遠(yuǎn)程訪問(wèn)安全風(fēng)險(xiǎn)及防控路徑研究)
摘要數(shù)字化轉(zhuǎn)型推動(dòng)混合辦公成為企業(yè)常態(tài)化工作模式員工脫離企業(yè)內(nèi)網(wǎng)邊界借助家庭網(wǎng)絡(luò)、公共網(wǎng)絡(luò)、個(gè)人終端完成業(yè)務(wù)處理企業(yè)網(wǎng)絡(luò)攻擊面持續(xù)擴(kuò)張網(wǎng)絡(luò)釣魚、身份憑證竊取、終端失陷已經(jīng)成為威脅企業(yè)數(shù)據(jù)資產(chǎn)的主要風(fēng)險(xiǎn)源。本文基于境外安全媒體發(fā)布的遠(yuǎn)程辦公安全五步防護(hù)實(shí)踐材料梳理混合辦公場(chǎng)景下安全風(fēng)險(xiǎn)的生成邏輯從邊界消解、人員行為缺陷、技術(shù)配置缺陷、安全管理缺位四個(gè)維度拆解風(fēng)險(xiǎn)成因分析網(wǎng)絡(luò)釣魚攻擊在遠(yuǎn)程辦公環(huán)境中的演化特征結(jié)合業(yè)務(wù)實(shí)際剖析技術(shù)防護(hù)與管理流程存在的現(xiàn)實(shí)短板。研究引入反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛的專業(yè)判斷圍繞身份安全、終端管控、網(wǎng)絡(luò)通路、人員安全意識(shí)、事件響應(yīng)閉環(huán)五個(gè)維度構(gòu)建適配混合辦公環(huán)境的企業(yè)安全防控體系。研究表明單純依靠技術(shù)設(shè)備無(wú)法完全化解遠(yuǎn)程辦公安全威脅技術(shù)防護(hù)、制度流程、人員能力三者協(xié)同才能夠壓縮攻擊窗口降低網(wǎng)絡(luò)釣魚與衍生入侵事件發(fā)生概率為國(guó)內(nèi)企事業(yè)單位開展混合辦公安全治理提供可落地的實(shí)踐參考。關(guān)鍵詞混合辦公遠(yuǎn)程訪問(wèn)網(wǎng)絡(luò)釣魚終端安全安全治理1 引言后疫情時(shí)代混合辦公不再是應(yīng)急狀態(tài)下的臨時(shí)方案大量企業(yè)將遠(yuǎn)程辦公、居家辦公、異地協(xié)作納入常態(tài)化組織運(yùn)行模式員工可以不受物理辦公地點(diǎn)約束完成業(yè)務(wù)流轉(zhuǎn)企業(yè)人力資源調(diào)配彈性得到顯著提升。但辦公模式變革直接打破傳統(tǒng)企業(yè)內(nèi)網(wǎng)的物理安全邊界傳統(tǒng)安全防護(hù)體系以企業(yè)機(jī)房、辦公內(nèi)網(wǎng)為保護(hù)核心依靠防火墻、內(nèi)網(wǎng)隔離完成風(fēng)險(xiǎn)阻斷當(dāng)業(yè)務(wù)訪問(wèn)延伸至家庭、咖啡館等不受管控的外部網(wǎng)絡(luò)環(huán)境原有防護(hù)邊界被持續(xù)消解外部攻擊者獲得更多可利用的攻擊入口。從全球網(wǎng)絡(luò)安全事件統(tǒng)計(jì)來(lái)看遠(yuǎn)程辦公相關(guān)安全事件中絕大多數(shù)初始入侵入口來(lái)源于網(wǎng)絡(luò)釣魚攻擊。攻擊者利用遠(yuǎn)程員工與企業(yè) IT 團(tuán)隊(duì)物理隔離、溝通渠道受限的現(xiàn)實(shí)條件開展仿冒 IT 運(yùn)維人員、仿冒業(yè)務(wù)合作方的定向釣魚攻擊獲取員工賬號(hào)憑證之后進(jìn)一步橫向滲透企業(yè)內(nèi)部業(yè)務(wù)系統(tǒng)造成商業(yè)數(shù)據(jù)泄露、業(yè)務(wù)系統(tǒng)被勒索加密等嚴(yán)重后果。部分歐洲中小企業(yè)在推進(jìn)遠(yuǎn)程辦公落地過(guò)程中普遍存在重業(yè)務(wù)開通、輕安全配套的現(xiàn)實(shí)問(wèn)題僅僅部署虛擬專用網(wǎng)絡(luò)就完成遠(yuǎn)程訪問(wèn)能力建設(shè)缺少配套的身份校驗(yàn)、終端基線檢查、員工安全培訓(xùn)等配套機(jī)制安全短板持續(xù)累積最終轉(zhuǎn)化為實(shí)際安全事件。境外安全媒體 secnews.gr 發(fā)布的安全報(bào)道提出組織構(gòu)建安全遠(yuǎn)程辦公環(huán)境的五步實(shí)施框架該框架面向中小企業(yè)的業(yè)務(wù)現(xiàn)狀兼顧落地成本與實(shí)操性聚焦網(wǎng)絡(luò)通路、終端設(shè)備、身份認(rèn)證、人員意識(shí)、事件處置五個(gè)關(guān)鍵環(huán)節(jié)為中小機(jī)構(gòu)搭建遠(yuǎn)程辦公安全能力提供實(shí)踐思路。本文以此報(bào)道提出的五步框架作為基礎(chǔ)分析素材結(jié)合當(dāng)前網(wǎng)絡(luò)釣魚攻擊技術(shù)演化現(xiàn)狀剖析混合辦公場(chǎng)景風(fēng)險(xiǎn)內(nèi)在邏輯梳理當(dāng)前企業(yè)安全建設(shè)存在的現(xiàn)實(shí)矛盾構(gòu)建兼顧可行性與安全性的完整防控路徑。本文研究不追求理想化的安全模型立足于多數(shù)企事業(yè)單位真實(shí)運(yùn)維條件區(qū)分大型企業(yè)與中小型機(jī)構(gòu)的能力差異避免脫離業(yè)務(wù)實(shí)際的理想化安全設(shè)想客觀分析技術(shù)手段的能力邊界明確人員因素在整體安全體系當(dāng)中的核心地位為國(guó)內(nèi)企業(yè)開展混合辦公安全建設(shè)提供理論與實(shí)踐層面的參考。