文章总结: 2025年韩国大型科技企业数据泄露事件揭示安全悖论:拥有巨额安全预算和先进AI系统的公司却因基础访问控制和服务器管理漏洞遭受攻击。约90%安全事件源于未打补丁系统和配置错误等基础缺陷,而非未知攻击。企业决策中的认知偏差导致忽视基础工作,包括过度追求复杂方案、因成功而过度自信、组织文化压制不同意见、事件后淡化严重性。建议企业回归简洁透明的安全管理,建立常态化假设已遭入侵思维,鼓励暴露错误而非追究个人文化,以提升网络韧性。
综合评分: 93
文章分类: 安全建设,漏洞分析,应急响应,安全意识,安全运营
专家析2025年“安全悖论”:大型科技公司为何守不住“基础防线”?
柳钟基
网空闲话plus
2025年12月8日 07:19
四川
韩国企业安全委员会理事柳钟基12月7日在韩国媒体撰文指出,2025年韩国接连发生Coupang、SK Telecom等大型科技企业数千万用户数据泄露事件,暴露出一个尖锐的“安全悖论”:拥有巨额安全预算和先进AI系统的巨头,其防线往往崩溃于最基本的访问控制和服务器管理漏洞,而非高深黑客技术。文章分析认为,根源在于企业决策中普遍存在的认知偏差:过度追求复杂、新颖的安全方案,却忽视资产管理等基础工作;因过往成功而过度自信,对风险信号反应迟钝;组织文化压制不同意见,导致漏洞被忽视;事件发生后则倾向于淡化严重性和推卸责任。柳钟基强调,约90%的安全事件源于未打补丁的系统、配置错误等“基础缺陷”,而非未知攻击。企业安全的基石在于坚实的IT基础设施与健康的“风险智慧”,而非炫技。他建议企业回归简洁透明的安全管理,建立常态化的“假设已遭入侵”思维,并鼓励暴露错误而非追究个人的文化,才能真正提升网络韧性。
以下为韩国企业安全委员会理事柳钟基的文章编译。
2025 年的“安全悖论”:为何大型科技公司连“基础”安全都做不好?
Coupang事件暴露风险管理盲点:认知偏差与IT基础知识的缺失
2025年将被载入韩国安全史册,成为最离奇、最令人痛苦的一年。继SK Telecom 2300万用户数据泄露事件之后,Coupang 3370万用户的大规模个人信息泄露事件,揭示了一个巨大的“安全悖论”。
考虑到去年9月因国家数据中心火灾导致的史无前例的计算机网络瘫痪,这一系列数字安全事件已超越了特定企业的问题,引发了席卷全社会的恐慌,并暴露了安全系统的崩溃。这堪称一场名副其实的“数字疫情”。
拥有数十亿美元安全预算和基于人工智能异常检测系统的科技巨头,其崩溃并非源于高超的黑客技术,而是因为“基础的访问控制”缺失和“糟糕的服务器管理”。这就像一座配备了尖端数字门锁和闭路电视监控系统的金库,其后门却敞开着。为何这种短视事件会在顶级公司中反复上演?
当然,外界不可能完全了解一家公司内部的详细决策流程和运营状况。然而,从风险管理专家的角度重构公开的事件细节和媒体报道,不难发现这场危机的根源并非技术缺陷,而是决策者和从业者被认知偏差所蒙蔽,从而破坏了IT基础设施运行的基本原则。
战略错觉:复杂度偏差与创新偏差
企业常常陷入“越复杂、越新颖就越安全”的战略错觉。
复杂度偏差:风险管理中最危险的信念之一,是误以为“复杂的解决方案更精密、更安全”。许多公司专注于增加复杂的安全层级,但这只会增加管理节点,反而忽视了加强基础的IT资产管理或身份与访问管理(IAM)。随着系统日益复杂,“管理盲点”呈指数级增长。
创新偏差:过分看重“新颖性”本身而忽视其实际效用的倾向。Coupang将在台湾市场采用的尖端身份验证技术Passkey作为创新典范进行推广,但其在韩国对传统数据库的访问控制却十分松懈。这是一个典型案例,说明企业被新技术的成功光环所吸引,却忽视了检查和管理其老旧IT基础设施漏洞这项繁琐但至关重要的任务。
判断傲慢:过度自信偏差与锚定效应
随着组织规模扩大,其风险意识会变得迟钝,并可能被过去的成功所束缚。
过度自信偏差:毫无根据地认为“我司有数百名安全人员”或“我们的控制措施是世界一流的”。这种过度自信使得一些细微的内部配置错误或操作漏洞无法被识别为“风险”。黑客正是利用安全团队的这种“自信”来实施攻击。
锚定效应:指人们的判断会过度依赖(“锚定”在)过去的数据或初始信息。如果诸如“去年的安全审计未发现任何事件”或“我们获得了包括ISMS-P在内的七项国内外信息安全与隐私保护认证”之类的事实成为锚点,那么即便发现当前出现轻微流量异常或过去五个月中存在信息泄露迹象,他们也可能认为“这只是暂时的误差”,而不会改变先前的安全判断。
