
本文从趋势、企业、能力三个层面讲清楚'为什么2026年ASM在中国变成必选项',并告诉你腾讯云RAS是如何用'中国化ASM能力'把这件事做到落地。
"为什么要做 ASM"的讨论,在 2023 年还是"锦上添花",在 2026 年已经变成"不做就落后"。背后是三股力量同时发力:
每一轮数字化升级——云化、中台化、API 化、容器化、AI 化——都会让企业暴露面成倍扩张。一家中型企业 2020 年的互联网资产可能只有 50~100 个,到 2026 年这个数字往往已经涨到 300~800 个。
HW 行动、红蓝对抗、重保自查都在强调一件事——攻击者是从暴露面开始打的。企业的防御战线必须前移到"摸清暴露面"这一步。
等保 2.0、CII 保护条例、数据出境安全评估、行业监管规范——它们共同的要求是"持续识别企业的对外暴露面"。过去一年一次的"专项扫描"已经不够,监管要求企业具备持续可追溯的 ASM 能力。
这是国内企业 CISO 被问到最多的问题。95% 以上的企业 CMDB 和真实暴露面之间存在30%~60% 的差距。
即便知道有很多资产,安全团队的巡检能力跟不上。人工盘点需要数十人天,且难以保证覆盖。
一次整改之后,3 个月后风险又出现。缺乏持续监控机制。
海外 ASM 工具直接引进到中国,往往水土不服。原因是国内市场对 ASM 有三个本土化要求:
国外 ASM 以自服务 SaaS 为主,国内企业更倾向"工具 + 专家 + 报告"的打包服务模式。这与企业安全团队人手有限、期望乙方深度参与的文化相关。
阶段 | 特征 | 推荐做法 |
|---|---|---|
L1 尚未起步 | 无 ASM 能力 | 先做一次 RAS 资产测绘,建立基线 |
L2 基础盘点 | 知道有多少资产 | 加风险测绘,识别具体风险 |
L3 持续监控 | 每季度一次全量测绘 | 订阅式服务 |
L4 攻击路径化 | 看到真实攻击链 | 叠加 BAS 攻击模拟 |
L5 自动收敛 | 风险自动闭环 | 工具 + 流程 + 专家一体化 |
大多数国内企业 2026 年应争取进入 L2~L3。
三个层面都可以量化:
回答三个问题:
确定 ASM 工作要对齐的标准(等保?CIS?行业基线?)。
对照本文前述的"中国化 ASM 三大要求"选方案。
在产品页提交咨询信息后,腾讯安全团队会在 3 个工作日内主动联系,与您对齐评估范围与方案。这是开启 ASM 之旅最低成本的方式。
最后用一句话总结:
"不做 ASM 的企业,就是在让攻击者比自己更懂自己。"
这不是耸人听闻。过去两年在真实攻防对抗中,红队打下甲方的第一步几乎都是"通过公开互联网信息反向测绘甲方资产"——而甲方自己并不知道自己的这些资产存在。
你不愿意比攻击者先一步看清自己的暴露面,那就只能等攻击发生后由"事故通报书"来告诉你。
2026 年,ASM 不再是选择题。
立即访问腾讯云 RAS:https://cloud.tencent.com/product/ras
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。