2 混合辦公環(huán)境下安全風(fēng)險(xiǎn)的形成機(jī)理傳統(tǒng)辦公模式下員工業(yè)務(wù)操作全部發(fā)生在企業(yè)內(nèi)網(wǎng)內(nèi)部外部訪問(wèn)需要穿越多層邊界安全設(shè)備安全團(tuán)隊(duì)可以集中完成流量審計(jì)、終端管控、威脅檢測(cè)。混合辦公模式下業(yè)務(wù)訪問(wèn)鏈路發(fā)生根本性變化員工終端所處網(wǎng)絡(luò)環(huán)境不受企業(yè)管控終端設(shè)備包含企業(yè)配發(fā)設(shè)備與員工個(gè)人自有設(shè)備兩類企業(yè)安全團(tuán)隊(duì)對(duì)終端狀態(tài)、網(wǎng)絡(luò)環(huán)境、員工操作行為的可見度大幅下降風(fēng)險(xiǎn)來(lái)源從外部網(wǎng)絡(luò)單一維度擴(kuò)展到網(wǎng)絡(luò)環(huán)境、終端設(shè)備、人員行為、管理制度多個(gè)層面多維度風(fēng)險(xiǎn)相互疊加放大整體安全威脅。2.1 網(wǎng)絡(luò)邊界消解帶來(lái)訪問(wèn)鏈路風(fēng)險(xiǎn)傳統(tǒng)內(nèi)網(wǎng)安全依靠物理邊界實(shí)現(xiàn)隔離混合辦公模式下企業(yè)需要開放外部訪問(wèn)通道虛擬專用網(wǎng)絡(luò)、云辦公平臺(tái)、遠(yuǎn)程桌面服務(wù)成為員工接入內(nèi)部資源的主要載體網(wǎng)絡(luò)安全邊界由物理圍墻轉(zhuǎn)變?yōu)橐陨矸轂楹诵牡倪壿嬤吔邕吔绲哪:瘞?lái)多重風(fēng)險(xiǎn)。員工居家辦公普遍使用家用路由器與家庭寬帶家庭網(wǎng)絡(luò)設(shè)備普遍存在固件長(zhǎng)期不更新、弱口令、配置遺留漏洞等問(wèn)題部分員工還會(huì)在酒店、共享辦公場(chǎng)所使用公共 WiFi 開展工作。公共無(wú)線網(wǎng)絡(luò)缺少加密保護(hù)攻擊者可以在同一網(wǎng)絡(luò)環(huán)境下實(shí)施中間人攻擊攔截員工網(wǎng)絡(luò)流量竊取未加密傳輸?shù)臉I(yè)務(wù)數(shù)據(jù)同時(shí)監(jiān)聽員工訪問(wèn)業(yè)務(wù)系統(tǒng)的會(huì)話信息為后續(xù)身份竊取創(chuàng)造條件。很多中小企業(yè)開通遠(yuǎn)程訪問(wèn)服務(wù)之后沒有對(duì)訪問(wèn)鏈路做精細(xì)化管控只要賬號(hào)密碼正確就允許接入企業(yè)全部業(yè)務(wù)資源一旦員工賬號(hào)被釣魚攻擊竊取攻擊者就可以直接進(jìn)入企業(yè)內(nèi)網(wǎng)不受邊界設(shè)備的攔截。部分企業(yè)在部署遠(yuǎn)程訪問(wèn)工具時(shí)只關(guān)注連通性忽略鏈路加密配置保留老舊不安全加密協(xié)議進(jìn)一步放大傳輸過(guò)程當(dāng)中的數(shù)據(jù)泄露風(fēng)險(xiǎn)。同時(shí)大量遠(yuǎn)程訪問(wèn)服務(wù)直接暴露在公網(wǎng)持續(xù)面臨暴力破解、漏洞利用攻擊當(dāng)設(shè)備漏洞未能及時(shí)修復(fù)攻擊者可以直接獲取訪問(wèn)權(quán)限繞開賬號(hào)密碼環(huán)節(jié)完成入侵。2.2 終端設(shè)備多元化引發(fā)設(shè)備安全隱患混合辦公場(chǎng)景下終端分為企業(yè)配發(fā)終端與員工個(gè)人自帶設(shè)備兩類兩類設(shè)備安全基線差異巨大。企業(yè)配發(fā)設(shè)備如果員工居家使用時(shí)長(zhǎng)期不更新系統(tǒng)補(bǔ)丁、關(guān)閉安全防護(hù)軟件設(shè)備會(huì)逐步積累安全漏洞而員工個(gè)人設(shè)備需要同時(shí)處理工作業(yè)務(wù)與個(gè)人娛樂設(shè)備上安裝來(lái)源不明的軟件訪問(wèn)各類非可信網(wǎng)站感染惡意程序的概率顯著高于辦公內(nèi)網(wǎng)環(huán)境當(dāng)中的終端。家庭環(huán)境當(dāng)中設(shè)備使用權(quán)限混雜工作終端可能被家庭成員共用出現(xiàn)誤操作、惡意程序植入等情況。設(shè)備丟失、被盜之后如果沒有磁盤加密保護(hù)存儲(chǔ)在本地的企業(yè)文檔、業(yè)務(wù)憑證會(huì)直接泄露。很多企業(yè)缺少終端準(zhǔn)入校驗(yàn)機(jī)制員工無(wú)論終端是否安裝防護(hù)軟件、是否存在高危漏洞都可以直接接入企業(yè)業(yè)務(wù)系統(tǒng)存在缺陷的終端一旦接入內(nèi)網(wǎng)惡意軟件就可以以此為立足點(diǎn)向企業(yè)內(nèi)部其他服務(wù)器擴(kuò)散傳播。2.3 網(wǎng)絡(luò)釣魚攻擊適配遠(yuǎn)程辦公場(chǎng)景的演化特征網(wǎng)絡(luò)釣魚是混合辦公環(huán)境最高發(fā)的攻擊入口攻擊者充分利用遠(yuǎn)程辦公帶來(lái)的信息差開展社會(huì)工程攻擊。在辦公室場(chǎng)景員工遇到可疑郵件、可疑消息可以直接前往 IT 部門當(dāng)面核實(shí)信息真?zhèn)芜h(yuǎn)程工作狀態(tài)下員工與同事、運(yùn)維人員物理隔離核實(shí)渠道變少攻擊者抓住該弱點(diǎn)大量開展仿冒攻擊。