安全自动化在于信任,而非技术

我们可以自动化动作,而不自动化决策……

[[197888]]

一直以来的反馈都表明,至少安全团队是非常渴求自动化的。但这种渴望受制于怀疑和恐惧。怀疑威胁检测的准确性,恐惧威胁控制或缓解响应自动化的后果,以及自动化出错可能造成的不良影响和破坏。

长期工作于网络安全领域的人知道,这种现象并不新鲜。反垃圾邮件和入侵防御系统(IPS)的承诺尚历历在目,对其异常和攻击检测能力的过度自信所造成的混乱,就开始啪啪打脸。

安全自动化

很多公司都有IPS,但却以非阻塞模式运行,直接降级成入侵检测系统(IDS)使用。而且这种趋势至今未减:公司企业引入自动化功能到现有技术中,比如安全信息及事件管理(SIEM)、终端检测与响应(EDR)、安全自动化与编配(SAO)解决方案等,但却不相信它们的自动化能力,仅仅在发送通知或执行威胁情报查询之类基本任务上应用自动化。

这基本上无视了检测功能已大幅改进的事实,尤其是在应用了行为建模和机器学习驱动的方法之后。真是应了那句老话:千万别尝试用技术来解决社会问题。因为问题本身就不是基于技术的,而是基于信任——或者信任的缺失。这里面涉及的3个基本原则是:

安全运营团队可评估风险影响,但评估不出对生产的影响

安全运营团队深居象牙塔内,专注在威胁的风险和影响上,难以建立并维护对生产环节现状的感知。受影响系统是不是任务关键的?系统是否不稳定?是否遗留系统?系统当前是用于处理年度财务报告,还是在被付费客户使用?这些问题,安全运营团队往往难以感知。

禁用无关紧要的用户账户看起来很简单,但该用户账户很可能是用于执行关键过程的。依赖、复杂性和未知因素,都是自动化的痛脚。这些正好是大多数安全运营团队要么缺乏要么信息过时的数据点——但却对事件响应或修复过程的执行方式有影响。这并不是说事件或漏洞根本不用处理,而是强调需要额外的时间或特定的方式进行处理。

可以自动化动作,但不自动化决策

当然,可被自动化的东西,远不止实际控制或修复响应过程。很多工作,比如事件优先级划分、额外所需信息及上下文的获取、利益相关者通知等,都可以被自动化。另外,若动作已经过审查,也是可以自动化的。最简单的场景里,这意味着向IT运营团队发送事件通知——包括问题描述、潜在影响、解决问题所需的动作等,然后请他们确认动作执行,或者拒绝执行自动化动作而手动处理。我们可以自动化动作,而不自动化决策。

可随信任与信心的增加而扩展自动化

IT运营往往过载,于是从安全运营到IT运营的传递,往往在响应上有长长的延迟。在诸如勒索软件之类的事情情况下,这种延迟意味着,是控制住局面还是只能灾难恢复的差别,是单纯的事件还是完完全全的数据泄露的差别。工作过载的一队人会反对能让自己更轻松的办法,这简直是违反人类直觉的事,然而,人性就是这样。不过,即便如此,我们依然可以帮助缓解疑虑和担忧,建立信任和信心。

方法就是:记录哪些动作是手工执行的——同个动作由人代替机器执行的次数,并计算出人和机器做同个动作在所消耗时间与资源上的差异。其思想精髓在于:如果多次接到需要相同手工动作的类似事件通知,那么此类事件便可以很安全地自动化处理。毕竟,我们有审计线索来证明这一点,也有数据来建立业务案例。更重要的是,我们也能收集数据,勾勒出哪些事务或位置不能安全地自动化。

或许在某个业务部门可以安全进行的自动化,在另一个业务部门就是完全不可接受的。自动化过程必须支持粒度,无论是指标收集,还是自动化配置时。理想状态下,不管使用哪种自动化技术,都必须支持该方法,并提供所需的各项指标。技术可以辅助建立信任,但最终,必须让你期望信任你的对象感受到。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/138309.html<

(0)
运维的头像运维
上一篇2025-03-02 23:12
下一篇 2025-03-02 23:13

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注