这项网络安全更看重进攻还是防守数据?

wen 网络安全 3

网络安全领域,进攻性数据与防御性数据究竟谁主沉浮?

这项网络安全更看重进攻还是防守数据?

目录导读

  1. 引言:一场关于“矛”与“盾”的现代战争
  2. 核心痛点剖析:为什么“唯进攻论”与“唯防守论”都是危险的?
  3. 进攻性数据:从“被动挨打”到“主动狩猎”的价值跃迁
  4. 防御性数据:沉默的基石,为何始终无法被替代?
  5. 数据视角下的攻防平衡:本质是“时间差”与“信息差”的较量
  6. 实战问答:企业安全团队最关心的三个核心问题
  7. 放弃二元对立,构建“数据驱动的自适应安全免疫系统”

引言:一场关于“矛”与“盾”的现代战争

在网络安全圈,长期存在一个类似“先有鸡还是先有蛋”的争论:这项网络安全更看重进攻还是防守数据? 翻开各大安全峰会演讲,红队(进攻方)炫耀0day漏洞利用的炫技,蓝队(防守方)展示SOC大屏的实时告警,但如果我们把目光拉回2024年的真实战例——某大型金融机构遭遇定向勒索攻击,分析师发现攻击者使用的C2(命令与控制)域名早在三个月前就被威胁情报平台标记,但防守侧EDR(端点检测与响应)却并未将其列入阻断清单,这个案例尖锐地暴露了一个事实:单纯的进攻数据(威胁情报)如果缺乏防守侧的落地验证,等同于在黑暗森林中拿着一把没有瞄准镜的狙击枪;而缺乏进攻视角的防守数据,则像是一堵不知道敌人从哪侧进攻的城墙。

本文不打算和稀泥,而是基于对全球数百起APT(高级持续性威胁)攻击案例及MITRE ATT&CK框架的数据分析,给出一个反直觉的结论:在数据维度的权重上,防守数据决定了安全的底线,而进攻数据决定了安全的上限,但如果非要分出“更看重”谁,在当前威胁态势下,进攻性数据的战略优先级正在超越防守数据,但前提是它必须被“防守化”落地。

核心痛点剖析:为什么“唯进攻论”与“唯防守论”都是危险的?

很多CSO(首席安全官)的误区在于把攻防数据割裂看待,请看以下两组数据的对比:

  • 进攻性数据(Offensive Data) :包括但不限于漏洞利用代码、0day样本、攻击者TTPs(战术、技术和过程)、暗网情报、钓鱼模板、恶意IP/域名信誉库。
  • 防御性数据(Defensive Data) :包括资产指纹、基线流量模型、系统日志、告警事件、补丁状态、身份访问记录、漏洞扫描结果。

从搜索引擎上的高权重行业报告(如Verizon DBIR 2024,SANS 2023威胁情报调研)来看,73%的攻破事件中,攻击者使用了已知但未修补的漏洞,而这本应属于“防守数据”的范畴。 但另一份来自Mandiant的报告又指出,平均驻留时间(Dwell Time)从2021年的21天缩短至2023年的16天,原因在于主动威胁狩猎(进攻性数据驱动)的普及。 由此可见,盲目堆砌防守数据只会造成告警疲劳,而盲目依赖进攻数据则容易在缺乏资产上下文时产生误报,二者的关系不是“二选一”,而是“进攻数据指方向,防守数据验真伪”。

进攻性数据:从“被动挨打”到“主动狩猎”的价值跃迁

为什么说进攻性数据在当前“更被看重”?因为网络安全的攻防本质是一个“不对称博弈”,而进攻数据是唯一的“非对称杠杆”。

  • 实战案例:2023年某云服务商通过分析暗网流出的攻击者内部聊天记录(进攻数据) ,提前锁定了一个针对其管理控制台的社工攻击链,然后在防守数据(登录日志)中搜素对应异常行为特征,成功阻断尚未开始的入侵。
  • 数据价值点:进攻性数据能大幅缩短“检测时间(MTTD)”,它提供的是攻击者的意图、工具和时机,在防守数据中,一条单纯的“某个主机外连异常IP”可能被淹没,但如果将这个IP与进攻情报库中“近期活跃的勒索软件C2”关联,这条数据就立刻升级为最高优先级工单

但这里有一个极其关键的前提:进攻性数据必须经过“情报融合”处理,单纯购买威胁情报订阅源而不过滤,是典型的“数据肥胖症”,我们需要的是与自身行业、技术栈、网络架构匹配的高保真进攻数据,而非泛泛的全球攻击样本。

防御性数据:沉默的基石,为何始终无法被替代?

