以数据为中心的网络安全

传统的网络安全策略不再满足企业愈趋复杂的IT环境需求

再谈边界安全的消失

技术创新改变了网络自身的本质。员工干活不再局限于自己的工作站,或者连接到公司网络的笔记本电脑。平板电脑、智能手机等移动设备成为了更为常见的东西,让员工得以远程办公,这还意味着不用改变办公地点就能聘用到顶级的人才。

今天的网络边界难以定义

这些新技术为通信和数据共享提供了新应用和方法,通过各种不同的联网路径,比如无线或蜂窝/移动通信、蓝牙等。但是,这也加剧了安全问题,因为不仅引入了新技术(及其固有新漏洞),更重要的是,这些新技术削减了内部网络的概念,几乎让内部网络这种东西就此消失了——至少不再是其经典形式上的内部网络了。

当几乎不存在网络边界的时候,何谈网络安全?当越来越多的用户可随时通过各种方法接入公司网络的时候,你怎么跟踪授权和非授权用户?换句话说,你把边界安全防护措施放哪儿去?

于是,当今企业安全面对的主要问题,就是:网络安全工具、服务和解决方案的重心一直都在该网络安全“堡垒”概念上,而这又转换成对保护网络(及硬件)中所有组件的安全产品的重视,以及对业务(及软件)执行相关应用和程序的相对放松。

以数据为中心

现代网络接入方式复杂度的增加,需要传统(已有)网络安全所达不到的更战略性、更全面的视角。真正需求的,是一种完全不同的,更以数据为中心的哲学方法。那就是,重点应首先放在你有哪些有价值数据和信息,及其对公司的价值所在,而其他强调技术的策略应围绕保护该有价值数据来发展。

这种以数据为中心的网络环境安全方法,从对自身拥有数据的战略性理解,和认清这些数据对自身运营的巨大价值开始。这一步,通常被称为数据分类。一旦数据被识别并分类,你就必须评估数据在网络中的发现点,都有谁访问或“消费”这些数据、分别是出于何种目的,数据从产生到消亡过程中在网络里巡游的全部踪迹,以及数据到达生命周期末尾时是怎么处理的。该过程一般被叫做数据流或业务流分析。

只要理解了自己试图保护什么,就可以进行数据流分析,以理解数据存储或处理位置,以及谁能或谁应该访问这些数据。然后,就可以基于对风险标的的有效理解,应用正确的安全控制措施了。这个过程被恰如其分地称为风险管理模型,可用下面的简单公式表示。

基于风险的安全模型

该简单公式中的元素有:

风险:不愿意看到其发生的坏东西,比如数据遗失或被盗,或落入坏人之手遭到篡改;漏洞:薄弱环节,往往是编程缺陷、编码错误、不当配置、某些特性——你系统或应用中存在的任何可被攻击者利用来做坏事的东西;威胁:想对你造成伤害的坏人和攻击者。攻击者可访问或利用你网络的方式,也常被认为是一种威胁或威胁载体。威胁基本上就是攻击者做事的方法——远程侵入、物理破坏、网络钓鱼、病毒,或者恶意软件;对策:以安全之名所做的所有事。包括VPN或防火墙之类访问控制措施的部署、入侵检测系统、警报和监视解决方案、文件完整性监测、白名单解决方案,以及终端防护;估值:想保护的东西的价值,还有安全工作的成本。
风险管理模型的目标是要减小风险。风险基本上就是钱——你想保护的数据值多少钱,或者说,数据丢失或替换会花费多少钱?减小风险的方法,就是减少环境中漏洞,识别并封锁或威慑威胁,以及实现安全对策以降低漏洞或威胁所留影响的组合。

你可以在今天的安全行业中看到基于风险的安全模型的各元素,但总体目标或者说战略目标,却往往不见被讨论。新的(其实真的很老了)战略,是从知道你想保护什么开始,也就是,要有个目标。一旦目标设立,你就能组合风险模型中所有元素发展出一套策略来,但要记得用对你的公司有意义,能最终实现安全目标的方式来做。

这是个持续的过程,你必须不断考虑技术、人员、公司使命和威胁态势的改变。持续运作的过程,需要被写下来,被遵循,并定期修订以反映运营的最新变化。这种安全方法可被称为安全生命周期,拥有以下特性:

