2026 年公共部门面临的安全问题,已经不再是如何守住一条清晰的网络边界,而是如何保护身份、终端、SaaS 集成、虚拟化管理面和运维人员之间不断变化的信任关系。基于 Mandiant 在 2025 年超过 50 万小时的一线事件调查,最新报告给出了一个尤其严峻的数字:初始访问经纪人建立立足点后,向勒索软件操作者交接的中位时间只有 22 秒。
这意味着,依赖人工查看告警、创建工单、补充上下文再决定是否隔离的流程,很可能在分析员打开控制台之前就已经失效。防御目标必须从“阻止所有入侵”转向“持续验证每一次访问,并在攻击发生时维持核心业务运行”。
22 秒改变了事件响应的基本单位
传统安全运营通常以分钟、小时甚至工作日计算响应时间,但攻击者已经把初始访问、权限利用和横向扩散压缩到机器可以自动完成的时间尺度。面对这种速度,仅仅增加告警数量或扩充人工值班团队并不能解决问题。
公共部门需要把可自动执行的控制前移到请求路径中:
- 每次访问应用时重新检查用户身份、设备状态、位置和风险信号,而不是登录一次后长期信任。
- 将实体、告警、终端、令牌和威胁情报自动关联,减少分析员手工拼接上下文的时间。
- 对高置信度事件预先定义隔离动作,例如撤销 OAuth 令牌、冻结服务账号或阻断异常管理接口访问。
- 为自动响应设置权限边界、审批条件和回滚机制,避免错误检测直接中断公共服务。
报告提到的 Google Security Operations、Google Threat Intelligence,以及新增的威胁狩猎、检测工程和第三方上下文智能体,代表了这种“机器先完成关联,人负责判断和监督”的方向。但智能体不是独立的安全边界,其效果仍取决于日志覆盖、身份治理、检测质量和明确的处置权限。
四条正在被攻击者利用的信任边界
长期潜伏与 90 天日志之间的断层
部分国家支持的攻击者会保持多年访问权限,个别潜伏时间超过五年。相比之下,常见的 90 天遥测保留策略只能展示事件尾部,调查团队可能看见数据外传,却无法还原最初的凭据泄露、持久化方式和受影响范围。
延长保留周期并不意味着把所有原始日志永久存放在昂贵的热存储中。更合理的分层方式是保留近期可搜索明细,同时把关键身份、管理面和云控制面日志归档到低成本存储,并验证归档数据确实可以恢复和查询。
虚拟化管理面成为绕过点
攻击者正在向虚拟化栈下层移动。报告特别指出“快照挂载”风险:攻击者可以创建域控制器快照,在来宾操作系统之外挂载磁盘并离线提取数据库,从而绕过部署在虚拟机内部的终端安全工具。
因此,虚拟机中的 EDR 不能替代对管理面的监控。机构还需要记录快照创建、克隆、挂载、导出、管理角色变更和虚拟化 API 调用,并对域控制器等关键工作负载设置更严格的操作条件。Security Command Center 及 Google 与 Wiz 的合作被用于说明云和虚拟化层可见性,但相同原则也适用于其他平台:管理面本身必须成为独立的检测与审计对象。
SaaS 集成形成多米诺效应
服务账号、OAuth 令牌和其他非人类身份通常拥有稳定且广泛的权限,却没有人的登录行为可供对比。一个令牌被盗后,攻击者可能沿着工单、邮件、文档、身份目录和自动化平台之间的集成连续移动。
治理重点不只是轮换密钥,还包括建立所有权、限制权限范围、缩短令牌寿命、识别异常来源,以及确保删除某个 SaaS 应用时同步撤销它持有的授权。
帮助台已经是身份控制面
语音钓鱼已占全球感染事件的 11%。攻击者通过说服帮助台重置密码或注册新设备,把行政信任转化为初始访问权限。只要求员工“提高警惕”并不足够;高风险重置应采用回拨到已登记号码、主管复核、设备冷静期和带外验证等不可由来电者自行提供的证据。
可以这样实践:先检测异常的非人类身份
下面是一个厂商无关的最小示例。假设身份或 SaaS 平台能够导出 JSON Lines 格式的审计日志,其中包含事件类型、主体、来源地址、授权状态和设备合规状态。字段名称需要按实际平台调整。
先准备两条测试事件:
cat > audit.jsonl <<'EOF'
{"timestamp":"2026-04-14T08:00:00Z","event_type":"oauth_token_use","principal":"svc-permits","source_ip":"198.51.100.24","approved_source":true,"device_compliant":true}
{"timestamp":"2026-04-14T08:00:22Z","event_type":"oauth_token_use","principal":"svc-permits","source_ip":"203.0.113.91","approved_source":false,"device_compliant":false}
EOF
安装 jq 后,可以用以下命令找出来自未批准网络或不合规设备的 OAuth 令牌使用事件:
jq -rc '
select(.event_type == "oauth_token_use")
| select(.approved_source != true or .device_compliant != true)
| {
severity: "high",
rule: "NHI token used outside approved context",
timestamp,
principal,
source_ip,
recommended_action: "revoke token and investigate integrations"
}
' audit.jsonl
测试数据会产生一条高风险结果。接入生产流程时,不应直接把所有命中都绑定到破坏性操作。可以先自动补充令牌所有者、近期调用、关联 SaaS 应用和威胁情报,再对高置信度事件执行撤销;涉及应急调度、医疗或公共安全系统的账号,还应准备备用凭据和业务降级方案。
同样的方法可以扩展到虚拟化事件:监控关键虚拟机的快照创建与挂载、操作者身份、来源终端和变更单号。当管理操作缺少已批准的变更记录时,系统应立即提升告警级别,并限制快照导出。
持续验证不是一次产品采购
报告中的案例显示,统一安全运营数据能够产生具体效果:Pasco Sheriff’s Office 用 Google Security Operations 整合分散工具;康涅狄格州则把部分取证调查从数月缩短到数小时。这些结果说明统一遥测和上下文的重要性,但不同机构的系统、法规、人员和采购约束并不相同,不能把案例结果直接视为部署承诺。
落地时可以按以下顺序检查:
- 盘点人类身份、服务账号、OAuth 授权和虚拟化管理员,明确负责人及撤销路径。
- 优先接入身份、帮助台、云控制面、SaaS 和虚拟化管理日志,并测试时间同步与字段完整性。
- 根据潜伏风险设计分层保留策略,不让 90 天默认值替代风险判断。
- 把高频、可逆的响应动作自动化,把高影响动作放入有时限的人工审批。
- 定期演练令牌泄露、帮助台冒充和域控制器快照被挂载的场景,同时验证核心公共服务能否继续运行。
机器速度防御的核心不是让 AI 独自做决定,而是把验证、关联和低风险处置自动嵌入每一次访问。真正衡量韧性的指标,也不只是有没有被攻破,而是机构在身份、SaaS 或基础设施已经受到攻击时,能否看清影响、限制扩散并持续提供服务。