每周阅读文摘20180617 – 网络安全演练专辑(2) 网络安全分类法
网络安全演练专辑分为以下5个部分:
- 从Cyber Europe看网络安全演练
- 网络安全演练分类法
- 如何理解Cybersecurity?
- 突发事件应急响应、杀伤链、OODA及其它
- 网络安全演练指南
这一期阅读文摘,接着上期的”从Cyber Europe”看网络安全演练,
2. 网络安全演练分类
“一个好的网络演练分类方法有助于我们对网络安全演练现状的理解,并有助于指导我们进行演练的规划和管理。”
既然说到演练,大名鼎鼎的HSEEP(Homeland Security Exercise and Evaluation Program)是不得不提的。
下图是HSEEP的应急演练(exercise types)分类图:

及其简要描述:

美国国土安全部的这个HSEEP,是了解和学习应急演练的基础和必读资料,相关中英文资料也比较多,各位可以自行研读,需要注意的是,HSEEP最新的版本是2013年4月发布的(就我了解,国内有些介绍书籍和资料由于成文较早,采用的是更早版本)。
接下来,还是回到我们关注的网络安全演练上。
2015年,Brian Nussbaum在斯坦福大学法学院互联网与社会中心的博客集发表了一篇文章:THINKING ABOUT STATE AND LOCAL GOVERNMENT CYBER SECURITY EXERCISES: INSIGHTS FROM INCIBE IN SPAIN(关于国家和地方政府网络安全演练的思考:来自西班牙的洞见),文中提到,“为了系统化地思考网络安全演练,我们可以使用的工具之一是分类(classification),即使用类型学(typologies)和分类学(taxonomies)。最近西班牙的网络安全机构发布了一个优秀和有价值的文件:他们的网络安全演练分类方法(cyber exercise taxonomy)。”
这就是2015年,西班牙国家网络安全研究院(INCIBE,Spanish National Cybersecurity Institute)发布的《Cyber exercises taxonomy》,该报告跟进研究了多个网络安全演练,具体包括:Blue Cascades、Cyber Storm、GRIDEX、ASEAN Cert Incident Drill、APCert Drill、ITU Impact、Baltic Cyber Shield Cyber Defence Execise、Locked Shields、PHOENIX、Cyber Endeavor、Cyber Crisis Management、Cyber Coalition、CyberAtlantic、Cyber Europe、EuroCybex、EuroSPEX、Cyber-Ex、PSCIC、Ejecicio de Ciberdefensa、Cyder、FIRST Cybersecurity War Games、SHIFT-Control Execise、PANOPTIS、Piranet、National Cyber Security Exercise、LÜKEX、Belgocybex、Cyber Italy、Eventide、Cyber Defense Exercise、Operation Kill Switch、National Level Exercise、Cyber Challenge、Collegiate Cyber Defense Competition、Quantum Dawn、Cyber and Operational Resilience、Cyber Attack Payment Processes、Cyber Guard、Cyberrx、ENRIC、GESTIÓN DE CRISIS DE CIBERSEGURIDAD、Waking Shark、White Noise、COMEX、Slovak Information Security Exercise、Post and Telecom Agency、TELÖ、TIETO、Planspiel、Gaillean、ECS、Cyber Fever、CyberWINTER等。
网络安全演练调研

大部分(73%)演练是国内演练,27%是国际演练,主要原因是随着国内演练逐步成熟,多个国家参与的演练才开始多起来。

每年参与国际演练的国家数量

这幅图是参与演练的行业分布情况,明显可以看出,ICT行业组织的演练最多,接下来是金融业、交通运输以及能源行业。

63%的演练是在同1个行业内进行的,另有37%的演练涉及到多个行业参与。

35%为桌面演练,6%是综合演练(其它不详)。

这幅图显示了(调研演练中)每年组织演练的数量。

调研发现,只有20%的演练涵盖到了事前、事中和事后,55%的演练聚焦在事件应对。
网络安全演练分类法
根据调研的情况,结合ENISA和APEC的研究,INCIBE提出了如下网络安全演练分类:

