查看: 165|回复: 0

CTEM暴露闭环:Agentic自动化修复落地与风控

[复制链接]
发表于 半小时前 | 显示全部楼层 |阅读模式
背景
CTEM(Continuous Threat Exposure Management,持续威胁暴露管理)用于发现和修复威胁与暴露。其最后一步“mobilization(动员/运营化)”是运营终点,但长期依赖人工:开票、跨团队传递、变更窗口延迟、协商、批处理,甚至未修复就关闭。

CTEM五阶段与自动化现状
CTEM 框架包括 scoping、discovery、prioritization、validation、mobilization。前半段偏诊断:范围定义资产和攻击面,发现已从静态表格转为持续扫描,优先级从 CVSS 转向在野利用、补偿控制和业务影响,适合机器学习处理。后半段偏行动:验证用于确认暴露可利用及控制是否有效,攻击模拟、渗透测试、对抗验证已逐步自动化;但 mobilization 仍缺自动化。

Shift Zero 与 Agentic 修复
Shift Zero 的目标是彻底消除漏洞积压,从源头防止暴露。做法不是管理不断增长的发现,而是把自主修复嵌入运营流程,从“发现问题再修”转向消除风险窗口。Agentic remediation 不是盲目信任:它修复已知问题,而非对未知风险做判断。Agent 把已知补丁应用到已知资产,执行的是已经做出的决策。

Human in the loop 与 Human on the loop
监督控制理论区分两种模式:
- Human in the loop:Agent 收集上下文、确定修复、暂存变更后停止,由人批准或拒绝。
- Human on the loop:Agent 在定义范围内执行并报告,人通过仪表盘和告警监督输出,负责制定策略,Agent 处理数量。
分工可依据已有的风险评分:高风险发现人工审核;低风险发现用于建立对自动化修复的信心。

约束与护栏
安全负责人通常不愿让无监督 Agent 处理影响最大的暴露,因为 AI 行为难以预测,担心修复导致进一步伤害。因此 Agent 应在受限动作空间内运行:从批准集合中打补丁、修改特定配置参数、隔离网段,其他动作开票。破坏性操作不应成为可选项。边界约束是自主安全的前提。
另外两个护栏:每个动作都要有回滚计划;审批路径在自动化前必须标准化。如果资产类归属现在模糊,Agent 会以机器速度放大这种模糊。

失败演练
准备桌面演练,模拟 Agent 在错误时间给错误主机打补丁。需要确认:谁会发现、谁有权停止、需要多久。这些问题在会议室里学习,比在生产环境里学习更好。

未来与结论
更长期的目标是自愈网络:网络监控自身遥测、建模正常行为并自主隔离异常。CTEM 本应是闭环生命周期,发现、优先级和验证已运行在机器速度,但动员仍靠人工,导致闭环未闭合。Agentic remediation 让 AI 采用任务与值得解决的问题相遇:暴露已被发现、排序和验证,剩下的是修复。从终点开始,闭合循环,Shift Zero 才能成为运营现实。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-25 09:57 , Processed in 0.023246 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部