建立安全態勢紀律

本文協助資安與科技領導者建立或現代化安全態勢管理領域。 此學科專注於持續降低組織遭受攻擊的風險,透過識別並消除最可能攻擊的關鍵資產路徑。

資安學科 是相關安全工作的組合,幫助組織在整個技術領域持續提供安全成果。 在安全採用模式中,學科協助搭建 商業場景 與 技術實施之間的橋樑,確保安全投資轉化為實際可衡量的成果,作為 安全採用模型的一部分。

為什麼要選擇這種紀律

大多數成功的網路攻擊並非從先進的漏洞開始。 它們首先利用眾所周知且容易被利用的弱點——通常是在身份、端點、基礎設施、應用程式或配置衛生方面。

安全態勢學科旨在防止攻擊發生,補充安全作業(SecOps)學科,後者專注於偵測、調查及入侵後的回應。

  • 安全態勢降低攻擊者的機會。
  • 安全作業在預防失敗時限制影響。

兩者共同構成完整的安全運作模式。

若沒有專門的安全態勢領域,組織通常會將態勢管理視為:

  • 定期的漏洞掃描。
  • 一個合規的勾選框。
  • 一系列彼此獨立的整治專案。

這種做法會讓系統性弱點存在,直到攻擊者加以利用。

此圖說明了安全態勢管理與安全作業的互補性質:

安全態勢管理圖示聚焦於防止攻擊(左邊),而安全運營管理發生的事件(右邊)。

使命與成果

透過持續識別並消除組織技術體系中最易被利用的風險,降低網路攻擊的可能性與影響。

成熟此領域的組織能達成:

  • 持續發現整個現代化環境中的資產。
  • 優先監控可利用漏洞與攻擊路徑。
  • 資產擁有團隊能更快、更有效地進行修復。
  • 減少攻擊面與爆炸半徑。
  • 提升對業務中斷的韌性。

安全態勢作為治理的營運延伸,將企業風險優先事項轉化為日常修復工作。

如何運用這門紀律

要有效應用安全態勢管理學科,應著重建立持續且以風險為導向的方法來理解並提升組織的安全態勢:

  1. 定義與企業風險相符的態勢管理策略
    建立明確的方法,根據安全風險對企業的潛在影響,識別、衡量及優先排序。
  2. 確保環境中持續可見性
    隨時掌握身分、裝置、應用程式、基礎架構與資料等各面向的資產、組態和暴露面的最新狀態。
  3. 標準化安全風險的評估與優先排序
    提供明確指引,確保漏洞、配置錯誤與風險能持續評估並根據影響進行處理。
  4. 將態勢管理與業務優先事項及關鍵資產對齊
    將整治工作重點放在影響高價值資產及關鍵商業情境的最重要風險。
  5. 透過測量與矯正持續改善姿勢
    利用評估、風險趨勢及修復措施的洞察,隨著時間減少暴露並強化安全。

管理變革

現代安全態勢管理代表著從靜態漏洞報告轉向持續風險降低的轉變。

傳統方法 現代學科
定期漏洞掃描 持續進行資產與風險發現。
合規驅動的優先順序 以威脅為導向的優先排序。
安全部門擁有的調查結果 與工程團隊及系統的業務負責人共同承擔責任。
一次性修復 持續的修復與改進。
例外補丁 預設是補丁。

下圖展示了安全態勢學科的關鍵要素。

示意圖顯示安全態勢管理任務,包含關鍵要素:持續發現資產、識別並優先排序漏洞,以及啟用緩解措施。

主要原則

主要現代化原則包括:

  • 賦能:不只是工具和報告。 裝備工程與營運團隊提供指導、情境、自動化與教育,以降低風險,作為其日常工作的一部分。
  • 範圍:處理多個面向的弱點:
    • 功能性 - 解決設計與實作缺陷。
    • 設定 -處理設定錯誤以及隨時間發生的設定漂移。
    • 營運性 - 處理導致濫用的行政與營運做法(例如憑證處理不佳)。
  • 營運:讓態勢改善成為持續性的工程實務,而不是一次性的清理工作。 這需要持續的合作、文化變革與漸進式進展。

此學科需要文化變革、持續合作與漸進式改進,而非一次性的補救計畫。

安全態勢策略

有效的安全態勢策略應聚焦於三項持續活動:

