SolarWinds首席信息安全官在TechRadar发表署名文章称,人工智能和自动化工具已大幅缩短漏洞从被发现到被利用之间的时间差,防御方不再有充裕时间理解攻击、评估风险再决定应对方式,因此必须提前建立韧性。

文章给出的第一条原则是可见性。作者认为,无法看见的资产就无法防御,组织需要清楚环境中存在什么、系统之间如何交互以及正常运行状态是什么样,才能在不寻常行为演变为严重事件前将其识别出来。可观测性则在此基础上更进一步,提供安全团队快速决策所需的上下文。作者将两者的区别概括为:可见性告诉你正在发生什么,可观测性帮助你理解为什么发生。

这一要求在当前环境下难度上升。文章指出,如今的组织同时运行本地基础设施、云环境、网络以及越来越多的联网设备,环境越分散,掌握整体状况就越困难;缺乏可见性,就难以判断风险所在、系统如何关联,以及攻击者可能利用哪一处弱点。

作者结合自己在情报界从事进攻性网络行动的经历提出,理解风险最有效的方式是像对手一样思考:先设想他人会如何攻击这家组织,再倒推识别并封堵缺口。文章称,攻击者不会像企业自身那样看待组织,他们持续寻找人、流程和技术中的薄弱环节,优先选择最容易达成的路径,然后加以利用。作者建议安全负责人不断追问攻击者会从哪里入手、如何在组织内横向移动,以及哪些控制措施能够延缓或阻断其行动。

为使这一思路落地,文章称其所在机构在内部和外部团队中持续开展产品、企业、鱼叉式钓鱼和物理渗透测试,同时对全员开展教育,使员工在看到可疑线上内容时能产生警觉并上报,并让上报流程尽可能简便,以便快速分析事件、了解攻击目标的选择。

文章还介绍了“Secure by Design”方面的投入,称所有交付给客户的产品都应尽可能安全,实践中意味着每一段代码都能追溯到来源,并在整个开发过程中验证其完整性。作者将此比作证据的保管链:需要确切知道软件组件来自何处、如何被验证、在整个构建过程中如何受到保护。文章称,随着组织认识到软件完整性、可追溯性和透明度的价值,“Secure by Design”正在业内被更广泛地采用。

文章最后重申,网络安全领域有两个确定性:威胁会持续演变,组织会持续成为目标。作者认为,全球企业必须尽快适应一个严峻现实——网络安全事件不是会不会发生的问题,而是何时发生的问题,而AI正在加快这一进程并扩大任何一次攻击的影响范围。