组织沉默:确认偏差与从众偏差
如果组织文化即使面对警示也不愿接受事实,系统就无法正常运作。
确认偏差:指选择性地只接收和相信符合自己预设观念的信息。安全经理和高管通常只关注那些支持系统“运行正常”假设的数据,而将表明存在漏洞的异常值视为噪音予以忽略。
从众偏差:这种偏差常见于大型科技和平台公司那种速度至上、以绩效为导向的企业文化中。当面临来自多个业务部门的紧急服务上线或业务逻辑变更需求时,基础设施管理人员或安全从业者很难提出反对意见,例如“这需要进一步的安全审查”。这种表面的一致导致了关键的安全漏洞无人问津。
责任扭曲:框架效应与自利偏差
这些心理防御机制会阻碍组织在事件发生后立即正视风险。
框架效应:指通过将同一事实置于积极的框架中来淡化事件严重性的倾向。例如,强调“密码等敏感信息是安全的”,而非聚焦“3000万条记录被泄露”这一事实,使得高管和股东淡化了事件严重性,严重阻碍了根本性应对措施的制定。
自利偏差:指将成功归因于内部能力,而将失败归因于外部因素的心态。他们不愿承认安全事件的根源在于内部的“IT资产管理失误”或“人为错误”,而是试图将责任推卸给“高级持续性威胁(APT)攻击”或“国家支持的黑客”。没有“我的错”,就没有“改进”。
超越安全:网络韧性及风险管理
2025年的事件给予我们的教训十分明确:安全并非源于安全解决方案,而是源于坚实的IT基础设施。
90%的安全事件并非源于“未知攻击”,而是源于“基础缺陷”,例如疏于维护的开发服务器、未打补丁的操作系统、前员工遗留的账户以及API配置错误。归根结底,风险管理的失败就是IT运营的失败。花哨的安全解决方案和设备只不过是建立在薄弱基础设施之上的沙堡。
企业现在必须制定并实施具体方案,以解决阻碍风险管理的认知偏差。
首先,以简洁性和透明度应对复杂度与创新偏见。 如果你无法在两分钟内向新员工解释清楚你的安全架构,那么这个系统就难以管理。在引入炫酷的新技术之前,先剔除不必要的工具,并确保IT资产的可见性。这意味着回归基本原则:“你无法保护你看不见的东西。”
其次,为克服过度自信和锚定效应,应假设“我们已经遭受攻击”,并验证最坏情况。 为彻底消除毫无根据的乐观情绪,在项目启动前进行事前模拟:假设重大事件已经发生,然后反向追溯原因。放下过去的成功,将“我们随时可能遭受攻击”这种健康的警惕性融入组织的基因。
第三,为克服确认偏差和从众偏差,在会议流程中强制执行交叉核验。 如果觉得组建独立红队过于繁琐,可考虑在关键决策会议上轮流指定一位“指定唱反调者”提出不同意见。一致同意并非成功达成共识的标志,而是审查不足的表现。决策的前提条件应包含“第三方审查”,无论是内部跨部门审查还是外部专家审查。
第四,为克服框架效应和自利偏差,应聚焦于“系统改进”而非“个人惩罚”。 如果事后将精力全部用于追究个人责任,组织将变得戒备森严,只会寻找借口。相反,应效仿工业领域,奖励那些分享“未遂事故”或及早发现潜在威胁的员工。只有培养“快速暴露错误对我有利”的心态,才能防止掩盖问题,推动真正的改进。
到2026年,我们希望看到的不是炫目的技术盛宴,而是那些默默坚守基本原则的公司所创造的“零事故记录”。企业安全的最后一道防线并非人工智能等技术,而是能够正视偏见、不断反思自身并保持警惕的“风险智慧”能力。
关于作者
柳钟基先生,韩国企业安全委员会理事,拥有25年企业风险与韧性咨询经验,并担任ISO/TC 292(安全与韧性)技术委员会专家委员。他曾长期担任IBM安全与隐私服务部的安全顾问及网络韧性服务负责人,为企业和组织提供信息安全、IT灾难恢复、业务连续性计划和企业风险管理方面的咨询服务。此外,他还是京畿大学人工智能与计算机工程系的兼职教授,专攻软件安全。
原文链接:https://www.boannews.com/media/view.asp?idx=140776&kind=&sub_kind=
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 柳钟基《专家析2025年“安全悖论”:大型科技公司为何守不住“基础防线”?》