问题不是“会不会”,而是“什么时候”
任何规模的企业都可能成为目标:勒索软件更频繁地攻击中小企业,恰恰因为它们防护更弱。Xion IT Group 通过 XSN (Xion Secured Network) 提供信息系统防护,这是一套多层安全体系,远比传统杀毒软件更先进。
网络安全与 cybersecurity:同一件事,两种说法
搜索“cybersecurity”的人和搜索“网络安全”的人,本质上都在寻找同一种服务:保护数据、系统和业务连续性。区别只在于语境来源。“cybersecurity”更多来自法规和招标文件的语言体系 — NIS2、国家关键边界、技术规范书 — 因而更常被那些需要满足正式合规要求的企业使用。“网络安全”则更像是有现实问题要解决时会用的说法:遭遇过攻击、不信任现有备份,或供应商响应不及时。
值得说明这一点,因为它会改变企业首先该问的问题。如果起点是合规义务,首要任务是界定边界:哪些服务是关键的,谁负责什么,恢复时限是多少。如果起点是一次事件或一种担忧,第一步则是核查真实现状 — 哪些资产暴露在互联网,备份是否真的可恢复,谁拥有管理员权限账户。
技术结果可以相同,但实施顺序并不相同。
不同行业,差异有多大
不同企业的优先级并不相同。在物流与运输行业,最严重的损失往往来自业务停摆:仓库两天不能发货,成本可能高于赎金,而且管理系统往往与客户系统相连,这会把攻击面扩展到整条供应链。在制造业中,风险更多转移到生产设备,这些设备生命周期长,操作系统长期无人更新。在专业事务所中,问题则是对第三方数据的责任:一次data breach不只影响事务所本身,也会波及其所有客户。
这是同一项工作的三种不同切入方式。与其从一份泛泛的产品清单开始,不如先从所在行业的实际场景入手。
多层防御
基于 Linux 和 Unix 的防火墙
防火墙会对入站和出站连接进行过滤,并执行流量控制、修改和监控操作。它是企业网络与外部之间的第一道屏障,并会根据你的组织实际情况进行定制配置。
Content filtering
内容过滤系统会阻止访问被认定为有害或与工作无关的网站——如游戏、在线赌场、色情网站及其他可配置类别。双重收益:减少来自 Web 的威胁,也减少工作时间内的分心。
代理系统
企业代理具备五项关键功能:
- 连接性 - 为私有网络提供受控的互联网访问;
- 缓存 - 临时保存请求内容,以提升浏览速度;
- 监控 - 追踪已执行的操作;
- 控制 - 执行企业管理规则;
- 隐私 - 隐藏客户端的真实 IP 地址。
安全是一个过程,不是一个产品
安装一套防护之后就置之不理,是最容易被攻击的方式。因此,我们在技术之外还提供持续监控与更新服务:让防御始终跟上威胁变化,并由专业安全技术人员处理每一次异常。
当下企业真正面对的威胁
威胁格局的演变速度,远快于那些并未全职投入安全工作的企业防御能力。我们最常见到影响意大利企业的威胁包括:
- 双重勒索型 ransomware — 数据会先被复制,再被加密:除了业务中断,还会面临公开数据的勒索;
- AI 增强型 phishing — 邮件风格与供应商或同事几乎完全一致,仅凭肉眼几乎无法识别;
- 凭据窃取 — 从重复使用的密码到会话 Cookie:使用合法凭据登录的攻击者往往不会触发任何警报;
- 供应链攻击 — 先攻击小型供应商,再借此进入大型客户;
- 未修补漏洞 — 大多数事件利用的都是数月前就已有补丁的漏洞。
纵深防御:真正关键的层次
没有任何单一技术能拦住一切;严肃的防护必须由彼此独立的多层防线构成,每一层都准备拦截前一层漏掉的威胁。
- 边界 — 防火墙要被正确配置和持续维护,而不是装好后就遗忘;
- 电子邮件 — 反钓鱼和反 spoofing 过滤,这是 80% 攻击的入口通道;
- 终端 — 每台 PC 和服务器都应部署现代终端防护(EDR),能够识别异常行为;
- 身份 — 处处启用 MFA、使用密码管理器、按最小权限原则分配访问;
- 内部网络 — 做好网络分段:攻击者进入一个部门后,不应能横向访问所有地方;
- 数据 — 异地且带版本控制的备份,这是把灾难降级为不便的最后一道防线;
- 人员 — 持续培训,因为人为环节始终是首要攻击目标。
通过 XSN,这些层次会被设计、集成,并且长期维护——配合持续监控和更新。
邮件才是入口,不是网络
在我们看到的绝大多数事件中,攻击并不是通过强行突破防火墙进入的:而是通过一封被员工在正常工作中打开的邮件进入的。这一点很重要,因为它把防御重心从设备本身转移到了流程与管理。
我们最常遇到的三种形式:
看起来完全真实的发票。 邮件来自一个真实供应商,并带有一个可打开的附件。之所以“真实”,是因为该供应商邮箱此前已被攻破,而攻击就嵌在一段原本就存在的往来邮件中。反垃圾邮件过滤器拦不住它:因为从表面上看,没有明显异常可拦截。
