能力导向下网络对手模拟服务标准化研究 —— 基于英国 NCSC CyAS 计划

简介: 本文解析英国NCSC发布的CyAS计划,介绍其以“能力导向”替代脚本化测试的创新框架,强调攻击者思维、持续侦察与定制化攻防推演,推动对手模拟从“清单核验”迈向“韧性验证”,为国内实战化攻防测试规范化提供重要借鉴。(239字)

摘要

网络对手模拟(Cyber Adversary Simulation,CyAS)是检验组织机构真实网络韧性的重要实战化手段,市场上对手模拟服务商能力参差不齐、测试流程脚本化、交付报告流于清单核验等问题长期制约该类服务价值释放。英国国家网络安全中心(NCSC)公开发布 CyAS 计划系列文档,推出以能力为核心导向的第三方服务商认证框架,区别于传统固定脚本式渗透测试,强调攻击者思维、持续情报侦察、定制化攻防推演,为采购方提供统一的服务商评估基准。本文以 NCSC 发布的 CyAS 计划公开材料为基础,梳理该计划出台的行业背景、核心文档构成、能力导向的核心理念,解析计划对项目规划、实施过程、风险管控、成果交付、人员资质的规范化要求,剖析传统脚本化对手模拟存在的固有缺陷。反网络钓鱼技术专家芦笛指出,大量对手模拟项目仅完成漏洞扫描与已知攻击脚本复现,无法复现真实攻击者的链式杀伤逻辑,难以发现社会工程、身份滥用等隐性风险。迪妙网络空间安全学院围绕实战化攻防测试标准化开展持续研究,认为 CyAS 计划代表全球对手模拟服务从 “清单核验” 向 “韧性验证” 的范式转型。文章结合国内攻防测试市场现状,讨论 CyAS 框架带来的借鉴启示,分析该计划的局限与适用边界,为国内组织机构采购、实施对手模拟类服务提供参考思路。 关键词:网络对手模拟;CyAS;网络韧性;实战攻防;服务标准化;红队测试

image.png 1 引言

随着网络威胁持续迭代,APT 组织、勒索软件团伙的攻击链条日趋复杂,单纯依靠漏洞扫描、配置核查、合规检查,只能识别静态层面的系统缺陷,无法验证组织机构在真实攻击场景下的检测、研判、处置、恢复全流程能力。网络对手模拟,也就是常说的红队测试,通过授权第三方安全团队模拟真实攻击者的完整杀伤链,从外部突破、内网横向移动,到社会工程钓鱼、身份权限滥用,完整检验防御体系的实际有效性,已经成为高风险组织机构验证网络韧性的重要手段。

但行业实践当中,对手模拟服务长期存在质量分化问题。部分服务商将对手模拟简化为高级版本渗透测试,套用固定攻击脚本,复现公开漏洞,按照检查清单输出报告,缺少持续情报侦察、目标定制化攻击设计,不能还原真实威胁主体的战术策略。对于采购方而言,缺少统一可参照的评价基准,难以分辨服务商交付成果究竟是纸面合规材料,还是具备实战参考价值的韧性评估结论。同时,对手模拟测试会直接触碰组织机构生产业务系统,如果项目管控不当,会带来业务中断、数据扰动等次生风险,市场缺少统一规范约束测试全流程风险。

在此行业背景下,英国国家网络安全中心 NCSC 对外发布 CyAS 计划的首批公开文档,包含计划标准文档(Scheme Standard)与工作实践文档(Working Practices Document),面向全行业公开服务商认证评估依据,计划正式上线时间定于 2026 年 11 月,现阶段处于最小可行产品阶段,后续将根据市场实践持续迭代完善。该计划由 NCSC 联合监管机构、政府政策部门共同开发,保留统一核心标准的同时,允许采购组织根据自身行业属性叠加个性化需求,最大的创新点在于摒弃脚本复刻思路,推行能力导向的对手模拟评估模式,要求认证服务商必须具备攻击者思维,开展持续性侦察,基于和客户约定目标设计定制化攻击路径,而不是简单回放已知攻击样本。