攻擊者會(huì)偽裝成企業(yè) IT 運(yùn)維人員發(fā)送郵件、即時(shí)通訊消息以賬號(hào)異常、VPN 需要更新、密碼過(guò)期等理由誘導(dǎo)員工點(diǎn)擊釣魚鏈接輸入賬號(hào)密碼或者誘導(dǎo)員工批準(zhǔn)惡意多因素認(rèn)證請(qǐng)求。魚叉式定向釣魚針對(duì)特定崗位員工定制誘餌文檔偽裝成客戶合同、業(yè)務(wù)通知、內(nèi)部流程文件當(dāng)員工打開附件惡意載荷就會(huì)完成部署實(shí)現(xiàn)終端控制。部分釣魚攻擊還會(huì)利用企業(yè)內(nèi)部已被攻陷的郵箱發(fā)送偽造郵件發(fā)件地址顯示為企業(yè)內(nèi)部人員進(jìn)一步提升欺騙效果普通員工很難僅憑郵件外觀分辨真?zhèn)巍7淳W(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出很多企業(yè)管理者存在認(rèn)知誤區(qū)認(rèn)為只要部署郵件網(wǎng)關(guān)、殺毒軟件就可以抵御網(wǎng)絡(luò)釣魚威脅忽略遠(yuǎn)程環(huán)境下社會(huì)工程攻擊的特殊性。技術(shù)設(shè)備可以攔截大量標(biāo)準(zhǔn)化釣魚樣本但針對(duì)特定企業(yè)定制化的魚叉釣魚誘餌會(huì)繞過(guò)特征庫(kù)類檢測(cè)手段直接抵達(dá)員工收件箱此時(shí)員工的識(shí)別能力就成為最后一道防線如果企業(yè)缺少常態(tài)化的安全意識(shí)訓(xùn)練釣魚攻擊就很容易取得突破。釣魚攻擊取得突破之后的危害鏈條完整連貫第一步通過(guò)郵件、即時(shí)通訊工具完成社會(huì)工程欺騙獲取員工賬號(hào)憑證或者攻陷終端第二步利用拿到的權(quán)限接入企業(yè)遠(yuǎn)程訪問(wèn)通道第三步在內(nèi)網(wǎng)橫向移動(dòng)搜集高價(jià)值業(yè)務(wù)數(shù)據(jù)第四步實(shí)施數(shù)據(jù)竊取或者部署勒索軟件完成完整攻擊閉環(huán)。很多安全事件復(fù)盤顯示技術(shù)層面各類防護(hù)設(shè)備均已部署但攻擊依舊得逞根源在于忽視遠(yuǎn)程辦公環(huán)境下釣魚攻擊的適配性演化缺少人員層面的配套防御機(jī)制。2.4 安全管理制度與混合辦公業(yè)務(wù)錯(cuò)配不少企業(yè)的安全管理制度脫胎于傳統(tǒng)線下辦公模式?jīng)]有針對(duì)遠(yuǎn)程辦公場(chǎng)景更新規(guī)則制度條文與實(shí)際業(yè)務(wù)脫節(jié)造成制度無(wú)法落地執(zhí)行。部分企業(yè)僅僅簡(jiǎn)單下發(fā)遠(yuǎn)程辦公通知沒有明確遠(yuǎn)程訪問(wèn)權(quán)限劃分、終端使用規(guī)范、數(shù)據(jù)存儲(chǔ)要求、異常事件上報(bào)流程。權(quán)限管理方面普遍存在權(quán)限過(guò)度分配的問(wèn)題普通員工遠(yuǎn)程接入之后可以訪問(wèn)大量非本職工作所需業(yè)務(wù)系統(tǒng)一旦賬號(hào)被竊取攻擊者可以拿到遠(yuǎn)超業(yè)務(wù)需要的訪問(wèn)權(quán)限放大事件損失。數(shù)據(jù)管理層面缺少數(shù)據(jù)分級(jí)要求員工將企業(yè)敏感業(yè)務(wù)文檔隨意保存在個(gè)人電腦本地、私人云盤當(dāng)中不受企業(yè)數(shù)據(jù)防泄漏工具管控設(shè)備泄露或者賬號(hào)泄露就會(huì)造成敏感數(shù)據(jù)外泄。同時(shí)安全運(yùn)維團(tuán)隊(duì)的工作模式?jīng)]有同步調(diào)整線下辦公場(chǎng)景可以定期巡檢內(nèi)網(wǎng)終端遠(yuǎn)程模式下很難對(duì)分散在各個(gè)家庭的終端開展基線核查異常行為發(fā)現(xiàn)之后和員工溝通處置的響應(yīng)鏈路變長(zhǎng)事件處置時(shí)效下降。安全培訓(xùn)依舊沿用傳統(tǒng)線下模式培訓(xùn)內(nèi)容偏向內(nèi)網(wǎng)環(huán)境缺少針對(duì)遠(yuǎn)程辦公場(chǎng)景的釣魚識(shí)別、遠(yuǎn)程訪問(wèn)風(fēng)險(xiǎn)、家庭網(wǎng)絡(luò)安全的專項(xiàng)內(nèi)容員工無(wú)法建立針對(duì)混合辦公環(huán)境的風(fēng)險(xiǎn)感知。3 境外安全報(bào)道提出的安全遠(yuǎn)程辦公五步框架解析secnews.gr 發(fā)布的報(bào)道面向希臘本地中小企業(yè)針對(duì)大量機(jī)構(gòu)倉(cāng)促上線遠(yuǎn)程辦公能力安全措施缺失的現(xiàn)狀提出構(gòu)建安全遠(yuǎn)程辦公體系的五個(gè)實(shí)施步驟這套框架不依賴昂貴的重型安全設(shè)備兼顧中小企業(yè)預(yù)算約束分別聚焦安全網(wǎng)絡(luò)通道建設(shè)、終端安全加固、身份認(rèn)證體系強(qiáng)化、員工安全能力培育、安全事件響應(yīng)閉環(huán)五個(gè)方向五個(gè)環(huán)節(jié)互為支撐任何一個(gè)環(huán)節(jié)失效都會(huì)造成整體防護(hù)能力下降。