· 公众号:业务连续性+ 原文链接 ↗

每周阅读文摘20180714 – 网络安全演练专辑(3) 十谈网络安全(Cybersecurity)(下)

网络安全演练专辑分为以下5个部分:

  1. 从Cyber Europe看网络安全演练
  2. 网络安全演练分类法
  3. 十谈Cybersecurity
  4. 突发事件应急响应、杀伤链、OODA及其它
  5. 网络安全演练指南

本期阅读与思考文摘,接上期的”十谈网络安全(Cybersecurity)“,由于内容较多(近3万字),“十谈网络安全(Cybersecurity)“分上、中、下三期发出。

3. 十谈网络安全(Cybersecurity)(下)

  • 一谈网络安全(Cybersecurity) – 演进的概念:从通信保密到网络空间安全
  • 再谈网络安全(Cybersecurity) – 网络安全是数字化业务的核心(必备)能力
  • 三谈网络安全(Cybersecurity) – 数字经济的发展与《网络安全法》
  • 四谈网络安全(Cybersecurity) - 管理信息安全风险的三个视角:组织,任务和信息系统
  • 五谈网络安全(Cybersecurity) – 3万亿美元经济损失!?
  • 六谈网络安全(Cybersecurity) – 从组织能力角度看网络安全
  • 七谈网络安全(Cybersecurity) - 网络安全与信息科技风险管理
  • 八谈网络安全(Cybersecurity) - 网络空间安全知识体系
  • 九谈网络安全(Cybersecurity) - 有效的网络安全框架
  • 十谈网络安全(Cybersecurity) - 网络安全评价

八谈网络安全(Cybersecurity) - 网络空间安全知识体系

今年2月份,石文昌教授在其微信公众号娱阅信情(ID:Prof_WenchangShi)文章”网安学科知识体系正式发布”提到2月22日,网络空间安全学科知识体系(CSEC2017)在ACM SIGCSE 2018国际会议上正式发布。“这个迄今为止国际上最具泛代表性和权威性的网络空间安全学科知识体系,历经两年多时间,在千呼万唤之下,终于闪亮登场了”。

网络空间安全学科知识架构

网络空间安全课程2017(Cybersecurity Curricula 2017,简称CSEC2017)呈现的网络安全知识体系包含8大知识领域,分别是数据安全、软件安全,组件安全,连接安全、系统安全、人员安全、组织安全和社会安全,如下图所示。

CSEC2017定义的8大知识领域可以粗略(并非严格)地从四个层面进行考察,由低到高,第一层包含数据安全、软件安全和组件安全,第二层包含连接安全,第三层包含系统安全,第四层包含人员安全、组织安全和社会安全。越低层越基础,越高层越接近现实世界。特别地,数据安全是最基础的识识领域,社会安全是最现实的知识领域。

在CSEC2017的网络安全空间概念中,安全的计算机系统是核心,它强调从生产、使用、分析和测试等角度建立系统的安全性,要求通过技术、人员、信息和过程等手段确立系统的使用保障,主张针对有敌手存在的情形从法律、政策、伦理、人为因素和风险管理等问题进行研究。

结合上面的简图,系统安全处于关键位置。系统由人使用,人在组织中工作,组织构成了社会,所以,需要在系统安全之上考虑人员安全、组织安全和社会安全。系统由组件连接起来而构成,软件是组织中的灵魂,所以软件安全、组件安全和连接安全是系统安全的重要支撑。密码学和密码分析学是网络空间安全的基础理论,而它们被当作数据安全知识领域的核心知识单元,这决定了数据安全在整个网络空间安全学科知识架构中的基础地位。

下面对数据安全、软件安全、组件安全、连接安全、系统安全、人员安全、组织安全和社会安全这8个知识领域作一个简要介绍。

数据安全知识领域首眼于数据的保护,包括存储中和传输中数据的保护,涉及数据保护赖以支撑的基础理论,关键知识包括密码学基础思想、端到端安全通信、数字取证、数据完整性与认证、信息存储安全。

软件安全知识领域着眼于从软件的开发与使用的角度保证软件所保护的信息和系统的安全,关键知识包括基础设计原则、安全需求及其在设计中的作用、实现问题、静态与动态分析、配置与打补丁、伦理(尤其是开发、测试和漏洞披露方面)。

