洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

每位 CISO 都应关注的 5 项策略指标

by FireMon

大多数安全团队衡量的是活动量。

  • 处理了多少次防火墙变更。
  • 关闭了多少张工单。
  • 通过了多少项合规检查。

但这些都是运营统计数据,而非安全成效。更难回答的问题是:组织是否真的随着时间推移变得更安全? 在现代混合环境中,这一问题越来越难以回答:策略变更在防火墙、云控制和分段平台上持续不断地发生。复杂性在无声中累积。陈旧访问权限不断堆积。手动流程难以跟上节奏。而审计压力从未减缓。来自FireMon Insights的最新发现基于自 2025 年 1 月以来收集的超过 920 万次匿名化设备级策略检查,揭示了企业环境中一致的规律:策略风险并非孤立存在。它会持续、扩散并不断累积。取得最大进展的组织并非只是增加更多工具或生成更多告警。它们衡量正确的指标,并借助这些指标推动清理、治理、自动化和问责。以下是每位 CISO 都应当索取的五项策略指标。

1. 有多大比例的防火墙控制未通过检查

防火墙策略持续漂移。每一次应用部署、临时例外、供应商变更、云迁移或业务请求,都可能造成预期策略与实际执行之间的偏离。根据FireMon Insights 数据

  • 58% 的防火墙未通过高严重性检查
  • 48% 未通过关键严重性检查

这并不表明安全团队工作失败,而是证明现代策略环境的变化速度超过了手动治理流程的管理能力。问题在于这些状况的持续性。高严重性失败通常意味着实质性的策略弱点,会造成可衡量的运营或合规风险敞口。关键严重性失败则代表更紧迫的状况,可能削弱分段边界、违反内部控制或提高被利用的可能性。重要的结论并不是控制失败的存在。每家企业都存在一定程度的风险。真正的问题在于,组织无法衡量这些失败是在改善、恶化,还是长期得不到解决。CISO 应当要求持续掌握以下方面的可见性:

  • 控制漂移
  • 策略偏离
  • 严重性趋势
  • 修复进展
  • 反复出现的失败模式

因为如果策略风险无法被持续衡量,就无法得到有效治理。

2. 防火墙策略中究竟有多少处于未使用状态

策略膨胀最明显的迹象之一是未使用的访问权限。FireMon Insights 发现,69% 的防火墙规则处于未使用状态。这一数字的意义远超多数组织的认知。未使用的规则并非静静躺在后台的无害残留。它们扩大攻击面、增加运营复杂性、拖慢调查速度,并使策略审查变得困难得多。随着时间推移,防火墙环境会积累多年的临时例外、过时应用、遗留基础设施和废弃访问路径。安全团队继承了无人完全理解、却又无人敢放心删除的策略。其结果就是策略债务。与软件开发中的技术债务一样,策略债务会不断累积。每一条不必要的规则,都会增加管理员在审计、故障排查、事件响应和变更审查过程中必须筛选的噪音。这形成了一种危险的循环:

  • 未使用的访问权限越多,复杂性越高
  • 复杂性越高,清理越慢
  • 清理越慢,未使用的访问权限越多

将未使用规则作为可衡量 KPI 进行主动跟踪的组织,更有可能在策略膨胀发展到运营上无法管理之前将其遏制。清理不是表面功夫,而是可衡量的攻击面缩减。

3. 有多少规则缺少责任人或文档记录

治理缺陷往往在审计、中断或安全事件暴露之前都难以察觉。FireMon Insights 发现,45% 的防火墙规则缺少责任人或支持性文档。这带来的不只是管理上的不便,而是不确定性。当组织无法回答以下基本问题时:

  • 谁申请了这项访问权限?
  • 这条规则为何存在?
  • 它是否仍有必要?
  • 谁来批准将其删除?

