下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、网络安全体系方法论这一年来,网络安全行业兴奋异常。各种会议、攻防大赛、黑客秀,马不停蹄。 随着物联网大潮的到来,在这个到处都是安全漏洞的世界,似乎黑客才是安全行 业的主宰。然而,我们看到的永远都是自己的世界,正如医生看到的都是病人, 警察看到的都是罪犯,唯有跳出自己的角色去看待世界,世界才还原给你它真实 的面貌。网络安全从来都不只是漏洞,安全必须要融合企业的业务运营和管理, 安全必须要进行体系化的建设。网络安全,任重而道远。安全牛整合多位资深安全顾问的一线咨询经验, 首次公开发布网络安全体系方法论,旨在给企业或机构提供一个最佳实践的参考,以帮助企业真正提升 对网络安全工作的认识,并在安全建设和
2、运营中不断成长。本架构方法论参考了 NIST Cybersecurity Framework, SABSAIS027000, Gartner 等报告资料,并与等级保护的相关要求相结合。一、企业网络安全体系设计总体思路网络安全体系架构是面向企业未来网络安全建设与发展而设计»*点击可看大图企业网络安全体系设计总体思路:针对企业防护对象框架,通过企业组织体系、 管理体系、技术体系的建设,逐步建立企业风险识别能力、安全防御能力、安全 检测能力、安全响应能力与安全恢复能力,最终实现风险可见化,防御主动化, 运行自动化的安全目标,保障企业业务的安全。二、网络安全体系的驱动力任何企业的网络安全体系
3、建设,必须与企业的总体战略保持一致。在制定具体网 络安全体系规划时,需要考虑如下内容:1. 业务发展规划网络安全体系设计需要与企业业务的发展保持一致,要充分了解企业未来3-5年的业务规划,并根据业务特点,分析未来业务的安全需求。2. 信息技术规划网络安全体系是企业的信息技术体系的一部分, 需要根据企业总体的信息技术规 划来设计安全体系3. 网络安全风险网络安全风险评估是安全体系设计和建设的基础, 企业需要充分了解自身业务和 信息系统的安全风险4. 合规管理要求企业面临国家、行业、监管机构的各类安全监管要求,安全体系设计需要考虑企 业需要满足的各类合规要求5. 安全技术趋势安全体系需要充分考虑当
4、前和未来安全技术的发展趋势,了解当前的网络安全热点,选择合适自己企业的安全技术和产品三、安全体系的目标随着互联网与各产业的充分融合,安全的环境正在发生剧烈的变化,外部的威胁 变得更加突出,定向APT攻击成为主流,自动化攻击与黑色产业链日臻完善, 原 来以策略和产品防护为核心的理念已无法适应新的环境。安全牛建议新一代企业网络安全体系建设的目标至少包含如下三点:1. 风险可见化Visibility未知攻,焉知防,看见风险才能防范风险;2. 防御主动化Proactive 最好的防守是进攻,主动防御,纵深防御是设计的目标;3. 运行自动化Automotive全天候自动化的安全运营才能保障安全体系的落实
5、;当然,由于每个组织的业务需求和特点不同,发展成熟度也不同,企业可以根据发展情况制定不同时期的安全目标,逐步实现比较高的安全目标。四、安全是一种能力安全不是口号、不是漏洞、不是产品。安全到底是什么?安全牛认为,安全传递 的是一种信任,而这种信任来自于企业自身的安全能力。 安全是一种能力,新- 代企业安全观将实现“以人为本、以数据为核心、以技术为支撑” 的安全能力人是安全能力的载体,安全体系建设要重点考虑人的主观能动因素, 企业的普通 员工、专业技术人员以及企业管理层在安全体系中都将是重要的环节, 都需要培 养其意识与能力。数据是安全能力的核心,数据驱动的安全将使得安全更好的融入企业的业务与管
6、理,更好的体现安全的价值,基于数据的威胁情报共享机制也将极大的提高业界 整体的安全防御水平。技术是安全能力支撑的工具,安全技术未来将更加深入细分到更多的业务领域, 安全产品和服务将更加多样性。企业安全能力框架设计我们参考了 NIST Cybersecurity Framework的核心内容, 简称为IPDRR莫型。企业安全能力框架IPDRR能力框架模型包括风险识别(Identify )、安全防御(Protect )、安全 检测(Detect )、安全响应(Respons和安全恢复(Recovery )五大能力,安 全牛重新设计了 15个子能力要素(如上图所示)。风险识别能力具体包括安全治理、架
