魔方安全科技有限公司是一家专注于网络空间资产安全的技术研究和产品开发的创新型企业。公司成立于2015年,致力于通过前沿科技保护数字安全,主要业务包括攻击面管理、网络资产测绘、漏洞管理和专业安全服务。魔方安全的产品和服务广泛应用于金融、政府、运营商、交通等多个行业,为客户提供内外网资产安全与漏洞运营的整体解决方案。

EASM
公司介绍:
产品详情
魔方安全公司的EASM(外部攻击面管理)软件产品是一款面向企业级用户的一体化外部安全风险管理平台,旨在帮助企业全面发现、持续监控、精准评估并高效响应外部暴露资产的安全风险,实现从被动防御向主动防御的转变。该产品并非单一工具,而是融合了资产测绘、漏洞检测、风险评估、威胁情报整合与自动化响应的综合性解决方案,覆盖外部攻击面管理的全生命周期。
一、核心定位与整体架构
魔方安全EASM的核心理念是“资产全覆盖、风险全链路、管理自动化”。与传统单点安全工具不同,它强调通过系统化的平台设计,打破安全数据孤岛,实现外部攻击面的可视化、可控化与可响应化,满足金融、能源、政府、互联网等行业对外部安全风险的精细化管理需求。
- 资产全覆盖:覆盖企业所有类型的外部暴露资产,包括域名、IP地址段、子域名、云资源(EC2、S3桶、云服务器等)、IoT设备、移动应用、API接口、社交媒体账号等,确保无死角发现潜在攻击入口。
- 风险全链路:从资产发现到漏洞检测、风险评级、威胁关联再到响应处置,形成完整的风险闭环管理,帮助企业清晰掌握风险的来龙去脉。
- 管理自动化:通过AI驱动的智能分析与自动化流程,减少人工干预成本,提升安全运营效率,实现风险的实时感知与快速响应。
平台的逻辑架构分为以下六层:
- 数据源层:整合多源外部数据,包括公开漏洞库(CVE、CNVD、CNNVD)、DNS记录(A/AAAA/CNAME/MX)、WHOIS信息、证书透明度日志(CT Logs)、网络空间搜索引擎(Shodan、Censys、ZoomEye)、暗网数据、社交媒体平台、代码托管平台(GitHub、GitLab)等,为资产发现与风险评估提供基础数据支撑。
- 资产测绘层:通过被动采集与主动探测相结合的方式,识别企业所有外部暴露资产,并建立资产之间的关联关系(如域名与IP、子域名与主域名、云资源与账号),形成动态更新的企业资产图谱。
- 风险评估层:对已发现的资产进行漏洞扫描、暴露面分析、配置合规检查,结合资产重要性与威胁情报,生成多维度风险评级结果。
- 威胁情报整合层:对接全球主流威胁情报源(如MITRE ATT&CK、ThreatConnect、AlienVault),将外部威胁与企业资产进行关联分析,识别针对性攻击风险。
- 监控响应层:持续监控资产变化与风险状态,触发自定义告警规则,并提供自动化响应能力(如对接SOAR系统执行漏洞修复通知、端口关闭等动作)。
- 应用服务层:提供可视化控制台、自定义报告生成、API接口、团队协作工具等,满足不同角色用户(安全运营人员、管理人员、开发人员)的使用需求。
二、核心功能模块详解
1. 全维度资产发现模块
该模块是EASM产品的基础,旨在帮助企业发现所有外部暴露的资产,包括已知与未知资产,消除“资产盲区”。
- 被动资产采集:通过对接多源公开数据,自动采集企业相关的资产信息。例如:
- DNS数据:通过解析主域名获取所有子域名及对应的IP地址;
- 证书信息:从CT Logs中提取包含企业名称或域名的SSL证书,发现隐藏的子域名与服务;
- 网络空间搜索引擎:从Shodan、Censys等平台获取企业IP段上的开放端口、服务类型、设备指纹;
- 代码托管平台:扫描GitHub、GitLab等平台上企业员工提交的代码,发现泄露的密钥、配置文件或未公开的服务地址;
- 社交媒体:监控企业官方账号或员工分享的链接,发现遗忘的测试环境或临时服务。