组件安全知识领域首眼于集成到系统中的组件在设计、制造、采购、测试、分析与维护等方面的安全问题,关键知识包括系统组件的漏洞、组件生命周期、安全组件设计原则、供应链管理、安全测试、逆向工程。

连接安全知识领域着眼于组件之间连接时的安全问题,包括组件的物理连接与逻辑连接的安全问题,关键知识包括系统及体系结构及模型及标准、物理组件接口、软件组件接口、连接攻击、传输攻击。

系统安全知识领域着眼于由组件通过连接而构成的系统的安全问题,强调不能仅从组件集合的视角看问题,还必须从系统整体的视角看问题,关键知识包括整体方法论、安全策略、身份认证、访问控制、系统监测、系统恢复、系统测试、文档支持。

人员安全知识领域着眼于用户的个人数据保护、个人隐私保护和安全威胁化解,也涉及用户的行为、知识和隐私对网络空间安全的影响,关键知识包括身份管理、社会工程、意识和常识、社会行为的隐私与安全、个人数据相关的隐私与安全。

组织安全知识领域着眼于各种组织在网络空间安全威胁面前的保护问题,着眼于顺利完成组织的使命所要进行的风险管理,关键知识包括风险管理、安全治理与策略、法律和伦理及合规性、安全战略与规划。

社会安全知识领域着眼于把社会作为一个整体时网络空间安全问题对它所产生的广泛影响,关键知识包括网络犯罪、网络法律、网络伦理、网络政策、隐私权。

九谈网络安全(Cybersecurity) - 有效的网络安全框架

网络安全涉及业务、技术众多,对一个组织而言,如何建设网络安全,就需要一个参考框架指导,下面简要介绍一下NIST Cybersecurity Framework、Gartner Adaptive Security Architecture等。

NIST网络安全框架(NIST Cybersecurity Framework)

美国国家标准与技术研究院(NIST)在今年4月16日正式发布了《改进基础设施网络安全框架Version 1.1》(Framework for Improving Critical Infrastructure Cybersecurity Version 1.1,以下简称NIST Cybersecurity Framework),原1.0版侧重于对美国国家与经济安全至关重要的行业(能源、银行、通信和国防工业等),已被证明具有足够的灵活性,新版本更具信息性,实用性和包容性,美国各行业的大小规模的企业、组织机构、联邦、州和地方政府机构均可自愿采用该框架。

该网络安全框架由框架核心(Framework Core)、框架实现层(Framework Implementation Tiers)和框架轮廓(Framework Profile)三大基本要素组成。

框架核心是一系列关键基础设施行业通用的网络安全活动、预期结果和适用参考的组合,提供了行业标准、指南和实践,以便组织机构从高管层到执行/操作层沟通网络安全活动和结果。框架核心包含功能(function)、类别(categories)、子类别(subcategories)和信息参考(informative references)四个要素,以及识别、保护、检测、响应和恢复5个功能。

5个功能及23个类别如下图:

框架实现层(Tiers)提供了关于组织如何看待网络安全风险并确定使用哪些过程来管理风险的相关机制。实现层级描述了组织网络安全风险管理实践中表现出的不同特征(如风险和威胁感知,可重复和自适应)。这些实现层级描述了一定范围(从”局部的”1级到”自适应的”4级)的组织实践,反映了从非正式、被动响应到敏捷的、风险指引(risk informed)的发展进程。在实现层级的选择过程中,组织应综合考虑当前的风险管理实践、威胁环境、法律和监管规定,业务目标和组织约束等。

框架轮廓(Profile)根据组织的业务需求、风险承受能力和资源对功能、类别和子类别进行调整,帮助各组织建立降低网络安全风险的路线图,确保既能兼顾整体与部门目标,考虑法律法规要求和行业最佳实践,又能反映风险管理的轻重缓急。“轮廓”被定义为在特定实施场景下对核心框架的类别和子类别的调整。借助轮廓,组织可对比”当前轮廓”和”目标轮廓”,以此识别提升网络安全态势的机会。为开发一个轮廓,组织可以查看所有的分类和子类,并在业务驱动因素和风险评估的基础上,确定哪些是最重要的;它们将按需加入到分类和子类中,用以处理组织的风险。 “当前轮廓”可用来审视”目标轮廓”需考虑的优先级和进度衡量,同时考虑包括成本效益和创新在内的其它业务需求。轮廓可用于自我评估以及组织内或者组织间的沟通。

