
网络安全领域正日益被速度和隐蔽性所定义。然而,一个令人不安的模式已经出现:即使部署了托管检测与响应(MDR)服务,泄露事件仍能持续多日未被发现。这不仅仅是一次漏掉的警报;它是一种系统性故障,关键的威胁指标淹没在噪音中,导致长时间的妥协和放大的损害。
发生了什么
尽管在检测技术上投入了大量资金,但企业仍经历着多日泄露事件,其中最初的入侵活动完全被其MDR提供商遗漏。这种疏忽让攻击者得以建立持久性、窃取数据并横向移动,然后才发出警报。核心问题通常源于海量的警报,即使是专家团队也难以有效分类。
一些观察结果突出表明,在其他安全解决方案可能未能识别出泄露活动的情况下,MDR成功检测并阻止了这些活动。这强调了对高级检测服务的依赖,以捕获其他工具无法捕获的内容,因此任何未能做到这一点的情况都变得尤为关键。此类提供商的目标是确保持续的威胁监控,以防止泄露事件在为时过晚之前不受控制地发展。
为什么这种模式会一再重复
这种重复模式的根本原因是多方面的,但警报疲劳是主要驱动因素。安全运营中心(SOC)分析师每天都会收到数千条通知,这使得识别真正的威胁变得更加困难。这个问题正在加速,AI极大地降低了网络犯罪分子发起大规模和压倒性攻击的门槛。
AI生成的网络钓鱼活动、自动化恶意软件开发和智能侦察使攻击者能够比以往任何时候都创造出更多的恶意活动。随着攻击量的增加,传统安全工具生成的警报也随之增加。这导致安全团队花费更多时间筛选警报,而不是积极阻止攻击,从而更容易错过关键事件。
AI生成攻击的巨大数量正在压倒传统的检测机制,将警报管理变成了一个关键的业务风险,而不仅仅是运营风险。
攻击者的逐步策略
攻击者正在利用AI自动化其操作的各个阶段,从而导致警报泛滥。他们的策略正变得越来越复杂和高量。这包括在几秒钟内生成令人信服的网络钓鱼邮件,创建独特的恶意软件变体以逃避签名检测,以及同时扫描数千个面向互联网的系统。他们还以前所未有的规模发起凭证攻击。
这种自动化意味着,最初的访问尝试(可能会生成大量低优先级警报)通常只是更严重妥协的前奏。这些尝试的巨大数量可能会掩盖成功的入口点,从而使攻击者绕过最初的检测并建立立足点。一旦进入,他们就可以相对不受限制地操作,直到某个更明确的(通常是晚得多的)指标触发调查。
防御者错过了什么
防御者,即使是那些依赖MDR的防御者,也错过了关键的早期入侵指标。这不一定是工具的缺乏,而是人机界面的失败。例如,托管EDR旨在增加安全专家的层级,他们全天候监控环境、调查每个警报并作出响应。然而,如果这些专家不堪重负,其价值就会降低。
关键的遗漏通常是无法将关键信号与背景噪音区分开来。尽管部署了检测技术,但由于AI驱动的攻击加剧了警报量的巨大,真正的威胁被忽视了。这导致了一种情况,即仅在入侵已显著进展后(通常在初始进入几天后)才被检测到,此时潜在损害要大得多。
实用的防御清单
为了应对这种不断演变的威胁,首席信息安全官(CISO)和安全工程师必须重新评估他们的防御态势。专注于减少噪音和增强信号清晰度的主动方法至关重要:
- 实施强大的警报关联和优先级排序机制,以减轻分析师的工作量。
- 利用威胁情报源来情境化警报,并识别已知的攻击者战术、技术和程序(TTPs)。
- 定期审查和微调检测规则,以最大程度地减少误报并提升关键警报。
- 定期进行事件响应演练,以提高团队在紧急情况下的效率。
- 确保MDR提供商详细说明其警报优先级排序方法和升级路径。
- 投入先进的行为分析,以检测可能绕过基于签名的检测的异常情况。
- 尽可能自动化繁琐的警报分类任务,以腾出分析师的时间进行复杂调查。
现代进攻性测试本可以如何发现这一点
现代进攻性测试方法正在成为传统防御策略的关键补充,尤其是在应对AI加速攻击方面。这些方法通常涉及持续模拟真实世界的攻击场景,包括那些利用AI的场景,针对组织的实时环境。通过自主发起模拟攻击技术,这些系统可以在真正的攻击者利用漏洞之前识别检测和响应能力的差距。这种主动验证确保警报正确生成、优先排序并采取行动,直接解决了可能影响安全运营的警报疲劳和漏报模式。它提供了对安全措施是否真正有效或其警报是否被遗漏的客观、持续评估。
接下来关注什么
网络安全行业必须为AI驱动的攻击复杂性和数量的进一步升级做好准备。托管检测与响应(MDR)服务市场正在显著增长,这表明对这些服务的依赖性越来越大。然而,这种增长必须伴随着直接解决警报疲劳问题的创新。
预计MDR产品中将持续关注AI驱动的警报关联、自主响应能力和更复杂的威胁建模。有效过滤噪音并优先处理真正威胁的能力将使领先的MDR提供商脱颖而出。此外,将持续进攻性测试作为标准实践的整合将变得至关重要,以实时验证这些服务的有效性,确保“瞭望塔”真正履行其职责。
相关阅读

MDR盲区:为何关键警报仍被忽略,以及这对CISO的代价是什么
近期多日入侵事件的模式突出显示了托管检测与响应(MDR)服务的一个关键漏洞:警报遗漏。新的分析揭示,很大一部分警报未被审查,为攻击者提供了不受阻碍的操作危险窗口。本文深入探讨了这些失败背后的系统性问题、攻击者的机会主义策略以及CISO可以实施的具体防御措施。

勒索软件驻留时间:CISO 深入解析入侵的静默阶段
最近的事件报告突显了勒索软件攻击中一个反复出现的关键模式:在检测到之前,驻留时间延长。本文分析了细微的迹象和战略性疏忽,这些因素使得攻击者得以长期潜伏,从而加剧了灾难性数据窃取和加密的风险。

41小时:MDR盲点造成的数百万美元损失
深入探讨近期一起事件:托管检测与响应(MDR)提供商错失关键警报长达41小时,导致多子公司被入侵,并暴露出外包安全中的系统性弱点。我们剖析了攻击者的方法并概述了可行的防御措施。