- 主动资产探测:针对被动采集到的资产范围,进行主动扫描以补充遗漏信息。例如:
- 端口扫描:采用SYN扫描、全连接扫描等方式,识别IP地址上的开放端口及对应的服务(如HTTP、HTTPS、SSH、RDP);
- 服务指纹识别:通过分析服务的响应头、协议特征、证书信息等,确定服务类型与版本(如Nginx 1.18.0、Apache Tomcat 9.0.41);
- 子域名爆破:利用字典库与递归解析技术,发现未被公开的子域名;
- 云资源探测:对接AWS、Azure、阿里云等云平台API,发现企业账号下的云资源(如S3桶、ECS实例)及其访问权限配置。
- 资产关联与图谱构建:将分散的资产信息进行关联,形成企业资产图谱。例如:
- 域名与IP关联:通过DNS解析记录,将域名映射到对应的IP地址段;
- 子域名与主域名关联:基于域名层级关系,将子域名归属到主域名下;
- 资产与企业主体关联:通过WHOIS信息、证书组织名称、云账号信息等,确认资产所属的企业主体;
- 资产与业务系统关联:根据服务类型、端口信息、页面内容等,识别资产对应的业务系统(如官网、支付系统、CRM系统)。
- 未知资产识别:通过异常检测与暗网监控,发现企业未登记的“影子资产”。例如:
- 暗网监控:扫描暗网论坛、市场中的企业相关信息,发现被泄露的资产或攻击线索;
- 异常流量分析:通过监控企业IP段的异常流量,识别未公开的服务;
- 员工行为分析:分析员工在外部平台的活动,发现私自搭建的测试环境或临时服务。
2. 漏洞与风险评估模块
该模块针对已发现的资产,进行全面的漏洞检测与风险评估,帮助企业识别高优先级风险点。
- 漏洞扫描:覆盖多种类型的漏洞,包括:
- 系统漏洞:如Windows永恒之蓝(EternalBlue)、Linux Dirty COW等;
- Web应用漏洞:如SQL注入、XSS、CSRF、命令注入、文件上传漏洞等;
- 应用组件漏洞:如Log4j2远程代码执行、Struts2漏洞、Spring Boot Actuator未授权访问等;
- 云资源漏洞:如S3桶公开访问、云服务器弱口令、IAM权限配置错误等;
- IoT设备漏洞:如摄像头未授权访问、路由器弱口令等。
扫描过程支持深度爬虫,能够发现隐藏的页面与接口;同时采用智能调度算法,避免对目标资产造成过大压力。
- 暴露面分析:识别资产的不安全配置与敏感信息泄露,例如:
- 敏感信息泄露:如数据库配置文件、API密钥、员工账号密码等暴露在公开页面或代码库中;
- 未授权访问:如后台管理系统无需登录即可访问、数据库允许外部连接、文件服务器公开下载;
- 弱口令:如SSH、RDP、数据库等服务使用简单密码(如admin/admin);
- 不安全协议:如使用HTTP而非HTTPS、启用TLS 1.0/1.1等过时加密协议;
- 错误配置:如Web服务器目录遍历、防火墙规则缺失、云资源访问控制列表(ACL)配置错误。
- 风险评级与优先级排序:基于多维度指标对风险进行评级,帮助企业优先处理高风险问题。评级指标包括:
- 漏洞严重程度:采用CVSS 3.1评分标准,分为Critical(9.0-10.0)、High(7.0-8.9)、Medium(4.0-6.9)、Low(0.1-3.9);
- 资产重要性:根据资产所属业务系统的核心程度(如支付系统>官网>测试环境)进行分级;
- 暴露程度:如是否公开可访问、是否被威胁情报标记为攻击目标;
- 利用难度:如漏洞是否有公开EXP、是否需要身份认证才能利用;
- 影响范围:如漏洞是否影响多个资产、是否导致数据泄露或系统接管。
平台会自动生成风险优先级列表,推荐优先修复的漏洞与配置问题。
- 漏洞验证与误报排除:针对高危漏洞,平台支持自动验证功能,通过发送模拟攻击请求确认漏洞是否真实存在,减少误报率。例如:
