边界有防火墙、应用有 WAF、网络有 IDS,但还有三个常被忽视的位置:终端(服务器/办公机)、运维通道(SSH/RDP 怎么管)、资产弱点(哪有漏洞没补)。这三类设备正好补上:EDR 管终端、堡垒机管运维、漏扫管弱点。这篇讲清。
本文仅作原理与运维要点科普,部署请在自有或已授权环境中进行。
一、EDR:终端的”贴身保镖”
EDR(端点检测与响应) 装在每台终端/服务器上,比传统杀毒更聪明:它不只查病毒库,还持续记录进程、文件、注册表、网络连接的行为,用行为分析发现未知威胁(如免杀木马、无文件攻击)。
核心能力:
- 持续遥测:记录进程链(谁拉起了谁)、文件读写、网络连接,形成行为时间线。
- 行为检测:不靠特征,而看”这个进程在做异常的事”(如
powershell从内存下载并执行),能抓免杀样本。 - 响应:发现恶意可一键隔离主机(断网但不关机),阻止横向移动;可远程查杀、取取证包。
- 溯源:被入侵后能在 EDR 控制台拉出攻击全过程,比登机查快得多。
和杀毒的区别:杀毒重在”已知病毒特征”;EDR 重在”行为异常 + 响应 + 取证”,是终端侧的 SIEM+IPS 合体。
注意事项:EDR 代理有性能开销,需合理选采样粒度;隔离主机要谨慎,误判可能断业务;规则需结合业务调,避免误拦正常运维脚本。
二、堡垒机:运维的”监控录像”
堡垒机(运维审计系统) 是所有运维人员访问服务器/网络设备的统一入口:你不能直接 SSH 到目标,必须先连堡垒机,再由它代转。它的价值是把”谁能操作什么、做了什么”完全审计。
核心能力:
- 统一入口与认证:运维先登录堡垒机(常配双因子),再授权访问目标设备。
- 权限控制:谁能登哪台、能用什么命令,精细授权(如只允许
deploy用户登 Web 组)。 - 全程审计:操作录像 + 命令日志,事后可回放”运维当时敲了什么”。
- 阻断危险操作:可设命令黑名单(如禁止
rm -rf /),或审批流(高危命令需上级批准)。
为什么重要:很多入侵来自”内部运维账号被盗/滥用”,或第三方人员操作失控。堡垒机把运维变成”可追溯、可管控”的通道,既是安全也是合规(等保”集中管控”要求)。
注意事项:必须”强制所有运维走堡垒机”,否则有人直连就绕过了审计;堡垒机本身是高价值目标,要重点加固;录像与日志要异地留存。
三、漏洞扫描器:主动”体检”
漏洞扫描器主动对资产发起探测,发现未修补的漏洞、错误配置、弱口令,相当于定期给系统”体检”。
核心能力:
- 资产发现:先摸清”我到底有哪些 IP/端口/服务”(很多单位连自己资产清单都不全)。
- 漏洞识别:对照漏洞库,识别系统/中间件/Web 框架的已知 CVE、补丁缺失。
- 配置核查:检查是否偏离安全基线(弱口令、开放不必要的服务)。
- 优先级排序:按 CVSS 评分 + 是否可远程利用 + 资产重要性,给出修复优先级。
代表:Nessus、OpenVAS、AWVS(偏 Web)、各厂商扫描器;云上有托管扫描。
注意事项:
- 扫描有风险:全量扫描可能触发业务异常(尤其老旧系统),生产环境用低速率/非破坏策略,避开高峰。
- 扫描≠渗透:扫描只”发现”,不”利用”,相对安全但也可能误伤,需授权。
- 重修复轻报告:扫出一堆漏洞不修等于没扫;要建立”扫描—派单—修复—复扫”闭环。
- 定期 + 变更后扫:新上线、打补丁后都要重新扫,防止引入新弱点。
常见误区
- EDR 装了不开响应:只记录不隔离,真被入侵时反应慢半拍。
- 堡垒机被绕过:运维还能直连目标,审计形同虚设;必须网络层强制只允许堡垒机访问。
- 漏扫只扫不修:报告堆着没人管,漏洞一直开着。
- 生产环境全速扫:把老旧系统扫挂了,业务中断。
进阶:把三者接入 SIEM 形成闭环
EDR 的隔离事件、堡垒机的危险命令告警、漏扫发现的高危漏洞,都该进 SIEM 关联:
- 漏扫发现某 Web 有 RCE 漏洞 + EDR 在该主机发现异常进程 → 自动高优告警并隔离。
- 堡垒机记录某运维执行了危险命令 + 随后该主机异常 → 触发复盘。
这样终端、运维、弱点三类数据在 SIEM 里汇合,安全运营才真正”看得见、联得动”。
自测题
- EDR 相比传统杀毒,最大的能力差异是什么?