这个分类涉及到5个基本要求:
- 演练重点(focus) 即演练的重点在哪儿?具体包括演练目的(如加强意识、改进)、目标评价(如政策、预案、程序、能力等)和分期(如事前、事中和事后);
- 演练类型(model) 即演练是基于讨论的(如桌面、游戏或研讨会)还是基于行动的(如操练、全面等);
- 参演行业(vertical sector) 即参与演练的有哪些细分行业,是否有关键信息基础设施等;
- 演练范围(participation scope) 即演练涉及到的公/私(公有/私营部门)部分、地理范围(如国家层面、国际层面等),演练角色(如技术/technical、管理/managers、指导/directives);
- 结论分发(results dissemination) 即演练结论的分发(公开还是面向部分人群)
分类方案详图如下:

简单翻译成对应的中文,如下表:
| 类别 | 说明 | |
|---|---|---|
| 1 | 演练重点 | |
| 演练目的 | 提升意识、改进……、发起…… | |
| 目标评价 | 政策、协议、预案、程序、操作流程、能力 | |
| 分期重点 | 事前、事中、事后 | |
| 2 | 演练类型 | |
| 基于讨论的 | 研习班、专题研讨会、桌面、竞技性 | |
| 基于行动的 | 专项、功能、全面 | |
| 3 | 参演行业 | |
| 垂直行业 | 公共管理、航天、核能、化学、研发、水务、能源、卫生、ICT、交通运输、食品、金融等 | |
| 4 | 演练范围 | |
| 公/私 | 公共机构、私营公司 | |
| 地理范围 | 国家级、国际 | |
| 演练角色 | 技术、业务/管理、战略/指导 | |
| 5 | 结论分发 | |
| 公开 | ||
| 不公开 | 面向某些人员、面向某些群体 |
网络安全演练分类法的应用
将以上的分类方法应用在常见的网络安全演练上,我们可以得到以下:

Cyber Storm 2013的网络安全演练分类图

Locked Shields 2014的网络安全演练分类图

Cyber Coalition 2014的网络安全演练分类图

CyberAtlantic 2011的网络安全演练分类图

Cyber Europe 2014(CE2014)的网络安全演练分类图

Eurocybex 2011的网络安全演练分类图

EuroSopex 2012的网络安全演练分类图

Cyber-Ex 2013的网络安全演练分类图

PSCIC 2014的网络安全演练分类图

ECD 2014的网络安全演练分类图

CyberRx 2014的网络安全演练分类图

Waking Shark 2013的网络安全演练分类图
看了这些演练的分类图,是不是觉得一下子对这些演练了解得更清楚了。
另一种网络安全分类法(Regina Phelps)

