根據 Picus Labs 發布的 Blue Report 2026 研究報告,透過對 2026 年上半年超過 3.38 億次真實環境攻擊模擬的分析,揭示了現代企業安全防禦的一個危險趨勢:企業在網路邊界(Perimeter)的防禦能力雖然在回升,但一旦攻擊者突破邊界進入內網,內部的防禦體系幾乎處於崩潰狀態。
背景:邊界防禦的虛假繁榮
從數據上看,企業的整體防禦成效似乎在改善。平均預防有效率從 62% 提升至 69%,且日誌記錄(Logging,指將系統活動記錄下來以便後續分析的機制)達到了四年來的高點 58%。然而,這種成長幾乎全部發生在邊界防禦層,也就是防止外部攻擊者進入內網的第一道防線。
問題在於,這種強大的防禦僅對「有噪音」的攻擊有效。當攻擊者採取低調、無聲的手段時,這些防禦機制往往失效。這導致了一個嚴重的安全錯覺:管理層看到邊界攔截率上升,便以為整體安全性提高,但實際上內網的防禦力卻極其脆弱。
核心內容:內網防禦的崩潰與低噪音攻擊
報告首次利用自動化滲透測試(Autonomous Penetration Testing,一種模擬駭客行為以找出系統漏洞的自動化工具)來衡量「入侵後預防率」(Post-Compromise Prevention Rate)。結果顯示,一旦攻擊者以合法使用者身份進入內網,防禦成功率僅為 37%。
這種失效呈現出明顯的兩極化分佈。對於高噪音的行為,如利用 SMBExec 或 Sharp-ServiceExec 進行橫向移動(Lateral Movement,指攻擊者在內網中從一台機器跳轉到另一台機器的過程),防禦率高達 90%。這證明了端點偵測與回應(EDR, Endpoint Detection and Response)等工具在攔截已知惡意行為上確實發揮了作用。
然而,對於低噪音的行為,防禦幾乎完全失效。例如,對域環境進行偵察(Reconnaissance)和列舉共享資源的攔截率僅 10%。更危險的是,從登錄檔(Registry)直接讀取機密資訊的攔截率甚至低於 1%。這意味著攻擊者可以在內網中幾乎不受阻礙地地圖化環境、收集憑證,在發動最終攻擊前完成所有準備工作。
技術解讀:特徵碼攔截與行為偵測的落差
這種防禦失效的核心在於企業過度依賴特徵碼(Signature,一種根據已知惡意軟體特定特徵建立的黑名單)而非行為分析。
報告以知名憑證竊取工具 Mimikatz 為例,同樣的目標在三種不同路徑下結果迥異: 第一,使用經典路徑直接從 LSASS 記憶體(Windows 處理使用者登入的核心程序)傾印憑證,由於此行為特徵極其明顯,幾乎每次都被攔截。 第二,從其他記憶體位置或登錄檔讀取憑證,由於不觸碰 LSASS,看起來像一般的系統管理活動,攔截率極低。 第三,如果攻擊者修改工具的字串以改變其雜湊值(Hash),或直接使用微軟原廠簽名的合法工具來執行相同操作,現有的特徵碼防禦將完全失效。
這證明了特徵碼只能攔截「看過」的攻擊,無法攔截「行為」本身。同樣地,基於指標的預防率(IOC-Based Prevention Rate)從 2024 年的 71% 下降到 2026 年的 50%,因為攻擊者只需重新封裝惡意程式碼,即可讓舊有的指標失效。
影響與限制:偵測工程的缺失與動態驗證的必要性
除了預防失效,偵測(Detection)作為最後一道防線也表現不佳。雖然日誌記錄量創新高,但能觸發警報(Alert)的比例僅為 14%。這顯示企業陷入了「收集大量數據卻無法轉化為行動」的窘境,將安全問題從數據收集轉移到了偵測工程(Detection Engineering)的不足。
此外,防禦能力的維持具有高度不穩定性。報告發現,去年的領先者今年可能大幅下滑,而落後者則可能提升。這說明強大的防禦力是透過持續驗證「租來」的,而非永久擁有的。一旦停止測試與調優,防禦效能會迅速漂移(Drift)而失效。
針對此現狀,報告建議企業應採取三項核心行動: 首先,驗證實際暴露面而非僅僅盤點資產,確認哪些漏洞在真實環境中可被利用。 其次,強化內網對低噪音行為的防禦,將偵察與憑證讀取的偵測權重提升至與橫向移動同等水平。 最後,將偵測規則視為工程產品,針對當前行為撰寫規則,並持續透過模擬攻擊來驗證其觸發有效性。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。