- 堡垒机为什么必须”网络层强制所有运维走它”才有效?
- 漏洞扫描为什么”重修复轻报告”是常见失败模式?
- 生产环境跑漏扫要注意什么,避免扫挂业务?
实战要点与深度解析
EDR 运维里最容易被低估的能力,是**“取证回放”而非”杀毒”**。传统杀软告诉你”发现并清除了病毒”,但很少告诉你”它是怎么进来的、期间干了什么”。EDR 的价值恰恰在后者:它记录了进程链(谁拉起了谁)、文件操作、网络连接的时间线,被入侵后你能像看监控录像一样还原全过程。很多单位买了 EDR 却只当杀软用,浪费了它最值钱的取证能力——真出事时还得靠它回放,才后悔平时没好好看遥测。
再谈堡垒机的一个现实矛盾:“方便”和”管控”的拉扯。运维嫌堡垒机麻烦(多一道登录、命令受限制),业务急的时候想”直接 SSH 上去快”。于是出现”堡垒机装了,但有人用个人笔记本直连生产机”的绕过。破解之法不是强行禁止(禁不住),而是在网络层强制:生产机只接受来自堡垒机 IP 的 SSH/RDP,其他来源一律拒。这样”想方便”也得走堡垒机,审计自然全覆盖。技术强制优于口头规定。
关于 漏洞扫描的”频率与范围”平衡。扫描太频繁、太全量,会拖慢甚至搞挂老旧系统;太少又发现不了新漏洞。务实做法是分层:互联网暴露面高频(如每周)扫、内网关键资产中频(如每月)扫、全量深度扫低频(如每季度)并在变更后补扫。还要区分”认证扫描”(带凭据,能看得更深)和”非认证扫描”(黑盒,模拟攻击者视角),两者互补。扫描不是越多越好,而是”对的频率 + 对的深度 + 扫完真修”。
还有一个进阶但极实用的点:把漏扫结果自动转工单。很多单位漏扫完,报告 PDF 往角落一扔,漏洞一直开着。成熟的流程是:漏扫发现高危 → 自动按资产归属建工单给责任人 → 修复后自动复扫验证 → 没修的升级告警。把”发现”和”修复”用工单系统串成闭环,漏洞平均修复时间(MTTR)才能降下来。否则漏扫只是”制造焦虑”,不产生安全增量。
最后提醒:这三类设备都要”接进 SIEM 才完整”。EDR 的隔离事件、堡垒机的危险命令、漏扫的高危漏洞,单独看都只是碎片;进了 SIEM 关联,才能看出”漏扫发现 RCE 漏洞 + EDR 在该机发现异常进程 = 已被利用,立刻隔离”。设备之间的联动,才是纵深防御真正”防”出来的地方。
这一篇你该记住的
- EDR:终端行为遥测 + 行为检测(抓免杀/无文件攻击)+ 一键隔离 + 取证,是终端侧 SIEM+IPS。
- 堡垒机:统一运维入口、精细授权、全程录像审计、危险命令阻断;必须网络强制走它才不绕过。
- 漏扫:资产发现 + 漏洞/配置核查 + 优先级排序;要”扫描—派单—修复—复扫”闭环,生产用低速策略。
- 三者都需接入 SIEM 关联,形成终端/运维/弱点数据的统一运营。
下一篇我们看最后一类:蜜罐与威胁情报——主动诱捕与情报驱动防御。