- 对于SQL注入漏洞,自动发送包含注入 payload 的请求,检查是否返回数据库错误信息或敏感数据;
- 对于未授权访问漏洞,自动尝试访问目标资源,确认是否无需认证即可获取敏感信息。
3. 持续监控与告警模块
该模块实现对外部攻击面的实时监控,及时发现新资产、新漏洞与配置变化,并触发告警通知。
- 实时资产监控:持续跟踪资产变化,包括:
- 新增资产:如新增域名、IP地址、子域名、云资源;
- 资产变更:如域名解析记录变化、服务端口开放/关闭、证书过期/更新;
- 资产下线:如域名过期、IP地址不再归属企业、服务停止运行。
- 风险状态监控:实时更新风险状态,包括:
- 新漏洞发现:如CVE新增漏洞与企业资产的匹配结果;
- 漏洞修复状态:跟踪已发现漏洞的修复进度,确认是否已修复或仍处于暴露状态;
- 配置变更风险:如原本关闭的端口被重新开放、HTTPS协议被降级为HTTP。
- 自定义告警规则:用户可根据业务需求配置告警规则,例如:
- 高危漏洞告警:当发现Critical或High级别的漏洞时,立即触发告警;
- 核心资产变更告警:当核心业务系统的资产发生变化时,触发告警;
- 敏感信息泄露告警:当发现代码库或公开页面中泄露敏感信息时,触发告警;
- 证书过期告警:当SSL证书即将过期(如提前30天)时,触发告警。
- 多渠道告警通知:支持通过多种渠道发送告警信息,包括邮件、短信、钉钉、企业微信、Slack、WebHook等,确保相关人员及时收到通知。
- 历史趋势分析:生成资产与风险的历史趋势报表,帮助企业了解外部攻击面的变化情况,例如:
- 资产数量增长趋势:按月统计新增资产数量;
- 漏洞修复率变化:统计不同时间段内漏洞的修复比例;
- 风险等级分布变化:跟踪高、中、低风险资产的占比变化。
4. 智能分析与响应模块
该模块通过AI驱动的分析与自动化响应,提升安全运营效率,帮助企业快速处置风险。
- 攻击面可视化:提供直观的可视化界面,展示企业外部攻击面的全貌:
- 资产图谱:以图形化方式展示资产之间的关联关系,帮助用户快速定位资产所属;
- 风险热力图:按IP地址段或业务系统展示风险分布情况,高风险区域以红色标注;
- 漏洞传播路径:展示漏洞在资产之间的传播路径,帮助用户理解风险的影响范围;
- 威胁地图:展示攻击来源的地理位置分布,帮助用户识别针对性攻击。
- 威胁情报关联分析:将外部威胁情报与企业资产进行关联,识别潜在攻击风险:
- 威胁 actor 关联:识别是否有已知威胁 actor 针对企业资产发起攻击;
- 恶意IP关联:检查企业资产是否被恶意IP访问或攻击;
- 攻击手法关联:根据MITRE ATT&CK框架,识别攻击手法与企业资产的匹配情况。
- 自动化响应:支持与第三方系统集成,实现自动化响应动作:
- 对接SOAR系统:将风险事件推送至SOAR平台,执行自动化处置流程(如关闭端口、修改权限、发送修复通知);
- 对接漏洞管理系统:将发现的漏洞自动同步至漏洞管理平台,生成修复任务;
- 对接云平台API:针对云资源的配置错误,自动发起修复请求(如修改S3桶的访问权限)。
- 自定义报告生成:支持生成多种类型的报告,满足不同场景需求:
- 风险评估报告:全面展示企业外部攻击面的风险状况,包括资产数量、漏洞分布、风险评级等;
- 合规检查报告:针对等保2.0、GDPR、PCI-DSS等合规要求,生成合规性检查结果;
- 漏洞修复报告:统计漏洞修复进度,展示已修复与未修复的漏洞情况;
- 自定义报告:用户可根据需求选择报告内容、格式(PDF、Excel、HTML),支持拖拽式编辑。
5. 合规与团队协作模块
该模块帮助企业满足合规要求,并支持团队成员之间的协作,提升安全运营效率。
- 合规检查:针对主流合规标准,提供自动化检查功能:
