CMDB、漏洞管理、云安全和身份系统等内部数据。只有把内外两个视角连接起来,企业才能同时发现“外部已经存在、内部却没有记录”的资产,以及“内部虽有登记、但其公网暴露状态并不清楚”的盲区。
公网暴露的资产,如何做到更全面地发现?
无论是持续扩张的数据中心和云资产,还是海外员工临时搭建的系统,问题最终都会回到同一个起点:能不能先把这些资产找出来。
发现海外攻击面,应当从企业的域名、品牌、IP 地址段、云资源和数字证书等外部线索出发,而不能只依赖内部 CMDB。影子系统和被遗忘的测试环境,恰恰可能从未进入内部记录。传统漏洞扫描通常以已知 IP 地址或资产清单为起点;如果一套系统从未被总部知晓,它自然也不会进入既定扫描范围。
外部资产发现,具体分几步走?
一套可执行的外部资产发现流程,大致包括以下环节:
- 以主域名、品牌关联域名、已知 IP 地址段和云账号作为初始种子;
- 查询域名系统(DNS)记录、WHOIS 注册信息、证书透明度日志(Certificate Transparency Log)以及历史解析记录,这些渠道往往能发现已废弃但仍在解析的历史域名和基础设施;
- 在此基础上枚举子域名、关联域名、开放端口和正在运行的服务;
- 识别出 Web 应用、应用程序接口(API)、云主机、存储服务和管理后台等具体资产类型;
- 将发现结果与 CMDB、云平台控制台、漏洞管理系统和身份权限管理(IAM,Identity and Access Management)数据进行交叉核对;
- 为每项资产标注归属团队、所在地区、所处环境(生产/测试)、业务用途和重要程度;
- 建立持续监测机制,跟踪新增资产、配置变化和废弃资产,而不是把发现当作一次性项目。
三类最容易被忽视的盲区
在实际排查中,出海企业最常遗漏的资产通常落在三类:
- 影子 IT:员工或业务部门未经总部统一审批就自行创建的系统,比如市场团队为某次海外推广搭建的临时落地页;
- 遗忘资产:已经结束的项目留下的测试域名、演示环境和云主机,项目结束后既没有下线,也没有人跟踪;
- 错误归属资产:从外部可以观察到确实存在,但总部内部无法确认具体责任人和用途的系统。
需要说明的是,发现资产本身并不等于发现了风险,这三层工作分别回答不同的问题:网络扫描回答"有哪些设备和服务在运行";漏洞扫描回答"这些资产存在哪些具体弱点";网络资产攻击面管理(Cyber Asset Attack Surface Management, CAASM)则进一步回答"在众多暴露中,哪些真正值得优先处理"。这也是为什么资产发现之后,通常需要衔接漏洞评估能力。
在漏洞评估领域,很多安全从业者对 Nessus 并不陌生。Nessus 是 Tenable 的网络漏洞扫描与风险评估工具,已成为全球部署最广泛的漏洞扫描技术之一。对出海企业而言,Nessus 可以帮助检查已发现资产上的软件漏洞、缺失补丁和配置错误;而面对不断新增的海外域名、云资源和影子系统,仅扫描已知资产仍然不够,还需要进一步结合外部攻击面发现和暴露风险管理,持续回答资产在哪里、风险是什么、应该先处理哪一个。
HW 等重大安全保障期间,海外业务系统如何快速收敛暴露风险?
资产和漏洞的持续发现是日常工作的基本盘,但到了重大安全保障期间,这套基本盘需要在更短时间内交出更聚焦的结果。高压保障时期的目标,从来不是在短时间内修复所有漏洞,而是优先切断那些最可能被攻击者利用、且可能影响关键业务的暴露链路。可以把它理解为一种时间窗口短、攻击压力高、资源必须高度集中的特殊场景,而真正支撑这种场景的,仍然是日常持续运行的暴露管理能力,只是在这个阶段被更高频率地调用。
根据 Gartner 于 2022 年发布的《实施持续威胁暴露管理(CTEM,Continuous Threat Exposure Management)计划》报告,到 2026 年,基于持续暴露风险管理计划对安全进行优先投资的企业,遭受外泄风险的可能性将减少三分之二[1]。这个判断本身针对的是长期、常态化的暴露管理体系,但也说明了一个道理:能够在日常做到持续收敛的团队,在保障期间只是把同一套能力开得更满,而不需要临时搭建一套全新流程。
按照这套持续威胁暴露管理的思路,保障期间的收敛工作可以拆成四步。
第一步:圈定必须保障的海外业务
明确海外官网、交易系统、客户门户、API、VPN、邮件系统、身份服务和承载关键业务的云工作负载,避免对全部资产做无差别扫描。保障期间时间有限,精力必须先聚焦在真正关键的系统上。
第二步:确定外部可达的高风险入口
