遠(yuǎn)程訪問安全風(fēng)險及防控路徑研究)
摘要數(shù)字化轉(zhuǎn)型推動混合辦公成為企業(yè)常態(tài)化工作模式員工脫離企業(yè)內(nèi)網(wǎng)邊界借助家庭網(wǎng)絡(luò)、公共網(wǎng)絡(luò)、個人終端完成業(yè)務(wù)處理企業(yè)網(wǎng)絡(luò)攻擊面持續(xù)擴(kuò)張網(wǎng)絡(luò)釣魚、身份憑證竊取、終端失陷已經(jīng)成為威脅企業(yè)數(shù)據(jù)資產(chǎn)的主要風(fēng)險源。本文基于境外安全媒體發(fā)布的遠(yuǎn)程辦公安全五步防護(hù)實踐材料梳理混合辦公場景下安全風(fēng)險的生成邏輯從邊界消解、人員行為缺陷、技術(shù)配置缺陷、安全管理缺位四個維度拆解風(fēng)險成因分析網(wǎng)絡(luò)釣魚攻擊在遠(yuǎn)程辦公環(huán)境中的演化特征結(jié)合業(yè)務(wù)實際剖析技術(shù)防護(hù)與管理流程存在的現(xiàn)實短板。研究引入反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛的專業(yè)判斷圍繞身份安全、終端管控、網(wǎng)絡(luò)通路、人員安全意識、事件響應(yīng)閉環(huán)五個維度構(gòu)建適配混合辦公環(huán)境的企業(yè)安全防控體系。研究表明單純依靠技術(shù)設(shè)備無法完全化解遠(yuǎn)程辦公安全威脅技術(shù)防護(hù)、制度流程、人員能力三者協(xié)同才能夠壓縮攻擊窗口降低網(wǎng)絡(luò)釣魚與衍生入侵事件發(fā)生概率為國內(nèi)企事業(yè)單位開展混合辦公安全治理提供可落地的實踐參考。關(guān)鍵詞混合辦公遠(yuǎn)程訪問網(wǎng)絡(luò)釣魚終端安全安全治理1 引言后疫情時代混合辦公不再是應(yīng)急狀態(tài)下的臨時方案大量企業(yè)將遠(yuǎn)程辦公、居家辦公、異地協(xié)作納入常態(tài)化組織運行模式員工可以不受物理辦公地點約束完成業(yè)務(wù)流轉(zhuǎn)企業(yè)人力資源調(diào)配彈性得到顯著提升。但辦公模式變革直接打破傳統(tǒng)企業(yè)內(nèi)網(wǎng)的物理安全邊界傳統(tǒng)安全防護(hù)體系以企業(yè)機(jī)房、辦公內(nèi)網(wǎng)為保護(hù)核心依靠防火墻、內(nèi)網(wǎng)隔離完成風(fēng)險阻斷當(dāng)業(yè)務(wù)訪問延伸至家庭、咖啡館等不受管控的外部網(wǎng)絡(luò)環(huán)境原有防護(hù)邊界被持續(xù)消解外部攻擊者獲得更多可利用的攻擊入口。從全球網(wǎng)絡(luò)安全事件統(tǒng)計來看遠(yuǎn)程辦公相關(guān)安全事件中絕大多數(shù)初始入侵入口來源于網(wǎng)絡(luò)釣魚攻擊。攻擊者利用遠(yuǎn)程員工與企業(yè) IT 團(tuán)隊物理隔離、溝通渠道受限的現(xiàn)實條件開展仿冒 IT 運維人員、仿冒業(yè)務(wù)合作方的定向釣魚攻擊獲取員工賬號憑證之后進(jìn)一步橫向滲透企業(yè)內(nèi)部業(yè)務(wù)系統(tǒng)造成商業(yè)數(shù)據(jù)泄露、業(yè)務(wù)系統(tǒng)被勒索加密等嚴(yán)重后果。部分歐洲中小企業(yè)在推進(jìn)遠(yuǎn)程辦公落地過程中普遍存在重業(yè)務(wù)開通、輕安全配套的現(xiàn)實問題僅僅部署虛擬專用網(wǎng)絡(luò)就完成遠(yuǎn)程訪問能力建設(shè)缺少配套的身份校驗、終端基線檢查、員工安全培訓(xùn)等配套機(jī)制安全短板持續(xù)累積最終轉(zhuǎn)化為實際安全事件。境外安全媒體 secnews.gr 發(fā)布的安全報道提出組織構(gòu)建安全遠(yuǎn)程辦公環(huán)境的五步實施框架該框架面向中小企業(yè)的業(yè)務(wù)現(xiàn)狀兼顧落地成本與實操性聚焦網(wǎng)絡(luò)通路、終端設(shè)備、身份認(rèn)證、人員意識、事件處置五個關(guān)鍵環(huán)節(jié)為中小機(jī)構(gòu)搭建遠(yuǎn)程辦公安全能力提供實踐思路。本文以此報道提出的五步框架作為基礎(chǔ)分析素材結(jié)合當(dāng)前網(wǎng)絡(luò)釣魚攻擊技術(shù)演化現(xiàn)狀剖析混合辦公場景風(fēng)險內(nèi)在邏輯梳理當(dāng)前企業(yè)安全建設(shè)存在的現(xiàn)實矛盾構(gòu)建兼顧可行性與安全性的完整防控路徑。