日前,北京網(wǎng)絡(luò)安全大會(BCS 2020)正式對外公布了大會主題“內(nèi)生安全,從安全框架開始”。“內(nèi)生安全”是奇安信在BCS 2019大會上首次發(fā)布的網(wǎng)絡(luò)安全理念。今年3月,奇安信基于“內(nèi)生安全”理念推出了新一代網(wǎng)絡(luò)安全框架,進(jìn)一步推動了“內(nèi)生安全”理念的落地實踐。
網(wǎng)絡(luò)安全面臨嚴(yán)峻的技術(shù)挑戰(zhàn)
隨著全球數(shù)字化轉(zhuǎn)型的深入,網(wǎng)絡(luò)安全威脅和風(fēng)險日益突出,已成為關(guān)系到經(jīng)濟(jì)與生產(chǎn)安全、社會運(yùn)行安全、國家安全層面的關(guān)鍵問題。近年來,大規(guī)模網(wǎng)絡(luò)安全事件頻發(fā),2017年“永恒之藍(lán)”勒索病毒事件,2018年多家機(jī)構(gòu)因數(shù)據(jù)庫防護(hù)不足導(dǎo)致大規(guī)模數(shù)據(jù)泄露事件,2020年攻擊者利用疫情為誘餌對醫(yī)療行業(yè)發(fā)動APT攻擊。
另一方面,政企用戶自身看似牢不可破的防線在實戰(zhàn)攻防演習(xí)中屢次被打穿。在2019年由某部委組織的大型實戰(zhàn)攻防演習(xí)中,政企用戶在這樣一場本應(yīng)準(zhǔn)備充分、勝算在握的防御戰(zhàn)里,其IT系統(tǒng)仍然鮮有保全。由此可見我國政企用戶網(wǎng)絡(luò)安全防護(hù)能力仍然較為薄弱,在歷次重要“戰(zhàn)役”中暴露出的網(wǎng)絡(luò)安全體系化欠缺、安全能力碎片化嚴(yán)重、整體協(xié)同能力嚴(yán)重不足、可彈性恢復(fù)能力嚴(yán)重缺失等問題亟待解決。
回顧政企用戶網(wǎng)絡(luò)安全的建設(shè)歷程,由于不同業(yè)務(wù)部門的應(yīng)用系統(tǒng)種類繁多,各應(yīng)用系統(tǒng)所需的網(wǎng)絡(luò)安全防護(hù)工作普遍采用“誰建設(shè)、誰使用、誰運(yùn)維”的方式開展。網(wǎng)絡(luò)安全作為信息化的配套工程,由負(fù)責(zé)各業(yè)務(wù)系統(tǒng)的部門自行建設(shè),導(dǎo)致各業(yè)務(wù)系統(tǒng)安全能力參差不齊、能力分散、專業(yè)性不足、總成本高,規(guī)模效應(yīng)難以發(fā)揮。雖然,一些政企用戶近年來逐漸開始在其信息化部門下設(shè)安全機(jī)構(gòu),負(fù)責(zé)網(wǎng)絡(luò)安全統(tǒng)籌管理,但總體上安全仍是信息化的輔助性職責(zé),網(wǎng)絡(luò)安全在資金保障、人才培養(yǎng)等方面并未和信息化同步發(fā)展。這種舊有的網(wǎng)絡(luò)安全配套發(fā)展模式已無法適應(yīng)數(shù)字化轉(zhuǎn)型的高標(biāo)準(zhǔn)要求。
網(wǎng)絡(luò)安全與信息化應(yīng)實現(xiàn)同步規(guī)劃建設(shè)和運(yùn)行
隨著網(wǎng)絡(luò)安全態(tài)勢愈發(fā)嚴(yán)峻,以傳統(tǒng)模式規(guī)劃和建設(shè)的網(wǎng)絡(luò)安全體系達(dá)不到保障數(shù)字化業(yè)務(wù)發(fā)展的高標(biāo)準(zhǔn)要求。由于舊有的安全配套模式的局限性,導(dǎo)致政企網(wǎng)絡(luò)安全專業(yè)程度較低、安全能力割裂、總安全運(yùn)行成本高、安全協(xié)同效能低下。此外,由于缺乏面向?qū)崙?zhàn)化的安全運(yùn)行,導(dǎo)致安全工作的延續(xù)性、穩(wěn)定性明顯不足。而且安全工作過度依賴個人能力,因為缺乏標(biāo)準(zhǔn)化的安全運(yùn)行流程支撐,導(dǎo)致安全運(yùn)行工作質(zhì)量參差不齊。
上述問題極大的制約了政企數(shù)字化業(yè)務(wù)的安全可持續(xù)發(fā)展。因此,政企用戶有必要借鑒十多年來信息化工作通過IT服務(wù)化轉(zhuǎn)型取得巨大成功的經(jīng)驗,推動網(wǎng)絡(luò)安全工作的服務(wù)化轉(zhuǎn)型,從而形成一種能夠有效保障數(shù)字化業(yè)務(wù)發(fā)展的新型網(wǎng)絡(luò)安全工作模式。
圖:網(wǎng)絡(luò)安全與信息化同步規(guī)劃建設(shè)運(yùn)行模式
從安全框架開始,網(wǎng)絡(luò)安全開始向服務(wù)化轉(zhuǎn)型
為適應(yīng)數(shù)字化業(yè)務(wù)轉(zhuǎn)型對有效安全保障的更高要求,政企用戶需要把握住“十四五”規(guī)劃的契機(jī),推動網(wǎng)絡(luò)安全向服務(wù)化轉(zhuǎn)型。目前,奇安信提出的新一代網(wǎng)絡(luò)安全框架已為政企“十四五”網(wǎng)絡(luò)安全規(guī)劃、設(shè)計提供了成熟的思路與建議。該框架從“甲方視角、信息化視角、網(wǎng)絡(luò)安全頂層視角”展現(xiàn)出政企網(wǎng)絡(luò)安全體系全景,通過以能力為導(dǎo)向的網(wǎng)絡(luò)安全體系設(shè)計方法,規(guī)劃出面向“十四五”期間的建設(shè)實施項目庫(重點(diǎn)工程與任務(wù)),并設(shè)計出將網(wǎng)絡(luò)安全與信息化相融合的目標(biāo)技術(shù)體系和目標(biāo)運(yùn)行體系。