反方观点认为:没有防守数据,进攻数据就像“屠龙之技”,这句话有道理,但必须给防守数据重新定位。

防守数据最核心的资产是“上下文”与“基线”。 举一个绝对说服力的场景:一个内网域控服务器在凌晨3点尝试访问一个陌生外部IP,进攻数据告诉你这个IP关联了APT29组织;但防守数据的基线却告诉你,该服务器每周三凌晨都会有固定的Windows更新流量,离开防守数据进行阻断,就是一场生产事故;结合防守数据,才能判定“这次外联非计划内,存在异常”。

防守数据中的资产指纹是进攻情报能否本地化的唯一参照系,没有资产清单,你无法判断一个针对特定版本中间件的0day是否会对自身造成影响。防守数据是“验证器”,它负责回答:这个威胁是否真的发生在我家?

数据视角下的攻防平衡:本质是“时间差”与“信息差”的较量

从搜索引擎的Gartner自适应安全架构来看,攻防数据的融合目标是构建“预测、防御、检测、响应”的闭环。 我的观点是:这项网络安全看重的不是某一种数据,而是哪一种数据能更快打通“从发现到处置”的这条链路的瓶颈。

维度 进攻性数据(攻击者视角) 防御性数据(管理者视角)
核心价值 解决“未知的未知” 解决“已知的已知”和“已知的未知”
时效性 强调事前/事中(提前量) 强调事中/事后(取证与追溯)
误报率 高(需要交叉验证) 低(但独立看易漏报)
决策权重 在“是否启动应急响应”上权重更高 在“如何处置”和“恢复业务”上权重更高

当下攻击者使用“Living off the Land”(利用系统自带工具)的占比逐年升高(根据Picus研究,2023年达到65%),这意味着纯文件哈希类的防守数据失效严重,而基于行为链(TTP)的进攻性检测模型则更能捕获异常。 在数据投资的ROI上,更需要向进攻性数据倾斜,尤其是用于训练行为分析模型的对抗样本数据。

实战问答:企业安全团队最关心的三个核心问题

Q1:我们是中型企业,预算有限,是不是先把防火墙日志和EDR告警这些防守数据做好就足够了? A: 不够,而且非常危险,如果只看防守数据,你只能看到“已经被打破的窗户”,建议至少采购一个行业威胁情报订阅(进攻数据) ,并重点映射到自家的关键资产清单上,哪怕预算只有5%,也要花在“外部视野”上,这是性价比最高的安全投资。

Q2:我们担心进攻性数据(尤其是漏洞EXP)被坏人利用,如何合规地获取? A: 这是对“进攻数据”的误解,合规的进攻数据主要指威胁情报源(如MISP社区、商业情报源)、攻击模拟平台的规则库(如Atomic Red Team)以及基于ATT&CK映射的检测规则,这些数据是用于防守对抗的,不包含可执行的破坏性利用载荷,请务必通过正规的安全厂商或国家漏洞库获取。

Q3:如何评估我方当前攻防数据的融合健康度? A: 做一个简单的测试:拿一份最新的攻击报告(进攻数据),去查询过去90天的日志(防守数据) ,如果你能快速回答出“该攻击手法是否在我们环境出现过?针对哪些资产?当时的处置动作是什么?”说明融合良好,如果查询耗时超过30分钟,或者在日志中发现类似IP但被误封了,说明数据隔离问题严重。

放弃二元对立,构建“数据驱动的自适应安全免疫系统”

回到最初的问题:这项网络安全更看重进攻还是防守数据?

我想用医学来比喻。进攻数据是“病理切片”和“病毒基因图谱”,它告诉我们敌人长什么样、有什么弱点;防守数据是“患者的体温、血压和免疫细胞计数”,优秀的医生绝不会只看化验单(进攻数据)而忽略患者的生命体征(防守数据),但面对未知病毒时,第一优先级必然是获取病毒样本进行分析(进攻行为),因为只有了解敌人,才能从海量的体征数据中筛选出那些隐蔽的指标偏移。

在当前的威胁环境下,我们更看重进攻性数据的“前瞻性指引”作用,但切记,这项网络安全是一个平衡。 企业真正要构建的是一套数据中台:让进攻性情报在防守数据中自动映射,让防守数据为进攻情报提供验证土壤。

最后送大家一句箴言:安全团队的价值,不在于拥有多少数据,而在于当攻击者已经潜伏在内部时,你的攻防数据是否能像“免疫系统”一样,在毫秒之间识别出“自我”与“非我”。

(本文完)

抱歉,评论功能暂时关闭!