攻擊是可預測的,防禦是不可預測的:為什麼可偵測性才是真正的安全漏洞?

攻擊是可以預測的,但防禦卻往往無效。了解為什麼可觀測性才是網路安全真正的漏洞,以及如何彌補這個漏洞。

你需要知道的最重要的事情

  • 組織缺乏對其係統、應用程式和身分如何連接的全面了解,這阻礙了對攻擊者的追踪,並使它們容易受到已知佔 IT 漏洞 66% 的漏洞攻擊。
  • 威脅偵測與遏制之間的差距正在擴大,攻擊者只需 29 分鐘即可橫向移動,而 51% 的防禦者需要數小時或更長時間才能隔離事件。
  • 有效的防禦需要積極主動的遏制策略(透過消除不必要的途徑和加強邊界)和被動應對策略(透過快速隔離),這兩種策略都依賴於透過人工智慧驅動的安全圖形進行全面的環境監測。

大多數網路攻擊之所以失敗,並非因為攻擊者的智力或創造力。

絕大多數的犯罪行為都是可以預測的,它們會沿著受害者環境中相同的、阻力最小的路徑進行犯罪。

真正無法預測的不是攻擊者的行為,而是組織的防禦措施。

安全性策略常常因配置不當、權限過高、服務暴露以及系統間通訊缺乏監控而受到破壞。

當組織使用基於不完整地圖建構的不可靠的防禦措施時,即使是最可預測的攻擊也會讓人措手不及。

為什麼防禦人員會發現自己面對的是無法解讀的安全地圖?

毫不誇張地說,威脅行為者通常比大多數安全團隊更清楚系統是如何連接的。

在混合雲和雲端運算環境中,大多數組織缺乏對其應用程式、身分、裝置和工作負載之間通訊方式的全面了解。他們可以辨識出系統中存在哪些資源,但卻無法可靠地繪製出它們之間的連結圖。這意味著他們也無法追蹤攻擊者可能採取的路徑。

這種缺乏上下文可視性的情況直接反映在導致大多數安全漏洞的網路風險中。我們對「遏制差距」的研究表明,IT漏洞以66%的佔比位居安全問題榜首,其次是憑證竊取和權限提升,佔45%。

這些並非複雜或難以預測的攻擊手段;它們都是人們熟知的基本原理。相較之下,被稱為「零時差漏洞」的意外安全漏洞,其佔比則低得多,僅23%。

那麼,為什麼這些已知的風險仍然是大多數風險敞口的主要驅動因素,而不是先進的攻擊技術?

這部分原因在於工具本身有問題。像防火牆這樣的傳統方法,其設計初衷並非為了映射應用程式和網路之間的依賴關係。它們產生的標準遙測資料也並非用於此目的,因此最終形成的安全策略是圍繞孤立評估的各個系統而建構的。這意味著團隊可以有效地保護每個系統,卻對攻擊者如何在系統間移動一無所知。

攻擊者自然會積極利用這些漏洞。他們會先攻擊某個領域的弱點,然後再逐步攻擊最重要的目標。如果無法持續監控網路環境,防禦者就無法可靠地預測攻擊者的攻擊路徑。結果是,檢測與因應之間的脫節日益加劇。要了解更多關於該領域性能衡量標準變化的信息,您可以閱讀文章《網路安全需要新的性能衡量標準》。

檢測與遏制之間的差距日益擴大

即使安全團隊能夠使用偵測工具偵測到威脅訊號,他們通常也缺乏理解這些訊號重要性所需的可觀測性。建構這種上下文資訊會浪費寶貴的時間,嚴重延誤回應能力。

我們的研究表明,95%的安全專業人員對偵測未經授權的橫向移動充滿信心;然而,只有17%的人能夠近乎即時地隔離受損的工作負載。大多數人(51%)仍然需要幾個小時甚至更長時間才能控制安全事件。

這種延遲至關重要。 CrowdStrike 的研究發現,攻擊者完成橫向移動所需的平均時間現在僅為 29 分鐘。等到大多數組織準備好做出反應時,攻擊者早已完成轉移。

