前几天整理抽屉,翻出一张旧门禁卡。上面贴着发黄的标签:“1F-机房 备用钥匙在花盆底下”。那是2017年,我在一家创业公司干运维。公司号称通过了ISO27001认证,但机房的门锁是那种三十块钱的挂锁,用老虎钳一下就能夹断。当时我们最值钱的资产是客户数据库,就藏在这扇锁后面。后来安全顾问来整改,花了几十万买防火墙、上堡垒机,唯一的成果是让每个人每天输十几次密码。结果呢?三个月后,销售部的人把密码写在便利贴上,粘在显示器旁边。你那堡垒机保护的到底是什么?
这让我想明白一件事:信息安全行业卖的不是安全,是“安全的幻觉”。我们总在讨论最新的漏洞、零日攻击、AI检测,却忽略了最根本的问题——人。不是那些愚蠢的员工,而是设计这套体系的人。安全研究员常引用那句话:“安全是链条,最薄弱的一环是人的因素。”但这句话本身就是一种甩锅。你把链子设计得必须靠人那一环来承受,然后怪人脆弱。
我见过最讽刺的事,是在一次等保测评时。测评师进来,先检查我们有没有装杀毒软件,然后让我们演示密码忘记后的重置流程。我们照着文档念了一遍,他点点头,打了个勾。但他没有检查那扇机房门,那里至今还挂着一把挂锁。你知道吗,那锁连钥匙都锈死了,根本打不开,后来我们是用角磨机锯开的。真正的漏洞摆在那里,谁会去关心?因为测评表里没有“门锁”这一项。
但我不否认技术的作用。防火墙确实挡住了某些脚本的攻击,加密也确实让数据泄露变得更难。只是我们总是高估技术,低估社会工程学。真正干掉你的,往往不是黑客的技术,而是那通假装是HR的电话。“您好,我是IT部的王工,需要核对你的工号。”三分钟,你的密码就没了。这种攻击用任何防火墙都拦不住,除非你训练员工三分钟内不回答问题。
所以我的结论可能反直觉:与其把预算砸在那些光鲜的防线上,不如认真思考你真正的威胁是什么。对我们小公司来说,最大的威胁不是某个中国黑客,而是竞争对手花钱买通内部人。那扇挂锁保护的到底是谁?保护的是审计报告里“物理安全”那一栏。真正的安全,或许是让你的客户数据根本不值得偷。但这话说了等于没说,因为职责所在,你总得做点什么。