网络安全框架实施的协调过程

上图描述了一个在高管层、业务/过程层和实现/操作层相互协调进行框架实施的过程:

(1)高管层将任务优先级、可用资源和整体风险容忍度传达给业务/过程层; (2)业务/过程层级使用收到的信息作为风险管理过程的输入,与实现/操作层协作沟通业务需求并创建轮廓(Profile); (3)实现/操作层级将轮廓实施进度汇报给业务/过程层; (4)业务/过程层级使用进度信息进行影响评估,将评估结果及整体风险管理过程报告给高管层,将业务影响认知通报给实现/操作层。

注意,此处提到的3个层级与《NIST SP800-39 管理信息安全风险的三个视角》中的组织、任务和信息系统3个层级是一致的。

Gartner自适应安全架构(Gartner Adaptive Security Architecture)

自适应安全是Gartner在2014年提出的面向未来的下一代安全架构,其理念源自Gartner对一线安全厂商未来发展的调研。

大多数企业在安全保护方面会优先使用拦截和防御(如反病毒)和基于策略的控制(如防火墙),试图将危险拦截在外。但完美的防御是不可能的,高级定向攻击总能绕过传统防火墙和基于黑白名单的预防机制。所有机构都应该认识到自己会持续处于风险状态。但实际情况是,企业盲信防御措施能100%发挥作用,在威胁增强的时候他们反而更加依赖传统预防机制。结果是在面对网络侵害时,大多数企业只有有限的能力检测和反应,随之而来是”宕机”时间变长,损失变大。

当前的防护功能难以应对高级定向攻击或持续攻击,持续防御能力明显不足,“应急响应”也不再是正确的思维模式,因此Gartner提出了用自适应安全架构来应对高级定向攻击。

自适应防御系统的四个阶段(预测->防御->监控->回溯)

自适应防护架构提出了4种关键能力:

(1)“防御能力”指一系列策略集、产品和服务可以用于防御攻击,该能力的关键目标是通过减少被攻击面来提升攻击门槛,并在受影响前拦截攻击动作,具体包括:加固和隔离系统、转移攻击和事件预防; (2)“检测能力”用于发现那些逃过防御网络的攻击,该能力的关键目标是降低威胁造成的”宕机时间”以及其他潜在的损失。检测能力非常关键,因为企业应该假设自己始终处在被攻击状态中,具体包括:事件检测、风险确认和排序、遏制事件; (3)“回溯能力”用于高效调查和补救被检测分析功能(或外部服务)查出的事务,以提供入侵认证和攻击来源分析,并产生新的预防手段来避免未来事故,具体包括:调查/取证、设计/模式改变和修复/改善; (4)“预测能力”使安全系统可从外部监控下的黑客行动中学习,以主动锁定对现有系统和信息具有威胁的新型攻击,并对漏洞划定优先级和定位。相关情报将反馈到预防和检测功能,从而构成整个处理流程的闭环,具体包括:基线系统、预测攻击和主动暴露分析。

安全防护是一项持续处理过程

在面临持续攻击的时代,企业需要完成安全思维的根本性转换,从”应急响应”到”持续响应"",前者认为攻击是偶发的、一次性的事件,而后者认为攻击是不间断的,黑客渗透系统和信息的努力是不可能被完全拦截的,企业应承认自己时刻处于被攻击中。在这样的认知下,企业才能认清持续监控的必要性。

自适应安全架构需要持续监控

持续监控和分析是自适应安全架构的核心

全技术层的持续监控

如上图所示,为面向高级攻击而实现真正的自适应及基于风险的响应,下一代安全防护程序的核心一定是持续的,主动监控和可视化将持续分析攻击痕迹,这将生成大量数据。然而,除非配以恰当的分析(辅以外部资源如场景和社区信息、威胁智能感知系统来提升准确度)用于提升洞察力,大数据只是噪音而已。

企业监控应转为主动式,应覆盖尽可能多的IT栈层,包括网络活动层、端点层、系统交互层、应用事务层和用户行为层。可视化应该包括企业和员工个人设备,并支持跨企业数据中心和外部云服务。未来的防御不仅要深入到控制层,还应该包括监控和可视化。

