國家基礎設施的網路韌性:需要一種創新方法
國家基礎建設需要一套完善的網路韌性方案。了解當前面臨的挑戰,以及新方案如何保護我們的關鍵系統免受日益嚴峻的威脅。
你需要知道的最重要的事情
- 近期發生的網路攻擊表明,關鍵基礎設施的安全超越了組織邊界,需要對相互關聯的供應鏈和合作夥伴面臨的威脅有清晰的認識。
- 儘管各組織平均使用 14 個威脅資訊來源,但 84% 的攻擊利用了已知但未優先考慮的風險,這表明將資訊轉化為營運決策存在困難。
- 有效的網路韌性需要透過持續暴露管理 (CTEM) 等框架主動將威脅訊息傳遞給決策者,以評估實際風險,同時促進團隊和組織之間的協作並打破資訊孤島。
將英國大部分重要的國家基礎設施歸還公共所有的可能性引發了關於投資、治理和問責制的廣泛辯論。

但人們很少關注這可能對網路安全意味著什麼。
無論你的政治立場如何,有一點是明確的:公有製並不能消除網路風險。
相反,這提高了人們對基本服務的期望,即它們將更具韌性、更協調,並能更好地應對各種中斷。
這項預測反映了當前威脅情勢的真實情況。能源供應商、水務公司、交通運輸業者和醫療保健提供者都處於複雜數位生態系統的核心。他們提供基本服務的能力取決於成千上萬的技術供應商、廠商和第三方。
當組織遭受攻擊時,其影響可能遠遠超出其自身網路。因此,韌性遠不止於保護單一組織,它還取決於理解和管理組織之間的關係。
如果政府真心想要加強國家基礎建設,網路安全必須從一開始就納入討論範圍。這意味著要摒棄各自獨立的安全方案,轉而採用一種新的模式:各機構共享情報、了解共同威脅,並在安全漏洞擴散之前協調應對。
關鍵基礎設施超越了監管界限。
近年來一些備受矚目的網路攻擊事件表明,攻擊者很少只針對單一目標。相反,他們會尋找機會攻破一個組織,從而獲得對其他眾多組織的存取權。
SolarWinds攻擊事件仍然是最引人注目的案例之一。攻擊者透過破壞可信賴的軟體更新,獲得了全球數千家機構的存取權限。最近,Synnovis遭受的勒索軟體攻擊導致多家英國國家醫療服務體系(NHS)信託機構的病理服務中斷,造成手術取消、預約延誤以及患者護理的廣泛中斷。
這兩起事件都不僅限於最初遭到入侵的組織。相反,它們都揭示了一個現實:如今關鍵基礎設施對互聯互通的供應鏈的依賴程度,與對實體資產的依賴程度不相上下。
這對每個關鍵國家基礎設施的營運者來說都是一項挑戰。安全不能再只限於保護自身資產。各組織也需要清楚了解影響其供應商、合作夥伴以及更廣泛生態系統的威脅。外部軟體或服務供應商的安全漏洞可能迅速升級,為所有依賴該軟體或服務提供者的組織帶來問題。
這正是許多現有安全方案開始顯露出其限制的地方。各組織在偵測技術、漏洞管理平台和威脅情報源方面投入巨資,收集的資訊量也空前龐大。然而,許多組織仍然難以將這些資訊轉化為可靠的營運決策。
更好的決策源自於更好的資訊。
網路安全產業多年來一直專注於提升可見度。他們假設,如果企業能夠發現所有漏洞、識別所有資產並收集所有威脅簡報,那麼它們的安全性自然就會提升。
但證據顯示情況並非如此。
Filigran 最新發布的《威脅管理狀況報告》顯示,各組織平均使用 14 種不同的威脅資訊來源;然而,只有不到一半的組織在其安全計畫中充分啟動了這些資訊。
同時,84%的受訪者表示,他們遭遇的攻擊利用了已知但未被優先處理的漏洞。幾乎所有受訪組織都表示,難以確定已發現的漏洞是否真的可利用。
這些發現凸顯了業界一個更廣泛的問題。挑戰不再在於發現風險,而在於確定哪些風險需要立即關注。
安全團隊每天都會收到大量的警告、漏洞報告和情報更新。每一種工具都聲稱發現了需要立即採取行動的關鍵問題。在缺乏背景資訊的情況下,所有資訊似乎都很重要。分析師花費大量寶貴時間調查可能永遠不會被利用的漏洞,而真正危險的攻擊路徑卻隱藏在這些資訊之中。
