知识卡片
隔离资产是容易被遗忘的技术债务
内容
把被入侵但业务关键、短期内难以重建的资产先隔离在独立网络里继续运行,是应急时的合理选择,但这种妥协一旦拖得比预期久,就会变成一颗容易被遗忘的定时炸弹——员工忙于响应事件把它忘了,被隔离的数据没有备份,最坏情况下新加入团队的成员甚至可能不知情就取消隔离。给隔离资产贴上显眼的物理标签、维护一份隔离设备MAC地址的最新列表并持续监控这些地址是否又出现在正常网络里,是防止”临时隔离”演变成”永久遗忘的后门”的必要动作。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第18章《恢复和善后》18.4.1节隔离资产(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_146.html`)
- 结论依据:原文明确警告"将被入侵的资产留在线上是一种有害的技术债务……替换隔离的资产有难度;员工忙于响应事件,把被入侵的资产给忘了;被隔离的数据没有备份……新加入组织或事件处理团队的成员甚至可能会取消隔离被入侵的资源",并建议贴标签、维护MAC地址列表。
- 原始内容:警告:将被入侵的资产留在线上是一种有害的技术债务。如果不及时解决,并让它们停留的时间超过预期,则这些被入侵的资产可能面临重大损失……思考一些将这些资产标记为被入侵的方法,例如,在设备上贴上显眼的标签,或维护一份隔离系统MAC地址的最新列表,并监视这些地址是否出现在你的网络中。