0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

企业信息安全只需要懂8个字?

SSDFans 来源:ssdfans 作者:ssdfans 2021-02-09 18:07 次阅读

最近,学习了一些安全知识,想提升一下自己的信息安全防护意识。虽说技术上没什么收获,但是在安全框架上有了一些新的,全局的认知。

最后只学到八个字,态势感知和攻击溯源。

企业架构里的定海神针

无论什么系统,都离不开安全。回忆一下,是不是每次讲系统架构PPT的时候,不管左边怎么划分层次,最右边都有一根粗壮有力的长条,竖在那里,上边写着“安全”字样,好像一根定海神针。

自打“棱镜门”事件之后,感觉信息安全一下子就被提到很高的高度上。从公司组织架构的变革上就可见一斑,开始有了专职的安全团队,专人专岗,而且建制也在逐步提高,从处到部。一时间,安全团队在组织中的地位水涨船高。

高层领导曾说过,“没有网络安全就没有国家安全”,随着《中华人民共和国网络安全法》的颁布,安全团队的话语权更重了。

《隐秘的角落》与态势感知

安全圈里,除了黑产和暗网,还有大量敌对势力的黑客,他们都藏在隐秘的角落里,不但谋取经济利益,还从事非法的网络破坏活动,让信息安全充满了威胁与挑战。

以前总说老外会讲概念,就好像当年IBM的电子商务随需应变和智慧地球。

这一次,我国的信息安全行业也充分领悟了高层的讲话内容,迅速达成共识,于是有了国产版的“态势感知”。

套用某服务商的描述,一种基于时间和空间的环境要素,动态,整体洞悉安全风险能力,从全局视角提升对安全威胁的发现识别、理解分析和响应预警能力的一种方式,并预测他们即将呈现的状态,以实现决策优势。

态势感知,听上去很高大上,但是说白了,核心就是做了个以安全为主题的大数据项目。通过对相关安全设备和IT资产的实时数据采集,把安全相关日志进行归集,将原本分散的孤立事件进行关联,建立一个大数据智能分析平台,其中包括业务画像,资产风险等模型和视图。

不过,由于国内安全生态中厂商林立,导致态势感知在数据整合这一层进行系统集成时会遇到一些困难,项目落地应该是一项复杂的系统工程。

《无证之罪》与攻击溯源

法制社会,办案是讲求证据,官方解读是,应提出确实、充分的证据,并运用证据加以证明,而且对于证据还要排除合理怀疑。

具体到信息安全防护上,则是“谁主张,谁举证”,不是简单的指出是谁攻击你了,而是你要用证据证明对方入侵的路线,作案的手段,对你造成的影响,将整个攻击事件还原,并呈现出完整的证据链。

攻击溯源看似简单,但是技术含量其实非常高。首先你要能识别攻击,才能有然后。真正的高手会用你知道的手段去攻击你吗?

面对当时跟我分享的“中睿天下”的高手,我就想,若没实战攻防过,他怎么知道这么多手段呢。就好像《无证之罪》中的法医骆闻,因为熟悉公安的办案手法和流程,才有相当强的反侦查能力和手段。

还是SOC套路深

之前把态势感知比作日志派,攻击溯源比作流量派,以为泾渭分明。后来发现,还是自己肤浅了。

前阵子求教IBM,交流QRadar,开始没多久,一张PPT就吸引了我,因为刚想问是哪个技术派别的,结果PPT就给了答案,原来是个混合派,QRadar强调日志和流量的结合。

在安全这个领域,老外讲的概念是SOC(Security Operating Center),讲求的是人员,流程和技术的有机结合。

以往讲安全,感觉更多的是做安全项目,但是这些系统往往都是聚焦于某个点,解决某个具体领域的风险,就好像病毒防护、漏洞扫描等,但不同系统之间相互孤立。

随着网络攻击手段越来越隐蔽,单纯依靠某个点的安全防护,很难抵御多变的攻击行为,所以需要在现有的基础防护体系上建设一个全面,智能、可视化的安全运营中心

通过SOC,为信息安全工作提供统一的运营平台,同时借鉴大数据,人工智能等新技术,全面提升安全态势的感知能力。

其实,我觉得外国的SOC和我们国产的态势感知,大同小异。

安全管理那点事

安全涉及的内容太多,对技术理解有限,谈谈日常工作中的一点心得。

你过了ISO20000和ISO27001,你也过了等保,可是你实际的安全防护水平是什么?

