聊聊企业蓝军攻防的关键

写在前面

我记得大概从2016年左右,国内有越来越多的企业开始构建自己的蓝军攻防团队。

我想这和当时《网络安全法》颁布,以及大型攻防演练的举办有密不可分的关系。

企业希望通过组建企业级的蓝军攻防团队,来验证企业安全能力建设水平,并指导企业安全建设方向。

之后很长一段时间,我在企业也带过蓝军攻防团队。时至今日,蓝军攻防团队已经成为一些相对成熟的企业建设安全团队的必备配置。

在过去将近十年的时间里,大家都在不断的摸索和迭代企业蓝军攻防到底应该怎么做,如何才能产生更好的效果。

这个过程中大家应该也都踩过很多坑,也积累了很多经验和心得。

今天我们出来创业之后,也会接一些企业的蓝军攻防演练的项目,或者给企业攻防演练的工作提供一些支持。

过去也经常会有很多企业负责蓝军攻防演练的安全大佬,和我交流应该如何做好这项工作,刚好今天下午去一家大型互联网企业交流的时候,还聊起来这个事情,我想可以稍微总结一下我自己过去的一些心得和实践经验,也包括踩过的一些坑。

可能并不是行业的最佳实践,但是也希望给各位带来一点点启发。

企业蓝军攻防的定位和核心价值

当企业安全治理到一定程度之后,企业安全负责人开始会面临来自企业管理层的灵魂拷问:安全建设了这么多年,最近好像也没出啥问题,我们是不是已经很安全了?

那么作为企业的安全负责人,应该怎么回答这个问题呢?

实际上你怎么说好像都不对,你说已经很安全了,可能实际是很多安全问题你并没有发现。

如果你说还是不够安全,但是管理者说你现在并没有发现什么新的问题,看起来也没有出什么新的安全问题。如果你硬要说还不够安全,管理者会认为你就是在忽悠他,继续投入更多资源,来搞你自己的技术研究工作,并没有解决企业的实际问题。

这里面还有一个巨大的陷阱是,当你用你自己当下对于安全问题的认知,去建设企业的安全时,你做的再好,其实也只是解决了你认知范围之内的东西,可能很多你(这里更多指的是企业安全建设团队)认知之外的风险,是没有办法去暴露和治理的。

而实际情况就是,所有人的认知都是有局限性的。

所以,这个时候企业开始发现,通过企业蓝军攻防这个角色,来模拟对企业进行“真实”(这里其实大多数时候也只能做到相对真实,因为你没办法真正去搞破坏性的事情)的攻击演练,从而能够充分的暴露问题。

同时通过不同的攻击者视角,来解决自身认知的局限性,以及自己很难评估自己到底做的好或者不好的问题。

进而在这个过程中,充分暴露问题的同时,能够更加高效的指导企业安全下一步的建设方向。

这看起来是一项非常有意义且必要的工作,尤其是在企业把一些显而易见的安全问题解决之后。

一些误区和踩过的坑

过去跟很多负责企业蓝军攻防的小伙伴交流的时候,大家大致都会吐槽一些问题:

  1. 每次搞企业内部的攻防演练,都是挖一堆漏洞,然后攻破了企业内部的关键系统,搞了几次之后,感觉大家都疲了,没啥意思;
  2. 企业内部的蓝军攻防部门会经常被内部吐槽:你自己在企业内部,很多都是已知问题,或者很多时候你都知道我们是怎么防的,那你来攻击我们,有啥意义?实际攻击者肯定不会对我们的防护策略了解的这么清楚;
  3. 老板吐槽说,最近我们出了好几次业务被攻击事件(比如业务活动被薅羊毛、因为隐私问题被处罚等等),你们这些蓝军自己怎么没有提前发现这些问题?你们在干啥呢?

等等,可能还有很多类似的吐槽。

这背后我想意味着的都是我们在做蓝军攻防的时候存在的一些误区:

  1. 蓝军攻防演练的目的一方面是为了暴露风险,但是更重要的终极目标是为了推进企业安全防护水平的进步。通过攻击演练的手段暴露风险,然后结合自己对攻击以及企业安全防护、基础技术架构、业务架构的理解,给出更好的更长效的治理方案,并推进落地治理。而攻击演练只是一个开始;
  2. 过去很多攻防演练都更多的聚焦在漏洞或者纯技术的攻防演练。而实际业务所面临的更多风险并不局限于安全漏洞攻击场景,甚至更多的是业务上的设计缺陷、安全意识及安全管理上的缺失所带来的风险。而对于蓝军攻防来说,更多的其实应该面向企业的所有潜在风险场景出发进行演练和促进企业安全建设;
  3. 关于企业内部的蓝军攻防团队是否会因为本身对于安全防护能力很了解,所以打起来很容易,缺乏演练的实际意义。这件事情看你做演练的出发点是什么?如果企业内部安全防护团队已经充分意识到的问题,并且正在积极改进,那么利用这样的信息来做演练以取得效果,确实意义不大。如果不是,那么还是应该打的:)

