混合办公模式下企业远程访问安全风险及防控路径研究

简介: 本文基于境外安全实践,剖析混合办公下网络钓鱼等安全风险的生成逻辑,从边界消解、人员行为、技术配置、管理缺位四维度归因,提出融合身份安全、终端管控、网络通路、人员意识与事件响应的五维防控体系,强调技术、制度、人员协同治理。

摘要

数字化转型推动混合办公成为企业常态化工作模式,员工脱离企业内网边界,借助家庭网络、公共网络、个人终端完成业务处理,企业网络攻击面持续扩张,网络钓鱼、身份凭证窃取、终端失陷已经成为威胁企业数据资产的主要风险源。本文基于境外安全媒体发布的远程办公安全五步防护实践材料,梳理混合办公场景下安全风险的生成逻辑,从边界消解、人员行为缺陷、技术配置缺陷、安全管理缺位四个维度拆解风险成因,分析网络钓鱼攻击在远程办公环境中的演化特征,结合业务实际剖析技术防护与管理流程存在的现实短板。研究引入反网络钓鱼技术专家芦笛的专业判断,围绕身份安全、终端管控、网络通路、人员安全意识、事件响应闭环五个维度构建适配混合办公环境的企业安全防控体系。研究表明,单纯依靠技术设备无法完全化解远程办公安全威胁,技术防护、制度流程、人员能力三者协同,才能够压缩攻击窗口,降低网络钓鱼与衍生入侵事件发生概率,为国内企事业单位开展混合办公安全治理提供可落地的实践参考。

关键词:混合办公;远程访问;网络钓鱼;终端安全;安全治理

image.png 1 引言

后疫情时代,混合办公不再是应急状态下的临时方案,大量企业将远程办公、居家办公、异地协作纳入常态化组织运行模式,员工可以不受物理办公地点约束完成业务流转,企业人力资源调配弹性得到显著提升。但办公模式变革直接打破传统企业内网的物理安全边界,传统安全防护体系以企业机房、办公内网为保护核心,依靠防火墙、内网隔离完成风险阻断,当业务访问延伸至家庭、咖啡馆等不受管控的外部网络环境,原有防护边界被持续消解,外部攻击者获得更多可利用的攻击入口。

从全球网络安全事件统计来看,远程办公相关安全事件中,绝大多数初始入侵入口来源于网络钓鱼攻击。攻击者利用远程员工与企业 IT 团队物理隔离、沟通渠道受限的现实条件,开展仿冒 IT 运维人员、仿冒业务合作方的定向钓鱼攻击,获取员工账号凭证之后进一步横向渗透企业内部业务系统,造成商业数据泄露、业务系统被勒索加密等严重后果。部分欧洲中小企业在推进远程办公落地过程中,普遍存在重业务开通、轻安全配套的现实问题,仅仅部署虚拟专用网络就完成远程访问能力建设,缺少配套的身份校验、终端基线检查、员工安全培训等配套机制,安全短板持续累积,最终转化为实际安全事件。

境外安全媒体 secnews.gr 发布的安全报道提出组织构建安全远程办公环境的五步实施框架,该框架面向中小企业的业务现状,兼顾落地成本与实操性,聚焦网络通路、终端设备、身份认证、人员意识、事件处置五个关键环节,为中小机构搭建远程办公安全能力提供实践思路。本文以此报道提出的五步框架作为基础分析素材,结合当前网络钓鱼攻击技术演化现状,剖析混合办公场景风险内在逻辑,梳理当前企业安全建设存在的现实矛盾,构建兼顾可行性与安全性的完整防控路径。本文研究不追求理想化的安全模型,立足于多数企事业单位真实运维条件,区分大型企业与中小型机构的能力差异,避免脱离业务实际的理想化安全设想,客观分析技术手段的能力边界,明确人员因素在整体安全体系当中的核心地位,为国内企业开展混合办公安全建设提供理论与实践层面的参考。

2 混合办公环境下安全风险的形成机理

传统办公模式下,员工业务操作全部发生在企业内网内部,外部访问需要穿越多层边界安全设备,安全团队可以集中完成流量审计、终端管控、威胁检测。混合办公模式下,业务访问链路发生根本性变化,员工终端所处网络环境不受企业管控,终端设备包含企业配发设备与员工个人自有设备两类,企业安全团队对终端状态、网络环境、员工操作行为的可见度大幅下降,风险来源从外部网络单一维度,扩展到网络环境、终端设备、人员行为、管理制度多个层面,多维度风险相互叠加,放大整体安全威胁。

2.1 网络边界消解带来访问链路风险

传统内网安全依靠物理边界实现隔离,混合办公模式下,企业需要开放外部访问通道,虚拟专用网络、云办公平台、远程桌面服务成为员工接入内部资源的主要载体,网络安全边界由物理围墙转变为以身份为核心的逻辑边界,边界的模糊化带来多重风险。

员工居家办公普遍使用家用路由器与家庭宽带,家庭网络设备普遍存在固件长期不更新、弱口令、配置遗留漏洞等问题,部分员工还会在酒店、共享办公场所使用公共 WiFi 开展工作。公共无线网络缺少加密保护,攻击者可以在同一网络环境下实施中间人攻击,拦截员工网络流量,窃取未加密传输的业务数据,同时监听员工访问业务系统的会话信息,为后续身份窃取创造条件。很多中小企业开通远程访问服务之后,没有对访问链路做精细化管控,只要账号密码正确就允许接入企业全部业务资源,一旦员工账号被钓鱼攻击窃取,攻击者就可以直接进入企业内网,不受边界设备的拦截。

部分企业在部署远程访问工具时,只关注连通性,忽略链路加密配置,保留老旧不安全加密协议,进一步放大传输过程当中的数据泄露风险。同时大量远程访问服务直接暴露在公网,持续面临暴力破解、漏洞利用攻击,当设备漏洞未能及时修复,攻击者可以直接获取访问权限,绕开账号密码环节完成入侵。

2.2 终端设备多元化引发设备安全隐患

混合办公场景下终端分为企业配发终端与员工个人自带设备两类,两类设备安全基线差异巨大。企业配发设备如果员工居家使用时长期不更新系统补丁、关闭安全防护软件,设备会逐步积累安全漏洞;而员工个人设备需要同时处理工作业务与个人娱乐,设备上安装来源不明的软件,访问各类非可信网站,感染恶意程序的概率显著高于办公内网环境当中的终端。

家庭环境当中设备使用权限混杂,工作终端可能被家庭成员共用,出现误操作、恶意程序植入等情况。设备丢失、被盗之后,如果没有磁盘加密保护,存储在本地的企业文档、业务凭证会直接泄露。很多企业缺少终端准入校验机制,员工无论终端是否安装防护软件、是否存在高危漏洞,都可以直接接入企业业务系统,存在缺陷的终端一旦接入内网,恶意软件就可以以此为立足点,向企业内部其他服务器扩散传播。

2.3 网络钓鱼攻击适配远程办公场景的演化特征

网络钓鱼是混合办公环境最高发的攻击入口,攻击者充分利用远程办公带来的信息差开展社会工程攻击。在办公室场景,员工遇到可疑邮件、可疑消息,可以直接前往 IT 部门当面核实信息真伪;远程工作状态下,员工与同事、运维人员物理隔离,核实渠道变少,攻击者抓住该弱点大量开展仿冒攻击。

攻击者会伪装成企业 IT 运维人员发送邮件、即时通讯消息,以账号异常、VPN 需要更新、密码过期等理由,诱导员工点击钓鱼链接输入账号密码,或者诱导员工批准恶意多因素认证请求。鱼叉式定向钓鱼针对特定岗位员工定制诱饵文档,伪装成客户合同、业务通知、内部流程文件,当员工打开附件,恶意载荷就会完成部署,实现终端控制。部分钓鱼攻击还会利用企业内部已被攻陷的邮箱发送伪造邮件,发件地址显示为企业内部人员,进一步提升欺骗效果,普通员工很难仅凭邮件外观分辨真伪。

反网络钓鱼技术专家芦笛指出,很多企业管理者存在认知误区,认为只要部署邮件网关、杀毒软件就可以抵御网络钓鱼威胁,忽略远程环境下社会工程攻击的特殊性。技术设备可以拦截大量标准化钓鱼样本,但针对特定企业定制化的鱼叉钓鱼诱饵,会绕过特征库类检测手段,直接抵达员工收件箱,此时员工的识别能力就成为最后一道防线,如果企业缺少常态化的安全意识训练,钓鱼攻击就很容易取得突破。

钓鱼攻击取得突破之后的危害链条完整连贯:第一步通过邮件、即时通讯工具完成社会工程欺骗,获取员工账号凭证或者攻陷终端;第二步利用拿到的权限接入企业远程访问通道;第三步在内网横向移动,搜集高价值业务数据;第四步实施数据窃取或者部署勒索软件,完成完整攻击闭环。很多安全事件复盘显示,技术层面各类防护设备均已部署,但攻击依旧得逞,根源在于忽视远程办公环境下钓鱼攻击的适配性演化,缺少人员层面的配套防御机制。

2.4 安全管理制度与混合办公业务错配

不少企业的安全管理制度脱胎于传统线下办公模式,没有针对远程办公场景更新规则,制度条文与实际业务脱节,造成制度无法落地执行。部分企业仅仅简单下发远程办公通知,没有明确远程访问权限划分、终端使用规范、数据存储要求、异常事件上报流程。

权限管理方面普遍存在权限过度分配的问题,普通员工远程接入之后可以访问大量非本职工作所需业务系统,一旦账号被窃取,攻击者可以拿到远超业务需要的访问权限,放大事件损失。数据管理层面缺少数据分级要求,员工将企业敏感业务文档随意保存在个人电脑本地、私人云盘当中,不受企业数据防泄漏工具管控,设备泄露或者账号泄露就会造成敏感数据外泄。

同时安全运维团队的工作模式没有同步调整,线下办公场景可以定期巡检内网终端,远程模式下很难对分散在各个家庭的终端开展基线核查;异常行为发现之后,和员工沟通处置的响应链路变长,事件处置时效下降。安全培训依旧沿用传统线下模式,培训内容偏向内网环境,缺少针对远程办公场景的钓鱼识别、远程访问风险、家庭网络安全的专项内容,员工无法建立针对混合办公环境的风险感知。

3 境外安全报道提出的安全远程办公五步框架解析

secnews.gr 发布的报道面向希腊本地中小企业,针对大量机构仓促上线远程办公能力,安全措施缺失的现状,提出构建安全远程办公体系的五个实施步骤,这套框架不依赖昂贵的重型安全设备,兼顾中小企业预算约束,分别聚焦安全网络通道建设、终端安全加固、身份认证体系强化、员工安全能力培育、安全事件响应闭环五个方向,五个环节互为支撑,任何一个环节失效都会造成整体防护能力下降。该框架不是孤立的五个安全操作,而是一套完整流程,从访问入口、设备载体、身份凭证、人员主体再到事后处置形成完整闭环,为分析混合办公安全治理提供实践参照。

3.1 构建安全可控的远程访问网络通路

第一步核心目标是搭建安全访问通道,拒绝员工直接通过公网暴露业务系统,优先使用加密远程访问方案,同时做好访问范围限制,不允许接入者无差别访问企业全部内网资源。要求企业梳理全部需要对外开放的业务系统,尽可能减少公网暴露面,非必要不直接把服务器、业务端口直接暴露互联网。对于必须对外提供访问的业务,做好访问源限制,结合业务实际限定可访问的地理范围、设备条件。同时对员工开展家庭网络安全提示,提醒员工避免在无保护公共 WiFi 环境处理敏感业务,在公共网络环境必须使用加密访问通道,不能直接登录业务系统。该步骤的核心逻辑是从网络传输层面压缩攻击面,阻断部分中间人攻击、直接漏洞利用攻击路径,但网络通路加固不能单独发挥防护效果,如果终端被攻陷、账号被钓鱼窃取,再安全的网络通道也会被攻击者利用。

3.2 落实远程终端的安全基线管控

第二步聚焦终端层面,明确无论是企业配发设备还是允许接入的个人设备,都必须满足基础安全基线条件之后,才能够连接企业业务资源。基线要求包含操作系统与应用软件持续更新补丁,开启终端防护软件,开启磁盘加密,设置自动锁屏策略。企业需要建立准入校验机制,终端在接入远程访问通道前完成安全状态检查,如果系统存在高危漏洞、防护软件被关闭,则拒绝接入业务资源。同时明确数据存储规则,禁止在个人终端本地长期留存高敏感企业数据,优先使用企业受控云存储完成文档读写,工作业务和个人业务数据做必要隔离,不允许家庭成员共用工作终端。该环节直面混合办公最大痛点:终端分散不可见,通过准入基线把安全要求转化为接入的硬性门槛,避免缺陷终端带入恶意程序进入企业内网。

3.3 强化身份认证作为安全核心边界

第三步将身份安全作为整体防护的核心,不再单纯依靠账号密码作为唯一校验凭证。所有远程访问业务系统、远程访问通道的账号,全部启用多因素认证能力,避免单一密码泄露直接造成权限丢失。同时开展权限梳理,落实最小权限原则,员工远程访问仅分配岗位必需的业务资源,收缩过度开放的访问权限。建立账号生命周期管理,员工岗位变动、离职之后及时回收远程访问权限。针对高权限管理员账号,增加额外校验条件,限制管理员账号的登录场景,不允许管理员账号在普通终端直接访问互联网。该步骤充分反映混合办公环境安全理念的转变,物理内网边界失效之后,身份成为新的安全边界,攻击者即便拿到密码,没有第二重认证因素,依旧无法完成登录,能够有效抵御大量钓鱼攻击带来的密码泄露风险。但反网络钓鱼技术专家芦笛强调,多因素认证并非万能防护手段,当前攻击者已经发展出多因素认证劫持的攻击手段,通过钓鱼页面诱导受害者实时完成二次验证,单纯依靠多因素认证,无法完全抵御全部高级钓鱼攻击,必须搭配员工识别能力、行为异常检测共同发挥作用。

3.4 面向远程场景开展常态化人员安全赋能

第四步指向人的因素,也是整个框架当中难度最高、持续周期最长的环节。技术设备可以一次性部署完成,但人员安全意识需要持续迭代训练。该报道特别强调,远程环境员工更容易遭受网络钓鱼攻击,企业不能只做一次性安全宣讲,需要结合真实钓鱼案例,针对远程办公高频风险场景开展培训:如何识别仿冒 IT 运维的钓鱼消息,收到可疑附件、陌生链接如何处置,遇到账号异常提示该走什么核实流程,公共网络开展业务有哪些禁忌。同时建立清晰的咨询上报渠道,员工遇到可疑邮件、可疑消息,能够快速向 IT 安全团队求证,而不是自行判断处置。该环节的底层逻辑是,无论技术防护如何完备,最终业务操作都由人完成,钓鱼攻击本质是社会工程,专门针对人的认知弱点实施欺骗,如果人员层面存在短板,其他技术层面的防护会被绕过。

3.5 建立远程办公场景下安全事件闭环响应机制

第五步构建事后处置能力,很多企业部署完防护设备之后,缺少对应的检测、处置流程,发生安全事件之后无法及时发现,任由攻击持续扩散。该步骤要求企业明确远程办公场景的安全告警监控对象,重点关注远程账号异常登录、异地登录、短时间大量访问业务资源、终端异常外联行为。制定专门针对远程办公安全事件的处置预案,明确员工账号泄露、终端失陷、钓鱼攻击成功之后的处置流程:账号冻结、终端隔离、业务风险排查、溯源复盘、优化安全策略。同时定期开展演练,模拟员工被网络钓鱼攻陷账号的场景,检验安全团队处置流程是否通畅。远程办公环境下,安全团队无法物理接触员工终端,预案需要明确远程环境下的隔离手段、信息收集方式,避免事件发生之后处置流程混乱,造成损失扩大。

上述五个步骤相互牵制,任意一环缺失,整套防护体系就会出现明显短板。只加固网络通路,但终端不做管控,恶意终端接入之后依旧可以渗透内网;终端和网络防护全部到位,但身份认证简单,钓鱼拿到账号依旧可以入侵;全部技术防护部署完毕,但员工识别能力不足,高级钓鱼攻击依旧可以突破防线;即便全部防护到位,缺少事件响应机制,攻击发生后不能及时止损,同样会带来严重损失。这套五步框架为中小企业提供基础建设蓝图,但直接照搬这套框架,还会存在现实局限,中小企业存在预算不足、安全人员短缺的现实约束,大型企业业务复杂度更高,需要在此基础上做进一步细化适配。

4 当前国内企业混合办公安全建设存在的现实矛盾

参考上述境外安全实践框架,结合国内企事业单位数字化业务现状,可以看到国内机构在推进混合办公安全建设时,普遍面临几组现实矛盾,这些矛盾造成安全建设落地效果打折扣,风险隐患长期存在。

4.1 业务效率与安全管控之间的平衡难题

企业开展混合办公的核心诉求是提升业务弹性、保障业务连续性,部分安全管控措施会增加员工操作步骤,一定程度降低使用便捷度。业务部门更看重访问的流畅便捷,安全部门需要设置身份校验、终端准入、操作审计等管控规则,二者天然存在张力。部分企业为保障员工体验,选择弱化安全管控,关闭终端准入检查,简化身份校验流程,直接放大安全风险;也有部分企业照搬高等级安全模型,设置大量复杂校验规则,员工操作负担过重,出现绕过管控、私搭访问通道等规避行为,反而形成不受管控的暗通道,带来更大安全隐患。如何在不破坏业务运转的前提下落地安全策略,是绝大多数企业需要持续权衡的现实命题。

4.2 安全资源分配不均,大小企业防护能力差距显著

大型企业可以配置专职安全团队,采购零信任访问平台、终端检测响应系统、邮件高级防护、威胁情报平台等成套安全产品,有能力完整落地五步框架全部环节。但大量中小微企业缺少专职网络安全人员,预算有限,无法采购全套安全设备,IT 人员身兼数职,安全工作只是附加任务。很多中小企业仅仅部署 VPN 就开放远程办公,终端管控、多因素认证、常态化安全培训、事件响应预案全部缺位,安全建设处于碎片化状态。中小机构往往认为自身业务规模小,不会成为攻击目标,但网络钓鱼攻击具备规模化自动化投放的特点,攻击者会批量扫描攻击各类机构,中小企业同样会成为攻击目标,而自身防护短板会放大攻击造成的损失。

4.3 技术防护手段的能力边界被忽视,过度依赖设备防护

很多机构管理者存在思维惯性,认为采购安全设备就可以解决混合办公全部安全风险,把安全建设等同于采购软硬件产品,忽视制度流程、人员能力建设。邮件安全网关、终端防护软件可以拦截绝大多数批量投放的通用钓鱼样本,但面对针对本企业定制化鱼叉式钓鱼攻击,技术检测成功率会明显下降。

反网络钓鱼技术专家芦笛强调,网络钓鱼攻击的内核是社会工程学,攻击者不断调整话术、伪造身份,绕开基于特征的检测机制,技术设备无法做到百分之百拦截全部钓鱼载荷。如果只依靠设备拦截,缺少人员培训、异常行为审计、事件处置流程配套,一旦出现绕过设备的攻击样本,企业就会直接暴露在风险之下。安全设备是防护底座,但不能替代管理制度与人的主观识别能力,这一点在远程办公环境当中体现得尤为突出。

4.4 自有设备接入带来管理边界模糊的困境

很多企业为灵活开展混合办公,允许员工个人自有设备接入业务系统。个人设备所有权归属员工,企业无法像管理配发设备一样完成全面管控,很难强制完成补丁更新、安全软件部署。企业对自有设备的管控存在法律与隐私边界,不能无限制采集员工个人设备上面的全部数据,只能做有限度的准入检查。部分企业走向两个极端:要么完全放开自有设备接入,不做任何基线校验;要么直接全面禁止自有设备办公,完全牺牲业务灵活性。如何在尊重员工设备隐私的前提下完成最低限度安全管控,是混合办公场景长期存在的现实难题。

5 面向混合办公场景的企业安全防控体系构建

结合境外五步安全实践框架,针对国内企业面临的现实矛盾,本文从网络访问通路、终端安全管控、身份安全体系、人员安全能力建设、安全事件闭环处置五个维度,构建分层落地的防控体系,同时区分大型企业与中小型机构的落地差异,给出适配不同资源条件的实施路径,实现技术、制度、人员三者协同,压缩网络钓鱼以及衍生入侵攻击的生存空间。