本文研究不追求理想化的安全模型立足于多數(shù)企事業(yè)單位真實運維條件區(qū)分大型企業(yè)與中小型機(jī)構(gòu)的能力差異避免脫離業(yè)務(wù)實際的理想化安全設(shè)想客觀分析技術(shù)手段的能力邊界明確人員因素在整體安全體系當(dāng)中的核心地位為國內(nèi)企業(yè)開展混合辦公安全建設(shè)提供理論與實踐層面的參考。2 混合辦公環(huán)境下安全風(fēng)險的形成機(jī)理傳統(tǒng)辦公模式下員工業(yè)務(wù)操作全部發(fā)生在企業(yè)內(nèi)網(wǎng)內(nèi)部外部訪問需要穿越多層邊界安全設(shè)備安全團(tuán)隊可以集中完成流量審計、終端管控、威脅檢測?;旌限k公模式下業(yè)務(wù)訪問鏈路發(fā)生根本性變化員工終端所處網(wǎng)絡(luò)環(huán)境不受企業(yè)管控終端設(shè)備包含企業(yè)配發(fā)設(shè)備與員工個人自有設(shè)備兩類企業(yè)安全團(tuán)隊對終端狀態(tài)、網(wǎng)絡(luò)環(huán)境、員工操作行為的可見度大幅下降風(fēng)險來源從外部網(wǎng)絡(luò)單一維度擴(kuò)展到網(wǎng)絡(luò)環(huán)境、終端設(shè)備、人員行為、管理制度多個層面多維度風(fēng)險相互疊加放大整體安全威脅。2.1 網(wǎng)絡(luò)邊界消解帶來訪問鏈路風(fēng)險傳統(tǒng)內(nèi)網(wǎng)安全依靠物理邊界實現(xiàn)隔離混合辦公模式下企業(yè)需要開放外部訪問通道虛擬專用網(wǎng)絡(luò)、云辦公平臺、遠(yuǎn)程桌面服務(wù)成為員工接入內(nèi)部資源的主要載體網(wǎng)絡(luò)安全邊界由物理圍墻轉(zhuǎn)變?yōu)橐陨矸轂楹诵牡倪壿嬤吔邕吔绲哪:瘞矶嘀仫L(fēng)險。員工居家辦公普遍使用家用路由器與家庭寬帶家庭網(wǎng)絡(luò)設(shè)備普遍存在固件長期不更新、弱口令、配置遺留漏洞等問題部分員工還會在酒店、共享辦公場所使用公共 WiFi 開展工作。公共無線網(wǎng)絡(luò)缺少加密保護(hù)攻擊者可以在同一網(wǎng)絡(luò)環(huán)境下實施中間人攻擊攔截員工網(wǎng)絡(luò)流量竊取未加密傳輸?shù)臉I(yè)務(wù)數(shù)據(jù)同時監(jiān)聽員工訪問業(yè)務(wù)系統(tǒng)的會話信息為后續(xù)身份竊取創(chuàng)造條件。很多中小企業(yè)開通遠(yuǎn)程訪問服務(wù)之后沒有對訪問鏈路做精細(xì)化管控只要賬號密碼正確就允許接入企業(yè)全部業(yè)務(wù)資源一旦員工賬號被釣魚攻擊竊取攻擊者就可以直接進(jìn)入企業(yè)內(nèi)網(wǎng)不受邊界設(shè)備的攔截。部分企業(yè)在部署遠(yuǎn)程訪問工具時只關(guān)注連通性忽略鏈路加密配置保留老舊不安全加密協(xié)議進(jìn)一步放大傳輸過程當(dāng)中的數(shù)據(jù)泄露風(fēng)險。同時大量遠(yuǎn)程訪問服務(wù)直接暴露在公網(wǎng)持續(xù)面臨暴力破解、漏洞利用攻擊當(dāng)設(shè)備漏洞未能及時修復(fù)攻擊者可以直接獲取訪問權(quán)限繞開賬號密碼環(huán)節(jié)完成入侵。2.2 終端設(shè)備多元化引發(fā)設(shè)備安全隱患混合辦公場景下終端分為企業(yè)配發(fā)終端與員工個人自帶設(shè)備兩類兩類設(shè)備安全基線差異巨大。企業(yè)配發(fā)設(shè)備如果員工居家使用時長期不更新系統(tǒng)補(bǔ)丁、關(guān)閉安全防護(hù)軟件設(shè)備會逐步積累安全漏洞而員工個人設(shè)備需要同時處理工作業(yè)務(wù)與個人娛樂設(shè)備上安裝來源不明的軟件訪問各類非可信網(wǎng)站感染惡意程序的概率顯著高于辦公內(nèi)網(wǎng)環(huán)境當(dāng)中的終端。家庭環(huán)境當(dāng)中設(shè)備使用權(quán)限混雜工作終端可能被家庭成員共用出現(xiàn)誤操作、惡意程序植入等情況。設(shè)備丟失、被盜之后如果沒有磁盤加密保護(hù)存儲在本地的企業(yè)文檔、業(yè)務(wù)憑證會直接泄露。很多企業(yè)缺少終端準(zhǔn)入校驗機(jī)制員工無論終端是否安裝防護(hù)軟件、是否存在高危漏洞都可以直接接入企業(yè)業(yè)務(wù)系統(tǒng)存在缺陷的終端一旦接入內(nèi)網(wǎng)惡意軟件就可以以此為立足點向企業(yè)內(nèi)部其他服務(wù)器擴(kuò)散傳播。