优先关注几类风险:一是不必要暴露的访问入口,比如没有业务必要性的开放端口、暴露在公网的管理后台,以及未做访问限制的数据库和存储桶;二是认证薄弱的环节,比如弱口令或默认账号,以及没有启用多因素身份验证(MFA,Multi-Factor Authentication)的远程访问入口;三是已知或长期失管的风险点,包括已存在公开利用方式的漏洞、可能被恶意接管的废弃子域名,以及承载关键业务却处于过期或无人维护状态的系统。
第三步:综合排序,而不只看漏洞评分
单纯依赖通用漏洞评分系统(CVSS,Common Vulnerability Scoring System)的高危/严重标签,往往会让团队面对一长串"高危"清单却无从下手。更有效的排序方式,需要综合考虑该风险是否可以从互联网直接触达、是否已经存在真实的攻击利用活动,以及承载该资产的业务是否关键;同时也要看是否已有其他补偿性控制措施、该资产是否关联高权限身份,以及一旦被攻破是否可能进一步横向移动。
Tenable 在暴露风险管理方法中,正是把资产重要性、漏洞可被利用的可能性、威胁情报、身份权限关系和攻击路径纳入统一分析框架,帮助安全团队把有限的资源集中到真正可能影响业务的暴露上,而不是被动地在一长串同等级别的告警里逐条排查。
第四步:处置后必须验证
处置手段并不只是打补丁,还包括:关闭不必要的端口、下线废弃资产、限制访问来源 IP、补充 MFA、隔离受影响系统、调整防护规则、移除过度权限,以及临时收紧跨境信任关系。
处置完成后,需要重新扫描或验证,确认攻击入口确实已经消失,而不仅仅把工单状态改为"已完成"。
AD 身份架构跨境部署,会带来哪些攻击路径风险?
完成外部入口层面的收敛,并不代表风险已经清零。攻击者需要的往往只是一个初始入口,真正的目标是获取身份、提升权限,并沿着权限关系在网络中横向移动。Tenable 指出,活动目录(AD,Active Directory)是进入企业核心系统的钥匙:攻击者完成初始渗透后,通常只需要借助少数几项关键 IT 资产就能扩散攻击,而 AD 至今仍是大多数入侵事件的根源。这使得网络安全风险评估——其中也包括身份评估——成为攻击面管理中不可缺少的一环,尤其是对跨境部署 AD 的出海企业而言。
跨境 AD 架构的典型风险
出海企业常见的身份风险场景包括:
- 境内域与境外域之间存在范围过宽的信任关系;
- 海外普通账户可以访问总部的敏感资源;
- 服务账户长期拥有过高权限;
- 当地供应商或外包人员的账户未被及时回收;
- 海外终端安全水平相对较低,却能接触关键身份系统;
- AD 与云身份同步后,产生了复杂且难以追踪的权限继承关系;
- 高权限账户缺少 MFA 保护,或凭据长期有效;
- 测试环境中的凭据可以在生产环境中被复用。
这些风险中,有相当一部分源于本地 AD 与云身份(如 Entra ID)长期并存所带来的边界模糊化——这正是混合身份架构的固有特征,也是跨境部署会天然放大的一类问题。
为什么逐项检查配置还不够
单独看某一个漏洞、某一个账户或某一项错误配置,风险程度可能并不突出。但当这些因素组合在一起,就可能构成一条完整的攻击路径,例如:
海外测试系统的公网漏洞 → 窃取普通员工凭据 → 利用过度权限访问内部服务 → 控制某个服务账户 → 完成权限提升 → 最终到达域控制器或关键业务系统。
这正是攻击路径分析(Attack Path Analysis)的价值所在:它判断的,是攻击者能否真正从入口一路走到关键目标。具体评估时,需要先弄清初始入口在哪里、从这个入口能获得哪些身份,以及哪些账户或用户组拥有过度权限;再进一步分析哪些域信任关系、服务账户或错误配置可能被用于权限提升,路径最终能到达哪些关键资产;最后判断切断哪一个节点,能以最小代价同时阻断多条攻击路径。
阻断路径的优先措施
对应的处置措施,可以按优先级大致分为三类:一是账户和权限层面的清理,比如清理闲置和离职员工账户、收紧域信任关系和用户组成员关系、落实最小权限原则;二是访问控制机制的加固,包括对高权限操作采用即时访问(JIT,Just-In-Time Access)机制,以及为远程和高风险登录启用 MFA;三是隔离与持续监控,即隔离低信任度的海外环境、修复路径中的关键漏洞和错误配置,并持续跟踪权限及身份关系的变化情况。
在这个方向上,Tenable Identity Exposure 是 Tenable 专门针对 Active Directory 和 Entra ID 打造的身份安全态势管理方案。它采用无代理架构,运行时无需高特权凭据,可持续监测 AD 和 Entra ID 中的人机身份、信任关系、委派链及其他有风险的权限关系,识别错误配置、过度授权和潜在攻击路径。它还能够实时检测暴力破解、密码喷洒、DCShadow、DCSync 和黄金票据等攻击技术,帮助安全团队优先修复可能导致权限提升和横向移动的身份风险,并及时发现正在发生的身份攻击。
安全团队人手有限时,哪些暴露管理工作适合交给托管服务?