2017年6月,Ahlm、Krikken和Neil McDonald在Gartner安全与风险管理峰会上,分享了”Manage Risk,Build Trust,and Embrace Changes by Becoming Adaptive”主题演讲。3位专家创造性地提出了一个全新的战略方法——“持续自适应风险与信任评估”(CARTA,Continuous Adaptive Risk and Trust Assessment),几乎将Gartner所有的研究领域(包括自适应安全架构),或者说当今安全的所有细分领域都涵盖其中。

企业安全:如何构建一个成功的网络防御规划应对高级威胁(Enterprise Security: how to build a successful cyberdefense program against advanced threats)

2015年,Leidos公司的Scott Donaldson、Chris Williams和Abdul Aslam出版了《Enterprise Cybersecurity: How to Implement a Successful Cyberdefense Program Against Advanced Threats》,给出了应对网络安全问题的解决之道。

3位专家认为,在当前的复杂网络环境中,由于漏洞的不可避免、系统故障和人员误操作等因素存在,攻击者总是能找到方法进入系统,如果防御者不能及时发现攻击方,那攻击方总会获得他想要的东西,就如同下图所示,我们所谓的”深度防御”其实并没有想象的那么”深”,因为攻击者总是可以”四两拨千斤”。

网络钓鱼可以轻松击攻”深度防御”机制的多层安全网关

网络事件应对生命周期

在应对日益增长的网络安全威胁时,“主流的”的安全框架的确发挥了不少作用,但其过于强调”预防”/“防护”,而在”检测”上着力不多。上图是完整的网络事件生命周期,包括6个方面:Deter(威慑)、Avoid(避免)、Prevent(阻止)、Detect(检测)、React(响应)和Recover(恢复)。

ISO/IEC 27001/27002是得到广泛采用,并发挥了积极作用的信息安全管理体系的国际标准,2013年ISO27001发布了新版,共涉及14个控制域,35个控制目标和114个控制措施,而在这114个控制措施中,与避免(avoid)和阻止(prevent)相关的控制超过50%,与威慑(deter)相关的有41%,而与检测、响应和恢复相关的控制最高只有23%。这显然不能有效应对当前的网络安全环境。

3位作者认为一个成功的企业网络安全框架应将技术架构、政策、决策过程、IT生命周期和评估全部纳入,需要考虑组织结构、委托/授权和追责,在技术功能的设计应与网络安全专业人员的技术相匹配,还要支持政策制定、与战略/优先级一致的预算规划和分配、监督和管理报告体系。

综合多方面的因素考虑后,3位作者给出了符合以上考虑”企业安全框架”(见上图),包括:

  • 11项网络安全功能域,可细分为113项能力;
  • 网络安全政策;
  • 与人员、预算、技术相关的程序化工作;
  • 涉及战略、工程和运行的IT生命周期;
  • 以及网络安全评估。

在这一谈中,我介绍了NIST网络安全框架,Gartner自适应安全架构和Leidos公司3位专家开发的企业网络安全框架,相对而言,Gartner的自适应安全架构更技术化;Leidos的企业网络安全框架较多考虑实用,因此逻辑性稍弱;NIST网络安全框架在技术之外,兼顾了框架实现时组织中不同管理层级的协调。

ps,刚看到最新消息,6月8日,凯捷咨询(Capgemini)宣布收购Leidos Cyber分部,预计交易将于年底前完成。https://www.capgemini.com/news/capgemini-to-acquire-leidos-cyber/

十谈网络安全(Cybersecurity) - 网络安全评价

“If you can’t measure it, you can’t improve it.”

在网络安全领域也是如此,下面简要介绍一下几种网络安全评估方法。

FFIEC网络安全评估工具(Cybersecurity Assessment Tools)

为应对数量和复杂性日益增多的网络安全威胁,美国联邦金融机构审查委员会(FFIEC)开发了网络安全评估工具(Cybersecurity Assessment Tools,CAT),帮助金融机构识别风险并确定其网络安全成熟度。CAT评估的内容与FFIEC的IT检查手册(IT Examination Handbook)、NIST网络安全框架以及行业认可的安全实践相一致。CAT评估为金融机构提供了一个可重复和可测量的过程,告知管理层他们机构的风险和网络安全准备度。

CAT评估包含两部分:固有风险状况(inherent risk profile)和网络安全成熟度。固有风险状况用来识别机构在实施控制之前的固有风险,网络安全成熟度包括域、评估因子、要素和说明语句。

