
本文盘点云上资产盘点的8类最常被漏掉的资产,给出4步方法论和1套工具选型,并介绍腾讯云RAS如何用T-SCAN引擎和外部测绘视角填补企业盲区。
安全圈有一句老话:"你防御不了你看不见的东西。"
资产盘点是所有安全能力的基础。如果连资产本身都没摸清楚,下游的所有投入——WAF、EDR、CSPM、SOC、DLP——都是在给已知的一部分加护甲,那些"未知的部分"始终在暗处。
真实的威胁数据印证了这一点:
结论:盘点不做好,其他安全投入都会打折。
新收购公司的资产往往由原团队管理,母公司 CMDB 很少去主动接管。结果是"收购几个月后还在用前员工的账号、没做密码轮换"。
"临时开一下测试"往往演变成"永久保留"。这类资产的特点是:补丁不打、日志不开、告警不看。
开发人员为了方便,在个人账号或公司账号下开了小的云资源,用完没释放。
主域名企业都盘点过,但二级/三级子域——比如 activity-2019.xxx.com——常常被遗忘。
"这个钉钉应用谁订的?那个 Figma 账号多少人在用?"——SaaS 订阅长年不归 IT 管,但它们持有企业核心数据。
API 是近两年暴露面增长最快的对象。企业有多少 API 开放在互联网上?内部都没人说得清。
K8s 集群里有多少个 Pod、每个 Pod 开了什么端口、用了什么镜像——很少有企业能做到精确盘点。
与第三方合作的接口、共享的账号、外包开发者的权限——这是 2025 年以来供应链攻击的主要切入口。
企业自己盘点资产的方式通常是——翻云控制台 + 翻 CMDB + 找相关负责人确认。这种方式有三个结构性问题:
这也是为什么外部测绘视角特别重要——它模拟攻击者,从互联网侧反向推导企业的真实资产版图。
腾讯云 RAS 的资产测绘融合了三个视角:
三视角叠加的结果是:比企业自己盘点多出 30~60% 的资产发现量。
Step 1 主体画像 → 确定评估范围(母公司 + 子公司 + 历史主体)
Step 2 内外扫描 → 双向扫描(控制台 + 互联网侧)
Step 3 交叉比对 → CMDB / 工单 / 财务账单 三方比对
Step 4 纳管归属 → 每条资产分配责任人,进入日常运维列出:
每一条资产必须有:
盘点不是目的,盘点是起点。盘完后要做三件事:
根据 RAS 服务交付的典型情况:
企业类型 | CMDB 登记数 | RAS 测绘发现数 | 增量比 |
|---|---|---|---|
互联网电商 | 800 | 1274 | +59% |
金融子公司 | 200 | 310 | +55% |
传统零售 | 150 | 203 | +35% |
大型制造 | 500 | 650 | +30% |
增量部分的典型分布:
每一条增量资产,都是一条潜在的风险路径。
企业自己盘点和外部服务盘点各有优劣:
对比项 | 企业自盘 | RAS 服务盘点 |
|---|---|---|
成本 | 看似免费,其实有人力成本 | 8.5~25 万/次 |
覆盖度 | 只看得见"登记过的" | 覆盖影子资产 |
客观性 | 内部视角 | 外部 + 第三方 |
报告可用性 | 自产报告 | 可交付监管/审计 |
持续性 | 靠人,容易断 | 可订阅定期 |
首次盘点建议用 RAS 一次性做深做透——后续再建立内部常态化机制就有了起点。
资产盘点是"反直觉"的安全工作——它不解决具体漏洞,也不带来立刻的安全感。但它决定了所有其他安全投入的上限。
"不知道自己有什么"和"知道自己有什么",中间隔着一份完整的资产版图。RAS 的资产测绘服务能在 2~4 周内帮你完成这份版图。
立即访问腾讯云 RAS:https://cloud.tencent.com/product/ras
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。