該框架不是孤立的五個(gè)安全操作而是一套完整流程從訪問(wèn)入口、設(shè)備載體、身份憑證、人員主體再到事后處置形成完整閉環(huán)為分析混合辦公安全治理提供實(shí)踐參照。3.1 構(gòu)建安全可控的遠(yuǎn)程訪問(wèn)網(wǎng)絡(luò)通路第一步核心目標(biāo)是搭建安全訪問(wèn)通道拒絕員工直接通過(guò)公網(wǎng)暴露業(yè)務(wù)系統(tǒng)優(yōu)先使用加密遠(yuǎn)程訪問(wèn)方案同時(shí)做好訪問(wèn)范圍限制不允許接入者無(wú)差別訪問(wèn)企業(yè)全部?jī)?nèi)網(wǎng)資源。要求企業(yè)梳理全部需要對(duì)外開放的業(yè)務(wù)系統(tǒng)盡可能減少公網(wǎng)暴露面非必要不直接把服務(wù)器、業(yè)務(wù)端口直接暴露互聯(lián)網(wǎng)。對(duì)于必須對(duì)外提供訪問(wèn)的業(yè)務(wù)做好訪問(wèn)源限制結(jié)合業(yè)務(wù)實(shí)際限定可訪問(wèn)的地理范圍、設(shè)備條件。同時(shí)對(duì)員工開展家庭網(wǎng)絡(luò)安全提示提醒員工避免在無(wú)保護(hù)公共 WiFi 環(huán)境處理敏感業(yè)務(wù)在公共網(wǎng)絡(luò)環(huán)境必須使用加密訪問(wèn)通道不能直接登錄業(yè)務(wù)系統(tǒng)。該步驟的核心邏輯是從網(wǎng)絡(luò)傳輸層面壓縮攻擊面阻斷部分中間人攻擊、直接漏洞利用攻擊路徑但網(wǎng)絡(luò)通路加固不能單獨(dú)發(fā)揮防護(hù)效果如果終端被攻陷、賬號(hào)被釣魚竊取再安全的網(wǎng)絡(luò)通道也會(huì)被攻擊者利用。3.2 落實(shí)遠(yuǎn)程終端的安全基線管控第二步聚焦終端層面明確無(wú)論是企業(yè)配發(fā)設(shè)備還是允許接入的個(gè)人設(shè)備都必須滿足基礎(chǔ)安全基線條件之后才能夠連接企業(yè)業(yè)務(wù)資源。基線要求包含操作系統(tǒng)與應(yīng)用軟件持續(xù)更新補(bǔ)丁開啟終端防護(hù)軟件開啟磁盤加密設(shè)置自動(dòng)鎖屏策略。企業(yè)需要建立準(zhǔn)入校驗(yàn)機(jī)制終端在接入遠(yuǎn)程訪問(wèn)通道前完成安全狀態(tài)檢查如果系統(tǒng)存在高危漏洞、防護(hù)軟件被關(guān)閉則拒絕接入業(yè)務(wù)資源。同時(shí)明確數(shù)據(jù)存儲(chǔ)規(guī)則禁止在個(gè)人終端本地長(zhǎng)期留存高敏感企業(yè)數(shù)據(jù)優(yōu)先使用企業(yè)受控云存儲(chǔ)完成文檔讀寫工作業(yè)務(wù)和個(gè)人業(yè)務(wù)數(shù)據(jù)做必要隔離不允許家庭成員共用工作終端。該環(huán)節(jié)直面混合辦公最大痛點(diǎn)終端分散不可見通過(guò)準(zhǔn)入基線把安全要求轉(zhuǎn)化為接入的硬性門檻避免缺陷終端帶入惡意程序進(jìn)入企業(yè)內(nèi)網(wǎng)。3.3 強(qiáng)化身份認(rèn)證作為安全核心邊界第三步將身份安全作為整體防護(hù)的核心不再單純依靠賬號(hào)密碼作為唯一校驗(yàn)憑證。所有遠(yuǎn)程訪問(wèn)業(yè)務(wù)系統(tǒng)、遠(yuǎn)程訪問(wèn)通道的賬號(hào)全部啟用多因素認(rèn)證能力避免單一密碼泄露直接造成權(quán)限丟失。同時(shí)開展權(quán)限梳理落實(shí)最小權(quán)限原則員工遠(yuǎn)程訪問(wèn)僅分配崗位必需的業(yè)務(wù)資源收縮過(guò)度開放的訪問(wèn)權(quán)限。建立賬號(hào)生命周期管理員工崗位變動(dòng)、離職之后及時(shí)回收遠(yuǎn)程訪問(wèn)權(quán)限。針對(duì)高權(quán)限管理員賬號(hào)增加額外校驗(yàn)條件限制管理員賬號(hào)的登錄場(chǎng)景不允許管理員賬號(hào)在普通終端直接訪問(wèn)互聯(lián)網(wǎng)。該步驟充分反映混合辦公環(huán)境安全理念的轉(zhuǎn)變物理內(nèi)網(wǎng)邊界失效之后身份成為新的安全邊界攻擊者即便拿到密碼沒有第二重認(rèn)證因素依舊無(wú)法完成登錄能夠有效抵御大量釣魚攻擊帶來(lái)的密碼泄露風(fēng)險(xiǎn)。但反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)多因素認(rèn)證并非萬(wàn)能防護(hù)手段當(dāng)前攻擊者已經(jīng)發(fā)展出多因素認(rèn)證劫持的攻擊手段通過(guò)釣魚頁(yè)面誘導(dǎo)受害者實(shí)時(shí)完成二次驗(yàn)證單純依靠多因素認(rèn)證無(wú)法完全抵御全部高級(jí)釣魚攻擊必須搭配員工識(shí)別能力、行為異常檢測(cè)共同發(fā)揮作用。3.4 面向遠(yuǎn)程場(chǎng)景開展常態(tài)化人員安全賦能第四步指向人的因素也是整個(gè)框架當(dāng)中難度最高、持續(xù)周期最長(zhǎng)的環(huán)節(jié)。技術(shù)設(shè)備可以一次性部署完成但人員安全意識(shí)需要持續(xù)迭代訓(xùn)練。