很多单位的安全建设路径是这样的:出了一类问题,就补一台设备。几年下来,边界有防火墙,网站前面有 WAF,内网有 IDS,终端有杀毒软件,各自都在产生告警。可当真正的入侵发生时,往往还是事后才发现。问题通常不在于检测能力不够,而在于发现之后没有人、也没有机制去处置。
单点防护的三个局限
- 告警孤岛:每台设备只看到自己那一段,同一个攻击者在 WAF、IDS 和蜜罐上留下的痕迹没有被关联。
- 人工搬运:从告警平台抄 IP,登录防火墙加策略,再回到工单系统记录。每一步都在消耗时间,也容易出错。
- 处置窗口:攻击者从获得立足点到扩散,可能只需要很短的时间。如果处置依赖值班人员第二天上班,检测再早也来不及。
闭环指的是什么
安全运营闭环,是把「发现 → 研判 → 处置 → 复盘」变成一条连贯的流程,而不是分散在多个系统和多个人手里。在 NGFW One 中,这条流程具体落在蜜罐 → 审计 → 封停上:
- 发现:蜜罐、入侵检测、WAF、防病毒产生的事件进入同一个视图。
- 审计:把事件关联到具体的设备、用户和会话,回溯它之前做过什么,形成可读的证据链。
- 封停:按策略阻断 IP、隔离设备或禁用账号,并记录是谁、在什么时间、基于什么证据执行的。
- 复盘:处置记录本身就是审计材料,可用于优化策略和应对合规检查。
自动还是人工:按信号可信度分级
闭环不等于全自动。合理的做法是按信号的可信度和处置动作的影响面分级:
| 场景 | 建议处置方式 |
|---|---|
| 外部 IP 触发 WAF 高危规则并持续扫描 | 自动临时封禁,到期自动解除 |
| 内网终端连接蜜罐并尝试登录 | 自动隔离或推送管理员一键确认 |
| 服务器出现可疑外联 | 告警并由人工研判后处置 |
| 涉及核心业务系统的阻断 | 始终人工确认 |
控制误伤:封停的四条边界
- 保护名单:核心服务器、网关、上级监管平台等地址列入保护名单,不参与自动封停。
- 有期限:自动封停默认设置时长,到期自动解除,避免策略越积越多。
- 可回滚:每一次封停都可以一键撤销,并保留撤销记录。
- 可追溯:处置动作与触发证据一同写入审计日志。
怎么判断闭环有没有在起作用
不必一开始就追求复杂的指标,可以先观察几个直观的变化:从发现到处置的时间是否明显缩短;同一来源反复出现的告警是否减少;值班人员花在「抄 IP、加策略」上的时间是否减少;处置记录能否直接用于汇报和合规检查。
配合 AI 助手,管理员可以直接用自然语言询问「过去 24 小时有哪些设备碰过蜜罐」「这个 IP 之前还做过什么」,把研判时间花在判断上,而不是查询上。