7、构规划、资产管理、风险管理四个子域;安全防御能力具体包括人员安全、访问控制、纵深防护、安全运维四个子域;安全检测能力具体包括安全监控、数据分析、安全检查三个子域;安全响应能力具体包括应急预案、事件响应两个子域;安全恢复能力具体包括恢复计划、灾难恢复两个子域IPDRF能力框架实现了 “事前、事中、事后”的全过程覆盖,从原来以防护能力 为核心的模型,转向以检测能力为核心的模型,支撑识别、预防、发现、响应等, 变被动为主动,直至自适应(Adaptive )的安全能力。五、企业安全体系架构模型企业安全体系的架构设计可以参考如下矩阵模型安全保护对象安全能力眶架厂siteiJrJ荒金冃录安全目秦安全目扇寺
8、全目录首理棒毎1. 建立企业安全保护对象框架每个企业的业务和架构是不同的, 企业需要识别自身的安全保护对象框架, 包括 不限于:基础设施(机房、网络、主机、数据库、终端等)、云平台、移动平台、 大数据平台、应用系统、敏感数据、企业业务(金融、电商、智能制造、可穿戴 设备)等。2. 建立企业安全能力框架每个企业的成熟度是不同的,企业需要根据自身业务发展的成熟度, 在不同阶段 重点选择建设不同的安全能力,可以从 IPDRR模型中的15个子能力中选取。3. 建立安全能力目录矩阵横向的安全能力结合纵向的安全保护对象,将组合成每个节点的安全能力目录。 安全目录包括不限于:安全产品、安全技术、安全工具、安
9、全服务、安全方法论 等。安全目录的选择将根据企业自身的安全预算、 技术架构、安全技术趋势等来 确定;安全目录对应的工作内容必须通过组织、流程和技术来支撑才能实现。4. 建立安全支撑体系最终所有安全能力的落实都依赖于三大体系的建设, 包括组织体系、管理体系和 技术体系。每个安全能力目录都应对应上相关的组织职责、 管理流程和技术支撑。4.1安全组织体系明确企业安全组织体系及其运作模式,建立企业安全的决策、管理、执行、监督 组织架构,同时明确关键角色/职责,是网络安全能力建设的基础与保障。4.2安全管理体系 在组织体系的基础上,建立完善的管理体系,明确组织网络安全工作的策略、 方 法和体系,是网络安
10、全工作开展的规范。4.3安全技术体系明确了企业网络安全建设过程中所需的技术手段, 是网络安全工作开展的有力支 撑。具体技术措施的选择是一个相对复杂的工作, 企业需要了解当前的技术趋势和技 术发展成熟度、业界主流的厂商和产品、并考虑自身的预算和投入产出、 企业的 管理成熟度和人文环境等,一般需要以安全专题规划和建设的方式来开展。六、网络安全技术成熟度模型网络安全技术日新月异,处于快速的变化与发展中,安全牛参考技术成熟度标准 和Gartner已定义的技术成熟度模型,给出了一个技术成熟度模型供大家参考。成熟度等级状資产品/供应商级(Mature mainstrenin)成熟的技术供应商和技术已经没有
11、更冬发展大量供应商二级(Early mainstream)-已被证明的技术-供应商、技术和应用发展迅速*第三代*絞理论有所改进欲f adolescent .成痢的功能和流程-早期采用者能完全熟练使用*改讲犁少量定制零t 一疋匸叭企业应依据安全领域最新技术发展趋势和厂商产品报告, 选择适合自身成熟度的 安全技术和产品。安全牛将根据研究成果不定期发布各类安全技术成熟度报 告供企业参考。七、网络安全专题规划依据上述的安全体系架构模型和技术成熟度模型,企业在落实某个领域具体工作 时,可以按照专题规划的方式来落实安全体系。 专题内容可以按照体系架构中纵 向的每类防护对象来开展。安全专题规划应当研究业界主流技术和厂商的产品特点,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 人教版四年级上册教案
- 假牙套市场需求与消费特点分析
- 升降机操作装置产业运行及前景预测报告
- 寿司手工制作器产业深度调研及未来发展现状趋势
- 人教版英语八年级上册期末语法复习
- 制造罐头食品行业经营分析报告
- 剃须后用面霜产业运行及前景预测报告
- 化妆用维生素A乳霜市场发展预测和趋势分析
- 健身踏板产业链招商引资的调研报告
- 食品配送企业卫生管理体系方案
- 北京市第四中学2024-2025学年七年级上学期期中生物学试题(含答案)
- 体育教师先进个人事迹材料
- 2025届江苏省苏州市第一中学物理高三第一学期期末学业水平测试模拟试题含解析
- 2024.11.9全国消防安全日全民消防生命至上消防科普课件
- 企业财务管理数字化转型实施方案
- 第九课+发展中国特色社会主义文化+课件高中政治统编必修四哲学与文化
- 2024-2025学年六年级科学上册第二单元《地球的运动》测试卷(教科版)
- 《ISO 55013-2024 资产管理-数据资产管理指南》解读和实施指导材料(雷泽佳编制-2024)
- 【川教版】《生命 生态 安全》三年级上册 第13课《情绪气象图》课件
- 2024年成都交通投资集团招聘笔试参考题库含答案解析
- 机房验收检测报告
评论
0/150
提交评论