omniture

天地和興:學(xué)會二八定律,網(wǎng)絡(luò)安全控制項目大簡化

北京2020年7月17日 /美通社/ -- 隨著MicroSolved更新了80/20網(wǎng)絡(luò)安全法則,近日,北京天地和興科技有限公司分析并研究了網(wǎng)絡(luò)安全法則定律,從而幫助企業(yè)更好地應(yīng)用網(wǎng)絡(luò)安全控制。

早年間,美國聯(lián)邦政府花費了巨大精力,在各部門不同網(wǎng)絡(luò)安全專家間達(dá)成共識,以確定現(xiàn)代計算機和網(wǎng)絡(luò)環(huán)境中有效的網(wǎng)絡(luò)安全控制,形成了20項最重要的持續(xù)網(wǎng)絡(luò)安全執(zhí)法控制措施,即共同審計指南。與此同時,美國聯(lián)邦政府也鼓勵網(wǎng)絡(luò)安全專業(yè)人員對該指南進行改編及思考。2009年,美國網(wǎng)絡(luò)安全公司MicroSolved發(fā)布了其80/20網(wǎng)絡(luò)安全法則,旨在為中小型組織提供最實惠的安全控制項目,只需花費通常組織20%的開銷,就能獲得80%的安全效果。隨著網(wǎng)絡(luò)安全態(tài)勢的快速變化,原有13條安全法則難以適應(yīng)新的形勢發(fā)展。對此,MicroSolved更新了其80/20法則,該最新版本的法則包含:維護完整的當(dāng)前網(wǎng)絡(luò)資產(chǎn)清單、實施全面的配置控制程序、實施全面的安全維護計劃、實施全面的變更控制程序、實施基本的內(nèi)部威脅建模和風(fēng)險評估、持續(xù)安全評估、實施日志記錄和監(jiān)視、實施網(wǎng)絡(luò)分段、執(zhí)行和維護書面的網(wǎng)絡(luò)安全計劃、實施安全意識和培訓(xùn)計劃、招聘、培訓(xùn)和實施事件響應(yīng)團隊、在網(wǎng)絡(luò)上盡可能使用MFA、部署合理的加密技術(shù)。


80/20法則又稱帕累托法則、二八定律,由意大利經(jīng)濟學(xué)家維爾弗雷多·帕累托在19世紀(jì)末20世紀(jì)初發(fā)現(xiàn)的。他認(rèn)為,在任何一組東西中,最重要的只占其中一小部分,約20%,其余80%盡管是多數(shù),卻是次要的,因此又稱二八定律,被廣泛應(yīng)用于社會學(xué)及企業(yè)管理學(xué)等。該法則認(rèn)為,原因和結(jié)果、投入和產(chǎn)出、努力和報酬之間存在著無法解釋的不平衡,如80%的結(jié)論源自20%的起因、80%的產(chǎn)出源自20%的投入、80%的收獲源自20%的努力。該法則說明少量的原因、投入和努力會有大量的收獲、產(chǎn)出或回報,只有幾件事情是重要的,大部分都微不足道。該法則的主要用途是去發(fā)現(xiàn)該80/20關(guān)系的關(guān)鍵原因,如20%的投入就有80%的產(chǎn)出,并在取得最佳業(yè)績的同時減少資源損耗。當(dāng)將該法則應(yīng)用于網(wǎng)絡(luò)安全領(lǐng)域時,又會有什么結(jié)果呢?

2009年,由于人們認(rèn)為《聯(lián)邦網(wǎng)絡(luò)安全管理法》(FISMA)過于繁瑣,且無法有效保護私人信息的機密性、完整性和可用性,為此美國聯(lián)邦政府做出了巨大的努力,在來自各個部門的不同網(wǎng)絡(luò)安全專家組之間達(dá)成共識,以確定在現(xiàn)代計算和網(wǎng)絡(luò)環(huán)境中哪些網(wǎng)絡(luò)安全控制最有效。這項工作的成果是,發(fā)布了20個最重要的持續(xù)網(wǎng)絡(luò)安全執(zhí)法控制措施:共識審計指南(Consensus Audit Guidelines)。同時,還激發(fā)了組織和網(wǎng)絡(luò)安全專業(yè)人員對本指南的可能變化和改編的思考,其中之一,就是由美國網(wǎng)絡(luò)安全公司MicroSolved發(fā)布的80/20網(wǎng)絡(luò)安全法則(2009)。

雖然該法則與共識審計指南非常相似,但該80/20法則的重點是建立一組安全控制項目,為沒有聯(lián)邦政府或其他大型組織資源的中小型組織提供最“實惠”的安全控制項目。該法則的靈感來自于帕累托原理,當(dāng)應(yīng)用于網(wǎng)絡(luò)安全控制時,意味著一個組織可以僅花費通常消耗的20%的資源,就可以實現(xiàn)80%的安全結(jié)果。

