<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    中國網絡安全能力圖譜 (2020.9) 之信息技術篇

    delay2020-09-02 15:32:15

    中國網絡安全能力圖譜之信息技術篇,主要包含包括二個維度“計算對象”和“計算環境”。

    網絡安全技術與產業有三個關鍵支撐點,一技術,即信息技術環境;二是應用,即業務應用場景,三是專業,即網絡安全攻防。這三個支撐點互為交叉重疊,衍生出各種安全手段和保護方法,是網絡安全技術與產業之所以呈現出碎片化特性的主要原因。業內傳統的對網絡安全能力的梳理大多集中在安全專業技術上,但實際的情況是,離開信息技術的基礎環境,網絡安全技術是不存在的。*而離開業務需求與應用場景,保護手段就無法落地。不同的信息環境和應用場景決定了網絡安全解方案也不盡相同,基于此理念,數世咨詢創新性的提出了“網絡安全三元論”,全面覆蓋三個支撐點的分類方法。 *

    (方法論:上圖中的信息技術與網絡安全結合形成信息安全,即對信息技術環境的保護。業務應用與網絡安全結合形成業務安全,即對業務應用系統的保護。信息技術與業務應用結合是數字經濟的概念,而信息安全和業務安全是數字經濟健康發展的必然保障。信息技術、業務應用與網絡安全,三者缺一不可,并且只有三者的緊密融合才能形成真正的安全原生、安全內生,擺脫安全伴生,走向安全共生。)

    能力圖譜將信息技術、業務應用和網絡安全劃分為八個維度,每個維度又劃分成不同的細分領域并一直對應到各領域的優秀安全能力提供者,力求全面、清晰的反映網絡安全各細分領域,并突出安全能力者,為國家部門、行業用戶、研究機構和資本機構提供參考。由于文章篇幅所限,同時便于讀者閱覽,完整圖譜將分三次發出,本次首先推出“信息技術篇”,包括二個維度“計算對象”和“計算環境”。

    一、 計算對象

    計算對象的維度主要是指從物理設備到主機、代碼、數據,以及網站、數據庫等信息計算實體或信息基礎設施。

    1. 物理安全

    物理安全是指圍繞電子設備運行時產生、接收及處理的電磁信號或運行時表現的機械特征展開對抗,對抗過程往往需要接近甚至接觸到設備本身。物理安全的能力提供者主要集中在電子制造領域,而且“邊信道”的子分類則多屬于國防、保密領域,此次圖譜暫時不做能力提供者推薦。(注:本圖譜中的“物理安全”不包括人員守衛、攝像門禁、防火防盜等非電子對抗能力)

    2. 端點安全

    端點安全是指,圍繞主機、服務器、PC等計算設備展開的安全防護,值得指出的是,業內往往把端點安全和終端安全混為一談,但實際上服務器也是端點,但不是終端,兩者是包含的關系。值得注意的是,諸如手機、平板等移動辦公設備也屬于終端,但業內目前對其的關注,移動屬性大于端點屬性,因此能力圖譜將其劃分在“計算環境”維度下的“移動安全”領域。同時,一些如電視、空調、手表、無人機等智能網設備也屬于終端,但這些終端主要在個人消費級市場,暫未形成規模化的企業級安全收入。

    3. 代碼安全

    代碼安全是指,通過對軟件或程序的源代碼進行混淆、加密、檢測、分析、審計,以增加代碼的反逆向能力,并在軟件生命周期的早期階段發現漏洞或風險點。與代碼安全相近的概念有軟件安全、開發安全和應用安全。軟件安全的定義過為寬泛,應用安全則除了代碼安全還包含了網站安全和Web應用安全,軟件安全和應用安全兩者會交叉不同的細分領域,因此不適合做分類名稱。開發安全實際上包含了代碼安全,但開發屬于企業或機構的生產或業務環節,為此能力圖譜將其劃分在“業務場景”維度下。

    4. 數據安全

    數據安全涵蓋的范圍非常廣,從數據結構的角度,可分為結構、半結構、非結構數據。從保護手段的角度,可分為訪問、加密、脫敏、審計等。從數據生命周期來看,則包含了從收集、產生到存儲、加工、分析、應用等各個環節。數據時代已經來臨,數據資產的保護內涵正在從靜態保護開始向動態轉變,開始從靜態的數據資產保護延伸到動態的業務資產保護,這也是能力圖譜把“大數據交換”劃分到“業務對象”維度中的原因,而“大數據保護”依然屬于“計算對象”維度中的“數據安全”分類。

