假定失陷(Assume Breach)
假定失陷(Assume Breach) 是什么?
假定失陷(Assume Breach)一种安全运营理念,以对手已经潜入环境为前提来设计控制措施、监控和架构,在预防之外(而非取而代之)优先考虑检测、遏制与恢复。
假定失陷(Assume Breach)是一种由微软在 2010 年代中期推广的安全运营理念,如今已成为成熟安全计划和零信任架构的默认姿态。它不再把预防当作主要防线、把检测当作兜底,而是像对手已经取得立足点那样来设计环境,并追问:检测、遏制、恢复以及限制影响范围(blast radius)能否经受住考验。具体而言,这推动了以下做法:对网络进行微分段以限制横向移动;以身份为中心的架构(每一次请求都经过认证与授权);处处部署端点检测与响应(EDR);集中式日志记录且保留期足够长,以真正检测出缓慢推进的攻击行动;针对生产环境(而不仅仅是实验室)定期开展红队与紫队演练;自动化遏制剧本(隔离主机、轮换密钥、终止会话);以及恢复演练(不可变备份、维持业务运转的替代路径)。2020 年的 SolarWinds/SUNBURST 攻击行动(追踪代号 UNC2452)是这一姿态的经典论据:一次被植入木马的软件更新,让攻击者在预防加固的网络内部潜伏了数月而未被发现,而表现最好的组织,正是那些早已在监视异常身份与横向移动行为、而非依赖边界防护的组织。Mandiant 长期发布的 M-Trends 报告追踪全球驻留时间(dwell time)中位数——即入侵到检测之间的间隔——它已从十年前的 400 多天降至近年的约 10 天;假定失陷类控制措施(EDR 遥测、行为检测、严密分段)正是这一数字持续下降的主要原因。
假定失陷是 NIST SP 800-207 零信任架构、美国国防部零信任战略(DoD Zero Trust Strategy)、英国 NCSC 网络评估框架(Cyber Assessment Framework)以及大多数现代安全计划的基础性原则。
flowchart LR A[假定对手<br/>已经潜入] --> B[网络微分段<br/>限制横向移动] A --> C[对每一次请求<br/>进行认证与授权] A --> D[处处部署 EDR<br/>与集中式日志] D --> E[检测异常的<br/>身份 / 移动行为] E --> F[自动化遏制<br/>隔离、轮换密钥、终止会话] F --> G[从不可变备份<br/>恢复] G --> H[在生产环境开展紫队演练<br/>反馈经验教训] H --> A
● 示例
- 01
某组织假定任何一台笔记本电脑随时都可能已被攻陷,无论其信誉如何,都将所有管理操作通过特权访问工作站(PAW)进行。
- 02
针对勒索软件的应急响应手册假定初始访问发生在数周之前,并在清除的同时,对受影响身份层级并行触发凭据与密钥轮换。
● 常见问题
假定失陷(Assume Breach) 是什么?
一种安全运营理念,以对手已经潜入环境为前提来设计控制措施、监控和架构,在预防之外(而非取而代之)优先考虑检测、遏制与恢复。 它属于网络安全的 防御与运营 分类。
假定失陷(Assume Breach) 是什么意思?
一种安全运营理念,以对手已经潜入环境为前提来设计控制措施、监控和架构,在预防之外(而非取而代之)优先考虑检测、遏制与恢复。
如何防御 假定失陷(Assume Breach)?
针对 假定失陷(Assume Breach) 的防御通常结合技术控制与运营实践,详见上方完整定义。
假定失陷(Assume Breach) 还有哪些其他名称?
常见的别称包括: 容忍失陷的安全, 容忍入侵的设计。