我们如何从边界防御走向人工智能原生安全
二十年前,网络安全行业的面貌截然不同,当时主要关注的是杀毒软件和防火墙。那时人们根本没有意识到,我们的网络中存在着大量无需用户名或密码即可连接和操控的设备。虽然HTTPS协议早在上世纪90年代就已问世,但数据传输加密的概念尚未被广泛接受。
如今,网络安全不再是后台职能,而是大多数组织的战略重点。高管和董事会成员开始意识到,安全与业务连续性密不可分。二十年前那些肆意破坏的黑客,如今已成为网络安全团队的领导者,甚至掌管着企业。
科技是近年来我们所见证的诸多变革的核心。随着人们在工作和生活中广泛采用云计算和移动技术,网络攻击者也随之调整了攻击策略。网络安全防御措施也必须随之调整,以应对日益增长的威胁。
基础设施改造需要新的防御措施
传统上,网络安全与IT的网络方面联系最为紧密。其重点在于利用各种技术阻止攻击者入侵网络,这些技术要么阻断流量,要么只允许特定用户访问。网络结构扁平,通常仅限于单个企业园区。
“过去,如果终端设备被标记,IT部门会重装系统然后继续工作。如果防火墙检测到恶意流量,就屏蔽IP地址,然后继续工作,”Futurum Group网络安全与韧性副总裁兼业务负责人费尔南多·蒙特内格罗 (Fernando Montenegro) 表示。但随着基础设施变得越来越复杂——设备类型多样、地理位置分散、应用程序也多种多样——防御者的思维方式也必须转变。
“即使你拥有世界上所有的网络安全措施,但如果每个人都拥有域管理员权限,那也毫无意义。”
技术进步简史
网络安全分析公司 IT-Harvest 的创始人 Richard Stiennon 表示,过去二十年来,基础设施发生了翻天覆地的变化,从云计算和移动技术,到物联网几乎渗透到各个领域,再到人工智能。Richard Stiennon 为The Security Industry Substack 新闻通讯撰稿,他曾担任 Gartner 副总裁。
21世纪初,云计算和软件即服务(SaaS)迅速崛起。Salesforce 可以说是第一家现代软件即服务公司,成立于1999年。亚马逊于2002年推出了亚马逊网络服务(AWS),旨在帮助开发者构建应用程序,并于2006年推出了简单存储服务(S3)和弹性计算云(EC2)。各组织在制定云迁移计划时,都将云带来的成本节约、运营效率提升和性能改进作为重要的考量因素。
移动设备紧随其后。第一款具备通话功能的黑莓手机于1999年问世,第一款iPhone于2007年问世,第一款安卓手机(HTC Dream)于2008年问世。安全团队如今不得不面对这样一个现实:组织内的许多应用程序运行在他们无法控制的服务器上,而自带设备办公(BYOD)的趋势意味着大量数据不再局限于企业内部。
随后物联网(IoT)兴起——Dark Reading 最早提及物联网是在 2013 年——企业安全人员不得不面对这样一个事实:组织的攻击面显著扩大,并且还在持续增长。日益增长的远程办公和移动办公模式使得身份和数据保护变得更加重要。
技术驱动安全创新
斯蒂农指出,网络安全的扩张与技术创新直接相关。新的安全初创公司应运而生,以应对新的挑战;科技公司也纷纷在其现有平台中添加安全功能和服务。安全团队寻求多样化的遥测数据,以了解其环境中发生的情况,并与托管安全服务提供商和其他解决方案提供商合作,以应对日益复杂的挑战。
系统遭到入侵会引发一系列全新的问题:哪些身份信息受到影响?哪些其他系统受到影响?哪些数据被访问?安全团队需要评估攻击者还能利用被入侵的设备做些什么,并确定该事件是否符合美国证券交易委员会 (SEC) 制定的披露规则。此外,他们还需要确保自身的数据策略符合欧盟《通用数据保护条例》(GDPR) 的要求。
二十年前,威胁情报行业规模还很小,大多数人彼此认识,或者认识可以牵线搭桥的人。威胁情报领域以同事间的交流为主,依赖于这些非正式的沟通渠道。后来,iSIGHT Partners 于 2007 年成立,Recorded Future 于 2009 年成立。随着企业全面绘制威胁图谱,追踪攻击者的动机、工具和基础设施,并分析这些信息以预测和识别威胁,威胁情报逐渐成为一种商业产品。
尽管发生了所有这些变化,网络安全原则仍然不变:保护基础设施、更新系统、培训人员安全行事。
“如今的网络安全与20年前截然不同,但同时又几乎一模一样,”Venture in Security Substack 时事通讯的创始人、创业顾问 Ross Haleliuk 表示。他指出,虽然团队现在需要考虑云资源配置和分配适当的访问权限,但他们仍然需要应用安全更新并提醒员工不要重复使用密码。“糟糕的想法依然是糟糕的想法。”
软件也吞噬了安全领域
改变的不仅仅是基础设施,安全工具也发生了变化。
蒙特内格罗引用风险投资家马克·安德森2011年发表在《华尔街日报》上的著名文章,说道:“安德森说得对,‘软件正在吞噬世界’。” 这篇文章指出,各大企业和行业都在依靠软件运行,并以在线服务的形式交付,实体企业也日益数字化。蒙特内格罗还指出,许多安全功能也从硬件设备转移到了软件和服务。在云环境中,许多硬件设备变成了虚拟设备(本质上就是软件)。
这些数据清晰地展现了这一转变。Gartner预测,到2026年,全球终端用户在信息安全方面的支出将达到2398亿美元。Gartner目前将支出分为三个子领域:网络安全258亿美元,安全服务928亿美元,以及安全软件1211亿美元。这意味着全球安全支出中约有一半用于软件,而网络安全支出仅略高于10%。
Forrester 的《2026 年预算规划指南》对此进行了更详细的分析:各组织将 40% 的安全预算用于软件,29% 用于安全人员,15.8% 用于硬件,15% 用于外包服务。
将Gartner的软件安全支出数据与2006年的数据进行比较,当时Gartner表示全球安全软件支出为87亿美元。2006年整个市场规模略低于300亿美元——这意味着软件支出占比不到三分之一。
早在 2006 年,安全软件的定义就比较狭窄:终端软件,例如防病毒软件、反间谍软件、网络过滤软件、反垃圾邮件软件和反钓鱼工具;用于加密的系统软件;以及通常包含在操作系统中的基于软件的防火墙。
如今的安全软件面貌已大不相同。各组织越来越注重平台而非独立工具,例如统一安全访问服务边缘 (SASE)、零信任网络访问以及扩展检测与响应 (XDR) 平台,这些平台整合了端点安全和安全信息与事件管理 (SIEM) 功能。
企业支出从网络支出大幅转向软件支出,部分原因是企业不断从本地部署系统迁移到云端系统。据 Gartner 称,云安全态势管理和云访问安全代理是主要驱动因素。
如果你想要查找细分领域优秀的供应商,可以查看数世咨询的《中国数字安全价值图谱》。