2.3 網(wǎng)絡(luò)釣魚攻擊適配遠(yuǎn)程辦公場景的演化特征網(wǎng)絡(luò)釣魚是混合辦公環(huán)境最高發(fā)的攻擊入口攻擊者充分利用遠(yuǎn)程辦公帶來的信息差開展社會工程攻擊。在辦公室場景員工遇到可疑郵件、可疑消息可以直接前往 IT 部門當(dāng)面核實信息真?zhèn)芜h(yuǎn)程工作狀態(tài)下員工與同事、運維人員物理隔離核實渠道變少攻擊者抓住該弱點大量開展仿冒攻擊。攻擊者會偽裝成企業(yè) IT 運維人員發(fā)送郵件、即時通訊消息以賬號異常、VPN 需要更新、密碼過期等理由誘導(dǎo)員工點擊釣魚鏈接輸入賬號密碼或者誘導(dǎo)員工批準(zhǔn)惡意多因素認(rèn)證請求。魚叉式定向釣魚針對特定崗位員工定制誘餌文檔偽裝成客戶合同、業(yè)務(wù)通知、內(nèi)部流程文件當(dāng)員工打開附件惡意載荷就會完成部署實現(xiàn)終端控制。部分釣魚攻擊還會利用企業(yè)內(nèi)部已被攻陷的郵箱發(fā)送偽造郵件發(fā)件地址顯示為企業(yè)內(nèi)部人員進(jìn)一步提升欺騙效果普通員工很難僅憑郵件外觀分辨真?zhèn)?。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出很多企業(yè)管理者存在認(rèn)知誤區(qū)認(rèn)為只要部署郵件網(wǎng)關(guān)、殺毒軟件就可以抵御網(wǎng)絡(luò)釣魚威脅忽略遠(yuǎn)程環(huán)境下社會工程攻擊的特殊性。技術(shù)設(shè)備可以攔截大量標(biāo)準(zhǔn)化釣魚樣本但針對特定企業(yè)定制化的魚叉釣魚誘餌會繞過特征庫類檢測手段直接抵達(dá)員工收件箱此時員工的識別能力就成為最后一道防線如果企業(yè)缺少常態(tài)化的安全意識訓(xùn)練釣魚攻擊就很容易取得突破。釣魚攻擊取得突破之后的危害鏈條完整連貫第一步通過郵件、即時通訊工具完成社會工程欺騙獲取員工賬號憑證或者攻陷終端第二步利用拿到的權(quán)限接入企業(yè)遠(yuǎn)程訪問通道第三步在內(nèi)網(wǎng)橫向移動搜集高價值業(yè)務(wù)數(shù)據(jù)第四步實施數(shù)據(jù)竊取或者部署勒索軟件完成完整攻擊閉環(huán)。很多安全事件復(fù)盤顯示技術(shù)層面各類防護(hù)設(shè)備均已部署但攻擊依舊得逞根源在于忽視遠(yuǎn)程辦公環(huán)境下釣魚攻擊的適配性演化缺少人員層面的配套防御機(jī)制。2.4 安全管理制度與混合辦公業(yè)務(wù)錯配不少企業(yè)的安全管理制度脫胎于傳統(tǒng)線下辦公模式?jīng)]有針對遠(yuǎn)程辦公場景更新規(guī)則制度條文與實際業(yè)務(wù)脫節(jié)造成制度無法落地執(zhí)行。部分企業(yè)僅僅簡單下發(fā)遠(yuǎn)程辦公通知沒有明確遠(yuǎn)程訪問權(quán)限劃分、終端使用規(guī)范、數(shù)據(jù)存儲要求、異常事件上報流程。權(quán)限管理方面普遍存在權(quán)限過度分配的問題普通員工遠(yuǎn)程接入之后可以訪問大量非本職工作所需業(yè)務(wù)系統(tǒng)一旦賬號被竊取攻擊者可以拿到遠(yuǎn)超業(yè)務(wù)需要的訪問權(quán)限放大事件損失。數(shù)據(jù)管理層面缺少數(shù)據(jù)分級要求員工將企業(yè)敏感業(yè)務(wù)文檔隨意保存在個人電腦本地、私人云盤當(dāng)中不受企業(yè)數(shù)據(jù)防泄漏工具管控設(shè)備泄露或者賬號泄露就會造成敏感數(shù)據(jù)外泄。同時安全運維團(tuán)隊的工作模式?jīng)]有同步調(diào)整線下辦公場景可以定期巡檢內(nèi)網(wǎng)終端遠(yuǎn)程模式下很難對分散在各個家庭的終端開展基線核查異常行為發(fā)現(xiàn)之后和員工溝通處置的響應(yīng)鏈路變長事件處置時效下降。安全培訓(xùn)依舊沿用傳統(tǒng)線下模式培訓(xùn)內(nèi)容偏向內(nèi)網(wǎng)環(huán)境缺少針對遠(yuǎn)程辦公場景的釣魚識別、遠(yuǎn)程訪問風(fēng)險、家庭網(wǎng)絡(luò)安全的專項內(nèi)容員工無法建立針對混合辦公環(huán)境的風(fēng)險感知。3 境外安全報道提出的安全遠(yuǎn)程辦公五步框架解析secnews.gr 發(fā)布的報道面向希臘本地中小企業(yè)針對大量機(jī)構(gòu)倉促上線遠(yuǎn)程辦公能力安全措施缺失的現(xiàn)狀提出構(gòu)建安全遠(yuǎn)程辦公體系的五個實施步驟這套框架不依賴昂貴的重型安全設(shè)備兼顧中小企業(yè)預(yù)算約束分別聚焦安全網(wǎng)絡(luò)通道建設(shè)、終端安全加固、身份認(rèn)證體系強(qiáng)化、員工安全能力培育、安全事件響應(yīng)閉環(huán)五個方向五個環(huán)節(jié)互為支撐任何一個環(huán)節(jié)失效都會造成整體防護(hù)能力下降。