<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    感知場景態勢,NIST更新基礎標準為系統注入可信安全能力

    VSole2022-11-26 14:25:22

    近日,NIST發布了特別出版物(SP)800-160第1卷的重大修訂版,報告名稱修改為《工程化的可信安全系統(Engineering Trustworthy Secure Systems)》。該修訂版更新了工程可信安全系統的設計原則、概念及其生命周期過程,介紹了系統工程和可信安全系統相關的基本概念,從工程的角度描述了如何構建可信安全系統,并給出了系統安全工程框架。本文將對報告內容進行初步概括,為構建可信安全系統提供參考。

    系統復雜,需要可信安全

    當今系統非常復雜,系統中數量、種類不斷增長的組件和技術,以及它們之間復雜的依賴關系很容易影響系統的正常操作,甚至會造成災難性的損失。系統工程是一種跨學科的綜合方法,其越來越重視用系統科學與系統思維來指導工程建造。系統安全工程是系統工程的一個分支學科,解決安全相關問題,可為系統提供可信性,使系統成為一個可信安全系統。可信安全系統可以降低來自對手攻擊、人為失誤、組件故障以及自然災難等多個維度的各種有惡意或者沒有惡意的不利因素影響。

    構建可信安全系統工程框架

    系統安全工程框架定義了有關系統安全工程活動的三個上下文,分別為問題上下文、解決方案上下文和可信度上下文,并提供了這三個關鍵上下文的概念視圖,定義、界定和關注實現利益相關者安全目標的活動和任務。這三個上下文有助于更好地理解問題并推動工程的開展。隨著問題的陳述、提出的解決方案和可信度目標的不斷細化,使得最終的解決方案得以從概念變成現實。通過三個上下文和所需的系統安全分析之間的反饋交互,可以持續地識別并且縮小實際工作與預期中的差異。這三個上下文共同使用一個通用的系統安全性分析模塊,該模塊會根據實際情況為決策提供數據上的支持。

    系統安全工程框架

    可信安全系統設計方法與原則

    以可接受的性能水平交付系統功能,同時最大限度地減少損失發生、減輕損失程度,是工程可信安全系統的設計方法旨在建立和維護的能力。設計方法中要包括以下要素:定義系統的預期行為和結果;識別反映預期行為和結果的系統狀態和條件;識別可能導致系統損失的系統狀態和條件;選擇和更改系統設計,以在可行的范圍內防止或減輕損失;重復上述要素,以保障限損功能的正常發揮。

    系統安全工程框架中的設計方法

    可信安全設計的原則涉及安全性(safety)、保密性(security)、可靠性(reliability)、生存性(survivability)和彈性(resilience)及其他相關的專業工程學科等多個領域。這些原則的最終目標是為了讓系統能夠有效控制(trustworthy control)不利因素帶來的影響。下表列出了可信安全設計的原則。

    可信安全設計原則

    鑄就可信網絡,守護安全世界

    可信安全設計中強調通過情景的感知能力,應對系統及其運行環境中的不利情況。情境感知能力有助于確定所有用戶和實體的行為責任,并對即將發生的故障做出預判。

    天融信態勢感知及大數據分析相關產品完全具備對環境的感知能力,其基于大數據架構,采集多源異構海量安全數據,并通過檢索、調查關聯多類分析手段進行深度分析,實現精準告警,具備設備聯動管理、威脅情報分析、SOAR、資產識別及漏洞管理等功能,幫助客戶構建全網安全態勢展示、多維脆弱性監測、集中設備管控、全生命資產管理等安全防護能力,提升整體網絡安全監測預警和應急處置能力。天融信相關技術產品,完美適配國產化軟硬件環境,實力入選Gartner安全技術成熟度曲線報告。

    下一代可信網絡安全架構

    系統安全工程框架中強調,安全解決方案的開發要建立在對問題充分理解的基礎之上,這對保障系統安全性來說十分重要。該觀點與天融信的理念不謀而合,通過對數字化轉型過程中新技術、新場景與新威脅的持續探索,天融信提出的下一代可信網絡安全架構 NGTNA,基于可信安全設計原則,根據實際情況為客戶構建全面感知、動態防護、智能協同、聚力賦能的可信安全方案,憑借自身完善的網絡安全產品體系,從可靠軟件、自主硬件、信任主體和可控操作等方面來夯實網絡安全彈性基礎。