圖:新一代網(wǎng)絡(luò)安全框架
要實現(xiàn)網(wǎng)絡(luò)安全向服務(wù)化轉(zhuǎn)型,須滿足以下關(guān)鍵點(diǎn):
首先,須加強(qiáng)網(wǎng)絡(luò)安全體系化規(guī)劃建設(shè),夯實網(wǎng)絡(luò)安全防御基礎(chǔ)。要以體系化的高水平安全規(guī)劃為牽引,通過科學(xué)、高質(zhì)的項目建設(shè)快速補(bǔ)齊短板、夯實網(wǎng)絡(luò)安全基礎(chǔ),要以整體化、集中化、規(guī)?;姆绞揭?guī)劃建設(shè)“安全基礎(chǔ)設(shè)施”,確保信息化系統(tǒng)建立在安全“底座”之上,形成具備“精細(xì)化安全管控、體系化安全防御、實戰(zhàn)化安全運(yùn)行”的動態(tài)、綜合的網(wǎng)絡(luò)安全防御體系。
其次,以安全運(yùn)行服務(wù)持續(xù)輸出安全能力。為了實現(xiàn)網(wǎng)絡(luò)安全的服務(wù)化轉(zhuǎn)型,需要對共性的安全技術(shù)能力采用集中化、平臺化方式統(tǒng)一建設(shè),形成網(wǎng)絡(luò)安全基礎(chǔ)設(shè)施,并據(jù)此開展日?;?、建制化、規(guī)程化和可持續(xù)的實戰(zhàn)化網(wǎng)絡(luò)安全運(yùn)行,同時以標(biāo)準(zhǔn)目錄定義的運(yùn)行服務(wù)形式向信息化環(huán)境以及信息化運(yùn)維與開發(fā)等工作輸出安全能力。
再次,需要加強(qiáng)網(wǎng)絡(luò)安全運(yùn)行與信息化運(yùn)行的聚合。使網(wǎng)絡(luò)安全運(yùn)行與信息化運(yùn)行緊密聚合,在信息化的工作流程中,以強(qiáng)管控方式強(qiáng)制插入安全控制,并通過“調(diào)用”安全運(yùn)行服務(wù)來落實安全控制,以消除以往信息化工作與網(wǎng)絡(luò)安全防護(hù)工作存在的零散、割裂等弊病,通過多方協(xié)同實現(xiàn)對安全隱患和安全事件的閉環(huán)處理,從而使安全運(yùn)行能力內(nèi)生于信息化環(huán)境。
最后,形成“面向成效、事件閉環(huán)、循環(huán)提升”的安全運(yùn)行服務(wù)化體系。面向威脅入侵、漏洞及配置缺陷、安全策略優(yōu)化、威脅對抗、響應(yīng)處置等工作,形成與信息化團(tuán)隊的緊密結(jié)合,建立內(nèi)生結(jié)合了信息化和網(wǎng)絡(luò)安全、以數(shù)據(jù)驅(qū)動流程的標(biāo)準(zhǔn)化、服務(wù)化的網(wǎng)絡(luò)安全模式,以可持續(xù)方式開展網(wǎng)絡(luò)安全運(yùn)行,并實現(xiàn)網(wǎng)絡(luò)安全防御體系的自我驅(qū)動、循環(huán)提升機(jī)制,逐步提高網(wǎng)絡(luò)安全工作成熟度,實現(xiàn)從網(wǎng)絡(luò)安全運(yùn)行向網(wǎng)絡(luò)安全運(yùn)營的蛻變。
綜合上述,安全運(yùn)行服務(wù)化轉(zhuǎn)型是在數(shù)字化轉(zhuǎn)型的大背景下,網(wǎng)絡(luò)安全為適應(yīng)新的數(shù)字化業(yè)務(wù)發(fā)展需求而亟需邁出的重要一步。網(wǎng)絡(luò)安全作為業(yè)務(wù)發(fā)展的保障基礎(chǔ),通過向服務(wù)化轉(zhuǎn)型,其“安全基礎(chǔ)設(shè)施”地位將凸顯,將獲得更多政策、資金、人才的支持。安全服務(wù)化將促進(jìn)安全的“基礎(chǔ)設(shè)施化”,全面提升網(wǎng)絡(luò)安全的專業(yè)性、高效性、協(xié)同性。安全服務(wù)化使安全工作的延續(xù)性、有效性得到明顯提升,促進(jìn)安全工作以常態(tài)化、整體化、協(xié)同化方式運(yùn)轉(zhuǎn),使安全工作的效能全面提升,面向?qū)沟膶崙?zhàn)化運(yùn)行能力顯著加強(qiáng),持續(xù)輸出安全價值。
(免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進(jìn)一步核實,并對任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負(fù)任何法律責(zé)任。
任何單位或個人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實,溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。 )