企業資安防禦成效的差距,不僅在於工具選擇,更在於監控機制與組織流程的成熟度。美國網路安全暨基礎設施安全局(CISA)8月25日發布一份相當特別的資安公告,主題並非眾人預期的資安事故、漏洞警示或資安指引,而是CISA近期針對兩家關鍵基礎設施機構執行紅隊演練的評估結果,不僅持續呼籲各界強化IT、OT與雲端環境的應變機制,更從兩家機構的偵測與應變狀況歸納出3大可借鏡的經驗教訓。
這份資安公告名為《A Tale of Two SOCs:Insights From Two Red Team Assessments》,CISA指出,在這兩起演練中,紅隊皆成功控制整個網域,並存取其敏感業務系統與雲端資源。特別的是,機構A的資安維運中心(SOC)完全未能偵測或遏止攻擊行動,機構B的SOC在攻擊階段初期能在約2至20分鐘內發現入侵與手動隔離,迫使紅隊與機構B的技術評估人員(知道正在執行紅隊評估並與紅隊聯繫的組織B人員)改以「假設已遭入侵(Assume Breach)」模式繼續演練,在指定的內部主機執行紅隊提供的酬載,以模擬防守方若未察覺攻擊時紅隊本應具備的權限等級。
基於這兩次實戰評估,CISA歸納出3大關鍵教訓。首先,組織應建立並持續維護行為基準,再透過調校偵測工具的方式,過濾警示雜訊,讓防禦人員能從日常營運中辨識真正的異常,而不是被大量誤報淹沒;其次,要打破部門壁壘,並釐清權責與授予防禦人員足夠的權限,才能在發現威脅時立即處置,而不是卡在溝通不良與互相推卸責任的官僚主義障礙。
第三,雲端環境往往成為被低估的風險。企業與機構通常缺乏針對雲端的安全控制,也缺少雲端遭入侵時的應變流程。CISA因此提醒,應對工作負載身分(Workload Identities)實施條件式存取(Conditional Access),並持續監控過度授權或長期未使用的權限;針對偵測、修復,以及撤銷或更新存取權杖,建立可全面涵蓋的程序,並且定期審查這些程序。
Comments (0)