Sectigo 博客

谨防这些常见的网络安全陷阱

尽管近年来数字安全相关技术已取得长足进步,但长期存在的认知误区仍在不断削弱各行业的系统安全防护能力。


普通互联网用户出现安全操作失误或许并不令人意外,但这类问题并非仅存在于普通用户群体中。以下是一些即使是经验最丰富的 IT 专业人员也依然会认同的常见谬误:

谬误 1:最低限度的管控措施已经足够。
这种观点认为只要部署了任意管控措施就足以阻挡恶意攻击者。在当今环境下,这显然是不成立的。仅使用用户名和密码进行身份认证的企业或许会认为自身已得到保护,但最低限度的管控措施远远不够。

即使企业使用的遗留系统未提供其他内置安全选项,也必须设法增强自身的管控能力。强化安全的方式始终存在——所有企业都应当探索这些方案,这一点十分重要。请记住,每家企业的数据对恶意攻击者而言都具备一定价值,因此最低限度的安全管控措施不足以构成有效的防护屏障。如果企业必须使用无法重构的遗留系统,应当将该遗留系统列入需要重点监控的系统清单,或是补充其他形式的安全管控措施,例如网络隔离。

谬误 2:所有类型的风险都可以用同一种方案解决。
并非所有多因素认证(MFA)的安全能力都处于同一水平,持有高价值信息的企业也未必能选择合适的 MFA 方案。企业所选 MFA 方法的安全等级,必须与企业信息对恶意攻击者的价值相匹配。如今企业才刚刚开始意识到,需要采用与自身业务风险等级相适配的 MFA 方案。存储高价值信息(包括银行信息、社会保障号码、信用卡号、健康信息等)的企业,必须采用比无此类信息的企业更安全的认证流程。

谬误 3:仅需虚拟专用网络(VPN)即可保障安全。
该谬误涉及四类问题:节点终端、扁平化网络、凭据防护以及最小权限原则。使用虚拟专用网络(VPN)的用户往往默认加密隧道已经足够安全,却未考虑可能影响访问安全的其他因素。即使 VPN 运行稳定,以下任何一种行为都会将 VPN 用户置于风险之中:

  • 未评估节点终端(即 VPN 服务提供商)的可信程度
  • 企业采用扁平化网络架构,导致外部 VPN 接入可访问过多内部网络资源
  • 使用安全强度不足的凭据载体
  • 用户权限分配过高

许多 VPN 用户都会忽视上述注意事项,这违反了最小权限原则,也会将用户置于风险之中。

谬误 4:始终可以通过异常监控和黑名单检测并阻断恶意攻击者。
这两类技术本身都具备优秀的防护能力,但单独使用时无法为企业提供充分的安全保障。即便如此,许多企业仍过度投入、高估这类系统的防护价值,同时忽略了需要与之配套叠加的其他防护措施。

这两类措施都是企业整体安全体系中不可或缺的组成部分,但如果将其作为安全体系的核心支撑,就等同于默认技术方案能够识别出系统内的恶意攻击者。黑客的攻击行为往往与合法网络流量特征完全一致,且通常会使用合法凭据。如果认为黑客每次尝试入侵时其行为都会触发告警,会让企业面临极高的安全风险。

谬误 5:本地部署等同于安全。
尽管各行业都在持续向云化网络转型,但许多 IT 专业人员仍然认为,服务器和身份管理系统部署在本地,比采用云解决方案能让企业获得更强的管控能力。这种观点并不正确。自行持有硬件、托管自有系统并不会让系统变得更安全。

谬误 6:操作系统本身是可信的。
这是许多硬件厂商都会陷入的谬误,其根源通常是厂商选择默认信任 Active Directory。无论是出于认知不足还是判断不确定,这类设备的安全架构师往往盲目信任设备运行的操作系统不存在安全风险。即便许多操作系统厂商已经承认存在白帽研究员早就指出的漏洞,或是部分漏洞已被恶意攻击者积极利用,这些架构师仍抱有这种假设。我们已经走出了盲目信任遗留操作系统安全管控能力的阶段,是时候转向更强大、更现代的、基于应用而非基于网络的认证体系了。

谬误 7:凭据载体不需要保护。
无论使用哪类证书,都必须以某种方式保护凭据载体。许多用户,尤其是时间紧张的开发或运维人员,会犯下硬编码凭据的错误,这类行为可能导致凭据泄露。无论是通过软件还是其他方案——例如凭据保险库——未对凭据采取保护措施的用户,都会让自身面临极高的安全风险。

误区8:凭据无需管理。
受居家办公安排、新兴应用场景及其他技术发展的推动,诸多企业的证书数量已迎来爆发式增长。许多企业发现,其IT部门已难以应对网络中规模庞大的证书。但遗憾的是,仅完成证书部署远远不够。企业需要可靠的集成化管理体系,确保证书不会过期、应撤销的证书及时撤销,也不会因其他问题遭到泄露。

如需了解更多误区内容,可收听根本原因, 第192期《2021年我们仍存在的14个安全误区》。

Sectigo Team

中国区服务团队

联系我们

上海办公室

上海市普陀区真南路1199弄智创Top8号楼602A单元

成都办公室

四川省成都市锦江区红星路三段1号IFS二号楼1107室