該報(bào)道特別強(qiáng)調(diào)遠(yuǎn)程環(huán)境員工更容易遭受網(wǎng)絡(luò)釣魚攻擊企業(yè)不能只做一次性安全宣講需要結(jié)合真實(shí)釣魚案例針對(duì)遠(yuǎn)程辦公高頻風(fēng)險(xiǎn)場(chǎng)景開展培訓(xùn)如何識(shí)別仿冒 IT 運(yùn)維的釣魚消息收到可疑附件、陌生鏈接如何處置遇到賬號(hào)異常提示該走什么核實(shí)流程公共網(wǎng)絡(luò)開展業(yè)務(wù)有哪些禁忌。同時(shí)建立清晰的咨詢上報(bào)渠道員工遇到可疑郵件、可疑消息能夠快速向 IT 安全團(tuán)隊(duì)求證而不是自行判斷處置。該環(huán)節(jié)的底層邏輯是無(wú)論技術(shù)防護(hù)如何完備最終業(yè)務(wù)操作都由人完成釣魚攻擊本質(zhì)是社會(huì)工程專門針對(duì)人的認(rèn)知弱點(diǎn)實(shí)施欺騙如果人員層面存在短板其他技術(shù)層面的防護(hù)會(huì)被繞過(guò)。3.5 建立遠(yuǎn)程辦公場(chǎng)景下安全事件閉環(huán)響應(yīng)機(jī)制第五步構(gòu)建事后處置能力很多企業(yè)部署完防護(hù)設(shè)備之后缺少對(duì)應(yīng)的檢測(cè)、處置流程發(fā)生安全事件之后無(wú)法及時(shí)發(fā)現(xiàn)任由攻擊持續(xù)擴(kuò)散。該步驟要求企業(yè)明確遠(yuǎn)程辦公場(chǎng)景的安全告警監(jiān)控對(duì)象重點(diǎn)關(guān)注遠(yuǎn)程賬號(hào)異常登錄、異地登錄、短時(shí)間大量訪問(wèn)業(yè)務(wù)資源、終端異常外聯(lián)行為。制定專門針對(duì)遠(yuǎn)程辦公安全事件的處置預(yù)案明確員工賬號(hào)泄露、終端失陷、釣魚攻擊成功之后的處置流程賬號(hào)凍結(jié)、終端隔離、業(yè)務(wù)風(fēng)險(xiǎn)排查、溯源復(fù)盤、優(yōu)化安全策略。同時(shí)定期開展演練模擬員工被網(wǎng)絡(luò)釣魚攻陷賬號(hào)的場(chǎng)景檢驗(yàn)安全團(tuán)隊(duì)處置流程是否通暢。遠(yuǎn)程辦公環(huán)境下安全團(tuán)隊(duì)無(wú)法物理接觸員工終端預(yù)案需要明確遠(yuǎn)程環(huán)境下的隔離手段、信息收集方式避免事件發(fā)生之后處置流程混亂造成損失擴(kuò)大。上述五個(gè)步驟相互牽制任意一環(huán)缺失整套防護(hù)體系就會(huì)出現(xiàn)明顯短板。只加固網(wǎng)絡(luò)通路但終端不做管控惡意終端接入之后依舊可以滲透內(nèi)網(wǎng)終端和網(wǎng)絡(luò)防護(hù)全部到位但身份認(rèn)證簡(jiǎn)單釣魚拿到賬號(hào)依舊可以入侵全部技術(shù)防護(hù)部署完畢但員工識(shí)別能力不足高級(jí)釣魚攻擊依舊可以突破防線即便全部防護(hù)到位缺少事件響應(yīng)機(jī)制攻擊發(fā)生后不能及時(shí)止損同樣會(huì)帶來(lái)嚴(yán)重?fù)p失。這套五步框架為中小企業(yè)提供基礎(chǔ)建設(shè)藍(lán)圖但直接照搬這套框架還會(huì)存在現(xiàn)實(shí)局限中小企業(yè)存在預(yù)算不足、安全人員短缺的現(xiàn)實(shí)約束大型企業(yè)業(yè)務(wù)復(fù)雜度更高需要在此基礎(chǔ)上做進(jìn)一步細(xì)化適配。4 當(dāng)前國(guó)內(nèi)企業(yè)混合辦公安全建設(shè)存在的現(xiàn)實(shí)矛盾參考上述境外安全實(shí)踐框架結(jié)合國(guó)內(nèi)企事業(yè)單位數(shù)字化業(yè)務(wù)現(xiàn)狀可以看到國(guó)內(nèi)機(jī)構(gòu)在推進(jìn)混合辦公安全建設(shè)時(shí)普遍面臨幾組現(xiàn)實(shí)矛盾這些矛盾造成安全建設(shè)落地效果打折扣風(fēng)險(xiǎn)隱患長(zhǎng)期存在。4.1 業(yè)務(wù)效率與安全管控之間的平衡難題企業(yè)開展混合辦公的核心訴求是提升業(yè)務(wù)彈性、保障業(yè)務(wù)連續(xù)性部分安全管控措施會(huì)增加員工操作步驟一定程度降低使用便捷度。業(yè)務(wù)部門更看重訪問(wèn)的流暢便捷安全部門需要設(shè)置身份校驗(yàn)、終端準(zhǔn)入、操作審計(jì)等管控規(guī)則二者天然存在張力。部分企業(yè)為保障員工體驗(yàn)選擇弱化安全管控關(guān)閉終端準(zhǔn)入檢查簡(jiǎn)化身份校驗(yàn)流程直接放大安全風(fēng)險(xiǎn)也有部分企業(yè)照搬高等級(jí)安全模型設(shè)置大量復(fù)雜校驗(yàn)規(guī)則員工操作負(fù)擔(dān)過(guò)重出現(xiàn)繞過(guò)管控、私搭訪問(wèn)通道等規(guī)避行為反而形成不受管控的暗通道帶來(lái)更大安全隱患。如何在不破壞業(yè)務(wù)運(yùn)轉(zhuǎn)的前提下落地安全策略是絕大多數(shù)企業(yè)需要持續(xù)權(quán)衡的現(xiàn)實(shí)命題。4.2 安全資源分配不均大小企業(yè)防護(hù)能力差距顯著大型企業(yè)可以配置專職安全團(tuán)隊(duì)采購(gòu)零信任訪問(wèn)平臺(tái)、終端檢測(cè)響應(yīng)系統(tǒng)、郵件高級(jí)防護(hù)、威脅情報(bào)平臺(tái)等成套安全產(chǎn)品有能力完整落地五步框架全部環(huán)節(jié)。