該框架不是孤立的五個安全操作而是一套完整流程從訪問入口、設(shè)備載體、身份憑證、人員主體再到事后處置形成完整閉環(huán)為分析混合辦公安全治理提供實踐參照。3.1 構(gòu)建安全可控的遠(yuǎn)程訪問網(wǎng)絡(luò)通路第一步核心目標(biāo)是搭建安全訪問通道拒絕員工直接通過公網(wǎng)暴露業(yè)務(wù)系統(tǒng)優(yōu)先使用加密遠(yuǎn)程訪問方案同時做好訪問范圍限制不允許接入者無差別訪問企業(yè)全部內(nèi)網(wǎng)資源。要求企業(yè)梳理全部需要對外開放的業(yè)務(wù)系統(tǒng)盡可能減少公網(wǎng)暴露面非必要不直接把服務(wù)器、業(yè)務(wù)端口直接暴露互聯(lián)網(wǎng)。對于必須對外提供訪問的業(yè)務(wù)做好訪問源限制結(jié)合業(yè)務(wù)實際限定可訪問的地理范圍、設(shè)備條件。同時對員工開展家庭網(wǎng)絡(luò)安全提示提醒員工避免在無保護(hù)公共 WiFi 環(huán)境處理敏感業(yè)務(wù)在公共網(wǎng)絡(luò)環(huán)境必須使用加密訪問通道不能直接登錄業(yè)務(wù)系統(tǒng)。該步驟的核心邏輯是從網(wǎng)絡(luò)傳輸層面壓縮攻擊面阻斷部分中間人攻擊、直接漏洞利用攻擊路徑但網(wǎng)絡(luò)通路加固不能單獨發(fā)揮防護(hù)效果如果終端被攻陷、賬號被釣魚竊取再安全的網(wǎng)絡(luò)通道也會被攻擊者利用。3.2 落實遠(yuǎn)程終端的安全基線管控第二步聚焦終端層面明確無論是企業(yè)配發(fā)設(shè)備還是允許接入的個人設(shè)備都必須滿足基礎(chǔ)安全基線條件之后才能夠連接企業(yè)業(yè)務(wù)資源?;€要求包含操作系統(tǒng)與應(yīng)用軟件持續(xù)更新補(bǔ)丁開啟終端防護(hù)軟件開啟磁盤加密設(shè)置自動鎖屏策略。企業(yè)需要建立準(zhǔn)入校驗機(jī)制終端在接入遠(yuǎn)程訪問通道前完成安全狀態(tài)檢查如果系統(tǒng)存在高危漏洞、防護(hù)軟件被關(guān)閉則拒絕接入業(yè)務(wù)資源。同時明確數(shù)據(jù)存儲規(guī)則禁止在個人終端本地長期留存高敏感企業(yè)數(shù)據(jù)優(yōu)先使用企業(yè)受控云存儲完成文檔讀寫工作業(yè)務(wù)和個人業(yè)務(wù)數(shù)據(jù)做必要隔離不允許家庭成員共用工作終端。該環(huán)節(jié)直面混合辦公最大痛點終端分散不可見通過準(zhǔn)入基線把安全要求轉(zhuǎn)化為接入的硬性門檻避免缺陷終端帶入惡意程序進(jìn)入企業(yè)內(nèi)網(wǎng)。3.3 強(qiáng)化身份認(rèn)證作為安全核心邊界第三步將身份安全作為整體防護(hù)的核心不再單純依靠賬號密碼作為唯一校驗憑證。所有遠(yuǎn)程訪問業(yè)務(wù)系統(tǒng)、遠(yuǎn)程訪問通道的賬號全部啟用多因素認(rèn)證能力避免單一密碼泄露直接造成權(quán)限丟失。同時開展權(quán)限梳理落實最小權(quán)限原則員工遠(yuǎn)程訪問僅分配崗位必需的業(yè)務(wù)資源收縮過度開放的訪問權(quán)限。建立賬號生命周期管理員工崗位變動、離職之后及時回收遠(yuǎn)程訪問權(quán)限。針對高權(quán)限管理員賬號增加額外校驗條件限制管理員賬號的登錄場景不允許管理員賬號在普通終端直接訪問互聯(lián)網(wǎng)。該步驟充分反映混合辦公環(huán)境安全理念的轉(zhuǎn)變物理內(nèi)網(wǎng)邊界失效之后身份成為新的安全邊界攻擊者即便拿到密碼沒有第二重認(rèn)證因素依舊無法完成登錄能夠有效抵御大量釣魚攻擊帶來的密碼泄露風(fēng)險。但反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)多因素認(rèn)證并非萬能防護(hù)手段當(dāng)前攻擊者已經(jīng)發(fā)展出多因素認(rèn)證劫持的攻擊手段通過釣魚頁面誘導(dǎo)受害者實時完成二次驗證單純依靠多因素認(rèn)證無法完全抵御全部高級釣魚攻擊必須搭配員工識別能力、行為異常檢測共同發(fā)揮作用。3.4 面向遠(yuǎn)程場景開展常態(tài)化人員安全賦能第四步指向人的因素也是整個框架當(dāng)中難度最高、持續(xù)周期最長的環(huán)節(jié)。技術(shù)設(shè)備可以一次性部署完成但人員安全意識需要持續(xù)迭代訓(xùn)練。