    5. 網站安全

    網站安全是指以網站系統及其相關服務和應用為保護對象的安全能力,包括網站訪問、網站頁面、網站仿冒、DNS、Web應用的防護等。

    二、 計算環境

    計算環境的維度主要是指新興的計算網絡形態,如移動網絡、云計算、物聯網等,這些新興的計算環境不斷驅動著網絡安全技術的演化。

    1. 移動安全

    移動安全是指圍繞移動設備、應用、系統和業務開展的安全防護。

    2. 物聯網安全

    物聯網安全的涵蓋面非常廣,理論上包括了一切聯網設備、應用、系統的安全,但某些計算環境,如工業互聯網安全的行業屬性更強,因此本次圖譜將其歸入到了“行業環境”的維度。目前,物聯網還處于初期發展階段,安全防護更多的集中在智能聯網設備本身及應用的防護上。

    3. 云安全

    云安全的概念內涵主要有三種,一是保護云基礎設施的安全,二是保護云上各種業務系統的安全,如云堡壘、云身份管理等,三是用云計算技術來做安全,如云原生、安全云。基于云原生的DevSecOps并未普及,其并行開發、快速迭代的理念目前更多的落地場景為本地開發環境,因此能力圖譜暫時將其劃分到“”業務場景“維度中的開發安全“。

    注:數世咨詢將于9月8日左右推出《中國網絡安全能力圖譜(2020.9)》之業務應用篇 屆時我們將同步更新,敬請關注期待

    網絡安全信息技術
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    身份認證和訪問控制:如果數字孿生系統的身份驗證和訪問控制機制存在漏洞,可能會被未經授權的用戶或惡意軟件利用,進而獲得對系統的控制。如果這些基礎設施遭到攻擊,可能會影響到數字孿生系統的正常運行。“惡意數字孿生”時代即將到來一些安全專家認為,數字孿生將帶來更多威脅。
    與此同時,網絡安全威脅始終跟隨計算的分散化而同步泛化擴散。與此同時,安全威脅逐漸蔓延到各種新興場景中。安天CERT從2015年開始,每年在上一年度的威脅年報中,公布年度威脅泛化圖譜,揭示出威脅泛化不斷加速的趨勢。圖一:2021年度網絡安全威脅泛化與分布圖譜安全威脅以暴露面和脆弱性為攻擊入口。安天防御能力框架中定義了網絡安全的五個基礎能力集合與過程,即識別、防護、檢測、響應、塑造。
    Gregory Touhill是世界知名的卡內基梅隆大學(CMU)軟件工程研究所CERT部門的主任,他領導著一支由研究人員、軟件工程師、安全分析師和數字智能專家組成的多元化團隊,致力于研究軟件產品中的安全漏洞,并開發尖端信息和培訓以改善網絡安全實踐。
    《全國信息安全標準化技術委員會關于2021年網絡安全標準項目立項的通知》于2021年8月25日正式發布。安恒信息進入2021 年網絡安全國家標準項目立項清單。安恒信息將牽頭網絡安全國家標準研究項目《信息安全運營服務實施指南研究》。除此之外,據公布的立項清單顯示,安恒信息參與的項目還包括: 1《信息技術安全技術信息安全管理系統概述和詞匯》標準修訂項目 2《網絡安全能力評估模型和評價指標體系研究》
    西門子能源公司、SANS(系統管理和網絡安全審計委員會)研究所和一組非營利學術組織當地時間12月14日宣布建立一個聯盟,實施一個新的工業網絡安全學徒計劃,以保護關鍵基礎設施。
    眾安在線相關負責人表示,《關于促進網絡安全保險規范健康發展的意見》的發布,有助于推動相關保險產品的市場普及和需求釋放。《意見》指出,要完善網絡安全保險政策制度。面向網絡安全服務開發職業責任險等產品,轉移專業技術人員在安全服務過程中因人為操作可能引發的安全風險。充分發揮保險機構專業優勢,聯合網絡安全企業、基礎電信運營商等加快網絡安全保險與網絡安全服務融合創新。
    網絡和基礎設施安全局最終獲得的撥款,較總統此前提出的政府年度預算版本還多4億美元;
    據外媒,美國網絡安全與基礎設施安全局CISA發布了勒索軟件就緒評估RRA作為網絡安全評估工具CSET的新模塊,據悉,RRA是一種安全審計自我評估工具,適用于那些希望更好地了解自己在防范和恢復針對其信息技術操作技術或工業控制系統資產的勒索軟件攻擊方面做得如何的組織。
    McKeown表示,安全領導者應該預測到這種情況,結合實踐來幫助最大限度地減少發生這種情況的可能性,并制定策略來識別和應對網絡安全事件。Kromberg表示,他曾經在一個周五中午的假日聚會之后舉行了一次未提前宣布的演習。McKeown和Kromberg表示,首席信息安全官和他們的安全團隊還通過盡可能多地模擬真實事件的練習來獲得肌肉記憶。
    delay
    暫無描述
      亚洲 欧美 自拍 唯美 另类