    基于該框架,天融信在強化基礎網絡安全場景研究基礎上,不斷深入工業互聯網、物聯網、車聯網、數據安全、云計算、大數據、國產化等新應用場景,通過提前了解場景、熟悉業務、梳理需求,對產品進行場景化適配和改進,使產品與解決方案更適應客戶應用場景、適配客戶實際需要,目前已形成了覆蓋政府、金融、能源、運營商、衛生、教育、政法、交通等全行業場景的解決方案,有效助力數字化業務的高質量發展,共筑“可信網絡,安全世界”。

    網絡安全態勢感知
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    構建完善的安全防護體系,需要“高中低”三位一體能力,未來中高位積極防御能力成為網絡安全能力發展關鍵 360企業安全曾提出,面對日益復雜的網絡環境和層出不窮的網絡攻擊威脅,政府和企業需要構建“低、中、高”三位能力的信息安全系統。
    在國家網絡安全頂層設計中,如何落實網絡安全工作責任制始終是一個重大問題。
    在智慧電力快速發展的背景下,電力行業數字化轉型進入跨越式的發展,新的應用不斷涌現,整體網絡規模逐漸擴大。物聯網、云平臺和數據中臺等新型數字基建平臺的建設,使網絡邊界從物理邊界向物理和虛擬邊界混合的模式演變。為保障電力生產、經營管理和客戶服務等重要業務的正常開展,依據國網公司信息安全管理要求,國網上海市電力公司(SMEPC)構建了綜合防線,覆蓋互聯網大區、管理信息大區和生產控制大區。
    目前網絡的安全態勢要素主要包括靜態的配置信息、動態的運行信息以及網絡的流量信息等。通過判斷對象和事件的重要程度,理解過程最終形成結構化的態勢圖像。網絡安全態勢的預測是態勢感知的一個基本目標。各個部分都應當同時進行,并且相互觸發連續的變化和不斷更新,循環往復。如有侵權,請聯系刪除
    安全態勢感知系統本質就是一個大數據分析系統
    網絡安全形態正在出現新的變化。然而,從安全的視角來看,亞信安全指出,在高利潤和高回報率的影響下,勒索病毒、APT攻擊、數據泄露等傳統網絡威脅持續向工業領域蔓延,嚴重影響了工業企業的生產和業務運營。
    工業安全態勢感知通過采集工業網絡中的安全設備日志、網絡設備日志、工業控制系統日志、業務應用日志,利用平臺集成的安全分析模型,實時發現網絡中的威脅,并對分析的結果產生告警,但此類分析能力只局限于事中、事后,缺少事前預測的能力,因此工業安全態勢感知的終極目標是通過收集網絡源數據,實現攻擊預測,協助運營者提前落實防護策略,避免業務系統遭受攻擊造成經濟損失和惡劣的社會影響。
    隨著信息技術的持續發展,以及“兩化融合”、“智能制造”等重要方針的指導和推進,越來越多的工控設備逐漸面向互聯網縱向開放,針對工控環境的網絡攻擊事件頻頻發生,工控安全問題日趨嚴峻。面對這種情況,工控網絡環境中的資產管理與安全防護顯得更加重要。
    從全球視野來看,當前的世界并不是一個安全的世界,攻防的博弈一直都在,并且愈演愈烈。我們知道,網絡空間已成為繼陸、海、空、天之外的第五空間,維護網絡安全成為事關國家安全的重大問題。美國等西方發達國家頻繁炒作“中國網絡威脅言論”,但實際上作為擁有最強大網絡武器庫、最先進網絡基礎設施的國家,美國一直依靠其強大的網絡攻擊能力,對包括中國在內的多個國家持續進行網絡攻擊,西工大事件的爆發就是一個實例佐證。發達
    當前,電子政務網絡安全意識和重視程度顯著提升,電子政務網絡安全保障工作深入開展,網絡安全等級保護工作、網絡安全檢查工作、重大活動網絡安全保障工作和網絡安全監測工作,都取得了良好的成效。與此同時,電子政務遭受網絡攻擊態勢愈發明顯,政府網站安全形勢嚴峻,網絡攻擊呈現多樣化、區域差異化趨勢。本文對當前國家電子政務網絡安全態勢進行探討,對電子政務面臨的問題進行分析,推進國家治理體系和治理能力現代化,切實保
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类