洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
每位 CISO 都应关注的 5 项策略指标
by FireMon
大多数安全团队衡量的是活动量。
- 处理了多少次防火墙变更。
- 关闭了多少张工单。
- 通过了多少项合规检查。
但这些都是运营统计数据,而非安全成效。更难回答的问题是:组织是否真的随着时间推移变得更安全? 在现代混合环境中,这一问题越来越难以回答:策略变更在防火墙、云控制和分段平台上持续不断地发生。复杂性在无声中累积。陈旧访问权限不断堆积。手动流程难以跟上节奏。而审计压力从未减缓。来自FireMon Insights的最新发现基于自 2025 年 1 月以来收集的超过 920 万次匿名化设备级策略检查,揭示了企业环境中一致的规律:策略风险并非孤立存在。它会持续、扩散并不断累积。取得最大进展的组织并非只是增加更多工具或生成更多告警。它们衡量正确的指标,并借助这些指标推动清理、治理、自动化和问责。以下是每位 CISO 都应当索取的五项策略指标。
1. 有多大比例的防火墙控制未通过检查
防火墙策略持续漂移。每一次应用部署、临时例外、供应商变更、云迁移或业务请求,都可能造成预期策略与实际执行之间的偏离。根据FireMon Insights 数据:
- 58% 的防火墙未通过高严重性检查
- 48% 未通过关键严重性检查
这并不表明安全团队工作失败,而是证明现代策略环境的变化速度超过了手动治理流程的管理能力。问题在于这些状况的持续性。高严重性失败通常意味着实质性的策略弱点,会造成可衡量的运营或合规风险敞口。关键严重性失败则代表更紧迫的状况,可能削弱分段边界、违反内部控制或提高被利用的可能性。重要的结论并不是控制失败的存在。每家企业都存在一定程度的风险。真正的问题在于,组织无法衡量这些失败是在改善、恶化,还是长期得不到解决。CISO 应当要求持续掌握以下方面的可见性:
- 控制漂移
- 策略偏离
- 严重性趋势
- 修复进展
- 反复出现的失败模式
因为如果策略风险无法被持续衡量,就无法得到有效治理。
2. 防火墙策略中究竟有多少处于未使用状态
策略膨胀最明显的迹象之一是未使用的访问权限。FireMon Insights 发现,69% 的防火墙规则处于未使用状态。这一数字的意义远超多数组织的认知。未使用的规则并非静静躺在后台的无害残留。它们扩大攻击面、增加运营复杂性、拖慢调查速度,并使策略审查变得困难得多。随着时间推移,防火墙环境会积累多年的临时例外、过时应用、遗留基础设施和废弃访问路径。安全团队继承了无人完全理解、却又无人敢放心删除的策略。其结果就是策略债务。与软件开发中的技术债务一样,策略债务会不断累积。每一条不必要的规则,都会增加管理员在审计、故障排查、事件响应和变更审查过程中必须筛选的噪音。这形成了一种危险的循环:
- 未使用的访问权限越多,复杂性越高
- 复杂性越高,清理越慢
- 清理越慢,未使用的访问权限越多
将未使用规则作为可衡量 KPI 进行主动跟踪的组织,更有可能在策略膨胀发展到运营上无法管理之前将其遏制。清理不是表面功夫,而是可衡量的攻击面缩减。
3. 有多少规则缺少责任人或文档记录
治理缺陷往往在审计、中断或安全事件暴露之前都难以察觉。FireMon Insights 发现,45% 的防火墙规则缺少责任人或支持性文档。这带来的不只是管理上的不便,而是不确定性。当组织无法回答以下基本问题时:
- 谁申请了这项访问权限?
- 这条规则为何存在?
- 它是否仍有必要?
- 谁来批准将其删除?
……策略管理便会从受治理转为被动应对。缺乏文档的规则会拖慢一切:
- 审计
- 修复工作
- 变更审批
- 事件响应
- 重新认证计划
它们还会造成运营上的犹豫。由于无人完全了解业务影响,团队不愿删除高风险的访问权限。随着环境规模扩大,明确责任归属成为安全成熟度的基础。CISO 应当要求能够清晰衡量以下内容的策略治理指标:
- 缺乏文档的规则
- 无主访问权限
- 责任归属缺口
- 重新认证状态
- 长期未清理的例外
治理不再是可有可无的额外负担,而是运营韧性与审计就绪能力的核心组成部分。
4. 策略环境已变得多复杂
复杂性本身就是一种可衡量的风险。FireMon Insights 发现,17% 的防火墙规则属于冗余或被遮蔽规则。乍看之下,这一比例或许并不令人警觉。但在实践中,它会带来严重的运营问题。冗余规则造成不必要的重复。被遮蔽的规则则产生隐性行为:一条规则在管理员毫不知情的情况下覆盖了另一条规则。这些状况使策略环境更难解读、排查和治理。挑战不仅仅是杂乱,复杂性会掩盖策略意图。当策略逻辑变得难以理解时:
- 配置错误更难被发现
- 中断更难被诊断
- 变更风险更高
- 审计耗时更长
- 故障排查显著变慢
复杂性还会带来虚假的信心。团队可能认为控制正在正常发挥作用,而隐藏的规则交互却在悄然削弱执行效果。正因如此,成熟的组织越来越多地将策略简化视为一项安全举措,而不仅仅是运营清理项目。降低复杂性可提升:
- 可见性
- 一致性
- 性能
- 运营速度
- 风险缩减
在许多环境中,简化是无需部署额外基础设施即可改善安全态势的最快途径之一。
5. 手动变更引入了多少风险
安全团队被要求以前所未有的速度推进工作。云采用、混合基础设施、DevOps 流水线、分段项目以及 AI 驱动的运营,都在增加策略变更的频率与复杂性。但许多组织仍然严重依赖手动工作流。数据清楚地表明了其影响:与手动流程相比,采用自动化工作流的组织,其变更相关风险差值低 67%。这一发现之所以重要,是因为策略风险往往正是在变更活动过程中产生的。手动流程会造成:
- 审核不一致
- 审批缺口
- 配置漂移
- 人为错误
- 返工
- 修复延迟
自动化常被视为效率议题。实际上,它正日益成为治理议题。目标不仅仅是更快地完成变更,而是实现更安全、可重复、可衡量的策略运营。现代安全团队需要具备以下能力:
- 在部署前验证策略意图
- 更早识别风险敞口
- 统一审批标准
- 减少运营层面的不一致
- 衡量长期改进情况
随着环境持续扩展,手动策略治理根本无法跟上企业的变更速度。
安全成效需要可衡量的策略治理
多年来,防火墙策略管理主要被视为一项运营职责。这一模式已不再适用。如今,安全负责人需要可衡量的证据来证明:
- 风险正在下降
- 清理工作正在推进
- 治理正在改善
- 审计就绪程度正在提升
- 运营效率正在提高
这需要的不只是仪表板,而是与安全成效直接挂钩的持续衡量。取得最大进展的组织,正越来越多地遵循同一套模式:
- 为态势建立基准
- 诊断风险敞口
- 确定修复优先级
- 将可重复流程自动化
- 证明持续的改进成果
因为现代策略管理已不再只是维护防火墙规则,而是在日益复杂的混合环境中运营安全策略的控制平面。而这一切,始于衡量真正重要的指标。
看清问题所在,修复关键问题,证明改进成效。
申请演示 FireMon Insights 2.0,了解领先企业如何通过对防火墙策略管理的可衡量可见性,降低策略风险、简化审计并改善安全成效。