首先,安全管理人员根据以下5个类别评估组织的固有风险状况:

  • 技术和连接类型
  • 交付渠道
  • 在线/移动产品和技术服务
  • 组织特征
  • 外部威胁

固有风险状况表(节选)

固有风险状况的5个风险级别

管理者根据所有活动在每个风险级别上适用的数量来确定组织的整体固有风险状况。如,当大多数活动、产品和服务都处于中等风险级别(moderate risk level)时,管理者即可确定组织有中等级别的固有风险状况。当然,也可能会有不同活动具有不同级别的固有风险,此时管理者可以根据实例的数量来确定固有风险级别,也可以考虑将特定的活动确定为另一种风险级别。

在确定组织的固有风险级别之后,管理者再根据以下5个领域评估组织的网络安全成熟度:

  • 网络风险管理与监督
  • 威胁情报和协同
  • 网络安全控制
  • 外部依赖性管理
  • 网络事件管理和韧性

网络安全成熟度描述(节选)

每个域和成熟度都有一系列根据评估因子、要素组织好的说明语句。管理者根据哪些说明语句最适合组织当前的实践。每一成熟度级别以及上一级别的所有说明语句都达到并能保持才能得到该成熟度级别。

网络安全成熟度级别

通过审察组织的固有风险状况以及跨领域的成熟度级别,管理人员可以确定该成熟度级别是否与其面临的风险相匹配。如果固有风险状况与当前的成熟度不匹配,机构需要采取行动降低风险级别或是提升网络安全成熟度(或者同时做)。

美国能源部网络安全能力成熟度模型(Cybersecurity Capability Maturity Model,C2M2)

网络安全能力成熟度模型(Cybersecurity Capability Maturity Model,C2M2)计划是一个公私合作的成果,建立在美国能源部改进电力行业网络安全能力、理解电网网络安全态势的基础上。C2M2可以帮助各类组织—不管其规模大小、何种类型或行业—评估、排序优先级及改进他们自身的网络安全能力。

C2M2侧重于与信息技术(IT)、运营技术(OT)资产使用及运营环境关联网络安全实践的实施和管理,目标是通过以下方式支持组织内的网络安全能力的持续发展和测量:

  • 加强组织的网络安全能力;
  • 使组织能够有效和一致地评估他们的网络安全能力;
  • 将跨组织共享知识、最佳实践和相关参考作为改进网络安全能力的手段;
  • 使组织通过排序行动和投资优先级来改善网络安全;
  • 支持NIST网络安全框架的采用。

C2M2规划由三个网络安全能力成熟度模型组成:

  • 网络安全能力成熟度模型(C2M2);
  • 电力行业网络安全能力成熟度模型(ES-C2M2);
  • 石油和天然气行业网络安全能力成熟度模型(ON-C2M2)。

C2M2分为10个域(domain),每个域由一组逻辑相关的网络安全实践(practices)组成,这些实践根据其目标进行分组。对每个目标,这些实践根据成熟度等级(Maturity Indicator Level,MIL)排序,如下图:

模型和域元素

下面简要介绍一下C2M2的10个域:

  • 风险管理,通过建立、运行和保持网络安全风险管理方案来对组织(包括其业务单元、子公司、关联的基础设施和相关方)风险进行识别、分析和缓释;
  • 资产、变更和配置管理,管理组织的IT和OT资产(包括软硬件)等,以及它们对关键基础设施和组织目标的风险;
  • 身份和访问管理,为实体创建和管理身份以使他们可以物理或逻辑的方式访问组织资产。控制对组织资产的访问,以及它们对关键基础设施和组织目标的风险;
  • 威胁和脆弱性管理,建立和维护计划、程序和技术以检测、识别、分析、管理和响应网络安全威胁和脆弱性,以近制对组织基础设施和目标的风险;
  • 态势感知,建立和维护活动和技术以收集、分析、预警、呈现和使用操作和网络安全信息,包括状态和从模型其它域收到的综合信息,以形成通用作战图(Common Operating Picture,COP);
  • 信息共享和沟通,建立和维护内外部实体关系来收集和提供网络安全信息(威胁和漏洞),以降低风险,提升操作韧性,控制对关键基础设施和组织目标的风险;
  • 事态/事件响应与持续运营,建立和维护计划、程序和技术以检测、分析和响应网络安全事件,维持在网络安全事件中的运营,控制对关键基础设施和组织目标的风险;
  • 供应链和外部依赖管理,建立和维护控制,以管理那些依赖于外部实体服务和资产的网络安全风险;
  • 人员管理;建立和维护计划、程序、技术和控制,以创新网络安全文化来确保人员的能力和持续适用;
  • 网络安全方案管理,建立和维护企业网络安全方案,为组织的网络安全活劝提供治理、战略规划和高层支持,使网络安全目标与组织的战略目标和关键基础设施风险相匹配。