  1. 發掘資產:持續識別整個現代地產的資產,包括:

    • 身份系統
    • 端點
    • SaaS 應用程式
    • 雲端與本地基礎設施
    • OT、物聯網與新興平台

    這需要與資產所有權、配置及平台團隊密切合作。

  2. 識別並優先處理可利用的風險:聚焦於以下漏洞與攻擊路徑:

    • 這對攻擊者來說很便宜,容易被利用。
    • 在大規模環境下依然可靠。
    • 多階段攻擊的常見入口。

    威脅情報與真實攻擊模式應作為優先排序依據,而非僅僅是嚴重程度分數。

  3. 啟用緩解措施:與資產擁有團隊合作,以:

    • 將修復整合進現有工作流程。
    • 減少摩擦並重複用力。
    • 追蹤風險降低目標的進展。

    當修復比忽視風險更快更簡單時,安全態勢才會成功。

學科角色與合作者

安全態勢本質上是跨職能的。

主要職務包括:

  • 工程與營運團隊:技術與安全經理、安全與自動化工程師,負責實施緩解措施並維持衛生,涵蓋:

    • 身分識別與存取
    • 網路
    • 端點與使用者生產力
    • 基礎架構與平台(雲端、本地部署、CI/CD)
    • 數據
    • AI
    • OT 環境
  • 架構角色:設計系統並控制安全態勢領域監控與改進:

    • 企業架構師
    • 安全性架構師
    • 基礎架構、身份、應用、資料與人工智慧架構師。
    • 資料與人工智慧(AI)架構師。
  • 安全策略、整合與治理(其他):透過以下方式提供方向與支持

    • 風險優先排序與指標
    • 合規與政策對齊
    • 安全教育與參與
  • 威脅情報與安全運營:根據攻擊者行為、主動行動及新興技術,提供優先排序資訊。

與其他學科的對齊

安全態勢管理與其他領域密切合作:

  • SecOps:預防補充偵測與應變。
  • 資安策略、整合與治理:風險優先排序與指標。
  • 安全架構:一致性的控制配置。
  • 存取與身份:減少基於身份的攻擊路徑。
  • 基礎建設、 開發與 資料安全:消除系統性弱點。

這些領域共同創造出一個整合的資安運作模式。

與技術支柱保持一致

安全態勢涵蓋所有技術支柱:

  • 身份—— 這是資安態勢的首要任務,因為身份是幾乎所有攻擊的高風險入侵點。 幾乎所有多階段攻擊都仰賴身分型攻擊,例如傳遞雜湊、票證攻擊及其他方法,藉此進行橫向移動並取得組織中其他資產的存取權。 這些攻擊通常使用與 IT 管理員或行政服務帳戶相關的特權帳號。
  • 端點:端點是攻擊者常見的立足點與暫存環境。 快速發現並修復終端漏洞至關重要。
  • 基礎設施:快速發現並緩解基礎設施漏洞非常重要,因為基礎設施因對託管工作負載與資料的共享依賴而影響廣泛。
  • 應用程式:快速發現並緩解這些漏洞非常重要,因為威脅行為者常針對電子郵件、協作、業務線及其他應用程式進行輸入,並橫向穿越組織以存取業務資產。
  • 資料:資料是竊盜、勒索與干擾的高價值目標。 攻擊者經常針對資料進行智慧財產竊取、加密以獲取勒索或勒索軟體的籌碼、規劃未來攻擊等目的。
  • 網路:威脅行為者攻擊依賴網路連接的操作。 網路安全控制限制通訊路徑、限制攻擊者行動並偵測異常流量。
  • 人工智慧:新興的人工智慧攻擊面需要新的發現與防護能力。

這個學科在所有支柱中建立一致的技能、工具與流程。

下一步

Microsoft Unified 提供專家主導的工作坊,協助組織加速安全態勢管理策略、架構與技術的現代化。 這些工作坊包括:

  • 架構與策略工作坊 - 安全採用框架(SAF)-首席資訊安全長(CISO)工作坊*,涵蓋安全態勢管理,作為現代且有效的安全策略與計畫的一部分。
  • 技術採用工作坊 - Onboarding Accelerator - Microsoft 安全性暴露管理參與加速Microsoft 安全性暴露管理的採用。

如需更多關於 Microsoft 主導的工作坊資訊,請聯絡您的客戶成功客戶經理。