国内网络安全行业红队、对手模拟业务快速增长,但针对域外 CyAS 这类标准化框架的深度剖析相对有限,多数介绍停留在概念层面,缺少对范式转型逻辑、流程管控要点、实践局限性的系统梳理。迪妙网络空间安全学院在调研国内多家政企机构攻防测试项目后发现,不少机构混淆渗透测试与对手模拟的定位,将拿到漏洞数量作为项目成功指标,忽视对防御检测、事件响应、业务韧性的整体检验,测试完成之后的整改落地环节经常被弱化。本文围绕 NCSCCyAS 计划公开资料,还原计划出台背景,拆解核心框架与管控要点,对比脚本化测试和能力导向对手模拟之间本质差异,客观分析该框架优势与不足,提炼对国内行业的启示,为实战化攻防测试规范化建设提供域外参照。

2 CyAS 计划出台背景与基础框架

2.1 行业现实痛点催生标准化认证计划

传统安全测试包含漏洞扫描、合规配置核查、渗透测试,三者各有价值,但都存在固有边界。漏洞扫描工具聚焦已知 CVE 漏洞,无法发现业务逻辑缺陷、配置错误、人员流程层面的风险;合规核查对照检查清单核对控制点是否部署,只能回答 “有没有部署某类设备、制度有没有成文”,不能回答 “遭遇真实攻击的时候这套体系能不能发挥作用”;传统渗透测试以获取系统权限作为主要目标,测试边界、攻击路径预先限定,较少模拟攻击者长期潜伏、多手段组合、结合社会工程开展的完整杀伤链。

市场上大量打着 “红队、对手模拟” 名义的项目,本质只是放大版渗透测试。服务商执行预先准备好的攻击脚本,优先寻找可快速利用的公开漏洞,项目交付成果堆砌漏洞清单,缺少对组织机构防御能力的整体性研判。采购方拿到厚厚一份报告,只看到一堆高危漏洞,却无法知晓当真实攻击者发起复合式攻击时,内部蓝队、运维、应急响应流程能不能及时发现、阻断、处置攻击。同时不同服务商之间测试方法论差异巨大,报告格式、风险分级、整改建议缺少统一基准,客户很难横向对比不同服务商交付质量。

除此之外,对手模拟测试直接操作生产环境,测试过程当中如果缺少严格管控,可能引发业务宕机、日志污染、敏感数据非正常访问等次生损害。部分项目缺少明确的中止条件、权限边界、数据保护规则,测试过程本身带来额外风险。反网络钓鱼技术专家芦笛强调,很多对手模拟项目把技术系统作为唯一测试对象,忽略人员与流程,很少将钓鱼社会工程、身份欺骗、内部人员威胁纳入模拟范围,而大量真实安全事件恰恰起始于人的环节,测试和真实威胁场景出现明显脱节。

NCSC 推出 CyAS 计划,正是希望回应上述行业痛点:建立一套政府背书的服务商能力认证基准,帮助采购方识别合格服务商;明确高质量对手模拟项目应当遵循的流程、人员、交付、风险管控要求;推动行业从脚本回放式测试转向真实威胁模拟,把评估重心从 “发现多少漏洞” 转向 “评估整体网络韧性”。

2.2 CyAS 核心公开文档与计划运行模式

NCSC 于 2026 年 9 月对外公开首批 CyAS 计划文档,两份核心材料分别为《Scheme Standard》(计划标准)、《Working Practices Document》(工作实践文档)。计划标准定义服务商获取 NCSC 认证必须达到的硬性要求,包含企业主体资质、关键岗位人员能力、技术交付准则、报告产出规范、质量管控体系;工作实践文档侧重落地层面,描述项目全生命周期的操作实践,覆盖项目前期规划、风险识别、测试边界确认、测试执行、事中风险处置、报告撰写、事后复盘,同时明确测试过程中保护客户业务与敏感数据的相关要求。