該報道特別強(qiáng)調(diào)遠(yuǎn)程環(huán)境員工更容易遭受網(wǎng)絡(luò)釣魚攻擊企業(yè)不能只做一次性安全宣講需要結(jié)合真實釣魚案例針對遠(yuǎn)程辦公高頻風(fēng)險場景開展培訓(xùn)如何識別仿冒 IT 運維的釣魚消息收到可疑附件、陌生鏈接如何處置遇到賬號異常提示該走什么核實流程公共網(wǎng)絡(luò)開展業(yè)務(wù)有哪些禁忌。同時建立清晰的咨詢上報渠道員工遇到可疑郵件、可疑消息能夠快速向 IT 安全團(tuán)隊求證而不是自行判斷處置。該環(huán)節(jié)的底層邏輯是無論技術(shù)防護(hù)如何完備最終業(yè)務(wù)操作都由人完成釣魚攻擊本質(zhì)是社會工程專門針對人的認(rèn)知弱點實施欺騙如果人員層面存在短板其他技術(shù)層面的防護(hù)會被繞過。3.5 建立遠(yuǎn)程辦公場景下安全事件閉環(huán)響應(yīng)機(jī)制第五步構(gòu)建事后處置能力很多企業(yè)部署完防護(hù)設(shè)備之后缺少對應(yīng)的檢測、處置流程發(fā)生安全事件之后無法及時發(fā)現(xiàn)任由攻擊持續(xù)擴(kuò)散。該步驟要求企業(yè)明確遠(yuǎn)程辦公場景的安全告警監(jiān)控對象重點關(guān)注遠(yuǎn)程賬號異常登錄、異地登錄、短時間大量訪問業(yè)務(wù)資源、終端異常外聯(lián)行為。制定專門針對遠(yuǎn)程辦公安全事件的處置預(yù)案明確員工賬號泄露、終端失陷、釣魚攻擊成功之后的處置流程賬號凍結(jié)、終端隔離、業(yè)務(wù)風(fēng)險排查、溯源復(fù)盤、優(yōu)化安全策略。同時定期開展演練模擬員工被網(wǎng)絡(luò)釣魚攻陷賬號的場景檢驗安全團(tuán)隊處置流程是否通暢。遠(yuǎn)程辦公環(huán)境下安全團(tuán)隊無法物理接觸員工終端預(yù)案需要明確遠(yuǎn)程環(huán)境下的隔離手段、信息收集方式避免事件發(fā)生之后處置流程混亂造成損失擴(kuò)大。上述五個步驟相互牽制任意一環(huán)缺失整套防護(hù)體系就會出現(xiàn)明顯短板。只加固網(wǎng)絡(luò)通路但終端不做管控惡意終端接入之后依舊可以滲透內(nèi)網(wǎng)終端和網(wǎng)絡(luò)防護(hù)全部到位但身份認(rèn)證簡單釣魚拿到賬號依舊可以入侵全部技術(shù)防護(hù)部署完畢但員工識別能力不足高級釣魚攻擊依舊可以突破防線即便全部防護(hù)到位缺少事件響應(yīng)機(jī)制攻擊發(fā)生后不能及時止損同樣會帶來嚴(yán)重?fù)p失。這套五步框架為中小企業(yè)提供基礎(chǔ)建設(shè)藍(lán)圖但直接照搬這套框架還會存在現(xiàn)實局限中小企業(yè)存在預(yù)算不足、安全人員短缺的現(xiàn)實約束大型企業(yè)業(yè)務(wù)復(fù)雜度更高需要在此基礎(chǔ)上做進(jìn)一步細(xì)化適配。4 當(dāng)前國內(nèi)企業(yè)混合辦公安全建設(shè)存在的現(xiàn)實矛盾參考上述境外安全實踐框架結(jié)合國內(nèi)企事業(yè)單位數(shù)字化業(yè)務(wù)現(xiàn)狀可以看到國內(nèi)機(jī)構(gòu)在推進(jìn)混合辦公安全建設(shè)時普遍面臨幾組現(xiàn)實矛盾這些矛盾造成安全建設(shè)落地效果打折扣風(fēng)險隱患長期存在。4.1 業(yè)務(wù)效率與安全管控之間的平衡難題企業(yè)開展混合辦公的核心訴求是提升業(yè)務(wù)彈性、保障業(yè)務(wù)連續(xù)性部分安全管控措施會增加員工操作步驟一定程度降低使用便捷度。業(yè)務(wù)部門更看重訪問的流暢便捷安全部門需要設(shè)置身份校驗、終端準(zhǔn)入、操作審計等管控規(guī)則二者天然存在張力。部分企業(yè)為保障員工體驗選擇弱化安全管控關(guān)閉終端準(zhǔn)入檢查簡化身份校驗流程直接放大安全風(fēng)險也有部分企業(yè)照搬高等級安全模型設(shè)置大量復(fù)雜校驗規(guī)則員工操作負(fù)擔(dān)過重出現(xiàn)繞過管控、私搭訪問通道等規(guī)避行為反而形成不受管控的暗通道帶來更大安全隱患。如何在不破壞業(yè)務(wù)運轉(zhuǎn)的前提下落地安全策略是絕大多數(shù)企業(yè)需要持續(xù)權(quán)衡的現(xiàn)實命題。4.2 安全資源分配不均大小企業(yè)防護(hù)能力差距顯著大型企業(yè)可以配置專職安全團(tuán)隊采購零信任訪問平臺、終端檢測響應(yīng)系統(tǒng)、郵件高級防護(hù)、威脅情報平臺等成套安全產(chǎn)品有能力完整落地五步框架全部環(huán)節(jié)。