- 等保2.0:检查外部资产是否符合网络安全等级保护2.0的要求,如是否使用安全协议、是否存在未授权访问;
- GDPR:检查是否存在个人数据泄露风险、是否符合数据保护要求;
- PCI-DSS:检查支付系统相关资产是否符合支付卡行业数据安全标准,如是否使用强加密、是否存在弱口令;
- HIPAA:检查医疗行业相关资产是否符合健康保险流通与责任法案的要求。
- 资产管理:提供资产分类与标签管理功能:
- 资产分类:将资产分为核心业务、非核心业务、测试环境、临时服务等类别;
- 标签管理:为资产添加自定义标签(如“金融”“电商”“2024新项目”),方便快速筛选与查询;
- 资产导出:支持将资产信息导出为Excel或CSV格式,用于离线分析或报告。
- 权限控制:采用RBAC(基于角色的访问控制)模型,实现精细化权限管理:
- 角色定义:支持创建管理员、安全运营人员、开发人员、查看者等角色;
- 权限分配:为不同角色分配不同的操作权限(如资产查看、漏洞扫描、报告生成、告警配置等);
- 数据隔离:支持多租户模式,不同租户之间的资产与风险数据相互隔离。
- 团队协作:支持团队成员之间的协作,提升工作效率:
- 任务分配:将漏洞修复任务分配给指定人员,并设置截止日期;
- 进度跟踪:实时查看任务的完成状态(未开始、处理中、已完成);
- 评论功能:允许团队成员在风险事件或任务下添加评论,交流处置经验;
- 历史记录:保存所有操作的历史记录,便于审计与追溯。
三、技术特点与优势
- 全面性:覆盖所有类型的外部暴露资产,包括传统IT资产、云资源、IoT设备、移动应用等,确保无死角发现潜在攻击入口。
- 准确性:采用多源数据交叉验证与漏洞自动验证技术,大幅降低误报率,确保风险信息的真实性。
- 实时性:持续监控资产与风险状态,分钟级更新数据,帮助企业及时发现新威胁。
- 智能化:通过AI驱动的资产关联、风险评级与自动化响应,减少人工干预成本,提升安全运营效率。
- 扩展性:支持与SIEM、SOAR、漏洞管理系统、云平台等第三方系统集成,提供开放API接口,满足企业自定义需求。
- 易用性:提供直观的可视化界面,支持拖拽式报告生成,低学习成本,方便不同角色用户快速上手。
- 安全性:采用加密传输与存储技术,确保企业数据的安全性;支持多租户模式与精细化权限控制,满足企业数据隔离需求。
四、典型应用场景
- 大型企业外部资产治理:帮助集团公司统一管理分散的外部资产,消除“资产盲区”,降低外部攻击风险。
- 金融行业合规要求:满足等保2.0、PCI-DSS等合规标准,确保外部暴露资产符合安全要求。
- 云迁移后的资产监控:监控云环境下动态变化的资产,发现云资源配置错误与漏洞,避免云安全风险。
- 并购后的资产整合:快速发现被并购公司的外部资产与风险,避免继承安全隐患。
- 供应链风险管理:监控供应商的外部资产漏洞,识别供应链攻击风险,保护企业核心业务。
- 新业务上线前安全检查:在新业务系统上线前,对外部暴露资产进行全面扫描,确保无安全漏洞。
- 应急响应辅助:在发生外部攻击事件时,快速定位受影响的资产与漏洞,辅助应急响应团队进行处置。
五、总结
魔方安全EASM软件产品通过全维度资产发现、精准风险评估、持续监控与自动化响应,帮助企业全面掌握外部攻击面的安全状况,实现从被动防御向主动防御的转变。该产品不仅能降低外部攻击风险,还能提升安全运营效率,满足企业合规要求,是企业构建现代化安全防御体系的重要工具。
点击链接,了解更多产品详情:
登录后查看
https://www.cubesec.cn/saas" rel="noopener noreferrer" target="_blank" style="color: rgb(230, 0, 0);">https://www.cubesec.cn/saas案例介绍
版权/专利