整个 CyAS 计划运行模式可以分为服务商认证、项目实施、持续监督三个环节。第一,服务商提交申请,NCSC 依据两套文档开展评估,审核企业资质、核心岗位人员能力、过往项目案例、内部质量管理流程,通过之后成为 CyAS 认证服务商。第二,组织机构采购服务时,可以优先选择认证服务商,客户可以直接使用 CyAS 核心标准作为基线,同时结合所在行业监管要求,叠加定制化附加需求,CyAS 框架允许在统一核心标准之上扩展行业专属约束,适配关键基础设施、医疗、政务等不同领域的差异化风险。第三,认证不是一次性证书,NCSC 会对已通过认证服务商开展持续监督,跟踪项目交付质量,当服务商人员发生重大变动、出现交付质量问题时,可以启动复核乃至撤销认证资质。

该计划的正式启用时间为 2026 年 11 月,公开文档阶段属于最小可行产品版本,NCSC 明确会收集来自服务商、采购客户、监管机构的反馈,持续迭代更新标准文本,并不是一套静态不变的规范。需要厘清的是,CyAS 认证对象是服务商企业以及其服务能力,而不是直接认证客户机构的网络安全水平;CyAS 是对第三方服务供给端的质量把控,客户拿到 CyAS 服务商的测试报告,不等于自身网络安全获得官方认证,这一点在 NCSC 原始材料当中有清晰界定,避免市场出现概念混淆。

2.3 “能力导向” 区别于脚本驱动测试的核心理念

CyAS 计划最核心的变革,就是提出 “capabilityled(能力导向)”,以此区别于市场常见的脚本回放模式。脚本驱动测试模式下,测试团队拿到项目之后,运行一套预先编制好的攻击流程,复现一批已知攻击战术,按照预设路径完成操作,不管目标组织机构实际环境、真实威胁背景,攻击路径相对固化。

而 CyAS 框架下的对手模拟,要求认证服务商必须坚持攻击者思维,执行持续性、动态侦察,基于客户业务、资产、威胁场景定制攻击路径,以双方前期约定好的模拟目标作为导向,不局限于预设脚本。攻击者思维意味着测试团队不能站在防御者视角寻找已知漏洞,而是站在外部威胁者角度,持续搜集目标公开情报,结合行业威胁情报,动态调整攻击策略。如果一条攻击路径被防御机制阻断,测试人员需要模拟真实攻击者行为,转向其他可行路径,而不是直接终止测试环节。测试的目标不只是拿到服务器权限,而是检验组织机构能不能检测到攻击行为、能不能及时响应、能不能限制攻击横向扩散、能不能开展恢复处置。

迪妙网络空间安全学院研究团队指出,能力导向带来评价逻辑的转变:脚本测试的成功标尺是 “是否执行完全部测试脚本、是否挖出漏洞”;CyAS 理念下对手模拟的成功标尺是 “多大程度复现真实攻击者杀伤链,多大程度暴露防御体系当中技术、人员、流程综合短板,产出具备可落地价值的韧性评估结论”。漏洞只是中间观测现象,而不是测试的终极目标。

3 CyAS 计划对对手模拟项目全流程规范化要求

CyAS 两份核心文档完整覆盖对手模拟项目从前期准备、项目实施、风险管控、报告交付、事后闭环的完整生命周期,同时明确项目关键岗位人员的能力基线,规避因为人员能力不足造成测试失效或者次生风险。

3.1 项目前期规划与边界管控

在项目启动之前,CyAS 标准对规划阶段提出强制约束,首要任务是各方对齐测试目标、划定清晰测试边界,识别全部潜在风险,建立完备授权与应急中止机制。服务商必须充分理解客户业务场景、核心资产清单、关键业务运行时间窗口,识别哪些系统属于绝对禁止触碰的高风险对象,明确测试过程当中允许使用的攻击手段,界定社会工程测试范围,例如钓鱼模拟是否允许针对真实员工开展、可以覆盖哪些岗位,是否允许电话欺骗等。