但大量中小微企業(yè)缺少專職網(wǎng)絡(luò)安全人員預(yù)算有限無(wú)法采購(gòu)全套安全設(shè)備IT 人員身兼數(shù)職安全工作只是附加任務(wù)。很多中小企業(yè)僅僅部署 VPN 就開放遠(yuǎn)程辦公終端管控、多因素認(rèn)證、常態(tài)化安全培訓(xùn)、事件響應(yīng)預(yù)案全部缺位安全建設(shè)處于碎片化狀態(tài)。中小機(jī)構(gòu)往往認(rèn)為自身業(yè)務(wù)規(guī)模小不會(huì)成為攻擊目標(biāo)但網(wǎng)絡(luò)釣魚攻擊具備規(guī)模化自動(dòng)化投放的特點(diǎn)攻擊者會(huì)批量掃描攻擊各類機(jī)構(gòu)中小企業(yè)同樣會(huì)成為攻擊目標(biāo)而自身防護(hù)短板會(huì)放大攻擊造成的損失。4.3 技術(shù)防護(hù)手段的能力邊界被忽視過(guò)度依賴設(shè)備防護(hù)很多機(jī)構(gòu)管理者存在思維慣性認(rèn)為采購(gòu)安全設(shè)備就可以解決混合辦公全部安全風(fēng)險(xiǎn)把安全建設(shè)等同于采購(gòu)軟硬件產(chǎn)品忽視制度流程、人員能力建設(shè)。郵件安全網(wǎng)關(guān)、終端防護(hù)軟件可以攔截絕大多數(shù)批量投放的通用釣魚樣本但面對(duì)針對(duì)本企業(yè)定制化魚叉式釣魚攻擊技術(shù)檢測(cè)成功率會(huì)明顯下降。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)網(wǎng)絡(luò)釣魚攻擊的內(nèi)核是社會(huì)工程學(xué)攻擊者不斷調(diào)整話術(shù)、偽造身份繞開基于特征的檢測(cè)機(jī)制技術(shù)設(shè)備無(wú)法做到百分之百攔截全部釣魚載荷。如果只依靠設(shè)備攔截缺少人員培訓(xùn)、異常行為審計(jì)、事件處置流程配套一旦出現(xiàn)繞過(guò)設(shè)備的攻擊樣本企業(yè)就會(huì)直接暴露在風(fēng)險(xiǎn)之下。安全設(shè)備是防護(hù)底座但不能替代管理制度與人的主觀識(shí)別能力這一點(diǎn)在遠(yuǎn)程辦公環(huán)境當(dāng)中體現(xiàn)得尤為突出。4.4 自有設(shè)備接入帶來(lái)管理邊界模糊的困境很多企業(yè)為靈活開展混合辦公允許員工個(gè)人自有設(shè)備接入業(yè)務(wù)系統(tǒng)。個(gè)人設(shè)備所有權(quán)歸屬員工企業(yè)無(wú)法像管理配發(fā)設(shè)備一樣完成全面管控很難強(qiáng)制完成補(bǔ)丁更新、安全軟件部署。企業(yè)對(duì)自有設(shè)備的管控存在法律與隱私邊界不能無(wú)限制采集員工個(gè)人設(shè)備上面的全部數(shù)據(jù)只能做有限度的準(zhǔn)入檢查。部分企業(yè)走向兩個(gè)極端要么完全放開自有設(shè)備接入不做任何基線校驗(yàn)要么直接全面禁止自有設(shè)備辦公完全犧牲業(yè)務(wù)靈活性。如何在尊重員工設(shè)備隱私的前提下完成最低限度安全管控是混合辦公場(chǎng)景長(zhǎng)期存在的現(xiàn)實(shí)難題。5 面向混合辦公場(chǎng)景的企業(yè)安全防控體系構(gòu)建結(jié)合境外五步安全實(shí)踐框架針對(duì)國(guó)內(nèi)企業(yè)面臨的現(xiàn)實(shí)矛盾本文從網(wǎng)絡(luò)訪問(wèn)通路、終端安全管控、身份安全體系、人員安全能力建設(shè)、安全事件閉環(huán)處置五個(gè)維度構(gòu)建分層落地的防控體系同時(shí)區(qū)分大型企業(yè)與中小型機(jī)構(gòu)的落地差異給出適配不同資源條件的實(shí)施路徑實(shí)現(xiàn)技術(shù)、制度、人員三者協(xié)同壓縮網(wǎng)絡(luò)釣魚以及衍生入侵攻擊的生存空間。5.1 最小化攻擊面構(gòu)建分級(jí)可控的遠(yuǎn)程訪問(wèn)通路企業(yè)首先梳理全部對(duì)外遠(yuǎn)程訪問(wèn)業(yè)務(wù)清單開展攻擊面收斂非必要不向互聯(lián)網(wǎng)暴露內(nèi)網(wǎng)服務(wù)器端口。對(duì)于必須對(duì)外開放的業(yè)務(wù)優(yōu)先采用零信任訪問(wèn)架構(gòu)或者加固后的加密遠(yuǎn)程訪問(wèn)方案摒棄直接將內(nèi)網(wǎng)服務(wù)暴露公網(wǎng)的做法。落實(shí)訪問(wèn)權(quán)限最小化原則員工遠(yuǎn)程接入之后僅能夠訪問(wèn)完成本職工作必須的業(yè)務(wù)應(yīng)用不能直接訪問(wèn)整個(gè)內(nèi)網(wǎng)實(shí)現(xiàn)業(yè)務(wù)應(yīng)用級(jí)隔離即便單個(gè)賬號(hào)被釣魚攻陷攻擊者也無(wú)法橫向擴(kuò)散到全部?jī)?nèi)網(wǎng)資源。針對(duì)不同安全等級(jí)業(yè)務(wù)做分級(jí)處理普通非敏感業(yè)務(wù)可允許在做好基線校驗(yàn)的前提下從家庭網(wǎng)絡(luò)接入處理核心敏感數(shù)據(jù)的業(yè)務(wù)進(jìn)一步增加訪問(wèn)約束限制訪問(wèn)終端類型、訪問(wèn)來(lái)源網(wǎng)絡(luò)。