這帶來的後果遠不止影響營運效率。每花一個小時調查低優先級問題,就意味著少花一個小時來降低真正的業務風險。企業不僅要應對每天需要處理的大量訊息,還要應對需要做出的大量決策。
威脅訊息應該在事件發生前很久就為決策提供依據。
造成這種情況的原因之一是,威脅情報仍然經常被視為安全營運中心 (SOC) 的職能。一旦攻擊者獲得網路存取權限,資訊就會被收集、分析和使用,以幫助偵測或調查惡意活動。
然而,如果威脅情報能在安全生命週期的早期階段引導決策,那麼它的價值就會大大增加。
有效利用此功能,可以幫助組織了解哪些漏洞正成為攻擊目標,哪些攻擊途徑構成最大的業務風險,以及哪些修復措施能夠最大程度地降低風險敞口。安全團隊無需將所有漏洞視為同等緊急,而是可以專注於真正對其環境至關重要的威脅。
在此,持續暴露管理 (CTEM) 的概念也發揮著至關重要的作用。 CTEM 不應僅被視為另一個技術類別或安全術語。它提供了一個結構化的框架,將威脅情報、暴露管理、驗證和修復整合到一個持續的流程中。組織無需依賴假設或理論風險評分,即可在投入時間和資源修復漏洞之前,驗證漏洞是否真的可被利用。這種方法代表了一種新的網路安全績效指標。
或許最大的障礙根本不是技術層面的。許多組織仍然各自獨立運作威脅情報、漏洞管理、滲透測試和治理團隊,各自遵循不同的優先順序、流程和工具。打破這些資訊孤島往往比單純提供另一個安全平台更能帶來顯著的改進。
建構國家能力
如果關鍵基礎設施要提高韌性,協作必須融入日常運營,而不僅限於重大事件發生時。這種理念已初見雛形。
本月初,國家網路安全中心和政府通訊總部(GCHQ)向業界、學術界和關鍵基礎設施營運商發出呼籲,共同製定「網路盾牌」(Cyber Shield)方案。該方案旨在建構一項國家網路防禦能力,將人工智慧、共享情報和國家層級的協同防禦結合。這凸顯了關鍵服務主權的重要性。
最重要的是,該倡議認識到政府無法獨自建構這種能力。它將依靠與負責保護英國基本服務的機構密切合作。
此外,《網路安全與韌性法案》透過鼓勵關鍵部門之間提高一致性,為加強此方法提供了契機。諸如國家網路安全中心(NCSC)的網路評估框架等框架,為各組織衡量其韌性提供了一種通用語言。
這些框架如果能鼓勵組織互相學習,而不是孤立地面對類似的挑戰,那麼它們的價值就會更大。
開放標準也扮演重要角色。荷蘭國家網路安全中心最近將STIX和TAXII 2.1定為政府內部共享網路威脅資訊的強制性標準。
儘管這項決定表面上看似技術性,但它反映了一個更廣泛的原則。當各機構使用共同標準共享情報時,就能消除合作中的摩擦,並能更快應付威脅。
單靠技術無法實現這一目標。人工智慧、自動化和現代安全平台可以幫助組織處理更多資訊並減少人工工作量,但它們仍然依賴良好的情報、健全的治理和值得信賴的關係。
原因很簡單:快速做出的決定只有在正確的背景下才能變成好的決定。
靈活性是每個人的共同責任。
英國關鍵國家基礎設施是否會更多地轉為公有製只是問題的一部分。網路攻擊者不會區分公共機構和私人機構。他們會攻擊任何薄弱環節、可信任供應商以及相互關聯的系統。
未來幾年,那些將韌性視為集體責任的組織將做好最充分的準備。他們會在事件發生前根據威脅情報採取行動,驗證真實風險而非依賴假設,並像攻擊者一樣輕鬆地跨越組織邊界進行協作。
保護關鍵基礎設施從來都不是僅僅保護單一機構,而是要加強支撐基本服務的整個生態系統。如果英國想要建立真正具有韌性的國家基礎設施,就必須從這裡開始討論。
我們已收錄了最好的修補程式管理軟體。
評論被關閉。