同时必须确立明确的 “终止开关”,约定触发条件,一旦测试对业务产生负面影响,客户方可以一键叫停全部测试动作。前期阶段还需要对齐威胁模拟假设:本次项目模拟哪一类威胁主体,是普通网络犯罪团伙、勒索攻击者,还是具备更高能力的 APT 对手,模拟攻击者拥有何种初始条件,不同威胁假设对应完全不一样的测试策略。很多低质量对手模拟项目跳过这一步,没有对齐威胁场景,测试目标模糊,最后交付成果和客户真实风险脱节。

CyAS 文档特别强调,前期规划阶段需要客户内部多方角色参与,不只有安全团队,还需要业务部门、运维、法务人员共同确认,评估测试带来的业务风险、合规风险,避免安全团队单方面敲定测试方案,后续引发业务事故或者合规问题。

3.2 测试实施阶段:侦察迭代与多手段综合模拟

进入实施阶段,CyAS 要求认证服务商开展持续性迭代侦察,而不是一次性情报搜集。真实攻击者不会只做一轮信息收集,会随着攻击推进持续获取新情报,调整攻击策略。CyAS 框架下的对手模拟也需要复刻该过程,情报成果持续输入攻击策略当中。攻击手段不局限于系统漏洞利用,可以包含域名仿冒、钓鱼邮件模拟、身份欺骗、公开情报利用等社会工程手段,技术攻击和人员层模拟互相结合。

测试团队需要完整记录整个攻击活动,留存侦察、尝试、突破、横向移动的全部证据,完整还原杀伤链全过程。这里的记录目的不只是为了输出报告,更重要的是当测试过程引发异常事件,可以回溯定位哪些操作造成影响,便于快速处置。同时,测试团队需要持续关注客户侧蓝队检测情况,观察防御体系能不能捕捉模拟攻击行为,而不是只专注于攻破系统。也就是说,测试人员一方面扮演攻击者,另一方面客观记录防御方的检测、告警、研判、处置表现。

文档同时明确禁止无差别破坏性操作,不允许在没有事先约定前提下执行删除数据、加密业务文件、大规模耗尽系统资源这类操作,规避对生产业务的伤害。如果需要开展模拟勒索等破坏性场景,必须经过专门审批,限定在隔离环境完成,不能直接作用于真实业务系统。

反网络钓鱼技术专家芦笛指出,现实中不少红队项目过度追求 “攻破成果”,把成功拿下权限当成项目荣誉,却不去记录蓝队是否告警、响应是否及时,这恰恰违背对手模拟的初衷。对手模拟本质是检验防御,而不是单纯比拼攻击技术。

3.3 事中风险管控与沟通机制

CyAS 标准把风险管控贯穿项目全程,而不是仅仅放在前期规划。测试执行过程当中建立固定沟通渠道,客户和服务商之间保持信息同步,一旦观测到非预期业务异常,立刻触发中止流程。服务商需要设置项目内部专职人员,负责风险把控,和一线攻击执行人员做角色隔离,一线人员专注模拟攻击者行为,风控人员持续评估每一步操作的潜在负面影响。

当测试包含社会工程钓鱼模拟时,同样有严格约束。开展钓鱼模拟不能对员工造成不必要的名誉损害,模拟邮件不能包含违法、侮辱性内容;如果员工落入钓鱼圈套,服务商需要按照约定记录事件,但不能公开点名羞辱员工,后续的培训改进目标是优化整体防御流程,而不是追责个体员工。这一点和前文情绪驱动钓鱼行为的研究结论形成呼应:人员受骗更多反映体系短板,不完全是个人过失。

3.4 交付报告与整改闭环要求

报告交付是 CyAS 计划重点规范的环节,明确高质量对手模拟报告不能等同于漏洞清单。报告需要包含模拟威胁背景、项目目标、攻击杀伤链完整复现过程,区分哪些攻击动作被防御体系成功拦截,哪些攻击路径成功突破防御;分析技术、人员、流程三个层面存在的短板,评估这些短板组合在一起带来的综合风险,而不是孤立罗列单个漏洞。报告应当提供分层的整改建议,区分紧急处置项、中长期体系优化项,建议需要具备落地可行性,拒绝笼统空泛的文字。