針對(duì)員工開展網(wǎng)絡(luò)環(huán)境安全指引明確禁止在公共無(wú)加密 WiFi 環(huán)境處理核心敏感業(yè)務(wù)如果必須使用公共網(wǎng)絡(luò)必須啟用企業(yè)加密訪問(wèn)通道。同時(shí)持續(xù)維護(hù)遠(yuǎn)程訪問(wèn)組件的版本及時(shí)修復(fù) VPN、遠(yuǎn)程網(wǎng)關(guān)組件的安全漏洞定期審計(jì)訪問(wèn)日志關(guān)注異常登錄行為。中小企業(yè)如果預(yù)算有限無(wú)力部署完整零信任平臺(tái)至少完成三件基礎(chǔ)工作縮減公網(wǎng)暴露端口啟用加密遠(yuǎn)程訪問(wèn)做業(yè)務(wù)資源訪問(wèn)隔離不允許遠(yuǎn)程賬號(hào)直接訪問(wèn)完整內(nèi)網(wǎng)以此實(shí)現(xiàn)基礎(chǔ)攻擊面收斂。5.2 分層落實(shí)終端安全基線完善設(shè)備準(zhǔn)入機(jī)制區(qū)分企業(yè)配發(fā)終端和員工個(gè)人自有設(shè)備兩套管控策略。企業(yè)配發(fā)終端強(qiáng)制落實(shí)安全基線操作系統(tǒng)與應(yīng)用軟件自動(dòng)更新補(bǔ)丁啟用終端安全防護(hù)軟件開啟磁盤加密配置自動(dòng)鎖屏策略禁止關(guān)閉安全防護(hù)組件。建立終端接入校驗(yàn)機(jī)制終端接入遠(yuǎn)程訪問(wèn)通道前自動(dòng)檢查安全基線如果存在高危漏洞、防護(hù)軟件異常則阻斷接入業(yè)務(wù)系統(tǒng)完成修復(fù)之后才可以繼續(xù)訪問(wèn)。對(duì)于員工自有設(shè)備受限于設(shè)備所有權(quán)與隱私邊界不執(zhí)行和企業(yè)設(shè)備完全一致的管控標(biāo)準(zhǔn)設(shè)置最低準(zhǔn)入門檻必須完成系統(tǒng)基礎(chǔ)補(bǔ)丁更新具備基礎(chǔ)殺毒防護(hù)能力工作業(yè)務(wù)與個(gè)人數(shù)據(jù)盡量隔離不允許在個(gè)人設(shè)備長(zhǎng)期存儲(chǔ)企業(yè)最高等級(jí)敏感文檔。企業(yè)可以通過(guò)準(zhǔn)入檢測(cè)工具僅采集安全狀態(tài)相關(guān)信息不讀取員工個(gè)人隱私數(shù)據(jù)平衡安全管控與員工隱私權(quán)益。同時(shí)明確數(shù)據(jù)存儲(chǔ)規(guī)則無(wú)論何種終端敏感業(yè)務(wù)文檔優(yōu)先存放在企業(yè)受控云存儲(chǔ)平臺(tái)減少本地留存降低設(shè)備丟失泄露帶來(lái)的損失。5.3 以身份安全為核心多層手段抵御釣魚帶來(lái)的憑證竊取將身份防護(hù)作為混合辦公安全核心全部遠(yuǎn)程訪問(wèn)賬號(hào)強(qiáng)制啟用多因素認(rèn)證禁止僅依靠賬號(hào)密碼開展遠(yuǎn)程業(yè)務(wù)訪問(wèn)。但同時(shí)需要認(rèn)識(shí)多因素認(rèn)證的局限性不能將其視為萬(wàn)能防護(hù)手段搭配行為異常檢測(cè)機(jī)制識(shí)別釣魚攻擊場(chǎng)景下的異常行為異地陌生 IP 登錄、短時(shí)間大量訪問(wèn)業(yè)務(wù)資源、工作時(shí)間之外高頻訪問(wèn)高權(quán)限業(yè)務(wù)模塊觸發(fā)異常之后自動(dòng)觸發(fā)二次人工核驗(yàn)即便攻擊者拿到密碼與劫持到的二次驗(yàn)證異常行為檢測(cè)依舊可以識(shí)別風(fēng)險(xiǎn)。全面梳理賬號(hào)權(quán)限落實(shí)最小權(quán)限原則定期做權(quán)限審計(jì)回收冗余、過(guò)期權(quán)限。重點(diǎn)強(qiáng)化管理員賬號(hào)防護(hù)管理員賬號(hào)不允許直接用于日常業(yè)務(wù)訪問(wèn)限制管理員賬號(hào)的登錄終端、登錄網(wǎng)絡(luò)減少管理員賬號(hào)遭遇釣魚攻擊的概率。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)面對(duì)可以劫持多因素認(rèn)證的高級(jí)釣魚攻擊單純依靠身份技術(shù)組件不足以實(shí)現(xiàn)完全防御必須將身份防護(hù)和員工釣魚識(shí)別培訓(xùn)、郵件側(cè)風(fēng)險(xiǎn)檢測(cè)結(jié)合在一起形成多層攔截從攻擊入口、憑證竊取、登錄校驗(yàn)多個(gè)環(huán)節(jié)層層攔截風(fēng)險(xiǎn)才能夠有效降低身份被竊取帶來(lái)的安全事件概率。5.4 構(gòu)建適配遠(yuǎn)程場(chǎng)景的常態(tài)化人員安全能力培育體系人員層面的安全建設(shè)不是一次性完成的項(xiàng)目而是持續(xù)性的運(yùn)營(yíng)工作。摒棄泛泛的通用安全宣講培訓(xùn)內(nèi)容向混合辦公實(shí)際場(chǎng)景傾斜重點(diǎn)拆解遠(yuǎn)程辦公環(huán)境高頻釣魚攻擊場(chǎng)景仿冒 IT 運(yùn)維的即時(shí)通訊釣魚、偽裝成業(yè)務(wù)合同的魚叉釣魚郵件、冒充上級(jí)的消息欺騙、公共網(wǎng)絡(luò)環(huán)境業(yè)務(wù)操作風(fēng)險(xiǎn)。培訓(xùn)材料結(jié)合真實(shí)安全事件復(fù)盤案例讓員工直觀理解攻擊會(huì)如何發(fā)生而不是空洞的條文宣講。