1. 攻击面减少(attack surface reduction)中最小化暴露端口、关闭未用服务,最小暴露与默认拒绝原则?
如何减少攻击面?最小化暴露端口、关闭未用服务与最小暴露、默认拒绝原则如何落地?
- 攻击面减少的核心手段
- 最小暴露与默认拒绝原则
- 具体落地措施
攻击面减少(attack surface reduction)的核心是减少可供攻击者利用的入口与路径。具体手段包括:最小化暴露端口(只开放业务必需端口,关闭或过滤多余端口)、关闭未用服务(禁用不必要组件、API、功能)、减少攻击向量(移除多余依赖、关闭调试接口)、最小暴露与默认拒绝原则(默认拒绝所有访问,仅按需显式放行)。落地时通过防火墙规则、服务配置、最小权限、默认 deny 策略实现,让攻击者"无处可攻"。
攻击面越小,攻击者接触点越少,可利用漏洞越少。默认拒绝是"白名单思想",比默认放行更安全,是攻击面收敛的基石。