结论先行:传统“边界拦截”式安全在0day和定向攻击面前已显乏力。主动防御的核心不是买更多设备,而是资产可见性、微隔离与SOAR自动化运营三件套——先让内网“看得清、隔得开、响应得快”。
传统防火墙为什么不够用
不少企业IT负责人都有同感:明明部署了防火墙、IPS、杀毒软件,还是被勒索病毒找到突破口。传统安全架构的核心是“已知威胁检测”——匹配特征库、拦截已知攻击;而大量针对性攻击用的是0day漏洞和定制化载荷,特征库根本跟不上。
主动防御:假设攻击者已进入
主动防御(Proactive Defense)与被动防御的根本区别在于:前者假定攻击者已经进了网络,重点放在横向移动阻断和行为基线偏离检测上,而不再依赖入口拦截。令人惊讶的是,很多企业安全预算的80%以上仍花在边界防护,内网几乎“裸奔”——一旦攻击者绕过边界,内部横向移动毫无阻力。
奇摩实践:重构安全的三条路径
深圳市奇摩计算机有限公司过去两年服务了多家制造与金融企业的安全升级项目,发现最有效的方法不是“买更多盒子”,而是从三个维度重构:
- 资产可见性优先。超过60%的安全事件涉及未知资产或未管理设备,先摸清家底才能谈防护。
- 建立微隔离策略。在服务器、业务系统之间设置访问控制,即使一台被攻破也不会扩散到全网。
- 安全运营自动化。告警量远超人工处理能力,必须用SOAR(安全编排自动化与响应)把重复性响应动作自动化。
中小企业也能起步
很多企业误以为主动防御是大型企业专利。奇摩在实践中验证了一条务实路径:从“EDR + 微隔离 + 定时漏扫”三件套起步,把基础安全运营跑起来,再逐步叠加威胁狩猎和红蓝对抗。一次性上全套反而容易“买了吃灰”。
安全能力建设的关键不在于预算多少,而在于是否持续运营——“装好就不管”的安全设备和没有安全设备差别不大。作为深耕IT服务25年、通过ISO27001与CCRC认证的服务商,奇摩建议企业把安全运营当成日常,而非一次性项目。预约奇摩安全团队评估。
网络安全没有银弹,但持续的运营和迭代就是最接近银弹的答案。
