html
谈到网络安全,往往有一种熟悉的套路。人工智能正在改变一切。攻击者越来越狡猾,网络攻击的手段也越来越高明。攻击面在不断扩大。这些话不能说错,但它们往往让人忽略了一个更不起眼、也更令人不安的现实。
如今许多危害最大的网络安全事件,并不是从什么惊人的事情开始的。它们始于看起来很平常的小事。
一个一直没注销的废弃账户。
一个外包人员至今还保留着过大的权限。
一条多年没有检查过的供应商接入。
一个被忽悠着重置了不该重置的账号密码的帮助台。
一个众所周知存在漏洞但无人能轻易替换的遗留系统。
换句话说,危险不在于混乱,而在于常态。
这种区别很重要,因为围绕网络安全的公共讨论仍然倾向于在抽象与景观之间摇摆。一端是关于创新和韧性的宏观讨论。另一端是电影式的入侵故事——勒索软件屏幕、神秘反派、灾难性损失。而常常被忽略的是一个更普遍的真相:许多攻击并非始于高超的技术,而是始于一次简单的登录。
这一点对有经验的专业人士来说越来越清楚。他们看到的入侵事件中,依靠攻破严密防御的越来越少,而依靠悄悄穿越可信路径的越来越多。身份已成为主要战场之一。
攻击者利用被遗忘的账户、过度的权限、继承的访问权和薄弱的承包商管控。他们操纵支持工作流程。他们滥用信任,而不是试图击败信任。
这种说法不知不觉改变了我们对风险的看法。安全事件常被描述成技术故障,但许多最常见的情况,其实是没看清全局、纪律松懈、管理不善的问题。问题不一定是防线顶不住。有时候是门早就开了太多扇,可没人心里有数。
第三方风险也是这么回事。供应商评估常常被当成一劳永逸的保证,其实只是一瞬间的定格。公司在变,产品在改,权限悄悄膨胀,人一流动,原来默认的东西就不成立了,并购又带来新的牵绊。几年前看似低风险的合作伙伴,现在可能是进入某个系统时最没人检查的一条道。
老旧系统又让事情复杂了一层。外行人总觉得这些不安全的系统一直没换是因为没人管。实际上,很多系统早就扎根在合规流程、审批环节和日常运营里了,根本动不了。它们不光是旧,而是承担着关键任务。这种情况下,重点不是替换它们,而是怎么围堵风险:限制访问、加强监控、把风险记档,还得让领导明白,这不只是技术上的小麻烦,而是业务上的实际风险。
人工智能加速了这个趋势,而不是取代了它。AI让钓鱼邮件更有说服力,让社工诈骗能大规模撒网,让摸情况更快。以前攻击得靠耐心和人工一点点磨,现在很快就能生成、测试、再打磨。与此同时,防守方也在用AI给警报分诊、汇总线索,帮忙不过来的流程减压。
关键问题不是AI以后会不会成为网络安全的一部分——它已经在里面了。更难的是,组织能不能拿出认真的态度去管好AI的使用,搞清楚什么数据进了哪些系统、谁有权限动、又有谁在监督。
所有这些都会导致一个较少被讨论的压力点:精疲力尽。许多安全团队被警报淹没,被重叠的工具压得喘不过气,还指望他们处理海量告警,正常人的脑子根本扛不住这么多噪音。光靠加技术解决不了这个问题。在某些情况下,反而让情况更糟。
这个局面让人得出一个清醒的结论。组织不仅承受着来自攻击者的压力,还承受着自身复杂性带来的压力。
公司不光要扛住攻击者的压力,还得被自己那套复杂体系拖累。彼此连得更紧,第三方依赖更深,老系统甩不掉,还抢着上AI——结果往往先把自家防守的人给累垮了。
这些基本功现在不是不重要,而是更重要了。比如:看得清全局、账号卫生、权限纪律、审查供应商、运营自己负责。这些听着不酷,但结果就看这些。
下一次大漏洞,八成不会炸得惊天动地。它可能看着挺正常、挺眼熟,跟平时没啥两样。
而这也正是它危险的地方。
关于作者
卡洛斯·G·沙内尔是 Open Tier Systems 的网络安全与风险策略负责人,帮当地中小企业处理身份风险、合规治理和运营安全方面的问题。Open Tier Systems 总部在宾夕法尼亚州蓝钟镇,是一家IT和网络安全公司,给数百家本地企业当技术伙伴,可靠又响应快。
免责声明:这篇文章里的观点和意见只代表作者本人,不一定代表 Daily Voice 的态度。Daily Voice 不保证这些信息的准确性、可靠性和合法性,也不认可、不承担其中任何意见、说法或建议带来的责任。大家要自己判断,也最好自己再核实一下信息。
热门跟贴