但大量中小微企業(yè)缺少專職網(wǎng)絡(luò)安全人員預(yù)算有限無法采購全套安全設(shè)備IT 人員身兼數(shù)職安全工作只是附加任務(wù)。很多中小企業(yè)僅僅部署 VPN 就開放遠(yuǎn)程辦公終端管控、多因素認(rèn)證、常態(tài)化安全培訓(xùn)、事件響應(yīng)預(yù)案全部缺位安全建設(shè)處于碎片化狀態(tài)。中小機(jī)構(gòu)往往認(rèn)為自身業(yè)務(wù)規(guī)模小不會成為攻擊目標(biāo)但網(wǎng)絡(luò)釣魚攻擊具備規(guī)?;詣踊斗诺奶攸c攻擊者會批量掃描攻擊各類機(jī)構(gòu)中小企業(yè)同樣會成為攻擊目標(biāo)而自身防護(hù)短板會放大攻擊造成的損失。4.3 技術(shù)防護(hù)手段的能力邊界被忽視過度依賴設(shè)備防護(hù)很多機(jī)構(gòu)管理者存在思維慣性認(rèn)為采購安全設(shè)備就可以解決混合辦公全部安全風(fēng)險把安全建設(shè)等同于采購軟硬件產(chǎn)品忽視制度流程、人員能力建設(shè)。郵件安全網(wǎng)關(guān)、終端防護(hù)軟件可以攔截絕大多數(shù)批量投放的通用釣魚樣本但面對針對本企業(yè)定制化魚叉式釣魚攻擊技術(shù)檢測成功率會明顯下降。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)網(wǎng)絡(luò)釣魚攻擊的內(nèi)核是社會工程學(xué)攻擊者不斷調(diào)整話術(shù)、偽造身份繞開基于特征的檢測機(jī)制技術(shù)設(shè)備無法做到百分之百攔截全部釣魚載荷。如果只依靠設(shè)備攔截缺少人員培訓(xùn)、異常行為審計、事件處置流程配套一旦出現(xiàn)繞過設(shè)備的攻擊樣本企業(yè)就會直接暴露在風(fēng)險之下。安全設(shè)備是防護(hù)底座但不能替代管理制度與人的主觀識別能力這一點在遠(yuǎn)程辦公環(huán)境當(dāng)中體現(xiàn)得尤為突出。4.4 自有設(shè)備接入帶來管理邊界模糊的困境很多企業(yè)為靈活開展混合辦公允許員工個人自有設(shè)備接入業(yè)務(wù)系統(tǒng)。個人設(shè)備所有權(quán)歸屬員工企業(yè)無法像管理配發(fā)設(shè)備一樣完成全面管控很難強(qiáng)制完成補(bǔ)丁更新、安全軟件部署。企業(yè)對自有設(shè)備的管控存在法律與隱私邊界不能無限制采集員工個人設(shè)備上面的全部數(shù)據(jù)只能做有限度的準(zhǔn)入檢查。部分企業(yè)走向兩個極端要么完全放開自有設(shè)備接入不做任何基線校驗要么直接全面禁止自有設(shè)備辦公完全犧牲業(yè)務(wù)靈活性。如何在尊重員工設(shè)備隱私的前提下完成最低限度安全管控是混合辦公場景長期存在的現(xiàn)實難題。5 面向混合辦公場景的企業(yè)安全防控體系構(gòu)建結(jié)合境外五步安全實踐框架針對國內(nèi)企業(yè)面臨的現(xiàn)實矛盾本文從網(wǎng)絡(luò)訪問通路、終端安全管控、身份安全體系、人員安全能力建設(shè)、安全事件閉環(huán)處置五個維度構(gòu)建分層落地的防控體系同時區(qū)分大型企業(yè)與中小型機(jī)構(gòu)的落地差異給出適配不同資源條件的實施路徑實現(xiàn)技術(shù)、制度、人員三者協(xié)同壓縮網(wǎng)絡(luò)釣魚以及衍生入侵攻擊的生存空間。5.1 最小化攻擊面構(gòu)建分級可控的遠(yuǎn)程訪問通路企業(yè)首先梳理全部對外遠(yuǎn)程訪問業(yè)務(wù)清單開展攻擊面收斂非必要不向互聯(lián)網(wǎng)暴露內(nèi)網(wǎng)服務(wù)器端口。對于必須對外開放的業(yè)務(wù)優(yōu)先采用零信任訪問架構(gòu)或者加固后的加密遠(yuǎn)程訪問方案摒棄直接將內(nèi)網(wǎng)服務(wù)暴露公網(wǎng)的做法。落實訪問權(quán)限最小化原則員工遠(yuǎn)程接入之后僅能夠訪問完成本職工作必須的業(yè)務(wù)應(yīng)用不能直接訪問整個內(nèi)網(wǎng)實現(xiàn)業(yè)務(wù)應(yīng)用級隔離即便單個賬號被釣魚攻陷攻擊者也無法橫向擴(kuò)散到全部內(nèi)網(wǎng)資源。針對不同安全等級業(yè)務(wù)做分級處理普通非敏感業(yè)務(wù)可允許在做好基線校驗的前提下從家庭網(wǎng)絡(luò)接入處理核心敏感數(shù)據(jù)的業(yè)務(wù)進(jìn)一步增加訪問約束限制訪問終端類型、訪問來源網(wǎng)絡(luò)。