CyAS 框架还强调,测试交付不是项目终点,服务商需要支持客户理解报告内容,协助客户梳理整改优先级。虽然服务商不直接接管客户整改实施,但是要帮助客户把模拟测试当中发现的杀伤链缺口,映射到自身风险评估、安全策略、制度流程当中,实现 “测试发现整改迭代” 闭环。迪妙网络空间安全学院研究团队注意到,大量国内攻防测试项目结束于提交报告,缺少闭环跟踪,测试发现的问题长期搁置,项目投入无法转化为实际韧性提升,CyAS 框架将整改闭环作为服务重要组成部分,具备很强现实参考意义。

3.5 关键岗位人员能力基线

CyAS 文档对服务商内部关键岗位设置能力要求,不把认证重心完全放在企业纸面资质,重视实际执行人员能力。项目需要设置不同角色,包含负责整体项目的服务负责人、技术交付负责人、一线模拟攻击人员、风险管控人员。技术人员不能只掌握漏洞利用工具,还需要理解真实威胁组织的战术技术流程,具备情报研判能力,能够站在攻击者视角思考,同时充分理解测试过程当中的业务风险,具备风险约束意识。

CyAS 计划明确,人员能力需要持续维护,服务商要建立内部培训机制,跟踪威胁态势更新人员知识储备,不能依靠一次性证书完成人员能力认定。当核心技术人员大量流失,服务商需要重新证明自身交付能力,否则会影响 CyAS 认证有效性。

4 CyAS 框架相较传统脚本化测试的范式差异

为更清晰理解 CyAS 代表的范式转变,需要从测试目标、攻击策略、风险评估逻辑、产出物、价值导向五个维度,对比能力导向对手模拟和传统脚本化测试之间的差异。

传统脚本驱动的对手模拟,测试目标多以获取权限、挖掘漏洞为核心;攻击策略依靠预设脚本,攻击路径预先编排,较少动态侦察迭代;风险评估把单个漏洞风险独立看待,较少分析漏洞串联之后形成的杀伤链风险;产出物以漏洞清单、漏洞分级为主体;价值导向偏向合规交付,完成采购合同约定的测试项。

CyAS 理念下能力导向对手模拟,测试目标聚焦检验组织机构整体网络韧性,检验检测、告警、研判、响应全链条;攻击策略以持续情报侦察为基础,动态调整攻击路径,复刻真实威胁的完整杀伤链;风险评估侧重分析多类缺陷叠加之后的综合风险,关注技术、人员、流程的联动短板;产出物包含杀伤链复盘、防御能力研判、分层可落地整改方案;价值导向偏向实战化风险发现,推动客户安全体系迭代优化。

应当客观认识,脚本化测试并非完全没有价值。脚本化测试执行成本更低,周期更短,适合快速基线检查。CyAS 框架并不否定渗透测试、漏洞扫描的作用,而是明确二者定位边界:CyAS 认证的对手模拟属于高投入、高复杂度的实战检验,适合关键基础设施、高风险机构开展深度韧性评估,并不适合作为所有机构的常态化通用测试手段。组织机构可以把漏洞扫描、渗透测试作为常态化基线手段,间隔一定周期开展 CyAS 模式的对手模拟,形成分层测试体系。

同时 CyAS 框架也存在自身局限性。第一,CyAS 是服务商服务标准,它不能消除对手模拟项目本身固有的风险,即便选用认证服务商,客户依然需要做好自身边界管控、业务风险评估,不能把全部风险责任交由服务商承担。第二,能力导向测试高度依赖执行人员的经验,即便拥有统一标准,不同团队的实战经验差异依旧会影响项目产出质量,标准只能设置基线,无法完全抹平人员能力带来的输出差异。第三,CyAS 起源于英国行业土壤,和当地监管、威胁环境、采购市场相适配,直接照搬全套文档并不适配其他国家制度,需要结合本土行业现状做本土化改造。迪妙网络空间安全学院研究团队认为,域外框架的价值更多在于理念借鉴,而非直接照搬条文。