即使攻擊者突破了防禦並建立了持續的入侵,如果能夠阻止他存取重要資料和系統,他也不一定能成功。

然而,介入的窗口期正在縮小。人工智慧工具使得攻擊速度更快、自主性更強。過去需要耗費大量時間、人工操作和反覆試誤才能完成的任務,現在可以透過自動化快速執行,因為攻擊者能夠迅速識別並利用最薄弱的防線。如需了解更多關於這些新興威脅的信息,請閱讀有關惡意人工智慧程式及其如何強化零信任原則的文章。

諸如 Cloud Mythos 和 GPT-5.5 等技術的發展,增強了攻擊者快速發現漏洞、開發針對性攻擊並將它們關聯起來的能力,從而擴大了檢測與回應之間的差距。攻擊者速度與防禦者反應速度之間這種迅速增長的不對稱性,是最令人擔憂的後果,其根源在於現代防禦機制的弱點。如需了解更多關於這些新興威脅的信息,您可以閱讀我們關於惡意人工智慧程式的文章。

重新思考防禦姿態

由於人工智慧的應用,攻擊者的速度和精準度都得到了提升,傳統的僅依賴預防和檢測的模型已不再足夠。如果無法快速反應,僅僅偵測到攻擊只會延長攻擊者的作案時間。

增強韌性需要組織從根本上轉變其在系統遭受攻擊後如何阻止攻擊的思維方式。這種轉變包含兩個方面,兩者都至關重要。

首先是主動遏制。這首先要認識到安全漏洞不可避免,並在任何事件發生之前就根據這一假設採取行動。這意味著要了解連接性和路徑方面的風險級別,並確定這些風險是否可以接受。

如果攻擊不可接受,組織必須採取措施降低風險。消除不必要的路徑,加強系統間的邊界保護,並限制攻擊者在遇到阻力之前的活動範圍。目標是使環境更難被操控,而不僅僅是更難被入侵。

第二個面向是被動式遏制。當安全事件發生時,隔離的速度決定了最終結果。主動式遏制限制了攻擊者的選擇,而被動式隔離則徹底消除了這些選擇。旨在降低安全漏洞影響的架構控制措施應被視為標準基礎設施,而不是事後添加的附加功能。要了解更多關於如何衡量這方面效能的信息,請閱讀我們關於一項新的網路安全效能指標的文章。

單獨使用這兩種方法都不夠;它們需要共同作用才能真正降低發生嚴重違規行為的風險。

以全面觀察(可觀察性)為基礎

主動遏制和被動遏制都依賴於一個前提條件:全面且準確地了解環境是如何以及為什麼相互連結的。

這意味著要超越簡單的監控單一資產,建立真正全面的端到端視圖:該視圖能夠描繪工作負載、身分和應用程式之間的交互,並識別攻擊者可能採取的最不可能的抵抗途徑。你無法將你看不見的東西隔離開來,也無法將你不了解的東西隔離開來。

人工智慧驅動的安全圖譜正是在此改變了局面。透過即時映射整個環境中的依賴關係,這些圖譜能夠揭示攻擊者最有可能利用的路徑。

這種視角是基於系統的實際連接性,而不僅僅是理論風險評分。這使得防禦者能夠優先在能夠提供最大保護的地方進行分段,而不是將資產分開保護,並寄望攻擊者會選擇不同的路徑。

隨著攻擊者越來越依賴人工智慧來更快、更精準地發動攻擊,這種對系統的全面了解變得比以往任何時候都更加重要。基於圖的安全方法使雙方處於同一起跑線上。它們使防禦者能夠像攻擊者一樣,對系統環境有清晰的了解,並能在橫向移動失控之前迅速做出反應。您可以在我們的文章《專家破解微軟Copilot》中了解更多關於人工智慧如何被用於攻擊的資訊。

可預測的攻擊只有在不可預測的環境中才能奏效。當防禦者發現並堵住視野盲點時,攻擊者就會失去他們的戰略佈局。

我們已經對最佳防毒軟體進行了評測、評估和排名。

評論被關閉。