如何高质量的开展企业蓝军攻防演练

关于如何高质量的开展一场有意义的蓝军攻防演练项目,给企业带来极大的实际价值和意义。我认为有几个关键点是非常重要的:

  1. 清晰地了解我们这一次攻防演练需要验证或者暴露的风险场景是什么,这是一个好的开始;
  2. 如何从业务的视角去充分理解和梳理可能潜在的攻击路径及威胁,然后制定演练方案,保障尽可能的充分识别风险;
  3. 在充分暴露和验证风险之后,我们更应该关注如何帮助企业去理解这类风险出现背后的本质是什么?如何推进治理这样的风险;
  4. 紧跟公司核心战略,围绕保障公司的核心战略目标达成和保障来规划我们的攻防演练工作;

当然,还有很多关键点和执行的一些细节,我想我们可以在本周四晚上19:30,通过一场直播来仔细聊聊。

大家也可以把你们的一些想法、问题、困惑、观点准备好,我们直播的时候一起聊聊,大家可以预约一下我们的直播。

聊聊企业蓝军攻防的关键
(0)
上一篇 2025年4月17日 上午10:44
下一篇 2025年5月7日 下午6:32

相关推荐

  • 今晚(1月26日)一起聊聊提升认知和最近的思考

    写在前面 明天回去过年,想着今晚也没啥事情,要不自己开一场直播吧,聊聊最近的一些思考,和大家交流一下。 我觉得直播是有机会和更多人一起更低成本获取高价值信息的有效途径,这会让直播和参与直播互动的人都有很大的认知提升,所以如果你有什么想听听我的思考的话题或者问题,欢迎今晚直播的时候在直播间与我互动,我会毫无保留的和你一起聊聊。 你有任何想和我交流的话题,你也可…

    2025年3月17日
    0
  • 本周六(3月22日)晚直播聊聊安全运营

    写在前面 上次直播的时候,有好几个朋友让聊聊安全运营,我想着这个话题非常大,一两句话聊不清楚,所以当时就说找时间开一场直播,专门聊聊这个话题。 所以我决定尽快满足大家的需求,那就在本周六(3月22日)专门播一场聊聊安全运营。 说起来安全运营这个事情,我其实从大学在网易实习开始,到后来毕业去百度,工作头三年我基本上一直在做安全运营相关的工作,包括漏洞全生命周期…

    2025年3月21日
    0
  • 聊聊企业安全招人和从业者应聘的关键

    写在前面 在任何一个企业,招人对于管理者来说始终都是非常重要,且核心的一个能力和业绩考核项。 这个能力在企业的高层管理者视角中所占的比重,往往都是要比管理者自己的认识要高。 对于一家企业来说,招到合适的优秀人才,是团队管理的核心关键,也可以说是先决条件。 很多团队管理中非常难解决的矛盾和问题,本质都是因为当前团队没有招到合适的优秀人才,同时又没有能力去招到合…

    2025年5月7日
    0
  • 探讨企业安全项目立项成功的关键

    写在前面 尤瓦尔·赫拉利在《人类简史》中说道:“讲故事”和“相信故事”的能力,是原始部落突破150人上限、展开大规模协作的前提。 立项是什么?其实就是你在企业内部把你想做的事情以故事的形式讲给企业管理者和同事们听,并且让他们相信你的故事,从而投入资源来帮助你实现你的故事。 因为创业的缘故,平时和企业客户接触最多的一项工作就是辅助企业安全专家大佬们在内部申请立…

    2025年3月17日
    0
  • 和顾孔希大佬聊聊怎么从“打黑工”到大厂安全负责人

    写在前面 一直以来,我非常坚定的认为一个人的成长速度,很大程度取决于他获取高价值信息的效率。 而和有意思的人交流和沟通,是获取高价值信息的最有效途径之一。 我初入安全行业的十年,得益于众所周知的安全社区,我得到了快速的成长。 但在今天这个环境下,我们应该以一种什么样的方式高效交流呢?这是我这几年一直在思考的问题。 最近我在想有没有可能直播和短视频是一种非常好…

    2025年3月17日
    0