安全产品堆得越多,为什么你的系统反而更像筛子?

🔑 关键词:安全产品,CVSS,红队,攻击面,纵深防御

📖 摘要:安全产品常常让人产生虚假安全感,本文通过实战案例探讨为什么堆砌设备不等于安全,以及如何真正提高防御能力。

最近跟一个老同学聊起他们公司的安全建设,他挺自豪地说,现在防火墙、WAF、EDR、数据库审计全齐了,预算比前年涨了3倍。我也没泼冷水,只问他一个问题:如果我现在伪装成新入职的销售给HR发一封带宏的简历,他们会拦下来吗?他沉默了很久。

图片

说真的,我见过太多类似的情况。去年给某电商平台做渗透,他们机房里设备数量比我工位上的零食还多,所有安全系统都接入了一个巨大的SOC大屏,蓝光闪闪很酷。结果呢,我们红队就用一个供应链客服系统的弱口令进去了,然后翻到运维的共享网盘里有VPN密码的Excel,全程没触发任何告警。攻击链路老套得可以说毫无技术含量,但就是有效。

图片

这让我反思一个问题:为什么安全投入和实际防护水平常常不成正比?其中一个原因,是大家被CVSS的分数绑架了。打分是个好东西,给漏洞排优先级,总比没有标准强。但CVSS评的是漏洞自身的属性,跟你的业务怎么用、数据怎么流动、密码是不是弱口令一点关系都没有。我遇到过一个真实案例:内部论坛有个信息泄露漏洞,CVSS 5.3,低危对吧?你们猜后来怎么着,攻击者用泄露的加密密码去碰撞域账号,结果密码没加盐,直接提成了域管。如果按标准修复流程,5.3分可能得等一年才排到,但真实攻击里,这个低危漏洞直接变成了击穿整个内网的跳板。

图片

所以我认为,防御方犯的最大错误是把安全理解成一个产品集合。合规驱动下,买设备、测评分、出报告,形成了闭环。但攻击者从来不看你的PPT,他们看的是人、流程和技术之间的缝隙。攻击者也有资源约束,他们会选择最便宜、最不费力的路径,通常是外部暴露的员工邮箱、VPN入口、还有那些被遗忘在角落的老系统。你砸钱买一百个工具,覆盖不了所有缝隙,反而制造了内耗。安全团队每天忙于处理误报、调阈值,没有功夫去看那条真正可疑的登录记录。

图片

对比我自己的经验,真正有效的改进往往很土。给所有第三方集成账号强制上MFA,把一个曾经共享的CI/CD密钥轮换掉,把内网SSO的审计日志接入到SIEM并设置简单的异常规则——这些事不需要几百万预算,但每件都能切切实实抬高攻击成本。前阵子一个客户被我建议先关掉所有自动阻断功能,专心看两周日志,结果他们自己发现某个服务账号每天凌晨3点都在连一台乌克兰的IP。他们吓出一身冷汗,说“原来我们一直被远控”。从那之后,他们才开始认真做威胁狩猎,而不是守着规则列表自嗨。

图片

套用一句过时但正确的话,安全不是静态的城堡防御,而是一场持续的不确定性博弈。你会犯错误,攻击者也会犯错误。我们要做的是让自己犯的错误更贵,让攻击者犯的错误更早暴露。接受自己不可能知道所有漏洞,不是认输,而是把有限资源放在最关键的地方——你知道你的核心数据分别在哪个数据库里吗?你知道谁能从哪条路径触碰到它们吗?如果你能立刻回答出来,哪怕一个EDR都没买,我也认为你的安全成熟度比大多数堆设备的公司要高。这个观点可能会让卖设备的人不开心,但我还是决定说出来。

图片

🏷️ 标签: