从边界防御到身份信任的博弈
在传统的网络安全认知中,企业往往将防御重心放在物理边界或网络入口上。然而,随着企业上云进程的加速,攻击者的目标已经发生了质的转变。从我们的应急响应经验来看,现代攻击者越来越倾向于“绕过”而非“强攻”,他们将目标直接锁定在企业的身份认证体系上。一旦信任被盗取或滥用,所有的边界防御都将形同虚设。
攻击链条:当身份成为“通行证”
在近期针对各类企业的攻击分析中,我们发现攻击者主要通过三种核心手段窃取或利用身份:
首先是 MFA 疲劳攻击。攻击者利用已获取的凭证触发多因素认证,通过频繁的推送请求,利用用户的心理懈怠或误操作完成验证。这一环节是很多企业容易忽视的,因为系统日志显示的是“合法用户登录”。
其次是会话令牌(Session Token)劫持。攻击者不再需要频繁输入密码,而是直接通过恶意软件或中间人攻击窃取浏览器中的会话令牌,从而接管已认证的会话。
最后是恶意应用授权。通过诱导用户授予 OAuth 权限,恶意应用可以持续获取企业环境中的敏感数据,且这种权限往往具有持久性。类似攻击近年来明显增加,且此类行为极难被传统的日志审计系统识别。
信任链的跨域渗透风险
以 2022 年 Uber 事件为缩影,我们可以清晰地看到攻击者是如何利用信任关系的。在混合云架构下,企业往往在本地与云端环境之间建立信任连接。攻击者一旦在某一环节取得突破,便会利用这种跨域的信任路径,实现从外网到内网、从办公网到生产环境的横向移动。这种“身份漂移”现象,使得传统的区域隔离策略在面对高级威胁时显得力不从心。
Solar 应急响应团队的实战建议
面对以身份为核心的攻击挑战,单一的密码策略已无法应对。我们建议企业从以下几个维度构建纵深防御体系:
第一,升级认证机制。强制推行“数字匹配”机制,并尽可能落地 FIDO2 等抗钓鱼的硬件认证方式,从根本上抵御 MFA 疲劳攻击。
第二,深化权限治理。定期开展第三方应用授权审计,清理冗余的 API 权限与 OAuth 授权,确保“最小权限原则”在身份层面得到落实。
第三,构建身份异常感知。重点监控身份配置的变更行为,例如异常的登录地点、突发的会话令牌生成以及敏感权限的授予。在我们的应急响应中,往往就是这些细微的配置变更,成为了发现潜伏攻击者的关键线索。
身份安全是一场持久战,它要求安全团队从“关注流量”转向“关注人与行为”。通过持续的身份资产梳理与行为建模,企业才能在零信任架构中站稳脚跟。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com