洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

AI 让人越来越难以忽视的网络访问债务

by FireMon

过去十年间,网络安全行业面对不断演变的威胁形势,采取的应对方式是不断叠加新的防御层。各组织在终端安全、身份、云安全、漏洞管理、检测与响应,以及近期的 AI 驱动安全工具上投入了资金。这些投入是必要的。攻击面发生了变化,安全团队也随之改变。但在这些控制措施之下,一种由来已久的事物仍在持续累积:网络访问权限。应用完成了迁移。服务器被更换。企业将工作负载迁移上云。并购为环境引入了新的基础设施。临时的防火墙变更变成了永久配置。例外规则被保留下来,因为删除它们会带来业务中断的风险。其结果是许多安全团队再熟悉不过的现实:当今企业的访问模型并非我们有意设计的产物,而是我们继承下来的遗留结果。多年以来,这种继承带来的复杂性还可以被当作防火墙卫生问题或技术债务来看待。有时间的时候再清理。等下一次审计时再审查旧规则。除非万不得已,不要去动那条谁也说不清的策略。而 AI 辅助的漏洞发现、攻击路径分析和暴露面识别,正在改变这一权衡。问题不仅仅在于您的防火墙策略是否整洁,而在于多年累积的访问权限是否为攻击者提供了业务已不再需要的路径,以及在关键时刻,您的安全团队能否有把握地消除这些路径。

数据揭示了我们如何走到今天

FireMon Insights 数据为我们提供了一个窗口,可以看到这一问题在真实企业环境中的规模。单项统计数据已足够引人注目。将它们放在一起,则揭示出一个更宏观的事实:网络访问权限如何不断累积,以及为何如此难以清除。

69% 的防火墙规则处于未使用状态

先从最明确的指标之一说起:FireMon Insights 发现,69% 的防火墙规则处于未使用状态。看到这个数字,很容易将其视为一个清理问题。但不妨提出一个更重要的问题:各组织为何最终拥有了如此多显然并未使用的访问权限?大多数规则想必都是出于某种原因而创建的。某个应用需要访问数据库。某个团队启动了项目。基础设施完成了迁移。有人需要临时访问权限来排查问题。某个业务部门需要连接到一项新服务。然后情况发生了变化。项目结束了。应用迁走了。服务器下线了。员工换了岗位。临时需求消失了。规则却留了下来。企业安全在创建访问权限方面已经做得非常出色。但从历史上看,在收回访问权限方面则远没有那么有效。将这种行为放大到多年的变更、数以千计的规则以及日益混合的基础设施之中,未使用的访问权限就不再只是少数被遗忘的防火墙规则,而是变成了累积的网络访问债务。

45% 缺少责任人或文档

FireMon Insights 的另一项发现有助于解释这笔债务为何如此难以清除:45% 的防火墙规则缺少责任人或文档。设想您是负责清理某条未使用规则的工程师。您能看到它未被使用,但不知道是谁提出的申请。没有任何书面记录的业务理由。应用负责人也不明确。您无法立即判断删除它会产生什么后果。从运维角度看,哪种决定更安全?通常是不去动这条规则。孤立地看,这个决定合情合理。因为删除一条无从解释的防火墙规则而导致生产中断,是一个远比保留未使用访问权限更为紧迫的问题。但如果在整个企业中年复一年地重复这一决定,后果就会相当严重。各组织继承了无人完全理解、却又无人有足够把握去删除的访问权限。

复杂性远不止于规则库层面

同样的模式也出现在单条规则之下的层面。FireMon Insights 发现,95% 的防火墙应用对象处于未使用状态。同样,重点并不是未使用的对象本身有多危险。这个数字表明,网络策略内部可能累积了多少历史遗留的基础设施。即便周围的环境不断变化,规则、对象、应用和访问需求依然留存。随着时间推移,网络所允许的与业务实际所需的之间的差距不断扩大。正是在这一点上,策略管理问题演变成了安全问题。

未使用的访问权限是潜在的攻击面

从历史上看,未使用的防火墙规则常常被当作卫生问题来处理。如果一条规则没有引发故障、没有触发审计发现项、也没有造成明显的漏洞,那么删除它就必须与数十项更紧迫的优先事项争夺资源。但攻击者并不关心业务近期是否使用过某条规则,他们关心的是网络是否会放行相应流量。这改变了我们看待未使用访问权限的方式。设想一下发现新漏洞时会发生什么。漏洞管理可以帮助回答:我们在哪里存在漏洞? 而网络策略决定的是另一件事:什么可以访问到该漏洞? 以及,如果存在漏洞的系统被攻陷:它接下来又能访问到什么? 这些问题决定了一个漏洞究竟是被严格受控的访问权限隔离开来,还是处在一条可以帮助攻击者向环境纵深移动的路径之上。一个组织承载的不必要连通性越多,潜在路径就越多。这正是为什么过去被视为网络卫生的工作,如今越来越成为攻击面缩减工作。清理一条未使用的规则,其价值并不仅仅在于让防火墙配置更易于管理。删除不必要的访问权限,可以减少任何攻陷了环境内部某个对象的人所能利用的连通性。

删除一条规则并不等于消除访问权限

未使用的访问权限只是问题的一面。FireMon Insights 还发现,17% 的防火墙规则是冗余或被遮蔽的。这听起来又像是一项规则清理的统计数据。但冗余和策略复杂性会带来一种更隐蔽的安全风险:它们可能让修复工作本身失去效力。设想某个安全团队在一个应用中发现了严重漏洞。团队经过调查确定,可以通过一条防火墙规则访问到该存在漏洞的应用。由于这一访问并无必要,于是工程师删除了该规则。变更成功执行。规则已被删除。修复工单被关闭。唯一的问题是:访问权限可能依然存在。某条范围更广的规则可能独立地允许同样的通信。某条重叠的策略可能放行该流量。另一台防火墙可能提供另一条路径。在云环境中,另一个执行点或微隔离策略仍可能允许该连接。团队成功删除的是一项配置。这并不一定意味着它消除了访问权限。这一区别至关重要,因为一个组织可能自认为已经消除了某项暴露,而攻击者所需的通信路径实际上依然畅通。策略质量不佳不仅会扩大攻击面,还可能削弱修复工作本身的有效性。

