发布时间 ·
Openresti Editorial Desk · AI 辅助并经自动化编辑检查
网络安全融合:碎片化格局中的风险管理
最近的披露突显了在漏洞、网络钓鱼平台和软件供应链中向综合风险管理的转变。组织必须优先考虑弹性而非被动打补丁。
- 网络安全
- 风险管理
- 漏洞
- 网络钓鱼
- 供应链

不断扩大的攻击面
随着威胁行为者利用技术漏洞和人为因素,网络安全格局持续演变。最近的公告和行业报告强调了一个共同主题:攻击面正在跨设备、身份和软件供应链扩大。组织必须认识到,安全不再是一个边界问题,而是一个需要分层防御的系统性挑战。
CISA将合勤交换机漏洞添加到其已知被利用漏洞目录中,凸显了网络基础设施带来的持续风险。由于运营限制,此类设备往往未打补丁,使其成为攻击者寻求持久访问的有吸引力的目标。这一发展并非孤立;它反映了一种更广泛的模式,即遗留和被忽视的系统成为更大入侵的切入点。
与此同时,EvilTokens等钓鱼即服务平台的兴起表明网络犯罪已经工业化。通过提供AI辅助诱饵和自动化基础设施,这些平台降低了攻击者的进入门槛,使低技能行为者也能进行复杂的设备代码钓鱼活动。这一趋势放大了对强大身份保护和用户意识的需求。

从漏洞管理到风险优先级排序
鉴于披露的数量,传统的修补每个漏洞的方法已不再可行。CISA的第26-04号约束性操作指令标志着向基于风险的优先级排序转变,敦促各机构专注于被积极利用的漏洞。这种务实的策略承认资源限制,同时旨在首先降低最重大的风险。
对于私营部门组织,采用类似的基于风险的方法可以在不让IT团队不堪重负的情况下改善安全态势。通过利用威胁情报和可利用性数据,安全领导者可以将资源分配给最有可能成为目标的漏洞。这需要持续监控和对威胁环境的动态理解。
然而,风险优先级排序并非灵丹妙药。它需要准确的资产清单和对业务影响的上下文意识。没有这些基础,组织可能会误判哪些漏洞构成最大危险,使关键系统暴露在外。
保护软件供应链
软件供应链已成为攻击者的主要目标,据报道,2026年上半年值得注意的供应链攻击比2025年下半年翻了一番。谷歌云的新Secure Source Manager功能旨在通过增强CI/CD管道内的安全性来解决这一问题。通过将安全控制直接集成到开发工作流程中,组织可以在生命周期的早期检测和缓解威胁。

这种向“左移”的转变在现代DevOps环境中至关重要,因为速度往往超过安全性。将安全检查嵌入源代码管理和构建过程可降低恶意代码注入或依赖项受损的风险。然而,仅靠工具是不够的;必须伴随着文化变革和开发人员教育。
AWS宣布为Amazon EMR with Apache Spark 4.1提供长期支持可能看似无关,但它具有安全意义。更长的支持窗口允许组织维护稳定的环境并及时获得安全补丁,从而降低运行过时软件的风险。这支持更审慎的升级节奏,从而改善整体安全卫生。
人为因素与身份威胁
网络钓鱼仍然是最有效的攻击向量之一,EvilTokens的中断凸显了威胁的规模。针对身份验证流程的设备代码钓鱼,如果用户被诱骗批准恶意请求,可以绕过传统的多因素身份验证。这凸显了对高级身份保护措施的需求,例如条件访问策略和持续身份验证。
组织必须投资于超越通用意识培训的用户教育。模拟钓鱼练习和情境指导可以帮助用户识别复杂的诱饵。此外,实施防钓鱼的身份验证方法(如FIDO2安全密钥)可以显著降低凭据被盗的风险。
这些威胁的汇聚表明,孤立的安全方法是不充分的。漏洞管理、供应链安全和身份保护必须整合到一个统一的风险管理策略中。这需要IT、安全和开发团队之间的协作,以及高管对持续投资的支持。
迈向有弹性的安全态势
这些发展的共同主线是对弹性的需求。组织不应追求完美的预防,而应假设漏洞已被利用,并专注于快速检测、响应和恢复。在威胁不断演变的环境中,这种思维转变至关重要。
采用零信任等框架可以通过强制执行最小权限和持续验证来提供帮助。结合基于风险的漏洞管理和安全开发实践,零信任原则可以减少攻击的爆炸半径。然而,实施需要仔细规划和逐步采用以避免中断。
最终,网络安全是一项超越任何单个组织的共同责任。信息共享和公私合作伙伴关系(如EvilTokens中断中所见)对于集体防御至关重要。通过从每个事件中学习并调整策略,安全社区可以领先于对手。
Openresti / Sources
来源与延伸阅读
- CISA Cybersecurity Advisories: CISA Adds One Known Exploited Vulnerability to Catalog
- Microsoft Security Blog: Unmasking EvilTokens: Getting to the root of device code phishing
- Google Cloud Blog: Strengthen your CI/CD pipeline with new Secure Source Manager capabilities
- AWS What's New: Amazon EMR introduces Long Term Support with Apache Spark 4.1
相关文章

2026年网络安全:从漏洞管理到AI欺诈防御
近期发展凸显了不断扩大的网络安全格局:CISA标记了一个被积极利用的Google Pixel漏洞,AWS增强了电子邮件送达率监控,微软详细介绍了AI辅助的发票欺诈。这些独立事件强调了跨设备、通信和以人为本的威胁进行综合风险管理的必要性。
返回全部文章
实践中的网络安全:从内核漏洞利用到限定范围访问
CISA、Microsoft 和 AWS 的最新安全更新凸显了向基于风险的优先级排序、可衡量的电子邮件防御和动态访问控制的转变。这些独立的发展有一个共同点:组织需要实用、分层的安全措施,以适应不断演变的威胁,同时避免使运营复杂化。
返回全部文章
网络安全从被动打补丁转向主动韧性
近期动态显示安全措施正趋向主动:CISA 标记被积极利用的 Linux 漏洞,谷歌用 AI 智能体保护基础设施代码,微软强调基础安全,AWS 提升 IP 可见性。共同点是降低事件发生前的风险。
返回全部文章