从知道要保护什么东西开始安全需要系统性方法(评估当前位置、记录想去往何方、实现安全架构)策略即战略架构就是策略得以实施的连贯集成战术集没有策略的安全只不过是技术
完全拥抱该安全方法,是实现企业安全最划算的方式。有可能你已经做到其中某些事项了,并对适合自己公司的风险安全模型有了一定了解。大多数公司在采纳该安全战略上都忽略掉的一点,是对要保护的数据、数据在现有网络中巡游的路径和处理及存储数据所涉及系统缺乏可靠的了解。必要的第一步(或者补救措施),就是发现自己网络上到底在发生什么。

发现是关键

了解自己网络的延伸,还有哪些系统连入或试图连入你的网络,是最紧要的事。该发现过程必须时时刻刻都在进行。技术发展需要技术性解决方案,但若以整体数据安全战略实现,而不是提供“堡垒式”企业网络防护,会有效得多。

该发现至少需要包含以下几项:

谁:

用户管理员开发者承包商来宾客户
什么:

工作站笔记本电脑应用程序流氓设备物联网(IoT)BYOD(手机、平板)
哪里:

有线网络(WAN/LAN)虚拟网络(vLAN)无线网络蜂窝网络蓝牙近场通讯(NFC)、无线射频识别(RFID)等等
可以检测已经接入网络,或尝试接入公司网络的用户和设备的检测能力,是一直都需要的。

如何做到发现这一步

发现自己网络上有什么,是保护公司网络、数据和关键业务系统最基本的步骤。然而,大多数安全团队,都对处理好应该出现在网络上的授权设备,和不应该出现在网络上的非授权设备,感到头痛无比。有限的安全人员、分布式网络,还有多种多样的网络基础设施,还仅仅是安全团队面对的一小部分挑战。

市面上有大量工具和“解决方案”极力想要帮你达成安全目标。他们通常都贴着“持续监视”、“网络发现”的标签。但在往解决方案投入大笔金钱之前,请确保自己已经理解并记录下了该工具应帮你完成的目标和过程。这才是关键所在。

只要对自己网络上有什么成竹在胸,便可持续监测这些设备,查找安全漏洞、不安全配置、与非受信任网络或设备的连接,以及基于设备的攻击。

结语

堡垒式或基于边界的网络安全概念,到了今天已经基本过时了。有效安全需要你时刻谨记自己的目标或战略,也就是,要保护作为自己公司生命线的信息和数据。数据保护,需要对数据存放位置、访问对象和传输及消费地点有所了解。一旦数据安全战略确立,必须在系统级或资产级层次上弄清自己公司环境的本质。想要支持安全周期的持续性本质,就必须在延续的基础上做到上述内容。

本文转自d1net(转载)

时间: 2024-08-03 20:04:43

以数据为中心的网络安全的相关文章

干货:以数据为中心的多层防御,集中管控式大数据安全架构

摘要:大数据已不再是一个单纯的热门词汇了,随着技术的发展大数据已在企业.政府.金融.医疗.电信等领域得到了广泛的部署和应用,并通过持续不断的发展,大数据也已在各领域产生了明显的应用价值. 大数据已不再是一个单纯的热门词汇了,随着技术的发展大数据已在企业.政府.金融.医疗.电信等领域得到了广泛的部署和应用,并通过持续不断的发展,大数据也已在各领域产生了明显的应用价值. 企业已开始热衷于利用大数据技术收集和存储海量数据,并对其进行分析.企业所收集的数据量也呈指数级增长,包括交易数据.位置数据.用户交

胡传平:“大数据”时代考问网络安全

4月29日是首都网络安全人.网络安全再次成为大家关注的焦点和热议的话题. 实际上在4月7日,网络安全正面临着一场大难.就在这天,一个代号叫"心脏出血"的重大互联网安全漏洞被国外黑客曝光.这次发生漏洞的是国际著名安全协议OpenSSL,目前世界上大概有三分之二的网络服务器正在使用,包括购物.网银.社交.邮箱等. 据统计,在4月7日至8日两天时间,共计约2亿网民访问了存在漏洞的网站.也就是说,他们登录服务器时显示的用户名.密码和信用卡等信息,很有可能会被人盗取. 截至4月10日,在中国3万

微软在新加坡开设全新的透明中心及网络安全中心

据外媒报道,微软当地时间周四宣布在新加坡开设了全新的透明中心及网络安全中心,将为亚太地区提供服务. 微软透明中心是微软 "政府安全计划"(GSP)的一个重要组成部分.该中心将向各大政府部门开放,以供审查微软公司产品,并就其产品安全问题展示讨论.目前微软政府安全计划部门已为40个国家及国际组织提供产品和服务. 新加坡数据透明中心将允许在亚洲地区的政府部门人员能更好地与微软的专业人士和安全专家交流.微软此前已在北美(美国华盛顿州雷德蒙德).欧洲(比利时布鲁塞尔)等地开设数据透明中心. 微软