无论是资产发现、保障期收敛,还是身份攻击路径的治理,都需要持续的人力投入——而这恰恰是许多出海企业最稀缺的资源。最有效的模式,不是把安全责任整体外包出去,而是让托管团队承担高频、持续、规则相对明确的执行工作,由企业内部继续掌握业务优先级判断、身份权限审批和最终的风险决策权。
适合交给托管服务的工作
这类工作通常执行标准化程度高、需要持续运行。一类是资产层面的持续发现与监测,比如公网资产盘点、域名和证书变化跟踪,以及常规漏洞扫描;另一类是告警和风险的日常处理,包括初筛、去重、按预设规则完成的初步排序;还有一类是流程性的收尾工作,例如工单跟踪、周期性报告、保障期间的延长值守,以及修复完成后的复测验证。
必须由企业内部保留的工作
这类工作涉及业务判断、权限归属和最终责任:定义关键业务和资产的优先级,决定某项资产是下线、隔离还是接受当前风险;审批域信任关系、高权限账户和供应商访问权限;判断跨境数据处理是否符合合规要求;以及在重大安全事件中承担指挥责任,向管理层解释具体的业务风险。
一家出海企业就曾面临这样的处境:面对海外监管机构的审计要求,内部既缺乏持续的合规证据积累机制,常规的整改建议也往往过于笼统,难以真正落地执行。针对这一痛点,该企业采购了 Tenable 提供的暴露风险评估服务。这套服务覆盖外部攻击面测绘、AD 安全评估、Web 应用漏洞扫描和主机漏洞管理等模块,由 Tenable 团队负责持续的资产发现、扫描执行与结果分析,并输出专家级、具备可操作性的整改指引。最终,企业既满足了监管审计对持续合规证据的要求,也不需要从零组建一支专职的安全评估团队,实现了风险的持续收敛。
在托管服务和企业自身团队之间,统一的平台能够发挥连接作用:为双方提供共同的资产清单、一致的风险评判标准和相同的修复依据,减少因为使用不同工具、得出不同结论而反复对账的成本。
出海企业攻击面管理常见问题
1、出海企业的攻击面管理,和普通的漏洞管理有什么区别?
漏洞管理通常从已知资产清单出发,逐项修复已发现的软件漏洞;出海企业面临的更前置的问题,是资产本身是否完整可见。海外分支机构、当地员工和供应商随时可能新建系统,其中不少从未进入总部记录。因此,出海企业的攻击面管理需要先做外部资产发现,再谈漏洞修复的优先级排序。
2、什么是外部攻击面管理(EASM)?
根据 Tenable 的定义,EASM 是从攻击者视角持续发现企业面向互联网的域名、IP 地址、云资源、Web 应用和第三方服务,并识别影子 IT、遗忘资产和错误配置的一种方法。它要解决的核心问题是"企业是否知道自己在互联网上到底有哪些资产",这部分往往是内部 CMDB 无法完整覆盖的。
3、HW 等重大安全保障期间,应该优先处理哪些风险?
保障期间的重点不是修复所有漏洞,而是先圈定必须保障的关键业务系统,找出其中外部可达的高风险入口,比如暴露的管理后台、弱口令、没有 MFA 的远程访问入口等;再综合互联网可达性、真实攻击活动、业务重要性和身份权限关联等因素排序,而不是只看 CVSS 分数。处置完成后还需要重新验证,确认攻击入口确实已经消失。
4、为什么活动目录(AD)的身份风险也属于攻击面管理的范畴?
公网入口的漏洞修复完成,并不代表风险已经清零,因为攻击者的真正目标往往是身份和权限。AD 是进入企业核心系统的"钥匙",攻击者通常只需要借助少数几项关键 IT 资产就能扩散攻击。攻击路径分析要判断的,正是攻击者能否从一个公网入口,沿着身份和权限关系,最终到达域控制器等关键资产。
5、出海企业应该自建攻击面管理能力,还是采购托管服务?
更现实的做法是按工作性质分工:公网资产发现、常规漏洞扫描、告警初筛、工单跟踪等标准化、高频执行的工作,适合交给托管服务;而关键业务优先级判断、风险接受决策、权限审批和合规判断,应该留在企业内部。
6、Nessus 和 Tenable Identity Exposure 分别解决什么问题?
Nessus 是 Tenable 联合创始人 Renaud Deraison 于 1998 年发布的漏洞扫描引擎,用于检查已发现资产上的软件漏洞、缺失补丁和配置错误;Tenable Identity Exposure 则是针对 Active Directory 和 Entra ID 的身份安全态势管理方案,用于识别过宽的信任关系、过度授权和攻击路径。两者分别对应"资产有什么弱点"和"攻击者进入后能走多远"这两个不同层面的问题。
参考文献:
[1] Gartner《Implement a Continuous Threat Exposure Management (CTEM) Program》


最新评论