……策略管理便会从受治理转为被动应对。缺乏文档的规则会拖慢一切:

  • 审计
  • 修复工作
  • 变更审批
  • 事件响应
  • 重新认证计划

它们还会造成运营上的犹豫。由于无人完全了解业务影响,团队不愿删除高风险的访问权限。随着环境规模扩大,明确责任归属成为安全成熟度的基础。CISO 应当要求能够清晰衡量以下内容的策略治理指标:

  • 缺乏文档的规则
  • 无主访问权限
  • 责任归属缺口
  • 重新认证状态
  • 长期未清理的例外

治理不再是可有可无的额外负担,而是运营韧性与审计就绪能力的核心组成部分。

4. 策略环境已变得多复杂

复杂性本身就是一种可衡量的风险。FireMon Insights 发现,17% 的防火墙规则属于冗余或被遮蔽规则。乍看之下,这一比例或许并不令人警觉。但在实践中,它会带来严重的运营问题。冗余规则造成不必要的重复。被遮蔽的规则则产生隐性行为:一条规则在管理员毫不知情的情况下覆盖了另一条规则。这些状况使策略环境更难解读、排查和治理。挑战不仅仅是杂乱,复杂性会掩盖策略意图。当策略逻辑变得难以理解时:

  • 配置错误更难被发现
  • 中断更难被诊断
  • 变更风险更高
  • 审计耗时更长
  • 故障排查显著变慢

复杂性还会带来虚假的信心。团队可能认为控制正在正常发挥作用,而隐藏的规则交互却在悄然削弱执行效果。正因如此,成熟的组织越来越多地将策略简化视为一项安全举措,而不仅仅是运营清理项目。降低复杂性可提升:

  • 可见性
  • 一致性
  • 性能
  • 运营速度
  • 风险缩减

在许多环境中,简化是无需部署额外基础设施即可改善安全态势的最快途径之一。

5. 手动变更引入了多少风险

安全团队被要求以前所未有的速度推进工作。云采用、混合基础设施、DevOps 流水线、分段项目以及 AI 驱动的运营,都在增加策略变更的频率与复杂性。但许多组织仍然严重依赖手动工作流。数据清楚地表明了其影响:与手动流程相比,采用自动化工作流的组织,其变更相关风险差值低 67%。这一发现之所以重要,是因为策略风险往往正是在变更活动过程中产生的。手动流程会造成:

  • 审核不一致
  • 审批缺口
  • 配置漂移
  • 人为错误
  • 返工
  • 修复延迟

自动化常被视为效率议题。实际上,它正日益成为治理议题。目标不仅仅是更快地完成变更,而是实现更安全、可重复、可衡量的策略运营。现代安全团队需要具备以下能力:

  • 在部署前验证策略意图
  • 更早识别风险敞口
  • 统一审批标准
  • 减少运营层面的不一致
  • 衡量长期改进情况

随着环境持续扩展,手动策略治理根本无法跟上企业的变更速度。

安全成效需要可衡量的策略治理

多年来,防火墙策略管理主要被视为一项运营职责。这一模式已不再适用。如今,安全负责人需要可衡量的证据来证明:

  • 风险正在下降
  • 清理工作正在推进
  • 治理正在改善
  • 审计就绪程度正在提升
  • 运营效率正在提高

这需要的不只是仪表板,而是与安全成效直接挂钩的持续衡量。取得最大进展的组织,正越来越多地遵循同一套模式:

  • 为态势建立基准
  • 诊断风险敞口
  • 确定修复优先级
  • 将可重复流程自动化
  • 证明持续的改进成果

因为现代策略管理已不再只是维护防火墙规则,而是在日益复杂的混合环境中运营安全策略的控制平面。而这一切,始于衡量真正重要的指标。

看清问题所在,修复关键问题,证明改进成效。

申请演示 FireMon Insights 2.0,了解领先企业如何通过对防火墙策略管理的可衡量可见性,降低策略风险、简化审计并改善安全成效。

每位 CISO 都应跟踪的 5 项防火墙策略指标 | FireMon