对于IT内审,感觉每次都是揪着那些条条框框去卡,给不出啥针对性建议,如果审计本身已经不是面向实战,而是面向规则,那么有规则就很可能有漏洞,而有漏洞就一定有安全隐患,就像安全的专业人士也抨击友商,说他们是基于既有规则进行判断的,技术落后。

是软件就有bug,是系统就有漏洞,所谓的安全基线也是有时效的,安全防护也永远都是在路上。

感觉隔三差五的就有安全威胁情报,然后就是一系列的安全处置,这背后考察的不仅是安全的识别和预警,更是在考察执行效率。

记得2014年,ShellShock刚被爆出来,那会我正在学习Puppet,当时360就分享过他们如何给海量服务器快速修补漏洞的经验。还有后来的WannaCry勒索病毒,不一而同。

运维响应和执行效率其实是对安全的有效支撑,根据我的经验,技术上的解决方案不是问题,真正的问题其实是基线管理。

可惜,在基线管理这个问题上,我并没有找到最佳实践。只能说,在相对可控的时间范围内可以维持。

不过,随着技术的演进,从主机、虚拟化、再到容器化,甚至是最新的FaaS,我感觉未来,随着相关业务逻辑和基础架构的逐步解耦,会让基线升级的成本变低,从而使基线管理这个问题变得简单。

总之,对于安全管理,不管是态势感知还是攻击溯源,除了安全产品和技术本身之外,最后都会聚焦到资产的识别和管理上,从而引发出海量资产管理的运维基线和效率问题。

细细的红线

未来的信息安全管理,应该是人机合一,一个靠谱的具有实时分析和威胁感知能力的系统平台,在再搭配一个训练有素的安全运营团队,我想,大概就可以从容应对攻防演练了。

总之,信息安全无小事,每个人在做好隐私防护的同时,也应该提升各自岗位的防护意识,避免触及信息安全这根细细的红线。

原文标题:《无证之罪》:企业信息安全只需要懂8个字?

文章出处:【微信公众号:ssdfans】欢迎添加关注!文章转载请注明出处。

责任编辑:haq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 安全系统
    +关注

    关注

    0

    文章

    411

    浏览量

    67005
  • 网络安全
    +关注

    关注

    11

    文章

    3205

    浏览量

    60328

原文标题:《无证之罪》:企业信息安全只需要懂8个字?

文章出处:【微信号:SSDFans,微信公众号:SSDFans】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    ADS1274有四通道,如果我只需要用1通道,其他的AINP[2:4]和AINN[2:4]该如何处理呢?

    请问TI工程师,ADS1274有四通道,如果我只需要用1通道,其他的AINP[2:4]和AINN[2:4]该如何处理呢?还有DOUT[2:4]如果不用该如何处理?谢谢!
    发表于 02-07 06:31

    ADS1115接线是只需要接SCL与SDA吗?ADDR与ALERT/RDY需要接线吗?

    ADS1115接线是只需要接SCL与SDA吗?ADDR与ALERT/RDY需要接线吗? 差分输入与单输入有什么区别,怎样配置两种模式?
    发表于 12-31 06:27

    AD模数转换器敷铜是AGND和DGND分开敷,还是只需要在顶层和底层敷AGND?

    AD模数转换器敷铜,双面布板,AGND和DGND已通过0欧姆电阻连接好,我想问,敷铜是AGND和DGND分开敷,还是只需要在顶层和底层敷AGND?
    发表于 12-27 08:16

    ADS1246校正是不是只需要发送校正命令就行了?

    第一次作信号测量工作,好多基础的知识不甚了解 ADS1246校正是不是只需要发送校正命令就行了,后面测量模拟信号转换出来的二进制数直接使用就行了吗?这些数据不需要后续人工读取偏移寄存器中的数值
    发表于 12-27 06:19

    双通道AD只需要用一路,另一通道不需要时模拟输入引脚如何处理?

