随着USSFCU规模的扩大,技术债务成为了一个棘手问题,该机构的安全防御体系也出现了明显的漏洞,其CIO Mark Fournier分享了他们是如何让这些问题得到有效控制的。
美国参议院联邦信用合作社(USSFCU)是一家非营利性金融合作机构,为美国政府内部的单位(例如参议院和最高法院)提供传统的零售银行业务。目前,该信用合作社的员工人数接近150人,管理着约16亿美元的资产。
几年前,当它开始扩大技术的应用规模时,网络安全成为了一个核心关注领域,但随着业务扩展,这家金融机构在提升安全性方面面临着两大主要挑战:USSFCU背负着沉重的技术债务,而且机构的防御体系中存在漏洞。
“我们发现了一些需要更多系统、工具和人员的漏洞,同时也存在技术已经部署但未能得到有效运用的情况。”该信用合作社的CIO Mark Fournier表示,“我们并不是盲目购买一堆眼花缭乱的新产品,实际上每年我们都非常规范,通过一系列不同的排查和演练来识别自身短板,然后寻找恰当的解决方案来补齐漏洞,但随着时间的推移,这些问题不断累积。显而易见,我们不可能一直无限度地增员并引入新的解决方案。”
USSFCU需要一种更高效的方式将所有内容整合起来,让自身的网络资产更容易管理。对于Fournier及其团队而言,漏洞管理是最难攻克的关卡,因为他们每天都要处理大约100个新增的潜在入侵点。
“当我们更深入地审视这个问题时,发现这些漏洞带来的影响远比我们想象的要大得多。”他表示,“这不仅是因为数量庞大,还因为缺乏对每个漏洞对整个业务潜在影响的清晰认识。”
提升风险管理能力
然而,USSFCU并不缺乏安全工具。事实上,从扫描器、终端工具到资产记录、工单以及内部文档,它拥有丰富的工具资源,但每种工具都只能看到局部环境,几乎没有任何上下文信息,这使得安全团队很难将真正的业务风险与噪音区分开来。
因此,针对每一个新漏洞,安全团队都必须进行手动调查,而这可能需要耗费数天时间。在进行调查的同时,他们还要对下一波新发现的漏洞进行分类排查。因此,该机构需要一种方法来弄清楚什么是关键问题、为何重要、责任人是谁,以及花时间进行修复是否真的能降低风险。此外,USSFCU还要求解决方案必须完全在本地部署,并充分利用其内部推断能力。
通过与Tonic Security合作,该机构部署了一款暴露面管理解决方案,该方案可以汇总来自不同工具和数据源的数据,从而绘制出清晰的业务风险全景图。“该平台的核心功能之一就是能够接入并摄取任何数据。”Fournier表示,“打破不同系统之间的孤岛,对于释放有价值的上下文信息至关重要。”
他补充道,对于USSFCU而言,透明度和可解释性至关重要,该工具利用AI数据织网从结构化和非结构化数据中提取上下文,这种上下文信息有助于推动优先级排序,确保将准确的证据交到正确的责任人手中,而不是提供一张含糊不清的工单。一旦修复工作完成,解决方案还会验证暴露面是否确实有所减少。
由于AI植根于客户自身的实际环境中,因此它并非只是根据通用风险模型进行猜测,而是结合USSFCU的资产、责任人、服务、工单、控制措施以及业务上下文进行推理,同时,它不会使用这些数据去训练外部模型。
在描述一次特定事件时,Fournier解释说,在首次部署后不久,各个利益相关方开会评估进展。“我们自以为很聪明,因为我们在平台上发现了一个错误,”他说道,“该解决方案将一项资产标记为暴露在互联网上,而我们认为这是不正确的。”但在经过复查和长时间的讨论后,事实证明他们错了。“几乎在瞬间,将这些信息整合在一起的价值就体现出来了。”
为更宏大的目标树立范本
在使用该解决方案之前,由于数据分散在众多不同的地方,一个高危发现可能会让分析师陷入一场漫长的“寻宝游戏”,他们需要检查扫描器、资产清单、工单,甚至可能四处打听才能找到责任人,但现在,他们可以在同一个地方找到资产、责任人、业务关联性、暴露路径以及建议的应对措施,该解决方案将解决漏洞所需的时间缩短了75%。随着对轻重缓急以及实际价值有了更清晰的了解,需要人员响应的事件数量已从每月约100起大幅减少至仅10起。
在分享该项目的经验教训时,Fournier表示,人们需要保持开放的心态,因为你以为自己面临的问题,往往与你实际面临的问题截然不同。“这个项目也让人大开眼界,展示了人们如何在不同的业务领域之间进行协作和运营,”他说道,“当我与同行交流时,他们经常强调不同部门和业务职能之间的脱节,但对于像这样的项目,当你跨越传统界限时,必须保持顺畅的沟通渠道才能取得成功。”