該2009版本的80/20法則包含以下13個安全項目:資產(chǎn)、數(shù)據(jù)流和信任關(guān)系映射;進行基本的風(fēng)險評估和威脅建模;對所有網(wǎng)絡(luò)攻擊面的持續(xù)評估;最小化攻擊面;實施出口過濾;實施隔離計算;創(chuàng)建異常檢測功能;定義正式的策略和過程;進行安全意識計劃;加強資產(chǎn)和新系統(tǒng);招聘、培訓(xùn)和實施事件響應(yīng)團隊;識別安全技能差距并培訓(xùn)員工;部署合理的密碼學(xué)。

然而自2009年以來,網(wǎng)絡(luò)安全形勢發(fā)生了變化,情況有所改變。因此,MicroSolved更新了其80/20法則,以更好地符合當(dāng)前環(huán)境,盡管新版本中許多安全項目仍保持相同。MicroSolved 80/20網(wǎng)絡(luò)安全法則(2019)的安全項目列表如下:

1、維護完整的當(dāng)前網(wǎng)絡(luò)資產(chǎn)清單

與以前的80/20法則版本中的第一個項目幾乎相同。研究人員認(rèn)為清單控制是20大建議中的第一控制措施。完整的清單不僅可以幫助避免遺留未維護的遺留系統(tǒng)的危險,更重要的是,它還可以實現(xiàn)其他重要的安全項目,例如安全維護、配置控制、訪問控制等。

2、實施全面的配置控制程序

為了適當(dāng)?shù)卦鰪娋W(wǎng)絡(luò)抵抗攻擊能力,必須安全地配置所有網(wǎng)絡(luò)資產(chǎn)(軟件/固件應(yīng)用程序、操作系統(tǒng)和設(shè)備)。這應(yīng)該根據(jù)通用的基線配置策略來完成。為了確保正確配置所有網(wǎng)絡(luò)資產(chǎn),需要完整且最新的清單。

3、實施全面的安全維護計劃

安全維護需要監(jiān)視安全和供應(yīng)商站點是否存在影響網(wǎng)絡(luò)資產(chǎn)的漏洞,然后確保必要時對其進行修補、更新或替換。有必要將此過程與庫存控制聯(lián)系起來,以確保包括所有資產(chǎn)。

4、實施全面的變更控制程序

安全漏洞通常是由于對網(wǎng)絡(luò)安全設(shè)置未進行維護或進行考慮不周的更改而引起的。例如,將與內(nèi)部網(wǎng)絡(luò)的直接連接授予第三方,以允許進行必要的工作,但是在完成工作后不會將其刪除。攻擊者經(jīng)常使用這種攻擊載體來獲得專用網(wǎng)絡(luò)的訪問權(quán)限。變更應(yīng)完全記錄在案,并應(yīng)計劃還原到以前的狀態(tài),以防出現(xiàn)無法預(yù)料的問題。如前所述,變更控制過程應(yīng)與庫存控制、配置控制和安全維護聯(lián)系相聯(lián)系。人員和流程之間的這種通信對于防止可能導(dǎo)致安全錯誤的混亂是必要的。

5、實施基本的內(nèi)部威脅建模和風(fēng)險評估

基本的威脅建模和風(fēng)險評估不必是一個復(fù)雜或耗時的過程。在對網(wǎng)絡(luò)進行重大更改或添加時,只需考慮攻擊者可能會對這些更改(可能的漏洞)進行不利操作(威脅)的方式,以及這種操作可能對業(yè)務(wù)造成的影響(風(fēng)險)。在具有代表性的技術(shù)、安全、法律和管理人員中使用此簡單過程將提高風(fēng)險確定的準(zhǔn)確性。

6、持續(xù)安全評估

外部網(wǎng)絡(luò)和內(nèi)部網(wǎng)絡(luò)的漏洞評估可以由內(nèi)部或第三方服務(wù)提供商執(zhí)行。建議使用這些評估,因為它們可能會暴露由于錯誤或惡意意圖而潛入網(wǎng)絡(luò)的漏洞。自定義編碼的軟件應(yīng)用程序的安全性評估可能會使漏洞暴露于跨站點腳本之類的情況。其他可能使組織受益的安全評估包括滲透測試和網(wǎng)絡(luò)工程測試,例如網(wǎng)絡(luò)釣魚測試。

