安全厂商Rapid7和Illumio的高管9月7日在TechRadar刊文指出,网络安全团队不能把大量采购和系统配置等同于防护有效,应通过持续的实战化测试验证防御体系,并将安全控制作为相互关联的整体来建设,而不是默认叠加工具。

Rapid7解决方案工程高级总监在文章中说,与安全投入可观的企业开展红蓝协同的紫队演练时,反复看到没人预料到的缺口:部分系统几乎不提供日志,检测规则针对通用攻击者而非本企业可能遭遇的对手,告警触发后数小时无人处理。问题不在于一家企业是否处于攻击之下,而在于它是否处于验证之下。把支出误认为有保证,是很多程序看似成熟却仍然失败的根源。

他表示,在已被认为沦陷的主机上运行标准攻击技术,只是确认哪些规则会亮灯,只能证明覆盖,不能说明真实环境中的过度授权、信任关系和配置错误是否会被利用。真正的验证应从组织自身风险概况出发,把配置与权限视作真正原因,并按照可运行、持续的节奏进行:测试、验证、修复、重测,而不是每年做一次快照式审计。

Illumio系统工程总监在另一篇文章中把矛头指向叠加式默认采购模式。研究显示,多数安全专业人员认为手里的工具已经过多,超过半数表示这些工具并不能妥善集成。他指出,许多组织从未精确定义想达成的安全结果,于是每次采购都针对一个孤立问题。资产标记、可见性和策略执行是三项不同任务,分别购买工具并不能让它们作为一个持续能力协同工作。

该文章援引Gartner最新领导力视角调查称,一些企业实际使用的工具能力只占全部能力的20%到30%。但削减工具数量解决不了根本问题,因为整合工具不等于整合安全。以VLAN为例,它在二三十年前的静态数据中心网络中有效,如今工作负载在本地、云和容器之间迁移,VLAN在混合环境中仍在运行,但缺少持续验证能力,实际有效性已大幅下降。不同供应商的产品如果设计为统一系统,像数据中心里多个厂商的机架、交换机和电缆那样协同运作,安全防御才能真正生效。

两篇文章都强调,防御有效性的关键不是拥有更多工具或报告,而是用持续的证据证明控制项今天在这个网络里能检测并响应真实攻击者。Rapid7作者建议安全团队建立可执行的优先处理待办清单,对真实可利用的暴露按业务影响排序,并让红队、蓝队与业务部门协作,而不是在孤岛中工作。