5.1 最小化攻击面,构建分级可控的远程访问通路

企业首先梳理全部对外远程访问业务清单,开展攻击面收敛,非必要不向互联网暴露内网服务器端口。对于必须对外开放的业务,优先采用零信任访问架构或者加固后的加密远程访问方案,摒弃直接将内网服务暴露公网的做法。落实访问权限最小化原则,员工远程接入之后,仅能够访问完成本职工作必须的业务应用,不能直接访问整个内网,实现业务应用级隔离,即便单个账号被钓鱼攻陷,攻击者也无法横向扩散到全部内网资源。

针对不同安全等级业务做分级处理:普通非敏感业务,可允许在做好基线校验的前提下从家庭网络接入;处理核心敏感数据的业务,进一步增加访问约束,限制访问终端类型、访问来源网络。针对员工开展网络环境安全指引,明确禁止在公共无加密 WiFi 环境处理核心敏感业务;如果必须使用公共网络,必须启用企业加密访问通道。同时持续维护远程访问组件的版本,及时修复 VPN、远程网关组件的安全漏洞,定期审计访问日志,关注异常登录行为。

中小企业如果预算有限,无力部署完整零信任平台,至少完成三件基础工作:缩减公网暴露端口,启用加密远程访问,做业务资源访问隔离,不允许远程账号直接访问完整内网,以此实现基础攻击面收敛。

5.2 分层落实终端安全基线,完善设备准入机制

区分企业配发终端和员工个人自有设备两套管控策略。企业配发终端强制落实安全基线:操作系统与应用软件自动更新补丁,启用终端安全防护软件,开启磁盘加密,配置自动锁屏策略,禁止关闭安全防护组件。建立终端接入校验机制,终端接入远程访问通道前自动检查安全基线,如果存在高危漏洞、防护软件异常,则阻断接入业务系统,完成修复之后才可以继续访问。

对于员工自有设备,受限于设备所有权与隐私边界,不执行和企业设备完全一致的管控标准,设置最低准入门槛:必须完成系统基础补丁更新,具备基础杀毒防护能力,工作业务与个人数据尽量隔离,不允许在个人设备长期存储企业最高等级敏感文档。企业可以通过准入检测工具仅采集安全状态相关信息,不读取员工个人隐私数据,平衡安全管控与员工隐私权益。同时明确数据存储规则,无论何种终端,敏感业务文档优先存放在企业受控云存储平台,减少本地留存,降低设备丢失泄露带来的损失。

5.3 以身份安全为核心,多层手段抵御钓鱼带来的凭证窃取

将身份防护作为混合办公安全核心,全部远程访问账号强制启用多因素认证,禁止仅依靠账号密码开展远程业务访问。但同时需要认识多因素认证的局限性,不能将其视为万能防护手段,搭配行为异常检测机制,识别钓鱼攻击场景下的异常行为:异地陌生 IP 登录、短时间大量访问业务资源、工作时间之外高频访问高权限业务模块,触发异常之后自动触发二次人工核验,即便攻击者拿到密码与劫持到的二次验证,异常行为检测依旧可以识别风险。

全面梳理账号权限,落实最小权限原则,定期做权限审计,回收冗余、过期权限。重点强化管理员账号防护,管理员账号不允许直接用于日常业务访问,限制管理员账号的登录终端、登录网络,减少管理员账号遭遇钓鱼攻击的概率。

反网络钓鱼技术专家芦笛强调,面对可以劫持多因素认证的高级钓鱼攻击,单纯依靠身份技术组件不足以实现完全防御,必须将身份防护和员工钓鱼识别培训、邮件侧风险检测结合在一起,形成多层拦截,从攻击入口、凭证窃取、登录校验多个环节层层拦截风险,才能够有效降低身份被窃取带来的安全事件概率。

5.4 构建适配远程场景的常态化人员安全能力培育体系

人员层面的安全建设不是一次性完成的项目,而是持续性的运营工作。摒弃泛泛的通用安全宣讲,培训内容向混合办公实际场景倾斜,重点拆解远程办公环境高频钓鱼攻击场景:仿冒 IT 运维的即时通讯钓鱼、伪装成业务合同的鱼叉钓鱼邮件、冒充上级的消息欺骗、公共网络环境业务操作风险。培训材料结合真实安全事件复盘案例,让员工直观理解攻击会如何发生,而不是空洞的条文宣讲。