银行账号变更。 没有恶意软件,没有附件:只是供应商财务部门发来一封邮件,通知新的收款账户。这是收益最高的一类攻击,而且靠流程而不是软件来防御——必须通过与请求来源不同的渠道进行核实。
伪造登录页。 一个链接会把用户带到与企业邮箱登录界面一模一样的页面。用户一旦输入账号密码,就等于主动交出凭据;从那一刻起,攻击者就能读取邮箱,而表面上似乎一切正常。正是在这种场景下,双因素认证能把一次麻烦和一场灾难真正区分开来。
双因素认证是回报最高的单项措施
如果只能推荐一项投入产出比最高的措施,那一定是它。被盗密码单独已经不足以让攻击者登录:还必须拿到该用户的手机或第二验证因素。
成本低,数小时内即可启用,而且应按优先级部署在邮箱、远程访问和管理面板上。我们走访的大多数企业,邮箱有双因素,另外两项却没有——这恰恰是错误的顺序,因为攻击者通常正是通过远程访问到达服务器。
攻击发生后的前四十八小时
在真正出事之前就知道该怎么做,等于完成了一半防御。正确的顺序往往违背直觉,因为最本能的反应——全部关机、立即恢复——往往会让情况更糟。
- 先隔离,不要关机。 断开网络能阻止攻击扩散;粗暴关机会破坏那些用于判断发生了什么、攻击从何而来的关键信息。
- 不要立即恢复。 如果还不知道攻击从哪里进入、已经潜伏多久,恢复只会把问题重新带回来。多数情况下,攻击者在显现之前已在企业环境中停留了数天甚至数周。
- 先查看备份,再动备份。 必须先确认哪一份副本是完整的,并在进行任何其他操作之前保护好它。
- 更改最高权限凭据,并且只能在一台干净的设备上执行。
- 边处理边记录。 这对你们自己有用;如果需要通报事件,也同样重要——当涉及个人数据时,GDPR 要求在七十二小时内完成通报评估。
这套顺序不可能在凌晨三点临时想出来:必须事先写好,而“出了事谁通知谁”恰恰是最常缺失的一环。
一次攻击最远能扩散到哪里
一个真实案例
一位客户收到了一封“来自长期合作供应商”的邮件,通知新的银行账户信息,细节做得几乎无懈可击。邮件安全过滤因为域名中的一个技术异常将其标记为可疑;而在培训中引入的异渠道核实流程,则完成了最后一道拦截。避免的损失:相当于三笔供货款。拦住这次攻击的防御成本:只是其中的一小部分。
面对安全供应商,你们应该问什么
信息安全市场充满缩写,而缩写往往是最快让人听不懂的方式。下面四个问题,能把对话重新拉回到实际层面。
谁在看告警?什么时候看? 任何防护系统都会产生告警。如果下班后没人查看,那么这套防护就只在办公时间有效——而攻击从不遵守办公时间。关键问题不是“你们用了什么技术”,而是“凌晨两点是谁在看”。
告警触发后会发生什么? 必须有写清姓名和时限的书面流程,而不是一句“我们会介入”。谁来隔离设备,谁来通知企业,谁来决定是否停机。
多久做一次恢复演练? 没有验证过的备份,不能算防御。这也是最能快速拆穿“只有产品、没有能力”方案的问题。
哪些内容不在覆盖范围内? 这是最有用、却几乎没人问的问题。最昂贵的灰色地带,往往就在监控与响应之间:许多合同写的是“通知你们”,而不是“替你们处置”。
安全不仅是技术,也是组织管理
我们在 assessment 中发现的一半问题,其实不需要购买任何新产品就能解决:
- 已经离职员工的账号,仍然处于启用状态,因为没人维护“谁能访问什么”的清单;
- 供应商的永久访问权限,原本为一次维护而开通,却从未关闭;
- 给所有人管理员权限,只是为了安装软件时不用联系任何人;
- 共享密码,写在纸上、邮箱里或便签上;
- 一旦非工作时间出事,没有人知道该联系谁。
这些问题都可以通过一套流程和半天工作来解决,而它们对风险的改善,往往大于许多采购项目。这就是为什么我们的起点始终是assessment,而不是直接报价:先看现状,再决定真正需要什么。
在企业内部,谁对什么负责
有一个常见且代价高昂的误解:信息安全被视为纯技术问题,因此被整体交给负责系统的人。实际上,即使管理工作外包,角色仍然有三个,而且彼此清晰区分。
数据控制者——企业本身——决定处理目的和方式,并依法承担最终责任;这份责任不能外包,只能谨慎选择执行方。数据处理者是代表控制者处理数据的供应商,其职责必须在合同中书面明确。系统管理员则是拥有高权限技术访问能力的角色,必须书面指定,并对其操作进行记录。
明确这三个角色并不是官僚主义:它决定了在事件发生当天,谁本应做什么。我们也在GDPR operativo页面中讨论了这一点。
应该从哪里开始
如果这个月只能做三件事:为邮箱和远程访问启用 MFA,确认备份在异地且已测试,并执行一次对外暴露面的漏洞检查。这三项措施能阻止大多数真实攻击——也正是我们安全 assessment的起点。
Microsoft 365 与攻击发生后的最初几小时
另外两篇延伸阅读:Microsoft 365 的安全配置,默认设置会遗漏三项关键内容;以及 incident response,介绍在真正需要之前就应掌握的处置顺序。