5 CyAS 计划对国内网络攻防测试行业的启示

国内红队、对手模拟业务规模持续扩张,政务、能源、医疗、金融等行业已经广泛采购实战化攻防测试服务。对照 NCSCCyAS 计划的理念,结合国内行业现状,可以从服务商评价、项目实施管控、测试目标认知、风险防控、测试闭环五个层面获得启示。

5.1 建立分层服务商评价维度,弱化纸面资质崇拜

国内采购对手模拟服务的时候,很多采购方习惯于优先查看各类证书、企业资质,缺少对服务交付方法论、项目流程管控、人员实战能力的评估。CyAS 计划给出来的启示是,评价服务商不能只看企业资质文件,需要重点考察服务商是否具备攻击者思维的项目方法论,有没有完整的项目风险管控流程,关键岗位人员的实战经验,过往同类项目的交付案例,以及报告是否能够跳出单纯漏洞清单。

反网络钓鱼技术专家芦笛强调,很多机构招标阶段设置大量资质门槛,却没有对对手模拟项目的交付内容、杀伤链复盘、韧性评估提出明确要求,最终中标的服务商按照脚本完成测试,交付漏洞清单,采购经费投入很高,但没有实现检验真实防御韧性的初衷。采购文件应当增加对测试方法论、侦察迭代机制、社会工程模拟、报告产出内容的约束,不能只以漏洞数量作为验收指标。

5.2 厘清不同安全测试手段的定位,合理规划测试组合

组织机构需要分清漏洞扫描、常规渗透测试、对手模拟(红队测试)各自定位,不应当用对手模拟替代常态化漏洞管理,也不能依靠扫描和渗透测试完成深度韧性检验。漏洞扫描适合常态化发现已知漏洞;渗透测试适合针对重点系统开展定向安全检测;对手模拟成本高、周期长,适合间隔性开展,模拟真实威胁完整杀伤链,检验整体防御、响应、恢复能力。

对于医疗、关键信息基础设施这类高风险行业,可以构建 “常态化扫描 + 定期渗透测试 + 周期性对手模拟” 的分层测试体系。同时对手模拟项目内部,要合理界定社会工程测试范围,把钓鱼模拟、人员欺骗纳入整体测试方案,不能只做纯技术层面攻击,忽略人员流程层面的短板,前文 Ambry Genetics 案例已经证明,大量重大泄露事件起点是人员层面的社会工程攻击。

5.3 强化对手模拟项目全流程风险管控,落实多方协同审批

对手模拟直接触碰业务系统,本身伴随风险。借鉴 CyAS 计划,项目启动前必须完成完整风险评估,业务、运维、法务、安全多方共同确认测试边界、禁止操作清单、明确中止开关。项目执行过程中保持持续沟通,建立风险隔离机制。当包含员工钓鱼模拟这类社会工程测试,要避免以羞辱员工作为演练效果,测试目标是暴露流程、培训、技术防护的短板,而不是惩罚个体工作人员。

在国内实践当中,部分机构开展红队测试,业务部门参与度不足,安全部门单方面推进项目,测试执行过程当中出现业务故障,引发业务损失。CyAS 的实践提示,对手模拟不是安全部门单独的工作,业务部门必须深度参与前期风险评估与边界确认。

5.4 改变项目验收导向,重视杀伤链复盘与整改闭环

当前部分对手模拟项目验收指标过度关注 “红队拿到多少权限、攻破多少系统”。这种导向会倒逼服务商一味追求攻击成果,忽视蓝队防御表现记录。参考 CyAS 的交付要求,项目报告应当重点还原完整攻击杀伤链,区分哪些攻击步骤被成功拦截,哪些环节出现防御失效,把技术、人员、流程多维度短板完整呈现。验收的时候不仅要看高危漏洞数量,更要看报告是否能够解释 “攻击者如何从初始突破实现危害放大,防御体系在哪些环节失效”。

