在我們麻瓜的世界裡,人們用鋼筋水泥、銅牆鐵壁,搭配各式各樣的門鎖及門禁管制來進行物理隔離,以防範外來的威脅,了不起再加上 24 小時監視的攝影機。然而這些物理防護,在巫師們古老的魔法面前,脆弱的像紙張一樣。他們可以輕易突破這些物理防護,例如化身蟲蟻鑽過狹小的門縫、利用消影術與現影術進行瞬間移動,利用隱身術尾隨員工進入,或是直接用魔法在牆面上變出一個洞,各種物理世界無法想像的事情,在魔法世界都是一種可能性。
傳統企業資安除了上述的鋼筋水泥的實體隔離外,在網路層主要會依賴防火牆、IP白名單和內網隔離來防範外部或內部威脅。早年加密連線不普及時,只需要透過封包監看技術,企業 IT 就可以輕易撈出異常連線。然而隨著資安意識演進,HTTPS 加密連線早已成為標準,所有的網路連線都學會了強大的隱身術,除非斥資建立 SSL/TLS 解密設備,沒人可以看到通訊內容。當九成以上的雲端 SaaS 服務都依賴加密過的 HTTPS 連線,影子 IT 們根本不需要嘗試翻越防火牆的阻擋,就可以跟隨著大量的 HTTPS 流量,從 443 port 大搖大擺地走出去。除了目標明確的大型標的外,IT 完全沒辦法無窮盡的在防火牆的對外連線規則中,針對其他的小服務一一審查列舉封鎖。
此外,員工也可以輕易地找到 Open Source 工具,輕易的在牆外自行架一個以 HTTPS 提供服務的跳板,並透過這個跳板存取被防火牆阻擋的服務,存取被企業禁用的 SaaS 服務。
除了從內部存取外部資源,影子 IT 們也有無數種開源工具,可以透過 HTTPS 協定建立反向隧道 (Reverse Tunnel),利用網頁瀏覽出境流量(Egress)不受管制的特性,硬生生在企業防火牆上打出一個又一個洞,讓自己可以不受限制的從外網長驅直入,存取公司內部資源。而企業 IT 甚至無法察覺這種行為的一點蛛絲馬跡,所有連線行為看起來都與一般的網頁瀏覽沒有明顯差異。
除了突破防火牆限制這條路,普及的智慧型手機與行動網路,也讓企業在網路層的防護形同虛設。員工在手機上點兩下,就能開啟網路分享,讓企業內部的資料直接透過智慧型手機的蟲洞,前往世界上任意的一個角落。企業投入巨資,在內網環境建立的次世代防火牆(NGFW),在智慧型手機熱點分享的魔法面前,恍若無物。而智慧型手機與行動網路,在大多數公司都是難以禁絕的。即使真的阻絕了行動熱點分享的可能性。影子 IT 們一樣可以利用藍芽傳輸、甚至是翻拍等方式,快速讓內部資料繞過企業防護。
「魔法是想像的世界。無法想像的事情,在魔法上是無法實現的。麻瓜無法想像物理世界之外的可能性,於是他們的防禦措施便無法阻擋魔法世界的攻擊。當所有的流量都戴上面具斗篷難以分辨身分、所有的員工都自備智慧型手機的傳送門魔法時。IT 只能將想像力擴展到這樣的魔法世界,才有機會找出反制魔法的防禦之道」
我終於又靠自己寫出結語了!!!!!!