实际有效访问才是真正重要的结果

正因如此,安全团队需要超越单条防火墙配置的视角,理解实际有效访问。一条规则告诉您的是该特定配置允许什么,却不一定能告诉您两个资产在整个环境中是否真的能够通信。现代网络访问可能取决于防火墙策略、规则顺序、网络对象、路由、云端控制、微隔离策略以及来自不同厂商的多个执行点之间的相互作用。因此,安全团队需要回答一个比“我们是否删除了这条规则?”更具决定意义的问题。他们需要知道:不希望发生的通信是否仍然可能发生? 这使修复工作的重心从配置管理转向安全成效。修复的成功与否,并不取决于是否删除了一条防火墙规则。只有当不希望存在的访问权限真正不复存在时,修复才算成功。 这听起来只是细微的区别。但在复杂的企业网络中,情况远非如此。

AI 正在压缩防御方把这件事做对的时间

这些问题都不是 AI 造成的。未使用的规则、缺失的责任归属和冗余的策略都不是新鲜事。真正在改变的是围绕它们的威胁模型。AI 正在降低发现漏洞、理解系统和开发利用技术所需的时间与专业门槛。过去需要大量人工投入的任务,如今越来越可以被加速或自动化。这压缩了防御方在漏洞被发现与可能被利用之间所拥有的时间。在这样的环境中,两种累积的网络债务后果更为严重。第一种是过度的访问权限。如果攻击者攻陷了某个资产,不必要的连通性可能让他们能够到达的位置多于业务实际所需。第二种是策略复杂性。当防御方需要快速响应时,他们可能不得不梳理多年累积的规则和策略交互关系,才能确定究竟是什么在允许该通信,以及拟议的变更是否真能将其消除。更快速的漏洞利用使这两个问题都更难容忍。答案并不只是加快修复速度,而是在进入这场竞赛时,一开始就减少需要修复的不必要访问权限。

将最小权限原则应用于网络

在身份领域,安全行业早已理解这一原则。各组织多年来一直在追问:用户实际需要访问哪些应用、系统和数据?超出这些需求的权限会带来不必要的风险。同样的原则也需要应用于网络通信。每个应用和工作负载都需要一定的连通性才能运行。目标不是消除访问权限,而是让实际的访问权限与业务所需相符,并删除不符合的部分。在运营层面,这意味着安全团队应当能够回答:

  1. 实际存在哪些访问权限?
  2. 它们为何存在?
  3. 它们是否仍有必要?
  4. 哪些策略和执行点在提供这些权限?
  5. 如果删除或修改它们,会发生什么?
  6. 修复之后,我们能否验证不希望存在的访问权限确实已经消失?

这并不是为了得到一套完美整洁的防火墙规则库,而是为了让网络访问权限保持适度。不必要的路径越少,攻击者接触到存在漏洞的系统或在攻陷后扩大影响范围的机会就越少。这正是微隔离的价值所在。但同样重要的还有什么?持续的策略管控。

NSPM 为何比以往任何时候都更重要

过去十年,网络安全行业一直以新的安全品类来应对新的问题。有时这恰恰是所需之举。但威胁模型的变化,也可能让既有的安全基本功重新具备战略意义。网络安全策略管理的设计初衷,就是帮助各组织理解并控制复杂环境中的实际有效访问。这包括识别未使用和过度宽松的访问权限、发现冗余或重叠的策略、明确责任归属和业务理由、分析策略使用情况、对变更进行建模,以及安全地删除不再需要的访问权限。尤为关键的是,这也意味着要将策略视为更大访问模型的一部分来理解,而不是孤立地看待单条规则。这些能力并非因为 AI 才突然变得新鲜。它们的重要性之所以改变,是因为威胁环境已经改变。 当攻击者能够更快地识别并利用弱点时,各组织对于那些不需要、不理解或无法有把握删除的访问权限,就更没有容错空间了。

目标不是更整洁的策略,而是更少的不必要访问

新的安全技术将不断涌现,组织也会持续对其投入。但这些控制措施运行在经年累月的基础设施变更、应用迁移、例外审批、并购和业务决策所塑造的网络之上。这段历史会带来后果:访问权限不断累积,上下文逐渐消失,复杂性持续增长。最终,安全团队可能会走到这样一步:无法完全掌握哪些对象之间可以通信、为何允许这种通信,以及某项修复是否真正消除了它。AI 并未制造这一问题,只是让继续背负它的代价更难被忽视。前进的道路建立在基本功之上: 了解存在哪些访问权限。了解它们为何存在。了解它们是否必要。了解究竟是什么提供了这些访问。移除不需要的部分。并验证它确实已被清除。 NSPM 无需为 AI 时代而重新发明。不断变化的威胁环境只是在提醒我们,这些能力当初为何如此重要。

将策略复杂性转化为策略掌控力

FireMon 帮助安全团队超越对单条规则的管理,去理解并控制本地网络、云环境和微分段技术中的实际有效访问。借助持续的策略分析、路径分析、规则优化、变更建模和策略治理,团队可以识别不必要的连通性,减少非预期的访问路径,并对防火墙策略按预期运行建立更强的信心。因为目标不只是更整洁的规则库,而是更少的不必要访问。 策略即力量。

AI 让人越来越难以忽视的网络访问债务 | FireMon