同时必须打通测试和整改闭环。很多项目报告归档之后束之高阁,发现的风险点没有纳入风险评估清单,没有完成优先级排序与整改。组织机构需要建立机制,将对手模拟发现的链式风险,同步到自身风险管理体系,迭代安全策略、制度流程、人员培训方案,让测试产出真正转化为网络韧性提升。迪妙网络空间安全学院研究团队调研观察到,不少机构连续多年开展红队测试,同类杀伤链缺陷反复出现,根源就是缺少测试之后的闭环整改机制。

5.5 理性看待域外框架,推动本土化规范建设

CyAS 计划是英国面向本土市场推出的服务商认证方案,植根于英国监管环境、供应链现状,不能直接全盘复制到国内。但是其 “能力导向、重视杀伤链、关注人员流程、强化风险管控、聚焦韧性而非单纯漏洞” 的核心理念具备很高借鉴价值。国内行业协会、监管机构、企业可以吸收该框架的合理内核,结合国内网络安全法规、行业监管要求,完善红队、对手模拟服务的行业指引,明确服务商、采购方各自责任边界,引导行业摆脱脚本化测试的低水平重复,提升实战攻防测试的实际价值。

6 结语

网络对手模拟作为实战化检验网络韧性的手段,行业价值巨大,但也长期面临服务商能力良莠不齐、脚本化测试泛滥、交付成果重漏洞清单轻整体研判、项目风险管控缺失等现实问题。英国 NCSC 推出的 CyAS 计划,通过公开计划标准与工作实践文档,推出一套以能力导向为核心的服务商认证体系,倡导摒弃固定脚本回放,坚持攻击者思维、迭代情报侦察、定制化攻击推演,把评估重心从单纯挖掘漏洞转向检验组织机构检测、研判、响应、恢复的综合网络韧性。

CyAS 框架完整规范对手模拟项目从前期规划、执行管控、事中风险处置、报告交付到整改闭环的全流程,同时明确关键岗位人员能力基线,为采购方提供统一的服务商评估基准。反网络钓鱼技术专家芦笛指出,CyAS 最重要的贡献不在于文档条文本身,而是扭转行业认知:对手模拟的本质是检验防御,而不是单纯展示攻击技术。同时必须客观看待该计划的边界,CyAS 是服务商能力基线标准,无法完全消除实战测试本身的固有风险,也不能直接照搬套用于其他国家的行业环境。

