IDENTITY 身份
身份是绝大多数攻击链路的起点。看到什么:登录时间、登录地点、使用的设备、多因素认证是否通过。容易漏掉什么:登录成功之后账号的实际行为——如果只关注"登录是否异常",可能忽略登录之后发生的越权访问或异常数据导出。需要和谁结合:终端和数据层面的行为记录,单靠身份系统很难判断一次登录之后到底做了什么。
ENDPOINT 终端
看到什么:进程启动、文件读写、系统调用等终端内部活动。容易漏掉什么:终端本身"看起来正常"、但实际是被用作跳板访问其他系统的情况——终端安全工具主要关注本机行为,对网络层面的横向移动不一定敏感。需要和谁结合:网络检测系统,才能看到终端对外的连接行为,详见伟德国际设备中EDR和NDR的区别。
NETWORK 网络
看到什么:设备之间的流量模式、访问的目标地址、连接的频率和规律。容易漏掉什么:加密流量内部的具体内容——网络层通常只能看到"谁在和谁通信、通信量多大",无法直接判断传输内容是否合规。需要和谁结合:身份和终端信息,才能判断某段流量是正常业务还是异常行为。
CLOUD 云
看到什么:云资源的配置变更、访问权限调整、存储桶的访问记录。容易漏掉什么:权限配置错误导致的长期暴露——很多云安全事件不是被"攻破",而是权限设置本身就过于宽松,长期处于风险状态却没有触发任何告警。需要和谁结合:身份系统的权限审计能力,定期检查而不是只依赖实时告警。
APPLICATION 应用
看到什么:应用层面的访问日志、API调用记录、异常的请求模式。容易漏掉什么:业务逻辑层面的滥用——比如利用正常功能高频调用来批量获取数据,这类行为在单次请求上看起来完全合法。需要和谁结合:行为基线和频率分析,判断请求模式是否偏离正常使用习惯。
DATA 数据
看到什么:数据的访问、复制、导出和外发记录。容易漏掉什么:数据被小批量、多次、分散在不同时间导出的情况,单次看都不算"大量传输"。需要和谁结合:身份和时间维度的关联分析,把分散的小额操作放在同一账号的时间线上重新审视。
AI 人工智能
看到什么:AI应用的调用记录、输入输出内容、Agent的工具调用行为。容易漏掉什么:AI工作流跨越多个工具和服务时产生的复合风险——单次调用可能都在权限范围内,但整个工作流组合起来可能导致敏感数据被间接传递到不该到达的地方,这也是AI-aware SASE试图解决的问题之一。需要和谁结合:应用和数据层面的策略,AI安全不是孤立的新领域,而是建立在身份、终端、网络等基础能力之上的延伸。