建立清晰可落地的可疑信息上报渠道,员工收到可疑邮件、可疑链接,能够快速向 IT 安全团队完成求证,明确上报流程,降低员工上报的心理门槛。定期开展模拟钓鱼演练,模拟攻击者视角向员工发送测试钓鱼邮件,统计识别失败的人员,针对该部分人员开展定向强化教育,演练结束之后完成复盘,梳理企业内部高频受骗场景,迭代优化培训重点。

需要客观看待人员培训的作用,培训无法做到让所有员工百分之百识别全部钓鱼诱饵,目标是整体降低受骗概率,同时建立 “遇到可疑内容优先求证,不要直接操作” 的行为习惯,形成人的层面风险缓冲。

5.5 搭建适配远程办公环境的安全事件响应闭环

企业需要编制专门针对混合办公场景的安全事件处置预案,重点覆盖员工账号被钓鱼窃取、终端被恶意软件攻陷、敏感数据外泄这几类高频事件。由于远程办公模式下安全团队无法物理接触员工终端,预案中明确远程环境下的处置步骤:告警确认之后第一时间冻结涉事账号,切断该账号的远程访问通路;指导员工隔离受感染终端,收集攻击相关日志样本;完成风险排查,确认攻击者是否已经横向渗透其他业务系统;开展溯源分析,明确攻击入口,多数场景下攻击入口都是网络钓鱼;最后复盘本次事件,反向优化安全策略,补齐防护短板。

做好安全日志留存,完整保存远程访问登录日志、业务系统访问日志,为事后溯源分析提供支撑。定期开展桌面推演,模拟员工点击钓鱼链接导致账号被盗的事件,检验告警、沟通、处置、复盘全流程是否通畅。中小企业缺少专职安全人员的情况下,至少明确事件上报联系人,梳理账号冻结、断开访问的基础操作流程,避免事件发生之后无据可依,任由攻击持续扩散。

6 结论

混合办公已经成为数字化时代企业重要业务组织形态,它带来业务弹性的同时,彻底消解传统内网物理安全边界,企业攻击面持续向外延伸,网络钓鱼作为最主要攻击入口,借助远程办公环境特有的信息隔离条件,攻击成功率得到提升。境外安全媒体提出的五步安全远程办公框架,从网络通路、终端基线、身份安全、人员意识、事件响应五个环节搭建防护蓝图,这套框架具备很强实践参考价值,但落地过程中需要正视国内企业现实约束,业务效率与安全管控的矛盾、大小企业安全资源差距、技术设备本身的能力边界、自有设备接入的管理困境,都会限制安全方案落地效果。

安全防护不存在绝对的零风险状态,单纯依靠采购安全设备无法彻底化解混合办公安全威胁。反网络钓鱼技术专家芦笛强调,网络钓鱼攻击始终以人的认知弱点作为突破口,在边界模糊的混合办公环境,技术防护、制度流程、人员安全能力三者必须协同运转,缺一不可。技术层面完成攻击面收敛,做好终端、身份、网络多层防护;制度层面更新适配混合办公的安全规则,落实最小权限、事件处置流程;人员层面开展持续场景化安全培育,建立可疑风险上报习惯。三层要素互相配合,构建多层递进的防御体系,即便某一层防御被绕过,其余层次依旧可以起到拦截、预警、止损的作用,降低网络钓鱼以及衍生入侵事件造成的发生概率与损失规模。

未来随着办公数字化持续演进,攻击者也会持续迭代钓鱼攻击手段,企业混合办公安全建设不是一次性项目,而是持续迭代的动态过程。企业需要持续跟踪威胁演化情况,结合自身业务变化持续优化安全策略,在保障业务灵活运转的前提下,持续完善安全治理能力,平衡业务发展与网络安全保护二者之间的关系。

编辑:芦笛(公共互联网反网络钓鱼工作组)

目录
相关文章
人工智能 缓存 前端开发
11545 55
人工智能 JavaScript 开发工具
4534 14
开发工具 Swift git
1824 4
人工智能 Java BI
1171 1
人工智能 JavaScript 测试技术
1984 2
Web App开发 人工智能 API
1041 1
缓存 JavaScript Shell
2014 3
人工智能 JavaScript 测试技术
1002 4

热门文章

最新文章