Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 079

假定失陷(Assume Breach)

审核人Cybersecurity entrepreneur & security researcher

假定失陷(Assume Breach) 是什么?

假定失陷(Assume Breach)一种安全运营理念,以对手已经潜入环境为前提来设计控制措施、监控和架构,在预防之外(而非取而代之)优先考虑检测、遏制与恢复。


假定失陷(Assume Breach)是一种由微软在 2010 年代中期推广的安全运营理念,如今已成为成熟安全计划和零信任架构的默认姿态。它不再把预防当作主要防线、把检测当作兜底,而是像对手已经取得立足点那样来设计环境,并追问:检测、遏制、恢复以及限制影响范围(blast radius)能否经受住考验。具体而言,这推动了以下做法:对网络进行微分段以限制横向移动;以身份为中心的架构(每一次请求都经过认证与授权);处处部署端点检测与响应(EDR);集中式日志记录且保留期足够长,以真正检测出缓慢推进的攻击行动;针对生产环境(而不仅仅是实验室)定期开展红队与紫队演练;自动化遏制剧本(隔离主机、轮换密钥、终止会话);以及恢复演练(不可变备份、维持业务运转的替代路径)。2020 年的 SolarWinds/SUNBURST 攻击行动(追踪代号 UNC2452)是这一姿态的经典论据:一次被植入木马的软件更新,让攻击者在预防加固的网络内部潜伏了数月而未被发现,而表现最好的组织,正是那些早已在监视异常身份与横向移动行为、而非依赖边界防护的组织。Mandiant 长期发布的 M-Trends 报告追踪全球驻留时间(dwell time)中位数——即入侵到检测之间的间隔——它已从十年前的 400 多天降至近年的约 10 天;假定失陷类控制措施(EDR 遥测、行为检测、严密分段)正是这一数字持续下降的主要原因。

假定失陷是 NIST SP 800-207 零信任架构、美国国防部零信任战略(DoD Zero Trust Strategy)、英国 NCSC 网络评估框架(Cyber Assessment Framework)以及大多数现代安全计划的基础性原则。

flowchart LR
  A[假定对手<br/>已经潜入] --> B[网络微分段<br/>限制横向移动]
  A --> C[对每一次请求<br/>进行认证与授权]
  A --> D[处处部署 EDR<br/>与集中式日志]
  D --> E[检测异常的<br/>身份 / 移动行为]
  E --> F[自动化遏制<br/>隔离、轮换密钥、终止会话]
  F --> G[从不可变备份<br/>恢复]
  G --> H[在生产环境开展紫队演练<br/>反馈经验教训]
  H --> A

示例

  1. 01

    某组织假定任何一台笔记本电脑随时都可能已被攻陷,无论其信誉如何,都将所有管理操作通过特权访问工作站(PAW)进行。

  2. 02

    针对勒索软件的应急响应手册假定初始访问发生在数周之前,并在清除的同时,对受影响身份层级并行触发凭据与密钥轮换。

常见问题

假定失陷(Assume Breach) 是什么?

一种安全运营理念,以对手已经潜入环境为前提来设计控制措施、监控和架构,在预防之外(而非取而代之)优先考虑检测、遏制与恢复。 它属于网络安全的 防御与运营 分类。

假定失陷(Assume Breach) 是什么意思?

一种安全运营理念,以对手已经潜入环境为前提来设计控制措施、监控和架构,在预防之外(而非取而代之)优先考虑检测、遏制与恢复。

如何防御 假定失陷(Assume Breach)?

针对 假定失陷(Assume Breach) 的防御通常结合技术控制与运营实践,详见上方完整定义。

假定失陷(Assume Breach) 还有哪些其他名称?

常见的别称包括: 容忍失陷的安全, 容忍入侵的设计。

相关术语