迪妙网络空间安全学院研究团队认为,CyAS 计划带给国内行业最重要启示,是重新厘清各类安全测试工具的定位,纠正把漏洞数量作为对手模拟项目成功标尺的认知偏差。国内组织机构开展红队、对手模拟服务采购与实施时,应当强化项目全流程风险管控,重视杀伤链复盘,打通测试发现到风险整改的闭环,推动实战攻防测试真正服务于网络韧性提升,避免实战化测试沦为形式化的合规交付。在借鉴域外经验的同时,需要立足本土法规与行业现实,逐步完善适配国内市场的对手模拟服务行业规范。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
9天前
|
人工智能 自然语言处理 安全
阿里云千问办公 QwenWork详细介绍:产品核心能力、典型场景、价格及常见问题解答
千问办公是阿里云推出的一站式AI办公平台,主打"不止于对话,更注重交付",依托通义千问旗舰大模型,用户一句话即可完成数据分析、PPT生成、视频剪辑等复杂任务,直接输出可用成果。产品深度打通钉钉生态与企业OA,覆盖桌面端、网页端,提供企业标准版198元/人/月等多档订阅方案,新用户注册即赠2000积分,适配工程师、HR、财务等多职业办公场景,成为能动手干活的"全能AI同事"。
|
9天前
|
人工智能
千问办公官网入口:阿里AI办公QwenWork产品页和免费网页端链接
千问办公官网含两大入口:一是网页端(qwenwork.cn),即开即用,支持浏览器直接访问;二是阿里云产品页 https://t.aliyun.com/U/JNKJuO 提供免费/付费版详情、功能介绍及使用指南。
|
16天前
|
网络协议 Linux iOS开发
【2026实测】Wireshark下载+安装+汉化+使用教程(图文版,巨详细)
Wireshark 是一款免费开源的网络协议分析工具,可实时捕获、解析并可视化数据包,助你诊断网络故障、分析通信协议(如HTTP、DNS、TCP等)。支持Windows/macOS/Linux,含中文界面,新手入门便捷。(239字)
|
10天前
|
人工智能 API 内存技术
刚刚 DeepSeek V4.1 Flash 开启内测,1 分钟教你用上!
刚刚 DeepSeek 内测群发布了 DeepSeek V4.1 Flash 中间版本内测的消息,这次的模型采用了新的结构,原生支持多模态、能力更强、速度更快、且成本更低。
1915 15
|
8天前
|
IDE 开发工具
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
Qoder国际版上线全新内置大模型Sonus(/ˈsoʊnəs/),全球领先,专精超长任务执行与电脑操作(Computer Use)。配合Qoder桌面端0.2.3版本,可自主完成编程、金融建模、科研及表格制作等复杂工作。现全面支持Qoder全系产品,效率提升3.2倍。
1047 1
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
|
15天前
|
人工智能 运维 BI
阿里云千问办公QwenWork深度解析:基于Qwen3.8,六大核心能力重构企业全自动化工作流与计费选型指南
传统AI办公工具大多停留在对话问答、文档摘要、简单文案生成层面,只能完成单点碎片化任务,无法自主拆解复杂业务流程,很难串联多工具、多文档、外部业务系统完成端到端完整工作交付。很多企业在落地AI办公的时候,需要组合多款不同工具,来回切换界面,手动复制粘贴中间结果,智能化改造落地门槛居高不下。千问办公QwenWork是整合多款智能体产品能力打造的一体化企业办公智能体平台,底层基座依托Qwen3.8大模型,打通桌面端Agent、云端Agent、企业协同Agent三种运行形态,不再局限简单问答,接收业务目标之后自主拆解任务步骤,调用各类工具,处理文档、表格、浏览器自动化、数据查询,直接输出可交付的办公
1671 4
|
10天前
|
缓存 人工智能 自然语言处理
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
本文是阿里云百炼平台Qwen3.8-Flash大模型的选型接入指南,作为兼顾性能与响应速度的高性价比多模态模型,它支持百万级上下文窗口、全场景多模态输入与完整智能体能力矩阵,适配编程辅助、智能体协作等核心场景。文中同步梳理了最新下调的阶梯定价、夜间4折等优惠活动,搭配OpenAI兼容流式调用示例,帮助开发者低成本快速落地高并发AI应用。
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
|
16天前
|
缓存 数据可视化 开发工具
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
DeepSeek Harness 的更新分两层:本体更新(npx 自动最新、npm update -g、源码 git pull)与插件更新(插件市场点更新、命令行覆盖安装)。本文按「准备 → 更新本体 → 更新插件 → 更新后检查」四步走,覆盖新手常见疑问。
1849 1
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
|
11天前
|
SQL 人工智能 前端开发
QoderWake 1.0 正式发布:从桌面里的 Agent,到工作现场的数字员工
QoderWake v1.0正式发布:企业级数字员工团队平台。支持“一句话建岗”,预置10类特训岗位;Waker常驻钉钉/飞书群,@即响应、自动协作、跨任务记忆;具备定时/事件/API多触发方式与统一任务看板;已沉淀27.6万条记忆、12.3万项技能,助力组织实现人机协同增效。
834 2
|
9天前
|
缓存 测试技术 API
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
DeepSeek V4.1 Flash 内测不用申请,base_url 不变、改个模型名就能调,9/10 到期。本文讲清接入、计费限流与多模态注意点。
833 0
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)

热门文章

最新文章