融合 ITSM 与 SecOps 构建更强防御
8月01日 | 9 分钟阅读

2024 年 6 月,一家领先的汽车经销商软件供应商在遭遇勒索软件攻击后被迫关闭其核心 IT 系统。这使其 15,000 家汽车经销商客户陷入管理销售、库存、财务及其他运营的混乱。由于缺乏适当的安全防御和灾难恢复机制,该供应商不得不采取最后手段——支付数百万赎金以重新获得数据和系统的访问权限。
尽管尚不清楚勒索软件组织如何渗透该供应商的关键系统或为何恢复过程耗时如此之久,但如此规模的事件可归因于多种因素:
- 长期拖延的软件更新和缺失的安全补丁可能导致攻击者利用的漏洞。
- 看似普通的电子邮件实际上是钓鱼攻击,可能诱使员工泄露凭证或下载恶意软件。
- 不充分的访问控制和权限管理流程可能使攻击者横向移动,进而控制关键系统。
- 基础设施可见性不足可能导致评估漏洞范围及攻击传播和规模的延迟。
- 缺乏备份和恢复机制可能阻碍恢复过程。
这些看似孤立的问题最终指向两个关键缺陷:
| 1. 事件响应策略延迟。 | IT 安全与 IT 服务台团队之间缺乏协调导致的结果。 |
| 2. 安全协议不足且薄弱。 |
这凸显了整合两项基本学科的必要性:ITSM 和 SecOps。
为什么要考虑整合 ITSM 和 SecOps?
随着数字化进程加快、攻击面扩大以及 AI 的快速采用,组织面临的威胁演变速度远超其适应能力。
长期以来,ITSM 在处理事件、满足服务请求和可靠执行 IT 变更方面表现出色,重点在于提升生产力。然而,当前 IT 环境的复杂性及网络威胁的发展要求 IT 团队依赖的流程和框架(包括 ITSM)做出更多响应。
未来的道路需要更统一、全面且以安全为中心的服务管理方法——将安全检查融入日常 ITSM 工作流程,以跟上当今威胁形势的步伐。
ITSM 可以弥补的缺口
从我们刚才提到的一些因素来看,如因缺失补丁导致的可利用漏洞、因钓鱼攻击导致的凭证滥用或因访问控制薄弱导致的横向移动,显然这些不仅仅是孤立的安全失败。它们还指向 IT 服务台团队在 IT 安全团队协助下能够解决的流程缺陷。
但如果没有一个共同的框架将一切联系起来,这两个团队之间仍会出现流程和工具的碎片化。这正是以安全为先的 ITSM 可以介入,成为连接服务台和安全团队的统一层,带来结构、责任和可见性。当安全融入关键 ITSM 流程时,这些团队可以制定多管齐下的计划,不仅检测威胁,还能迅速应对。
让我们探讨一些 IT 服务台和安全团队如何携手加强事件响应策略的方法。
1. 大规模部署补丁,同时具备处理可能引发的任何事件的能力
威胁行为者最常见的入口之一?未打补丁的系统。定期安装补丁和固件升级可以成为防御恶意行为者的第一道防线。
虽然 SecOps 可以负责检测缺失安全补丁的系统,ITSM 则可以负责协调、部署计划及补丁部署过程的治理。如果部署后出现问题,ITSM 也能协助修复。
以下是安全和 IT 团队协同工作的方式:
| SecOps | ITSM |
|---|---|
| 关注供应商公告,及时了解组织软件堆栈中的潜在安全漏洞。 | 通过紧密结合变更、发布和资产管理等 ITSM 实践,确保补丁的大规模系统部署。 |
| 持续监控组织网络,检测可被利用的漏洞。 | 通过相关利益相关者的多级审批,促进适当的监督和治理。 |
| 参考补丁合规数据,识别缺失安全补丁的系统,并根据风险和业务影响优先部署补丁。 | 遵循并记录详细的部署计划、应急策略、软件许可协议和检查清单,以降低风险。 |
| 向 IT 团队提供易受攻击系统列表,并建议部署时间表。 | 利用事件管理跟踪并立即解决补丁失败引发的问题。 |
| 验证已部署的补丁是否成功修复了漏洞。 | 利用 CMDB 监控部署后资产的健康状况,获取最新补丁系统的信息。 |
2. 通过自动化事件响应工作流程遏制钓鱼攻击的影响
根据 IBM 的 2024 年数据泄露成本报告,钓鱼攻击是数据泄露的第二大常见原因,占 15% 的案例。
