据TechRadar报道,绝大多数网络攻击并非因为攻击者手段高明,而是沿着受害者环境中常见的低阻力路径推进。真正不可预测的不是攻击者行为,而是组织自身的防御能力。安全策略常被错误配置、过度权限、暴露服务以及系统间不受监控的连接所削弱。当企业依赖基于不完整映射构建的不可靠防御时,即使最可预测的攻击也会造成意外。

报道援引云安全公司Illumio行业策略副总裁的观点指出,在混合和云环境中,多数组织无法全面了解应用程序、身份、设备和负载之间的通信方式。他们能识别存在什么,却无法可靠地映射各要素如何连接,因此也无法追踪攻击者可能采取的路径。这种上下文可见性的缺失直接反映在导致多数破坏事件的网络风险上。Illumio的Containment Gap研究显示,IT漏洞在最受关注的安全问题中占66%,凭证窃取和权限提升紧随其后占45%。这些并非复杂、难预料的攻击载体,而是被充分理解的基础问题;与此同时,更不可预测的零日漏洞排名远低,仅占23%。

报道分析,已知风险仍主导风险敞口的原因部分在于工具问题。防火墙等传统方法并非为应用和网络依赖映射而设计,其生成的遥测数据无法支撑这一目的,导致安全策略围绕孤立评估的单个系统构建。团队可能有效保护了每个系统,却对攻击者如何在系统间移动一无所知。攻击者恰恰利用这些边界,针对一处弱点向关键目标移动。缺乏环境整体视图,防御者无法可靠预判这些路径,检测与行动之间的脱节日益扩大。

即便安全团队能通过检测工具看到威胁信号,往往也缺少理解其重要性的可观测性,建立上下文浪费了宝贵时间,严重延迟响应能力。研究显示,95%的安全专业人员自信能够检测到未经授权的横向移动,但只有17%能在近乎实时的情况下隔离受损工作负载,多数人(51%)仍需数小时或更长时间才能遏制事件。这一延迟至关重要,CrowdStrike发现,攻击者达到横向移动的平均时间已缩短至29分钟。等多数组织准备行动时,攻击者早已转移。

报道强调,AI工具正推动更快、更自主的攻击。以往需要时间、人工和试错的步骤现在可以机器速度执行,攻击者能快速识别低阻力路径并并行利用。Claude Mythos和GPT-5.5等进展也增强了攻击者快速发现漏洞、开发定向利用并将其链接起来的能力,进一步拉大检测与行动之间的差距。攻击者速度与防御者响应之间的不对称,正成为现代防御弱点中最令人担忧的后果。

面对这一局面,传统仅靠预防和检测的模式无法支撑。检测若不能伴随快速行动,只会延长攻击者的机会窗口。报道建议,加强韧性需要根本性转变,即承认入侵不可避免,并在事件发生前按此假设行动。组织应理解连接和路径层面的风险水平,并决定该风险是否可接受。若不可接受,应采取措施削减风险:移除不必要的路径,强化系统间边界,限制攻击扩散范围。