当然,除了INCIBE,国际知名的危机管理和连续性规划专家Regina Phelps在她的《Cyber Breach:What if your defenses fail? Designing an exercise to map a ready strategy》(美亚上关于网络安全演练的书也是极少的)中指出:
有5种类型的基本演练:
- 介绍会/Orientation(也包括研讨会和培训)
- 专项演练(Drill)
- 桌面演练(包括初级桌面和高级桌面)
- 功能演练
- 综合演练
后3种都适合用于网络安全演练:
- 桌面演练(高级桌面)
- 功能演练
- 综合演练
这3种演练都适合的原因在于,它们都可以涉及到模拟小组,模拟小组成员可以发送注入,并与演练人员进行交互。
下面是这3种演练的特点比较:
| 演练类型 | 高级桌面 | 功能 | 综合 |
|---|---|---|---|
| 真实性 | 比介绍会或”初级桌面”更真实 | 很逼真,注入通过电话或其它媒介交付,感觉很真实 | 很逼真,注入通过电话或其它方式交付,并且有现场响应(如到备用工作场地、恢复区或后备数据中心) |
| 复杂性 | 根据注入情况,口头表达调整 | 包括更复杂的注入,要求演练人员执行某些活动(不必真地展开) | 涉及更复杂的细节,经常有成百上千的注入,并且如必需应对这些注入的话就真地部署下去 |
| 团队规模 | 采用模拟小组与演练人员交互 | 通常有更大的演练团队,包括设计人员、模拟人员和观察员等 | 通常有更大的演练团队,包括设计人员、模拟人员、观察员和演练助理 |
| 准备周期 | 2个月准备期 | 最少3个月准备期 | 最少6个月以上准备时间 |
| 演练时长 | 最少3个小时 | 最少4个小时 | 最少6到8个小时 |
| 成本 | 最小成本 | 因规模、媒介和所需装备情况,费用不等 | 最昂贵的演练 |
下面再分别给出3种演练的日程安排样例,供参考:
高级桌面演练日程安排(样例1)
| 活动安排 | 时间 | 主持人 |
|---|---|---|
| 演练介绍 | 13:00 – 13:15 | 演练发起人(高管) |
| 桌面演练 | 13:15 – 16:00 | 演练主持(控制人员) |
| 茶歇 | 16:00 – 16:15 | |
| 演练总结 | 16:15 – 16:45 | 演练主持(控制人员) |
| 下一步安排 | 16:45 – 17:00 | 演练发起人(高管) |
功能演练日程安排(样例2)
| 活动安排 | 时间 | 主持人 |
|---|---|---|
| 事件预警 | 7:45 | |
| 初步评估会 | 8:00 | |
| 演练1 | 8:30 – 11:30 | |
| 午餐(根据进展也可能再分配任务) | 11:30 – 12:15 | |
| 演练2 | 12:15 – 15:15 | |
| 休息 | 15:45 – 15:30 | |
| 演练总结(全体) | 15:30 – 16:15 | |
| 下一步安排 | 16:15 – 16:30 |
综合演练日程安排(样例3)
| 活动安排 | 时间 | 主持人 |
|---|---|---|
| 事件预警 | 7:45 | |
| 初步评估会 | 8:00 | |
| 演练1:小组A和小组B参加演练简报,简报会后小组B离开 | 8:30 – 11:30 | |
| 高管总结 | 11:00 – 11:15 | |
| 新闻发布会 | 11:15 – 11:30 | |
| 午餐休息,全体参加,小组A向小组B简报情况 | 11:30 – 12:15 | |
| 演练2 小组A离开,小组B参加 | 12:15 – 15:15 | |
| 高管总结 | 14:45 – 15:00 | |
| 新闻发布会 | 15:00 – 15:15 | |
| 小组A回归,小组B和小组A简报 | 15:45 – 15:30 | |
| 演练总结(全体) | 15:30 – 16:15 | |
| 下一步安排 | 16:15 – 16:30 |
关于网络安全演练分类的情况,就说到这里,下一周将推出网络安全演练专辑(3) – 如何理解Cybersecurity,在网络安全如日中天的今天,我争取说出点新意来!
参考资料
- Homeland Security Exercise and Evaluation Prorgam https://www.fema.gov/media-library/assets/documents/32326
- THINKING ABOUT STATE AND LOCAL GOVERNMENT CYBER SECURITY EXERCISES: INSIGHTS FROM INCIBE IN SPAIN https://cyberlaw.stanford.edu/blog/2015/05/thinking-about-state-and-local-government-cyber-security-exercises-insights-incibe
- Cyber Exercise Taxonomy https://www.incibe.es/extfrontinteco/img/File/intecocert/EstudiosInformes/incibe_cyberexercises_taxonomy.pdf
- Cyber Breach : What if your defenses fail? Designing an exercise to map a ready strategy https://www.amazon.com/Cyber-Breach-defenses-Designing-exercise/dp/098311434X/