建立清晰可落地的可疑信息上報(bào)渠道員工收到可疑郵件、可疑鏈接能夠快速向 IT 安全團(tuán)隊(duì)完成求證明確上報(bào)流程降低員工上報(bào)的心理門檻。定期開展模擬釣魚演練模擬攻擊者視角向員工發(fā)送測(cè)試釣魚郵件統(tǒng)計(jì)識(shí)別失敗的人員針對(duì)該部分人員開展定向強(qiáng)化教育演練結(jié)束之后完成復(fù)盤梳理企業(yè)內(nèi)部高頻受騙場(chǎng)景迭代優(yōu)化培訓(xùn)重點(diǎn)。需要客觀看待人員培訓(xùn)的作用培訓(xùn)無(wú)法做到讓所有員工百分之百識(shí)別全部釣魚誘餌目標(biāo)是整體降低受騙概率同時(shí)建立 “遇到可疑內(nèi)容優(yōu)先求證不要直接操作” 的行為習(xí)慣形成人的層面風(fēng)險(xiǎn)緩沖。5.5 搭建適配遠(yuǎn)程辦公環(huán)境的安全事件響應(yīng)閉環(huán)企業(yè)需要編制專門針對(duì)混合辦公場(chǎng)景的安全事件處置預(yù)案重點(diǎn)覆蓋員工賬號(hào)被釣魚竊取、終端被惡意軟件攻陷、敏感數(shù)據(jù)外泄這幾類高頻事件。由于遠(yuǎn)程辦公模式下安全團(tuán)隊(duì)無(wú)法物理接觸員工終端預(yù)案中明確遠(yuǎn)程環(huán)境下的處置步驟告警確認(rèn)之后第一時(shí)間凍結(jié)涉事賬號(hào)切斷該賬號(hào)的遠(yuǎn)程訪問(wèn)通路指導(dǎo)員工隔離受感染終端收集攻擊相關(guān)日志樣本完成風(fēng)險(xiǎn)排查確認(rèn)攻擊者是否已經(jīng)橫向滲透其他業(yè)務(wù)系統(tǒng)開展溯源分析明確攻擊入口多數(shù)場(chǎng)景下攻擊入口都是網(wǎng)絡(luò)釣魚最后復(fù)盤本次事件反向優(yōu)化安全策略補(bǔ)齊防護(hù)短板。做好安全日志留存完整保存遠(yuǎn)程訪問(wèn)登錄日志、業(yè)務(wù)系統(tǒng)訪問(wèn)日志為事后溯源分析提供支撐。定期開展桌面推演模擬員工點(diǎn)擊釣魚鏈接導(dǎo)致賬號(hào)被盜的事件檢驗(yàn)告警、溝通、處置、復(fù)盤全流程是否通暢。中小企業(yè)缺少專職安全人員的情況下至少明確事件上報(bào)聯(lián)系人梳理賬號(hào)凍結(jié)、斷開訪問(wèn)的基礎(chǔ)操作流程避免事件發(fā)生之后無(wú)據(jù)可依任由攻擊持續(xù)擴(kuò)散。6 結(jié)論混合辦公已經(jīng)成為數(shù)字化時(shí)代企業(yè)重要業(yè)務(wù)組織形態(tài)它帶來(lái)業(yè)務(wù)彈性的同時(shí)徹底消解傳統(tǒng)內(nèi)網(wǎng)物理安全邊界企業(yè)攻擊面持續(xù)向外延伸網(wǎng)絡(luò)釣魚作為最主要攻擊入口借助遠(yuǎn)程辦公環(huán)境特有的信息隔離條件攻擊成功率得到提升。境外安全媒體提出的五步安全遠(yuǎn)程辦公框架從網(wǎng)絡(luò)通路、終端基線、身份安全、人員意識(shí)、事件響應(yīng)五個(gè)環(huán)節(jié)搭建防護(hù)藍(lán)圖這套框架具備很強(qiáng)實(shí)踐參考價(jià)值但落地過(guò)程中需要正視國(guó)內(nèi)企業(yè)現(xiàn)實(shí)約束業(yè)務(wù)效率與安全管控的矛盾、大小企業(yè)安全資源差距、技術(shù)設(shè)備本身的能力邊界、自有設(shè)備接入的管理困境都會(huì)限制安全方案落地效果。安全防護(hù)不存在絕對(duì)的零風(fēng)險(xiǎn)狀態(tài)單純依靠采購(gòu)安全設(shè)備無(wú)法徹底化解混合辦公安全威脅。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)網(wǎng)絡(luò)釣魚攻擊始終以人的認(rèn)知弱點(diǎn)作為突破口在邊界模糊的混合辦公環(huán)境技術(shù)防護(hù)、制度流程、人員安全能力三者必須協(xié)同運(yùn)轉(zhuǎn)缺一不可。技術(shù)層面完成攻擊面收斂做好終端、身份、網(wǎng)絡(luò)多層防護(hù)制度層面更新適配混合辦公的安全規(guī)則落實(shí)最小權(quán)限、事件處置流程人員層面開展持續(xù)場(chǎng)景化安全培育建立可疑風(fēng)險(xiǎn)上報(bào)習(xí)慣。三層要素互相配合構(gòu)建多層遞進(jìn)的防御體系即便某一層防御被繞過(guò)其余層次依舊可以起到攔截、預(yù)警、止損的作用降低網(wǎng)絡(luò)釣魚以及衍生入侵事件造成的發(fā)生概率與損失規(guī)模。未來(lái)隨著辦公數(shù)字化持續(xù)演進(jìn)攻擊者也會(huì)持續(xù)迭代釣魚攻擊手段企業(yè)混合辦公安全建設(shè)不是一次性項(xiàng)目而是持續(xù)迭代的動(dòng)態(tài)過(guò)程。企業(yè)需要持續(xù)跟蹤威脅演化情況結(jié)合自身業(yè)務(wù)變化持續(xù)優(yōu)化安全策略在保障業(yè)務(wù)靈活運(yùn)轉(zhuǎn)的前提下持續(xù)完善安全治理能力平衡業(yè)務(wù)發(fā)展與網(wǎng)絡(luò)安全保護(hù)二者之間的關(guān)系。編輯蘆笛公共互聯(lián)網(wǎng)反網(wǎng)絡(luò)釣魚工作組