7、實施日志記錄和監(jiān)視

實施此項目需要打開網(wǎng)絡(luò)上所有支持該功能的系統(tǒng)的日志記錄。建議使用工具匯總?cè)罩竞瓦M行基本日志分析。記錄和監(jiān)視應(yīng)連續(xù)進行。應(yīng)指派有能力的員工來監(jiān)視、調(diào)查和增強自動化和第三方安全監(jiān)視結(jié)果。

8、實施網(wǎng)絡(luò)分段

實施此項目需要在邏輯上或物理上對網(wǎng)絡(luò)進行分段。正確的網(wǎng)絡(luò)分段可以幫助阻止獲得非法內(nèi)部訪問權(quán)限的攻擊者在網(wǎng)絡(luò)上橫向移動,并將其特權(quán)提升到域管理員級別。至少應(yīng)將“用戶空間”與“服務(wù)器空間”分開。

9、執(zhí)行和維護書面的網(wǎng)絡(luò)安全計劃

書面的網(wǎng)絡(luò)安全策略和程序?qū)τ谌魏斡行У木W(wǎng)絡(luò)安全計劃都是必需的。沒有他們,組織人員將永遠(yuǎn)無法確保他們正確地協(xié)調(diào)自己的工作,而且只有在將它們無縫集成在一起的情況下,網(wǎng)絡(luò)安全計劃才真正有效。此外,書面安全和操作程序?qū)τ跇I(yè)務(wù)連續(xù)性/災(zāi)難恢復(fù)至關(guān)重要。

10、實施安全意識和培訓(xùn)計劃

僅擁有良好的書面政策和程序文件還不夠。組織人員還必須了解這些政策及其執(zhí)行這些政策的責(zé)任。此外,組織人員可以是安全資產(chǎn)也可以是安全缺陷。培訓(xùn)和意識是確保它們成為安全資產(chǎn)的關(guān)鍵。除安全培訓(xùn)外,還應(yīng)向人員提供安全提醒和更新。另外,應(yīng)該為從事高風(fēng)險工作的人員(例如網(wǎng)絡(luò)管理,服務(wù)臺等)提供安全技能差距培訓(xùn)。

11、招聘、培訓(xùn)和實施事件響應(yīng)團隊

實施此控制措施需要制定事件響應(yīng)策略和方法,招募事件響應(yīng)團隊,并練習(xí)執(zhí)行任務(wù)所需的技能。沒有完美的安全。任何組織都可能遭受安全事件。事件響應(yīng)程序可以極大地減少安全事件的負(fù)面影響,例如數(shù)據(jù)泄露對組織及其客戶的影響。

12、在網(wǎng)絡(luò)上盡可能使用MFA

使用有效的多因素身份驗證(MFA)來訪問網(wǎng)絡(luò)資產(chǎn)可以解決許多安全隱患。實施該項目確實需要花費大量的時間,因為用戶和客戶總是會認(rèn)為獲得訪問權(quán)會帶來額外麻煩。至少,應(yīng)該對系統(tǒng)進行高風(fēng)險訪問使用MFA,例如管理、遠(yuǎn)程或無線訪問。

13、部署合理的加密技術(shù)

加密數(shù)據(jù)以進行傳輸和存儲可最大程度地減少使用敏感或私有信息所固有的風(fēng)險。這個項目并不容易全面實施,但是如果正確完成,可以幫助挫敗那些成功訪問私有系統(tǒng)的攻擊者。密碼學(xué)的警告是,隨著項目的成熟,還必須實施安全密鑰管理。如果沒有正確的制作、注銷和保護這些密鑰,則加密實際上可能成為一種負(fù)擔(dān)而不是資產(chǎn)。

關(guān)于MicroSolved

MicroSolved是一家專注于提供最有效、合理和全面的網(wǎng)絡(luò)安全產(chǎn)品和服務(wù)的小型公司。該公司總部位于美國,成立超過25年來,幫助客戶保護自己的數(shù)字資產(chǎn)并安全地開展業(yè)務(wù)。該公司在保護知識產(chǎn)權(quán)、金融系統(tǒng)、零售環(huán)境和大小企業(yè)方面具有世界一流的經(jīng)驗。MicroSolved的企業(yè)經(jīng)驗從小型關(guān)鍵基礎(chǔ)設(shè)施組織到財富500強企業(yè),其重點是制造業(yè)、工業(yè)控制、高科技、快餐銷售以及負(fù)責(zé)保護一些最重要研究的科學(xué)/智庫團隊。

消息來源:北京天地和興科技有限公司
China-PRNewsire-300-300.png
全球TMT
微信公眾號“全球TMT”發(fā)布全球互聯(lián)網(wǎng)、科技、媒體、通訊企業(yè)的經(jīng)營動態(tài)、財報信息、企業(yè)并購消息。掃描二維碼,立即訂閱!
collection