EN

数据激增为何反而模糊了企业的风险视野

现代安全团队掌握的数据量远超十年前,但许多企业反而更难回答“当前暴露在哪里”这一关键问题。碎片化的安全架构、各自为政的工具与评分体系,以及第三方供应商的介入,共同造成了风险盲区。SpearTip 安全运营中心负责人 DJ Hoeksema 结合案例指出,资产清单缺失、单点修复遗漏横向移动、供应商风险难以自测等问题普遍存在。他建议企业从明确自身威胁画像入手,整合数据与统一风险评分,以清晰视野支撑战略决策。

2026-08-1718阅读
数据激增为何反而模糊了企业的风险视野

如今的安全团队从未拥有过如此丰富的信息资源。一套现代安全体系持续吸收端点告警、防火墙日志、身份事件、供应商数据源与威胁情报——其数据量远超十年前。按理说,信息越充分,企业对风险的可见性应当越强。

然而,许多安全负责人却发现,回答一个简单却关键的问题变得比以往更困难:我们当下暴露在哪里?

多数企业的安全架构是多年间零敲碎打建成的:工具一件件添加,每件都有独立控制台、独立数据以及描述和评定风险的独立方法。结果是系统碎片化拼凑,彼此难以契合,留下缝隙,阻碍形成清晰全面的整体风险视图,也为风险信号藏匿提供了完美场所。

看不见的资产无法保护

据苏黎世公司 SpearTip 安全运营中心负责人 DJ Hoeksema 观察,企业安全架构的碎片化往往在最基础层面显现。当 SpearTip 的事件响应团队在入侵发生后介入时,他们通常先问一个直白的问题:该组织是否拥有完整的设备清单?令人惊讶的是,答案常常是否定的。

“如果你不知道自己有什么,就很难确定需要哪些数据来保护它,”Hoeksema 说。“影子 IT 可能添加了无人记录的系统。退役流程也常被忽视,本应停用的资产仍在线运行,被遗忘,直到攻击者发现其中一个。”他回忆调查过的一起入侵事件,其源头竟是一台组织认为两年前就已关闭的防火墙。

数据更多不等于洞察更深

在碎片化安全架构下,严重威胁可能被漏掉,因为安全团队只看到环境的一部分,而非全貌。

Hoeksema 提到最近涉及德克萨斯州一个大城市的案例。团队在单个端点上检测到安全事件,修复了该端点,并采取了所有恰当措施。但他们遗漏的是:入侵已蔓延至 VPN,从而可访问整个网络。事后发现,团队当时查看的工具仅包含端点数据,对 VPN 毫无可见性。

“他们只看了那个单一端点,因为要看得更远并不容易,”Hoeksema 指出。

同样的碎片化也削弱了风险优先级排序。由于每款工具按自身标准评定严重性,当所有告警汇入同一队列时,组织缺乏一致、连贯的排序方法。真正的紧急事件与常规噪音可能看起来一样,导致对特定风险信号的高估或低估。

随着安全团队愈发依赖 AI 来排序和分流威胁,这一问题被放大:每个模型只看到自己那部分,没有模型能跨工具串联线索。

第三方供应商制造新盲区

供应商的介入使企业更难看清整体风险图景——尤其对中小型企业(SMB)而言。

Hoeksema 表示,多数大型企业拥有健全的第三方风险管理项目,包含定期安全审查与合同控制,而中小企业往往只能依赖供应商就其自身安全协议所做的陈述,而非任何可自行验证的内容。当供应商遭遇安全漏洞时,所有与其集成的公司都有受影响风险,且往往要等到通知发出后很久才知晓。

Hoeksema 还指出,加剧供应商相关风险的另一因素是:第三方工具通常拥有远超所需的访问权限——企业甚至常常毫无察觉。

“第三方风险可能延伸得很广,如果你不知道自己安装了什么、那些集成能触达哪些数据,就尤其难以应对,”Hoeksema 说。

构建更清晰的风险视图

对于寻求更全面了解整体风险的企业,Hoeksema 建议一个简单的第一步:基于自身特征与规模,明确组织实际可能面临何种威胁。

“一家不在关键基础设施或国防数据领域的小企业,大概无需为国家级行为体的攻击做规划,”Hoeksema 说。“它需要防御的是大多数攻击实际经由的那几条路径。若守住这些路径,你很可能已挡住 99% 的攻击。”

接下来,关键在于整合:将所有相关数据汇入一处,使安全团队能基于单一视图运作,并建立一致、集中的风险评分体系,而非依赖各工具自身的方法与分析。

但 Hoeksema 补充道,任何安全方案都无法做到万无一失。由于风险总会残留,清晰的风险视图正是组织做出战略选择的基础:哪些风险需要缓解、哪些可以接受、哪些可通过保险转移。

在当今不断演变的威胁环境中,企业的韧性不在于阻止每一次攻击,而在于能否清晰而自信地回答那个核心问题——我们当下暴露在哪里?——而非仅凭猜测。

SpearTip 通过风险咨询、事件响应与安全运营能力,帮助组织增强网络韧性。了解更多,请访问如何更清晰地了解贵公司的风险