由于成熟度模型的巨大品牌影响和简化、易于理解的操作方式,也有其它组织推出网络安全成熟度模型。比如,剑桥大学马丁学院推出了国家网络安全能力成熟度模型(Cyber Security Capability Maturity Model for Nations),它认为一个国家需要建立5个方面的网络安全能力:

  • 网络安全政策和战略,具体包括国家网络安全战略、突发事件响应、关键国家基础设施保护、危机管理、网络防务考虑和数字化冗余;
  • 网络文化与社会,具体包括网络安全观念、网络安全意识、对互联网的信心和信任和在线隐私;
  • 网络安全教育,培训和技能,具体包括全国网络安全教育培训、网络安全教育发展、公司内培训和教育计划与公司治理、知识和标准;
  • 法律法规框架,具体包括网络安全法律框架、法律调查和负责任的漏洞披露;
  • 标准,组织和技术,具体包括标准遵循、国家基础设施韧性和网络安全市场。

需要注意的是,该模型及相关资料中将Capability与Capacity两个单词混用,有时还相互替代,由于这两个单词的中文翻译都有”能力”的意思,但又有所区别,使用这个模型的时候需要多加注意。

关于网络安全评估,当然还有国内的网络安全等级保护2.0(这方面专家众多,我就不班门弄斧了),最后介绍一下安全评级服务。

安全评级服务(Security Rating Services,SRS)

Gartner将其定义为,“为组织实体提供持续的、独立的、量化的安全分析和评级服务”。

SRS是一种以大数据分析和威胁情报为基础,对企业的信息资产,进行量化的、快速的安全风险评估。这种评估通过主动和被动(均无需被评价方参与)两种形式,从各种公开和私有资源收集数据,使用特定的分析方法分析数据并使用实体自身的标准评级方法论来打分,可用来做企业内部的安全报告,以及对第三方合作伙伴的风险管理。

SRS目前尚未得到普遍应用,其可能的六个典型应用场景包括:

  • 行业态势分析 为行业主管部门和研究分析机构提供自动化的风险评估,并作出定量评价;还可提供行业网络安全态势分析报告,对比行业网络安全状况差异;
  • 安全绩效测量 越来越多的组织希望通过将信息安全重点工作纳入绩效考核的方式强化责任落实,但传统的安全绩效测量方法存在很大局限性。如调查问卷形式只展示了某个时间点的风险状态,无法提供持续性的安全状态评估,而且结果的准确性还要取决于被调查者回答的客观性。另一方面,通过技术检查需要依赖部署各种检查设备以获取信息,且实施成本高、周期长、分析难度大;SRS还可帮助公司总部管理层掌握下级单位的安全风险,并对安全状况进行客观评价,辅助开展安全绩效测量;
  • 第三方风险管理 为应对大量的合作伙伴和供应商带来的安全风险,风险管理部门需要能够及时获取对其客观的安全评价报告,完成风险评估;采用人工检测和调查的方法势必会带来巨大工作量,并且无法做到及时性和持续性。SRS可以实现保护业务和品牌的完整性,同时对合作伙伴、供应商网络安全状况进行持续监测,为风险管理部门提供合作伙伴或供应商的安全评价报告。
  • 企业安全评级 网络安全评价可以引入企业信用评价体系,构建更完整的企业信用评价体系,提供更客观、准确、定量化的报告,反映出更真实的企业信用现状。为征信机构和保险公司提供企业安全评级报告,帮助挖掘潜在客户并提高业务竞争力;网络安全保险业务已是大趋势,全球市场已突破700亿美元。但如果不能获悉客户真实的IT安全风险状况很难签署保险协议。通过SRS服务,可在不影响客户网络运行的前提下,获得一个详尽、深入的网络安全评级报告,能够快速有效的支持网络保险的业务办理和帮助对潜在客户的挖掘;
  • 大数据风险评估 大数据风险评估弥补了传统方法的不足,对内管理层需要了解安全措施和安全投入的有效性,对外需要向合作伙伴、客户和监管机构证明自己的网络安全现状。SRS提供了一个快速、独立的第三方审计手段;
  • GRC&SIEM的扩展 优秀SRS服务的一个关键支撑是海量的数据资源,通过大数据和威胁情报准确地发现企业互联网资产的风险,并可通过API标准接口,为合作伙伴和客户的GRC和SIEM产品提供外部风险数据接入,以提升产品整体能力。

