为什么你部署了零信任,勒索软件还是一打一个准?

🔑 关键词:零信任落地,勒索软件防御,安全架构,身份认证绕过,网络安全误区

📖 摘要:从真实攻击路径出发,剖析零信任落地中的四个致命盲区:身份孤岛、终端裸奔、内部流量信任、检测响应脱节。不讲空话,直接给参数、命令和排查步骤。

上周帮一家做跨境电商的客户做应急响应,业务系统用的是某大厂的零信任方案,终端上也装了EDR,策略全开。结果攻击者从一套遗留的OA系统入手,用弱口令登进去,横向横跳了四天,最后把财务共享服务器的数据库拖走加密,勒索信上写的是俄文。客户很困惑:我们不是零信任了吗?为什么连个内网扫描都拦不住?

图片

我看了下他们的网络拓扑和策略配置,发现所谓零信任其实是“身份零信任,网络全信任”。他们只解决了“你是谁”的问题,没解决“你到哪里去”。零信任最核心的机制是持续验证和最小授权,但底层依赖的是身份源和资产清单的完整性。这家公司的身份源居然有四个——AD、飞书、自研SSO、还有一套老旧的Radius,互相没有同步,员工离职半个月后邮箱还能登录。攻击者就是通过一个离职员工留在OA系统里的账号进去的。第一个盲区:身份孤岛。你只对一半的系统做了零信任,另一半等于给攻击者留了后门。

图片

第二个盲区更隐蔽:终端成了摆设。很多企业把EDR装上了,但只开防病毒模式,行为检测、脚本拦截全部关掉,因为怕误报影响业务。我见过最夸张的一个案例,某制造业客户的EDR告警数量每天几百条,安全团队干脆把告警级别调到只保留严重,其他全忽略。结果攻击者用PowerShell下载Mimikatz的操作日志就在那里躺了三天,没有一个人看过。终端不是装了Agent就叫可信终端,关键看它能不能捕捉到攻击前期的侦察和提权行为。建议把所有域控服务器上的脚本日志、事件4688都开启,用Sysmon收集进程创建,然后把EDR的检测模式调到严格,先试用攻击模拟工具Atomic Red Team去验证阻断率,别怕误报,误报是优化策略的弹药。

图片

第三个盲区是网络流量中的东西向信任。很多零信任方案只做接入端口的管控,对内部流量基本不过滤。攻击者拿到一台域内主机后,用BloodHound找出路径,然后在文件共享服务器上复制了所有VHDX备份文件。文件共享服务器能访问域控,域控能访问所有虚拟机管理平台——这串信任链,防火墙全是ALLOW ANY。零信任应该落地成微分段策略:每台服务器的出站连接只允许访问明确的服务IP和端口,其余全部丢弃。怎么找基线?先抓7天的NetFlow日志,用Zeek分析每个服务IP访问的其它IP和端口对,然后生成白名单清单。别怕麻烦,一次落地后规则维护成本很低。

图片

第四个盲区是检测响应完全脱节。这家客户把日志全推到SIEM里,但没有一条告警规则是关联和编排过的。攻击者用远程桌面到财务服务器,用计划任务做了持久化,签发了自签名证书,最后用lsass转储拿哈希——这些事件如果单独看都正常,连起来就是完整Kill Chain。你需要的不只是单纯的检测,而是基于攻击链的分层狩猎。我用几个具体的排查命令给你们参考:在域控上跑 Get-WinEvent -FilterHashtable @{LogName='Security';Id=4624} | Where-Object {$_.Properties[8].Value -match '10\.'} | Export-Csv login.csv 找出所有非内网段登录;再用 quser /server:%computername% 看所有活跃会话;然后用 net group "Domain Admins" /domain 检查管理组成员。如果发现同一个账号在两台机器上同时有会话,几乎可以确定是横向移动。

图片

最后说点行业大实话:厂商卖你的零信任只是一个起点,不是终点。不要被“永不信任,始终验证”这句口号洗脑。真正的安全能力是在每一次应急响应、每一次策略调优、每一次员工离职清理中长出来的。你得接受一个事实:所有系统都会被人为配置错误打破,所有信任都会在不经意间被过度授予。所以每隔半年做一次权限盘点,把所有服务账号密码轮换一遍,把域控上的安全日志保留时间拉长到一年,然后让攻击模拟团队每个月打一次——别让蓝队在演练里总是防守成功,也找外面的人打,才能看到真实盲区。

图片

用一条你们绝对会遇到的坑提醒各位:某天发现业务系统性能下降,结果是因为你开的日志记录太多导致磁盘跑满。别笑,我就处理过三次这种事。正确的做法是配置日志轮转,大小设成4GB或保留30天,把实时压缩打开;同时把安全日志的审计策略从“全部记录”改成“记录失败+成功类型筛选”。安全不是做加法的堆料逻辑,而是减法——减掉过度的信任、减掉冗余的权限、减掉看不懂的告警。只有当你每次都能回答“谁在什么时候通过哪条路径访问了什么”,攻击者才找不到那个可以被你忽略的那个角落。