FireMon国际业务高级副总裁在TechRadar于9月3日刊发的一篇评论文章中提出,安全策略环境本身应被视作关键基础设施。文章认为,这一环境的配置错误可能导致支付中断、关键系统暴露等后果,但多数机构仍把它当作日常运维任务。

文章称,在银行业和公用事业领域,监管机构将一些系统认定为必要系统,例如清算银行的支付平台或配电企业的SCADA网络,这些系统必须满足持续监控、经验证的变更控制以及可证明的韧性等最高治理义务。安全策略环境正是决定这些系统能否相互访问、哪些连接被阻断以及哪些例外仍适用的治理层。

文章列举了配置错误引发的具体后果:云迁移期间错误配置的隔离规则可能切断支付服务与其结算平台的连接;一条允许从开发子网进入生产环境的临时规则可能在系统上线后数月依然存在,因为无人负责移除。作者认为,这说明安全策略环境具有关键基础设施级别的后果,却仍以日常内务级别的治理方式管理。

文章以英国为例说,在银行业,若策略失败切断结算系统间的连接,就等于中断重要业务服务,FCA(英国金融行为监管局)会关注此类事件。在医疗或能源领域,错误配置可能让企业网络进入NHS信托的临床系统或配电企业的运营技术系统,造成关键服务层面的暴露。

监管期望也支持同一结论。文章说,FCA的运营韧性制度要求受监管企业识别重要业务服务,并持续证明支撑基础设施处于既定的影响容忍度内;Ofgem(英国天然气与电力市场办公室)依据NCSC的网络评估框架评估基本服务运营商,检查其是否持续实现既定的安全结果;预计于2026年晚些时候成为法律的《网络安全与韧性法案》将把类似义务扩展到数据中心、托管服务提供商和关键供应商。

这些框架并不规定具体规则,而是要求企业证明:策略环境实际允许的正是原先意图允许的,并且企业能够持续展示这一点,而不是每次评估时重建证据。但文章指出,多数策略环境从未经过有意识的设计。它们作为各类项目的副产品不断累积规则,却几乎没有规则会被移除,最终导致策略表面大于理解它的人群,整个体系达到“可操作但不可解释”的状态。

文章总结说,在银行、能源和医疗等受监管行业,这种状态在早期监管制度下尚可维持,因为此前是定期评估或基于控制的审计,问的是控制是否存在,而不是是否有效。如今,以基础设施级别的纪律来管理安全策略环境,已成为无法回避的要求。