針對員工開展網(wǎng)絡(luò)環(huán)境安全指引明確禁止在公共無加密 WiFi 環(huán)境處理核心敏感業(yè)務(wù)如果必須使用公共網(wǎng)絡(luò)必須啟用企業(yè)加密訪問通道。同時持續(xù)維護(hù)遠(yuǎn)程訪問組件的版本及時修復(fù) VPN、遠(yuǎn)程網(wǎng)關(guān)組件的安全漏洞定期審計訪問日志關(guān)注異常登錄行為。中小企業(yè)如果預(yù)算有限無力部署完整零信任平臺至少完成三件基礎(chǔ)工作縮減公網(wǎng)暴露端口啟用加密遠(yuǎn)程訪問做業(yè)務(wù)資源訪問隔離不允許遠(yuǎn)程賬號直接訪問完整內(nèi)網(wǎng)以此實現(xiàn)基礎(chǔ)攻擊面收斂。5.2 分層落實終端安全基線完善設(shè)備準(zhǔn)入機(jī)制區(qū)分企業(yè)配發(fā)終端和員工個人自有設(shè)備兩套管控策略。企業(yè)配發(fā)終端強(qiáng)制落實安全基線操作系統(tǒng)與應(yīng)用軟件自動更新補(bǔ)丁啟用終端安全防護(hù)軟件開啟磁盤加密配置自動鎖屏策略禁止關(guān)閉安全防護(hù)組件。建立終端接入校驗機(jī)制終端接入遠(yuǎn)程訪問通道前自動檢查安全基線如果存在高危漏洞、防護(hù)軟件異常則阻斷接入業(yè)務(wù)系統(tǒng)完成修復(fù)之后才可以繼續(xù)訪問。對于員工自有設(shè)備受限于設(shè)備所有權(quán)與隱私邊界不執(zhí)行和企業(yè)設(shè)備完全一致的管控標(biāo)準(zhǔn)設(shè)置最低準(zhǔn)入門檻必須完成系統(tǒng)基礎(chǔ)補(bǔ)丁更新具備基礎(chǔ)殺毒防護(hù)能力工作業(yè)務(wù)與個人數(shù)據(jù)盡量隔離不允許在個人設(shè)備長期存儲企業(yè)最高等級敏感文檔。企業(yè)可以通過準(zhǔn)入檢測工具僅采集安全狀態(tài)相關(guān)信息不讀取員工個人隱私數(shù)據(jù)平衡安全管控與員工隱私權(quán)益。同時明確數(shù)據(jù)存儲規(guī)則無論何種終端敏感業(yè)務(wù)文檔優(yōu)先存放在企業(yè)受控云存儲平臺減少本地留存降低設(shè)備丟失泄露帶來的損失。5.3 以身份安全為核心多層手段抵御釣魚帶來的憑證竊取將身份防護(hù)作為混合辦公安全核心全部遠(yuǎn)程訪問賬號強(qiáng)制啟用多因素認(rèn)證禁止僅依靠賬號密碼開展遠(yuǎn)程業(yè)務(wù)訪問。但同時需要認(rèn)識多因素認(rèn)證的局限性不能將其視為萬能防護(hù)手段搭配行為異常檢測機(jī)制識別釣魚攻擊場景下的異常行為異地陌生 IP 登錄、短時間大量訪問業(yè)務(wù)資源、工作時間之外高頻訪問高權(quán)限業(yè)務(wù)模塊觸發(fā)異常之后自動觸發(fā)二次人工核驗即便攻擊者拿到密碼與劫持到的二次驗證異常行為檢測依舊可以識別風(fēng)險。全面梳理賬號權(quán)限落實最小權(quán)限原則定期做權(quán)限審計回收冗余、過期權(quán)限。重點強(qiáng)化管理員賬號防護(hù)管理員賬號不允許直接用于日常業(yè)務(wù)訪問限制管理員賬號的登錄終端、登錄網(wǎng)絡(luò)減少管理員賬號遭遇釣魚攻擊的概率。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)面對可以劫持多因素認(rèn)證的高級釣魚攻擊單純依靠身份技術(shù)組件不足以實現(xiàn)完全防御必須將身份防護(hù)和員工釣魚識別培訓(xùn)、郵件側(cè)風(fēng)險檢測結(jié)合在一起形成多層攔截從攻擊入口、憑證竊取、登錄校驗多個環(huán)節(jié)層層攔截風(fēng)險才能夠有效降低身份被竊取帶來的安全事件概率。5.4 構(gòu)建適配遠(yuǎn)程場景的常態(tài)化人員安全能力培育體系人員層面的安全建設(shè)不是一次性完成的項目而是持續(xù)性的運營工作。摒棄泛泛的通用安全宣講培訓(xùn)內(nèi)容向混合辦公實際場景傾斜重點拆解遠(yuǎn)程辦公環(huán)境高頻釣魚攻擊場景仿冒 IT 運維的即時通訊釣魚、偽裝成業(yè)務(wù)合同的魚叉釣魚郵件、冒充上級的消息欺騙、公共網(wǎng)絡(luò)環(huán)境業(yè)務(wù)操作風(fēng)險。培訓(xùn)材料結(jié)合真實安全事件復(fù)盤案例讓員工直觀理解攻擊會如何發(fā)生而不是空洞的條文宣講。