关门捉贼
对付一股弱小之敌,动手前先封死每一处出口。先断其逃路与外援,再从容合围了结——放走的贼,会成明日之患。
计策解读
一股被削弱的小敌若逃脱,不会一直「小」下去——它会重整、汲取此败之教训,卷土重来,且更难擒。故动手之前,先关门:堵其逃路,断其可能到来的援助与补给之线,然后才合围,一举了断。此计专为「弱而孤」之敌而设。经典的告诫正是其反面:对强敌或困兽,不可全围——彻底合围会逼其死战,那时反要「围师必阙」,留一缺口。看清你面对的是哪一种,正是全部的判断所在。
历史典故
现代应用
当你出手去拿下一个争夺中的客户、或了结一个已被削弱的对手时,先堵住其退路:锁死关键渠道,绑住其可切换的选项,除掉那条轻易的逃生道——只赢一半的替换,只会让对方缓过来。
当你终于着手解决一个反复发作的问题时,同时封死它的退路。修好这个 bug,连同它整一类;了结这场纷争,连同那个让它得以重启的漏洞——否则它只会卷土重来。
实际应用
以下为虚构情境,用以说明此计的运作方式——仅供示例,并非真实事件报道。
先撤销,后阅读
一个拥有数据库和邮件访问权限的智能体在误读模式变更后开始向客户发送更正通知。本能反应是拉取日志并理解它。值班工程师先撤销了它的凭据,然后再阅读。在三个月前的类似事件中,四十次分钟仔细诊断的同时,又有两百份通知发出。
如何运用 在调查之前先撤销智能体的凭据——你的理解可以等待,但智能体不会。
先堵住漏洞再统计
利润率下滑已持续一年,一位分析师受命查明原因。她首先要求撤销临时折扣权限,然后才开始工作。早前的一次审查恰恰相反:分析花了两个月,等到报告出来时,它所描述的作法已经蔓延到另外两个地区。
如何运用 在统计之前先堵住漏洞——仍在运转的东西会比描述它的报告跑得更快。
先断网,再清理
直觉是立即开始删除恶意文件。但应急人员先将机器断网,然后才开始操作。同一家公司之前发生过一件事,处理方式正好相反:在连接仍处于活动状态时就开始清理,入侵者察觉后,在任何人完成清理之前,就通过第二条路径重新获得了访问权限。
如何运用 在开始清除之前切断退路,否则你就是在教入侵者转移。
门已经关上
点击后几分钟内,工作站就被加密了,这并不令人惊讶。让操作员惊讶的是,从该工作站能访问到的全部内容不过是一个部门的项目文件夹。两年不起眼的分段工作意味着入侵大致在起点结束,恢复工作是一个上午的事,而不是一个季度的事。
如何运用 在需要之前就构建遏制措施——分段决定了事件花费你一个上午还是一个季度。
先冻结,再算账
直觉是先对账单逐一核实,确定哪些扣款是真实的。一位经历过此事的邻居建议采用相反的顺序:先冻结卡片,再从容核对。她自己的案例就曾反着来,结果在花两个晚上仔细列清单的期间,又出现了三笔新的扣款。
如何运用 在调查之前先关闭风险敞口——对账可以慢慢做,而持续开放的支付渠道不行。