所有方案均可享 7 晚免費試用 · 需提供公司電子郵件 · 7 天內不收費開始試用 →
所有文章
Live SOC2026年7月28日 5 分鐘閱讀

當瞭望台失靈時:MDR 錯過的連續多日洩露事件剖析

深入探討 MDR 供應商錯過警報的關鍵漏洞,這導致洩露持續時間延長,商業風險升級,而這一切都因 AI 驅動的攻擊量而加劇。

分享XLinkedIn
當瞭望台失靈時:MDR 錯過的連續多日洩露事件剖析

網絡安全領域正日益被速度和隱蔽性所定義。然而,一個令人不安的模式已經出現:即使有託管偵測與回應 (MDR) 服務到位,洩露事件仍持續多日未被發現。這不僅僅是一個單一的錯過警報;這是一個系統性的崩潰,關鍵的威脅指標在噪音中迷失,導致長時間的妥協和擴大的損害。

發生了什麼?

儘管在偵測技術上投入了大量資金,組織仍經歷了多日的洩露事件,其中初始的妥協活動完全被其 MDR 供應商錯過。這種疏忽讓攻擊者得以建立持久性、竊取數據並在網絡中橫向移動,然後才發出任何警報。核心問題通常源於大量的警報,即使是專業團隊也難以有效分類。

一些觀察結果突顯了洩露活動被偵測和阻止的案例,即使其他安全解決方案可能沒有識別出它。這強調了對高級偵測服務的依賴,以捕捉其他工具無法捕捉到的東西,使得任何未能這樣做的行為都特別關鍵。此類供應商的目標是確保持續的威脅監控,以防止洩露事件在為時已晚之前不受控制地發展。

為什麼這種模式會不斷重複?

這種重複模式的根本原因是多方面的,但警報疲勞是主要驅動因素。安全運營中心 (SOC) 分析師每天都會收到數千條通知,這使得識別真正的威脅變得更加困難。這個問題正在加速,人工智能極大地降低了網絡犯罪分子發起大規模和壓倒性攻擊的門檻。

人工智能生成的釣魚活動、自動化惡意軟件開發和智能偵察讓攻擊者能夠比以往任何時候都創造出更多的惡意活動。隨著攻擊量的增加,傳統安全工具生成的警報也隨之增加。這造成了一種情況,安全團隊花更多時間篩選警報,而不是積極阻止攻擊,使得關鍵事件更容易被忽略。

人工智能生成的攻擊數量之多,正在壓倒傳統的偵測機制,使警報管理從僅僅是一個操作問題變成了一個關鍵的商業風險。

攻擊者的逐步策略

攻擊者正在利用人工智能自動化其操作的各個階段,從而導致警報氾濫。他們的策略正變得越來越複雜和高容量。這包括在幾秒鐘內生成令人信服的釣魚郵件,創建獨特的惡意軟件變體以逃避簽名偵測,以及同時掃描數千個面向互聯網的系統。他們還以前所未有的規模發起憑證攻擊。

這種自動化意味著,最初的訪問嘗試(可能會生成大量低優先級警報)通常只是更重大妥協的先兆。這些嘗試的數量之多可能會掩蓋成功的入口點,讓攻擊者繞過初始偵測並建立立足點。一旦進入內部,他們就可以相對不受懲罰地操作,直到一個更明確的、通常晚得多的指標觸發調查。

防禦者錯過了什麼?

防禦者,即使是那些依賴 MDR 的防禦者,也錯過了關鍵的早期入侵指標。這不一定是缺乏工具,而是人機介面中的故障。例如,託管 EDR 旨在增加安全專家的層面,他們全天候監控環境,調查每個警報並作出回應。然而,如果這些專家不堪重負,其價值就會降低。

關鍵的遺漏通常是無法將關鍵信號與背景噪音區分開來。儘管偵測技術已到位,但警報的數量之多,加上人工智能驅動的攻擊加劇,意味著真正的威脅正在被忽視。這導致只有在入侵已顯著進展後,通常在初始進入幾天後才被偵測到,此時損害潛力要大得多。

實用的防禦清單

為了應對這種不斷演變的威脅,CISO 和安全工程師必須重新評估他們的防禦態勢。專注於減少噪音和增強信號清晰度的積極方法至關重要:

  • 實施強大的警報關聯和優先級機制,以減少分析師的工作量。
  • 利用威脅情報源來情境化警報並識別已知的攻擊者戰術、技術和程序 (TTPs)。
  • 定期審查和微調偵測規則,以最大程度地減少誤報並提升關鍵警報。
  • 定期進行事件響應演練,以提高團隊在高壓情況下的效率。
  • 確保 MDR 供應商詳細說明其警報優先級方法和升級路徑。
  • 投資高級行為分析,以偵測可能繞過基於簽名的偵測的異常情況。
  • 在可能的情況下自動執行繁瑣的警報分類任務,以騰出分析師的時間進行複雜的調查。

現代攻擊性測試如何捕捉到這一點?

現代攻擊性測試方法正成為傳統防禦策略的關鍵補充,尤其是在應對人工智能加速攻擊方面。這些方法通常涉及持續模擬真實世界的攻擊場景,包括那些利用人工智能的場景,針對組織的實時環境。通過自主發起模擬攻擊技術,這些系統可以在真實攻擊者利用它們之前識別偵測和響應能力中的漏洞。這種主動驗證確保警報正確生成、優先排序和採取行動,直接解決可能影響安全運營的警報疲勞和錯過警報模式。它提供了一個客觀、持續的評估,以判斷安全措施是否真正有效,或者它們的警報是否正在丟失。

接下來要注意什麼?

網絡安全行業必須為人工智能驅動的攻擊複雜性和數量進一步升級做好準備。託管偵測與回應 (MDR) 服務市場正在經歷顯著增長,這表明對這些服務的依賴性越來越高。然而,這種增長必須伴隨著直接解決警報疲勞問題的創新。

預計 MDR 產品中將持續關注人工智能驅動的警報關聯、自主響應能力和更複雜的威脅建模。有效過濾噪音並優先處理真正威脅的能力將區分領先的 MDR 供應商。此外,將持續攻擊性測試作為標準實踐的整合將對實時驗證這些服務的功效至關重要,確保瞭望台真正堅守崗位。

分享XLinkedIn

相關閱讀