浅谈从边界防御到以数据为中心的安全

传统上,企业的信息安全都着重于边界防御--在威胁进入企业网络之前将其扼杀.这样的防护虽然很重要,但现在有云运算.移动设备,还有APT-高级持续性渗透攻击.企业所需的信息安全要能够保护他们的数据,无论数据被带到哪里,无论数据被保存在哪种设备上.因此企业更需要全新的,以数据为中心的安全策略. 前段时间趋势科技为分析师们举行了年度分享活动,并宣布了我们对于以数据为中心的信息安全新愿景.早在2008年,趋势科技就推出了主动式云端截毒服务,它能对我们的云技术,包括电子邮件.网页和文件等信誉评比服务做进一步

国内首家智能零售大数据体验中心实现网上“试衣间”

站在摄像头前,就能试试柜台里的服装.眼镜合不合适:一边逛商场,一边就能通过手机http://www.aliyun.com/zixun/aggregation/9006.html">微信平台收到喜爱品牌的促销信息,并引导你前往:购买商品后,只需扫下二维码,便能快速完成支付--近日,国内首家智能零售大数据体验中心,在苏州国际科技园落成启用. 网上"试衣间"试戴试穿真体验 眼下,越来越多的实体商家大举进入电子商务领域,或是发展线上线下同步的O2O业务.实体店则因为客户信息的有

京津冀大数据协同处理中心在天津启动建设

按照京津冀大数据综合试验区建设方案,18日,京津冀大数据协同处理中心在位于天津开发区的国家超级计算天津中心正式启动建设.随着我国新一代超算"天河三号"的建成投用,未来京津冀地区数据处理能力将达到每秒百亿亿次. 去年12月,京津冀大数据综合试验区建设启动,旨在将京津冀区域打造为国家大数据产业创新中心.应用先行区及全球大数据产业创新高地. 该协同处理中心将以国家超算天津中心为基础,重点建设面向大数据处理的超级计算与云计算融合的一体化基础设施.国家超算天津中心主任刘光明说,它以我国首台千万亿

沙坪坝将申报国家健康医疗大数据区域中心

昨日,重庆市卫计委.沙坪坝区政府.神州数码医疗科技股份有限公司.中国科学院大学.中国科学院控股有限公司签署合作协议,将共同申报国家健康医疗大数据区域中心及产业园,申报成功后将落户大学城科技产业园. 去年6月,国家启动国家健康医疗大数据区域中心与产业园建设,推出"1+7+X"的健康医疗大数据应用发展的总体规划任务,即建设一个国家数据中心,加七个区域中心,并结合各地实际情况,建设若干个应用和发展中心. "这次沙坪坝区将要申报的就是七个区域中心之一."据沙坪坝区相关负责人

Mellanox:一切以数据为中心 重构网络世界

前不久,作为一家世界领先的高性能计算.数据中心端到端互连方案提供商,Mellanox (中文名称:迈络思)在京举办了一场"云启AI" Mellanox高速以太网沟通会.在会上,Mellanox正式推出拥有全球最佳可扩展能力的200G和400G开放式以太网交换机解决方案--Spectrum-2. 数据赋能,智网为先 据了解Spectrum-2创造了数据中心可扩展性的新记录,比市场上主流产品高出10倍以上,能效可达1. 3倍,从而降低数据中心的运营成本.此外,Spectrum-2的可编程能

以数据为中心的云计算——阿里云OS浅谈

文章讲的是以数据为中心的云计算--阿里云OS浅谈,云计算可以被解释为虚拟主机的租赁服务,也可以被解释为企业软件的SaaS化,又或者是一个"云机箱"之上跑许多个虚拟桌面.在阿里云看来,云计算要解决三个实质问题. 第一是大规模.这里提到的大规模不仅是超过单台PC服务器的能力,更指的是能够支撑互联网级别的数据和应用,例如个人邮箱.搜索等. 第二是低成本.低成本的一个标志在于用系统软件来解决廉价硬件在复杂条件下不可靠的问题. 第三是服务运营.这里所指的服务运营是能够通过无差别的存储计算能力来提