    双通道AD只需要用一路,另一通道不需要时模拟输入引脚如何处理?是可以直接悬空,电阻或电容接地?看手册好像没有提到相关方面的处理办法。或者有没有相关参考原理图
    发表于 12-13 13:30

    请问HD3SS215 aux_sel需要如何做设定?是只需要将电压设定为1/2即可使用吗?

    请问HD3SS215 aux_sel需要如何做设定? 是只需要将电压设定为1/2即可使用吗? 例如3.3V 的1/2电位?
    发表于 12-09 07:27

    华为Mate70系列正式发布 余承东说Mate70对得起那四个字

    华为Mate70系列正式发布;到底华为Mate70有多强?余承东说Mate70对得起那四个字;那肯定就是没有说出口的“遥遥领先”。 11月26日下午,华为Mate品牌盛典正式举行,华为Mate70
    的头像 发表于 11-26 17:34 549次阅读

    苹果macOS 15 Sequoia将修复18年老漏洞,筑牢企业内网安全防线

    88日,网络安全领域传来重要消息,一长达18年的安全漏洞正在被黑客广泛利用,以入侵企业内网,
    的头像 发表于 08-08 17:16 559次阅读

    Splashtop 亮相2024年萧山区工业企业首席信息官创建企业夏季主题活动,分享智能制造与信息安全新实践

    企业信息化和信息安全领域的最新进展及创新解决方案。徐华江在演讲中详细介绍了Splashtop的品牌发展历程和业务布局。SplashtopInc.成立于2006年,
    的头像 发表于 07-20 08:37 331次阅读
    Splashtop 亮相2024年萧山区工业<b class='flag-5'>企业</b>首席<b class='flag-5'>信息</b>官创建<b class='flag-5'>企业</b>夏季主题活动,分享智能制造与<b class='flag-5'>信息</b><b class='flag-5'>安全</b>新实践

    高效办公也要兼顾信息安全,WeLink 为企业数字化转型保驾护航

    信息安全风险也逐渐显露。员工使用存储设备随意拷贝公司资料;在聊天软件中有意无意透露企业信息甚至外发机密文件;使用未知应用、浏览任意网站被非法收集隐私信息...不仅影响业务,因数据、用
    的头像 发表于 06-23 11:01 465次阅读

    华企盾DSC防泄密系统,让U盘使用不再是企业信息安全的隐患

    企业办公中,大量的U盘和其他移动存储设备被随意使用已成为常见现象。然而,由于缺乏有效的管理措施,许多企业的内部网络环境面临着严重的安全威胁,给企业机密数据造成了泄露风险。为了避免这种
    的头像 发表于 05-29 13:56 424次阅读

    为什么Hssl_MulitRead函数需要2DMA通道,而Hssl_MulitWrite函数只需要1DMA通道吗?

    有人能解释为什么 Hssl_MulitRead 函数需要 2 DMA 通道,而 Hssl_MulitWrite 函数只需要 1 DMA 通道吗?
    发表于 05-24 07:38

    华企盾为您的企业信息数据安全保驾护航

    前沿,管控多种数据泄露途径,全方位保护企业数据安全。华企盾DSC防泄密系统基于“事前主动防御、事中全面管控、事后有据可查”的设计理念,为企业提供一体化的信息
    的头像 发表于 05-17 11:03 353次阅读

    如何提取串口接收字符串数组里的某个字符串?

    条(有时候二十多条不定)响应字符串指令,我是用一个字符串数组来接收这些返回来的指令的。我现在只需要读取数组里的某一条指令,应该怎么把它提取出来啊??有哪位前辈的,希望能提供点帮助。我找了好久找到一
    发表于 04-22 06:05

    如何使用I2C Reg模式发送1从站地址和8节命令并回读信息

    大家好 作为标题,我需要向ADC设备发送1节的从属地址和8节的命令(总共9节)。 然后从从站地址回读 + 1 但是,i2c 前导缓冲区
    发表于 02-23 07:54