目前,SRS的市场认可度和成熟度还处于非常早期的阶段。国内外SRS产品并没有统一的计算标准,数据类型也各不相同,均根据各自的数据类型特点建立了各自的评价模型和算法来应对客户需求。

小结

为了说清楚网络安全演练,前后花了3万多字的篇幅十部分来谈对网络安全Cybersecurity的理解和看法,下面简要小结一下:

网络安全(Cybersecurity)是网络空间安全的简称。

网络安全是数字化生存的基本能力要求。

  • 对个人,它是通向数字化生活的基本保障;
  • 对组织,它是数字化业务的核心(必备)能力要求;
  • 对国家,它是数字化社会的国土和主权安全保障。

从信息安全到网络安全,关注点已从”信息科技建设和运行中的安全问题”发展到”信息科技在使用过程中造成的国家、政治、经济、社会和企业安全问题”,并已从单纯的、局部的、技术问题转化为全局的、战略性的、业务问题。

对组织而言,需要从组织、任务/业务过程和信息系统3个角度全面思考网络安全风险。

网络安全就是信息科技风险管理。

……

网络安全是近年来最火的话题之一,关注的人越来越多。这么火的话题,争论可能会比较多,如果你有不同或更好的想法,请给我留言。

附录1:Cybersecurity的定义

对于近年来热度极高的网络安全/网络空间安全(cybersecurity 或 cyber security),各个来源的理解存在一些差异。

ISACA给出的定义是:the protection of information assets by addressing threats to information processed, stored, and transported by internetworked information systems(对受到联网信息系统处理、存储和传输威胁的信息资产的保护)。(来自ISACA 《Cybersecurity Fundamentals Glossary》)

NIST对cyber security的定义是:The ability to protect or defend the use of cyberspace from cyber attacks(保护或防御网络空间使用免受网络攻击的能力),给出的cybersecurity的定义是:Prevention of damage to, protection of, and restoration of computers, electronic communications systems, electronic communications services, wire communication, and electronic communication, including information contained therein, to ensure its availability, integrity, authentication, confidentiality, and nonrepudiation(防止计算机、电子通信系统、电子通信服务、有线通信和电子通信(包括其中包含的信息)的损坏、保护和恢复,以确保其可用性、完整性、可认证性、机密性和抗抵赖性)。(来自https://csrc.nist.gov/glossary)

**国际标准化组织(ISO)**中cybersecurity的定义,在前文中已给出,下面给出其对cybersafety的定义:

4.19 cybersafety condition of being protected against physical, social, spiritual, financial, political, emotional, occupational, psychological, educational or other types or consequences of failure, damage, error, accidents, harm or any other event in the Cyberspace which could be considered non-desirable

Note 1 to entry: This can take the form of being protected from the event or from exposure to something that causes health or economic losses. It can include protection of people or of assets. Note 2 to entry: Safety in general is also defined as the state of being certain that adverse effects will not be caused by some agent under defined conditions.

1)是指保护从而防止物理的、社会的、精神的、金融的、政治的、情绪的、偶然的、心理的、教育的或者其他类型的失败、破坏、错误和事故的影响。 2)可见safety比security更广义 (引自《ISO/IEC 27032:2012, Information technology – Security techniques – Guidelines for cybersecurity》)

ENISA指出cyber space is the time-dependent set of tangible and intangible assets, which store and/or transfer electronic information. Cybersecurity comprises all activities necessary to protect cyberspace, its users, and impacted persons from cyber threats(网络空间是时间相关的有形和无形资产的集合,它存储和/或传输电子信息。网络安全包含保护网络空间、它的用户、受影响人免受网络威胁所必需的所有活动)。(来自 ENISA《overview of cybersecurity and related terminology》)

参考资料:(暂略)