任何成功产品的生命周期中都会有一个可预测的时刻:流量增长、用户群增长、团队增长,攻击面也随之增长。当拥有 1000 个用户时,能够很好地保护应用程序的方法在拥有 100 万用户时就开始悄无声息地失败。
大多数公司都经历了一番艰难才发现这一点。导致运营失败的并不是复杂的攻击。这是手动工作并停止跟踪卷的控制,没有人审查的防火墙规则,由于轮换过程从未自动化而在存储库中泄露的秘密。
扩展安全性与拥有安全性不同。在技术领导者真正解决问题之前,很少有人会谈论这一点。
为什么小范围内有效的安全性在大范围内会崩溃
当产品很小时,安全性几乎是手工的。一个人了解整个基础设施,熟记入口,知道哪些门是开着的。它之所以有效,是因为它适合某人的头脑。
问题是这个模型无法扩展。当您添加服务、环境、集成和人员时,可能的错误组合数量会激增。没有人手动跟踪谁有权访问分布式操作中的内容。
这里的论点很简单:大规模的预防不能通过雇佣更多的人来监控来解决。通过将安全性转变为结构、框架、自动化和流程来解决这个问题,这些结构、框架、自动化和流程的工作不依赖于特定人员的记忆或可用性。
框架是共同语言,而不是官僚主义
当我谈论安全框架时,我并不是在谈论无人阅读的政策 PDF。我所说的是为决策提供结构的模型:保护什么、针对谁、以什么优先级保护。
NIST 网络安全框架、CIS 控制和 ISO 27001 等框架就是为了实现这一目的。他们不会告诉您购买哪种工具,而是告诉您需要具备哪些功能:识别、保护、检测、响应和恢复。对于可扩展的运营来说,这比任何单一产品都更有价值。
当团队成长时,真正的收获才会显现。框架提供了通用词汇。当安全、工程和产品使用相同的模型讨论风险时,决策就不再是意见,而是成为结构化的优先级。
采用框架作为清单的错误
最常见的错误是将框架视为要检查的任务列表。该公司“实施”ISO,获得了证书,但仍然容易受到攻击,因为它将合规性视为目标而不是结果。
一个好的框架能够改变我们的决策方式,而不是填写审计电子表格。如果采用并没有改变团队优先修复和审查访问的方式,那么它只是表面上的。
当秤到达时最伤人的控件
有些点将大部分风险集中在快速增长的业务中。在任何复杂的事情之前,值得将它们视为优先事项。
- 身份和访问管理。 最小权限原则需要自动化。永远不会撤销的“临时”访问权限是最大的事件来源之一。
- 秘密管理。 密钥、令牌和密码不能存在于代码或分散的变量中。秘密金库和自动旋转不再是奢侈品,而是必需品。
- 安全可观察性。 您无法对看不到的内容做出响应。集中的日志和可操作的警报是将受控事件与媒体发现的泄漏区分开来的。
- 展览面。 每一个新的公共服务都是一扇门。绘制和减少暴露在互联网上的内容是一项持续的工作,而不是一项单一的任务。
请注意,这些项目都不是关于购买最昂贵的工具。它们是关于自动化支持的操作纪律。
人为因素和流程错误
大多数严重的事件并不是由犯罪主谋开始的。它从一封精心设计的网络钓鱼电子邮件、一个重复使用的凭据、一个没有人更改的默认设置开始。
因此,预防结垢也是结垢文化。在小公司中,意识是通过共存而产生的。在大型运营中,需要深思熟虑:反复培训、网络钓鱼模拟、认真对待访问权限的入职和离职流程。
在巴西的背景下,这具有法律效力。 [LGPD0将个人数据泄露视为组织的责任,并给予真正的制裁。这里的预防不仅仅是技术保护,更是监管和声誉风险管理。
自动化是大规模预防的唯一方法
如果有一个想法可以将可扩展的安全性与可崩溃的安全性区分开来,那就是:依赖于一个人记得做什么的事情是无法扩展的。观点。在体积上,人的记忆力衰退,注意力分散,重复性的工作在压力下首先被忽视。
因此,大规模预防实际上是一种自动化练习。配置检查、秘密轮换、漏洞扫描、访问审查,所有这些都需要成为自动流程的一部分,而不是某人最终执行的日历任务。
一个具体的例子是将安全性集成到开发周期中。当更改成本高昂时,您不必在最后进行安全审核,而是在代码交付的每个步骤中构建自动检查。已知的漏洞在投入生产之前就被捕获,无需依赖任何人记得检查。这就是让小团队保护大型运营的原因。
这里的风险是自动化校准不佳,它会产生如此多的误报,以至于团队学会了忽略警报。一直对所有事情大喊大叫的保安最终会在警告重要的时候被噤声。良好的自动化不是检测更多的自动化,而是检测重要的事情并对不重要的事情保持沉默。校准该信号是一项持续的工作,这也是有用的安全平台与噪声工厂的区别所在。
很少有人反思:安全是有机会成本的
有一个困难的一面需要说。大规模的安全性代价高昂,不仅在工具方面,而且在摩擦方面。每个额外的控制都会减慢团队的速度。每一项校准不当的政策都会促使人们绕过这个流程。
真正的风险不仅仅是外部攻击。这是没有人尊重的官僚安全,在每个人都寻找工作捷径的同时,创造了一种虚假的保护感。
成熟的技术领导层将此理解为一种权衡,而不是教条。正确的问题永远不是“我们100%安全吗?”,不存在这样的事情。问题是“我们是否能够免受最有可能袭击我们的事物的影响,同时又不会使行动变得不可行?”。安全是预算有限的风险管理,将其视为对完美的追求是浪费资本和耐心的最快方式。
结束
预防结垢并不是积累工具。它使安全性成为架构、流程和文化的一部分,当无人关注且团队规模扩大一倍时,安全性仍能继续发挥作用。
那些从小就将安全视为一种结构的人充满信心。那些将其视为一种反应的人会不断地灭火,直到其中有一个不熄灭的那一天。
如果您的业务正处于这个拐点,快速增长并意识到昨天的控制措施不再适用,那么在问题出现之前就值得讨论并重新审视结构。这里还有其他关于数据保护和安全架构的文本,加深了这一推理的部分内容。
另请阅读
- [攻击预防-小团队框架1
- 【缩放时的数据泄露保护:数据量增长时会发生什么变化2
- 【内容推荐:系统扩容时的安全与隐私3
- 【数据加密规模化:关键治理与运营4
- [后量子密码学:应对新威胁5
- [应用程序中的漏洞:为什么它们持续存在以及如何领导防御6