建立清晰可落地的可疑信息上報渠道員工收到可疑郵件、可疑鏈接能夠快速向 IT 安全團(tuán)隊完成求證明確上報流程降低員工上報的心理門檻。定期開展模擬釣魚演練模擬攻擊者視角向員工發(fā)送測試釣魚郵件統(tǒng)計識別失敗的人員針對該部分人員開展定向強(qiáng)化教育演練結(jié)束之后完成復(fù)盤梳理企業(yè)內(nèi)部高頻受騙場景迭代優(yōu)化培訓(xùn)重點。需要客觀看待人員培訓(xùn)的作用培訓(xùn)無法做到讓所有員工百分之百識別全部釣魚誘餌目標(biāo)是整體降低受騙概率同時建立 “遇到可疑內(nèi)容優(yōu)先求證不要直接操作” 的行為習(xí)慣形成人的層面風(fēng)險緩沖。5.5 搭建適配遠(yuǎn)程辦公環(huán)境的安全事件響應(yīng)閉環(huán)企業(yè)需要編制專門針對混合辦公場景的安全事件處置預(yù)案重點覆蓋員工賬號被釣魚竊取、終端被惡意軟件攻陷、敏感數(shù)據(jù)外泄這幾類高頻事件。由于遠(yuǎn)程辦公模式下安全團(tuán)隊無法物理接觸員工終端預(yù)案中明確遠(yuǎn)程環(huán)境下的處置步驟告警確認(rèn)之后第一時間凍結(jié)涉事賬號切斷該賬號的遠(yuǎn)程訪問通路指導(dǎo)員工隔離受感染終端收集攻擊相關(guān)日志樣本完成風(fēng)險排查確認(rèn)攻擊者是否已經(jīng)橫向滲透其他業(yè)務(wù)系統(tǒng)開展溯源分析明確攻擊入口多數(shù)場景下攻擊入口都是網(wǎng)絡(luò)釣魚最后復(fù)盤本次事件反向優(yōu)化安全策略補(bǔ)齊防護(hù)短板。做好安全日志留存完整保存遠(yuǎn)程訪問登錄日志、業(yè)務(wù)系統(tǒng)訪問日志為事后溯源分析提供支撐。定期開展桌面推演模擬員工點擊釣魚鏈接導(dǎo)致賬號被盜的事件檢驗告警、溝通、處置、復(fù)盤全流程是否通暢。中小企業(yè)缺少專職安全人員的情況下至少明確事件上報聯(lián)系人梳理賬號凍結(jié)、斷開訪問的基礎(chǔ)操作流程避免事件發(fā)生之后無據(jù)可依任由攻擊持續(xù)擴(kuò)散。6 結(jié)論混合辦公已經(jīng)成為數(shù)字化時代企業(yè)重要業(yè)務(wù)組織形態(tài)它帶來業(yè)務(wù)彈性的同時徹底消解傳統(tǒng)內(nèi)網(wǎng)物理安全邊界企業(yè)攻擊面持續(xù)向外延伸網(wǎng)絡(luò)釣魚作為最主要攻擊入口借助遠(yuǎn)程辦公環(huán)境特有的信息隔離條件攻擊成功率得到提升。境外安全媒體提出的五步安全遠(yuǎn)程辦公框架從網(wǎng)絡(luò)通路、終端基線、身份安全、人員意識、事件響應(yīng)五個環(huán)節(jié)搭建防護(hù)藍(lán)圖這套框架具備很強(qiáng)實踐參考價值但落地過程中需要正視國內(nèi)企業(yè)現(xiàn)實約束業(yè)務(wù)效率與安全管控的矛盾、大小企業(yè)安全資源差距、技術(shù)設(shè)備本身的能力邊界、自有設(shè)備接入的管理困境都會限制安全方案落地效果。安全防護(hù)不存在絕對的零風(fēng)險狀態(tài)單純依靠采購安全設(shè)備無法徹底化解混合辦公安全威脅。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)網(wǎng)絡(luò)釣魚攻擊始終以人的認(rèn)知弱點作為突破口在邊界模糊的混合辦公環(huán)境技術(shù)防護(hù)、制度流程、人員安全能力三者必須協(xié)同運轉(zhuǎn)缺一不可。技術(shù)層面完成攻擊面收斂做好終端、身份、網(wǎng)絡(luò)多層防護(hù)制度層面更新適配混合辦公的安全規(guī)則落實最小權(quán)限、事件處置流程人員層面開展持續(xù)場景化安全培育建立可疑風(fēng)險上報習(xí)慣。三層要素互相配合構(gòu)建多層遞進(jìn)的防御體系即便某一層防御被繞過其余層次依舊可以起到攔截、預(yù)警、止損的作用降低網(wǎng)絡(luò)釣魚以及衍生入侵事件造成的發(fā)生概率與損失規(guī)模。未來隨著辦公數(shù)字化持續(xù)演進(jìn)攻擊者也會持續(xù)迭代釣魚攻擊手段企業(yè)混合辦公安全建設(shè)不是一次性項目而是持續(xù)迭代的動態(tài)過程。企業(yè)需要持續(xù)跟蹤威脅演化情況結(jié)合自身業(yè)務(wù)變化持續(xù)優(yōu)化安全策略在保障業(yè)務(wù)靈活運轉(zhuǎn)的前提下持續(xù)完善安全治理能力平衡業(yè)務(wù)發(fā)展與網(wǎng)絡(luò)安全保護(hù)二者之間的關(guān)系。編輯蘆笛公共互聯(lián)網(wǎng)反網(wǎng)絡(luò)釣魚工作組