持续验证与监控
实施持续身份验证、行为分析和实时策略执行。
持续验证与监控 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
零信任需要持续验证
零信任不会在身份验证结束后就停止。必须根据实时风险信号,在整个会话期间持续重新评估访问决策。在 9 AM 时可信的会话,如果设备在此期间遭到入侵,到 9:05 AM 时可能就不再可信。
实时风险信号
用于持续验证的信号:
- 设备合规状态发生变化(EDR 警报、更新失败)
- 用户行为异常(异常访问时间、访问量)
- 位置变化(不可能的地理移动)
- 网络威胁情报(检测到 C2 通信)
- 应用访问异常
自适应身份验证
自适应身份验证会根据风险动态调整身份验证要求。低风险访问(已知设备、正常时段)→ 无需额外验证步骤。出现高风险信号 → 要求重新进行身份验证或提升 MFA 验证级别。支持上下文感知的 IdPs(Okta、Azure AD)可以实现这一功能。
会话令牌撤销
触发风险信号后,必须能够立即撤销会话。实施方式:
- 较短的令牌生命周期(15 分钟)+ 刷新令牌
- 令牌撤销列表
- 在 IdP 中使 SSO 会话失效
- 通过 OIDC 后端通道注销强制重新进行身份验证
安全信息与事件管理(SIEM)
SIEM 汇总所有来源(IdP、终端、网络、应用)的日志,并关联事件以检测攻击。零信任 SIEM 监控:
- 身份验证事件和异常
- 权限提升
- 异常数据访问或数据外泄
- 策略违规
用户与实体行为分析(UEBA)
UEBA 为用户和实体建立行为基线,然后检测偏差:
- 用户 X 总是从 NYC 访问——如果从莫斯科访问则发出警报
- 服务账户从不建立外部连接——一旦建立则发出警报
- 数据下载量异常——下载量达到正常值 100 倍时发出警报
威胁狩猎
威胁狩猎是主动搜索自动化工具未检测到的威胁。安全分析人员根据威胁情报和 ATT&CK TTP 制定假设,然后在日志中搜索证据。不等待警报,而是主动寻找隐藏在环境中的攻击者。
可观测性技术栈
用于零信任监控的完整可观测性技术栈:
- 日志:Elasticsearch + Kibana(ELK)、Splunk
- 指标:Prometheus + Grafana
- 追踪:Jaeger、Zipkin(分布式追踪)
- 网络:Zeek、Suricata、VPC 流日志
持续合规监控
零信任也延伸到持续合规:
- CSPM 工具持续扫描云配置,而不是定期扫描
- 策略即代码(OPA/Rego)自动执行合规要求
- 漂移检测会在配置偏离基线时发出警报
自动化响应
持续监控为自动化响应(SOAR)提供输入:
- 在 IdP 中隔离受入侵设备 → 立即阻止所有访问
- 同时在防火墙和 CDN 上阻止恶意 IP
- 创建事件工单、通知值班人员、隔离系统
速度至关重要——自动化响应在几秒内完成,而手动响应需要几分钟。
零信任成熟度指标
衡量零信任进展:
- 具备抗钓鱼 MFA 的用户百分比
- 已注册 MDM 且符合要求的设备百分比
- 通过 ZTNA 而非 VPN 访问的应用百分比
- 检测异常访问的平均时间
- 使用 mTLS 的东西向流量百分比
快速检查:持续监控
哪个系统会为用户和实体建立行为基线,以检测不可能的地理移动或异常数据下载等异常?
课程回顾
零信任要求在初始身份验证之外进行持续验证。实时风险信号(设备健康状况、行为异常、威胁情报)会触发自适应身份验证或会话撤销。SIEM + UEBA 用于检测攻击;威胁狩猎则发现自动化工具遗漏的威胁。SOAR 可在几秒内实现自动化响应。通过 MFA 覆盖率、MDM 注册率和使用 mTLS 的东西向流量百分比来衡量零信任成熟度。
常见问题解答
「持续验证与监控」课时是免费的吗?
是的 — 「持续验证与监控」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「持续验证与监控」这节课中我会学到什么?
实施持续身份验证、行为分析和实时策略执行。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「持续验证与监控」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。