
第八章 安全态势Security Posture8.1 什么是安全态势安全态势Security Posture 组织/系统整体安全强度的综合评估。它不是某个具体漏洞而是即使我漏了一些漏洞整体防线是否依然站得住的总和。类比漏洞管理是修墙上的洞安全态势是整座城的防御体系评估。8.2 安全态势的构成要素基线Baseline一个可接受的安全状态的基准线偏离即告警成熟度模型CMMI 等级、NIST CSF识别-保护-检测-响应-恢复五大职能安全指标KPI/KRI如平均漏洞修复时间 MTTR漏洞密度补丁覆盖率资产可见率纵深防御即使单点失守其他层仍能兜底。8.3 Android 设备的安全态势衡量什么判断一台 Android 设备/一个 Android 系统的安全态势看这几个硬指标维度指标说明平台完整度Verified BootAVB系统镜像是否被签名验证篡改能否被检测系统加固SELinux enforcing强制访问控制是否开启而非 permissive密钥硬件化StrongBox / TEE hardware-backed Keystore密钥是否落在不可提取的硬件安全模块补丁时效SPL最近的安全补丁日期攻击入口bootloader 锁定状态设备是否允许解锁OEM lock合规认证Google Play Protect 认证 / CTS是否通过 Google 兼容性认证对做 bootloader 而言特别有意义的是Android 的信任链根植于——Boot ROM → lk(bootloader) → boot image(kernel) → system/vendor。lk 就是整条链上的第一道可编程防线它的 Secure Boot 状态直接决定整台设备的安全态势下限。8.4 如何提升安全态势Attacking the Posture削减默认暴露默认关闭调试接口、ADB 认证、锁 bootloader最小权限SELinux 策略收紧、禁用不需要的系统服务监控与检测日志、入侵检测、异常行为告警连续性态势不是一次测评是持续运营。第九章 攻击面Attack Surface9.1 什么是攻击面攻击面Attack Surface 系统所有可被攻击者触达的入口点集合。它决定了在没有任何新漏洞的前提下攻击者有多少条路可以走进来。经典公式攻击面 网络的攻击面 软件的攻击面 人的攻击面 ( 物理的攻击面 供应链的攻击面)9.2 Android 设备的攻击面全景结合你的工作一台 Android 设备的攻击面极为庞大无线接口Wi-Fi、蓝牙BLE/Classic、NFC、蜂窝 modemRIL、UWB软件接口Binder IPC系统服务间、/proc、/sysfs、内核驱动GPU/触摸屏/传感器、JNI 层应用层导出的 Activity/Service/ContentProvider/BroadcastReceiver、AIDL 接口、WebView、JavascriptInterface调试/维护接口ADB尤其 USERDEBUG 版、fastboot、串口 UART、MTK download 模式BROM——这是 bootloader 人员最需要关注的入口物理接口USB拔插攻击、USB OTG、SD 卡、Type-C 视频/配件协议人员与社会工程钓鱼、诱导安装恶意 APK。9.3 攻击面缩减Attack Surface ReductionASR攻击面管理的核心原则每减少一个入口攻击者就少一条路你的漏洞管理压力就小一分。具体手段关闭不用的端口/服务/接口在 lk 里发布版本关闭 download 模式的未授权访问、限制 fastboot 命令集未导出的组件一律android:exportedfalse权限最小化、按需请求移除不必要的代码和库每多一行代码就多一份攻击面。洞察攻击面缩减是预防医学漏洞扫描是体检。最好的漏洞管理是让漏洞根本无处安放。第十章 攻击面管理Attack Surface ManagementASM10.1 从发现漏洞到管理资产传统漏洞管理默认我已知自己的资产但现实是影子 IT、未知资产、动态云环境让资产清单永远不完整。ASM 正是为此而生——它先回答我有什么再回答上面有什么洞。ASM 持续的资产发现 清册 分类 风险监控是漏洞管理的前置层。10.2 ASM 的三大流派流派英文全称聚焦典型工具EASMExternal Attack Surface Management从外部攻击者视角发现公网暴露面资产测绘、子域/证书枚举CAASMCyber Asset Attack Surface Management整合内部已有工具CMDB/扫描器做资产清单平台化 API 聚合DRPDigital Risk Protection监测暗网/泄露数据/仿冒外部情报10.3 ASM 的落地四步① 发现(Discovery) → 持续枚举所有入口点 ② 清册(Inventory) → 去重、归并、打标签(负责人/重要性) ③ 分类(Classification) → 按业务价值和暴露程度分级 ④ 监控(Monitoring) → 追踪变化新资产/新端口一出现就纳入管理对设备厂商的启发即使不建设完整 ASM 平台至少要做到——对每一款出厂设备维护一份完整的攻击面清单哪些接口在 release 版本保留、哪些 debug 接口必须裁剪这份清单本身就是攻击面管理的雏形。