网络钓鱼攻击不是针对您的网络,而是利用操纵手段导致人为错误。例如,通过欺骗员工点击恶意链接或下载恶意软件,攻击者获取受害者的凭据,进而横向移动,随意利用这些凭据。
虽然 SecOps 可以负责检测钓鱼指标和可疑用户活动,但 ITSM 可以通过明确定义的工作流程触发补救措施,及时调查和解决问题,以迅速遏制影响。
以下是安全和 IT 团队协同工作的方式:
| SecOps | ITSM |
|---|---|
| 使用 UEBA 和 SIEM 解决方案监控并标记大量可疑邮件、异常用户行为、登录尝试及其他异常情况。 | 接收来自 SIEM 工具的警报,启动安全事件响应剧本,并交叉参考 IAM 数据,识别被攻破用户的活动会话并将其登出。 |
| 为钓鱼指标设置警报,如伪造域名和恶意 IP 及 URL。 | 协调 IAM、PAM 和 UEM 应用中的事件响应,识别并禁用被攻破的用户账户,隔离并关闭被攻破设备,禁用其 USB 端口,重置凭据,并撤销特权访问。 |
| 向 IT 团队报告安全事件以启动解决流程。 | 通过知识库文章教育和培训用户,教他们如何识别钓鱼邮件、报告钓鱼邮件,以及在遭受攻击时应采取的步骤。 |
3. 加强访问治理与提升特权管理
威胁行为者常试图利用权限过高的账户,因为这些账户直接访问组织最有价值的资产。因此,您需要将零信任原则融入服务请求工作流程,并遵循最小权限原则,即用户仅被授予所需的访问权限,且不多于此。
虽然 SecOps 可以负责执行安全策略并检测异常访问模式和可疑的特权升级尝试,ITSM 则有助于简化访问权限的授予与撤销及审批流程,确保权限安全授予、有效跟踪并及时撤销。
以下是安全和 IT 团队协同工作的方式:
| SecOps | ITSM |
|---|---|
| 执行支持最小权限和即时访问原则的策略。 | 接收、授权并管理访问权限授予请求。 |
| 监控特权会话并进行录制以供审计。 | 通过预定义工作流程和多级审批试点治理,确保仅在授权时授予访问权限。 |
| 检测异常用户行为和特权升级尝试,并向 IT 团队标记。 | 在离职、角色变更或用户特权会话结束时自动撤销特权。 |
| 通知 IT 团队立即触发访问撤销或修改工作流程。 | 将特权转移给另一特权所有者,以防止内部人员滥用现有特权。 |
| 更新对配置项(CIs)的访问权限,保持 CMDB 的最新状态。 |
4. 通过资产清单和 CMDB 作为唯一真实来源,弥合基础设施可见性差距
了解安全漏洞的范围,包括攻击传播的程度、受影响的系统和服务,是响应安全事件的第一步。这需要 IT 服务台和安全团队之间增强可见性。
虽然 SecOps 提供检测和分析威胁的工具和专业知识,ITSM 则通过维护可靠的 CMDB 和资产清单记录,提供资产、关系和服务影响的唯一真实来源,从而提供更好的上下文。
以下是安全和 IT 团队协同工作的方式:
| SecOps | ITSM |
|---|---|
| 通过 SIEM、UEBA 和威胁情报工具监控并标记网络、终端和用户活动中的异常。 | 跟踪、管理并处理用户报告或监控集成产生的警报和事件。 |
| 监控终端加密状态、活动特权和软件使用情况。 | 优先处理并升级与受影响资产相关的泄露事件。 |
| 绘制横向移动路径以了解攻击传播情况。 | 维护所有系统及其连接的网络地图,并以 CMDB 作为唯一真实来源。 |
| 记录威胁向量、泄露入口点和妥协指标。 | 通过维护和利用 CMDB 中的服务依赖关系图,协助影响分析。 |
| 通过定期审计执行持续的安全态势评估。 | 事件解决后,协作进行根本原因分析和解决方案文档编制。 |
最后思考
在当今的威胁环境中,实现长期韧性正变得越来越难。然而,实现这一目标的途径之一是构建嵌入安全优先方法的网络韧性 ITSM 模型。实现方式取决于 IT 和安全团队的紧密协作。因此,您需要协调 SecOps 和 ITSM 策略,帮助组织获得防御网络攻击所需的可见性和结构,并为未来做好准备。