企业网络安全之安全维度

这几年国内网络安全概念很热,国家层面在谈,政府在谈,各种公司在谈,各行各业的从业人员也在谈,仿佛网络安全一下子从圈子内专业人员的小众化专业词汇,变成众人热捧的时尚名词,从业人员无论是薪水还是专业地位得到了前所未有的提高与重视。无论从业务保障视角还是专业价值体现甚至到国家安全层次,网络安全 理应上升到一定的高度,得到肯定和重视。

说了这么多网络安全,那么网络安全是什么呢?先从这个词语本身来看,大概在90年代末期国内出现了与计算机安全有关的内容与要求,成为网络安全,如果对应成英文会更容易理解Network Security,没错,就是网络安全,以网络为核心的安全。当时的环境,信息化较早的公司开始建设企业网络,国家也在开始部署X金工程,金卡、金关、金盾等等,核心内容就是两个业务系统信息化与跨地域网络联通,这种大环境下,安全的重点就不难理解为网络层面的安全,保护网络的边界,确保联网后不出现重大安全事件。过了几年,大概到2005、2006年,开始采用信息安全这个词语,对应的英文变为Information Security,更加重视保护信息,也就是内容与数据,这时的信息安全所指的安全涵盖范围更广泛,内容更多样,包括了传统的网络安全内容,也包括了信息、数据等安全内容。近几年安全的专业词语又发生了变化,成为网络安全,但这个网络安全不同于最初的网络安全,从英文上看,已经演化为Cyber Security,可以理解为网络空间的安全,这个范围就更大更广泛了,甚至不仅仅是商业视角的范畴了,具体几个词语的意义与演化可以在网上找找,有很清晰的解释。

不管称为网络安全也好,信息安全也好,词语在更新,内容在演化,涵盖的领域也在不断完善与丰富,这就要求我们从业人员深刻领会与理解,并运用到实际专业工作中。不过从实践角度来看,笔者从1998年开始专业从事网络安全工作到现在也有17年的时间,国内无论是甲方安全管理还是乙方的安全服务与咨询,大部分的重点还是放在了传统IT安全的领域,比较侧重在技术与基础安全,这些方面不是不重要,只是可能忽略与遗漏企业安全中其他领域,从而降低IT安全本身的价 值。从一个公司商业利益的角度,所有的投资最终要转化为对商业利益有所贡献的活动,这也是公司所有者、经营者、高级管理层更加重视与更容易理解的内容。在 IT安全活动与商业利益活动中,往往缺乏了一些直接的关联关系或者中间层次的递进,出现企业中高层非常重视安全但又很难理解安全价值的情况。

笔者结合自己的专业经验与遇到的各种企业安全情况,总结了一些内容,供大家参考,如能对各位工作有所帮助,也算是一点小贡献吧。

首先,企业安全不是一个二维平面的状态,简单说,企业安全不是一般物理上看到的地域、区域、部门、分支机构连接的平面图,在二维平面上往往更加关注在网络 安全、边界安全、访问控制等安全设备的堆叠与各种解决方案的部署,而企业安全应该是一个三维、四维的立体时空状态,今天我们先不讨论“四维时空企业安全理论”,这个我会单独文章分享与探讨。从三维角度,企业安全包括安全纵深维度、安全情景维度与安全策略维度。

如下图所示:

企业安全三维图

企业安全纵深维度包括:业务安全、应用安全、数据安全、技术安全。

我们现在大部分的安全工作侧重在技术安全与一部分数据安全,对应用安全与业务安全涉及较少,或者这部分工作由企业内其他团队负责,可能出现纵深维度的脱节,当然这方面的全栈型人才本来就极少,能把4个层次贯通起来的,同时视角又够一定层次的就更少了。

不过具体4个层次的内容,在这里就不解释,大部分应该都能理解,后续也会写一些专题,讨论各个层次的问题。

安全情景维度包括:

行业特性,每个行业自身的安全要求具有较大差异。

业务特性,由于业务特性的要求,每个企业即使行业类似,对安全的要求与重点领域同样具有较大差异。

体系架构,体系架构的要求,对安全影响更加直接,如应用云计算环境与传统计算模式对安全要求的巨大差异。

合规要求,合规驱动的安全,无论是监管还是资本市场亦或是特殊行业要求,如银监会的指引、Sox与C-Sox、PCIDSS、ADSS等,数据保护、隐私管理等等。

这些内容会贯穿整个企业安全纵深维度,也就是不仅仅考虑业务安全,应用安全、数据安全与技术安全同样面临各个安全情景维度的引导与控制。

企业安全策略维度包括:

战略规划,企业的安全战略与总体要求,指引整个企业的安全活动

管理体系,管理要求

技术体系,技术要求

解决方案,落地的实务方案与执行

这个维度的内容,从企业的安全战略出发,正式或者非正式的安全战略指引企业安全的方向,成为企业安全与公司高层次策略与管理者的接口,通过管理体系与技术 体系的企业安全管控与建设要求,形成具体化的流程、活动、行为准则,承接战略目标的落地与具体解决方案的价值保障,最终所有内容通过解决方案得到落地执行。

作者:rapido

来源:51CTO

时间: 2024-09-17 03:37:30

企业网络安全之安全维度的相关文章

移动安全:企业网络安全的又一次大革命

本文讲的是 :  移动安全:企业网络安全的又一次大革命  ,[IT168 编译]一直以来,企业的安全管理主要集中于对其网络边界的保护,直到世界上第一台智能手机的面市,业务流程和数据的重心便转向了企业网络的内部.然而,移动革命的浪潮彻底改变了员工互动.互访和信息共享的方式.虽然一些组织升级了内部网络的防御系统,但是黑客也在寻找其他进入企业网络内部的方式,他们试图把焦点转移到网络边缘,利用移动设备来获得进入的权限. 而安全专家也认为,下一波企业黑客将通过移动设备这条渠道进行网络攻击.据反钓鱼工作组(

教你改善企业网络安全的八个技巧

本文讲的是教你改善企业网络安全的八个技巧,经常听人说安全是一次旅行,而不是目的地.确实是这样,因为在管理网络资产安全时,你总是要领先你的对手(想要窃取.修改和破坏你的数据的网络罪犯和不满员工等)一步.你不能停留在一个地方太久,因为你的对手总是会不断尝试新技术来攻入你的网络并获取数据.在很多情况下,攻击者甚至与网络泄漏没有直接关系,因为最具破坏性的攻击通常是由有授权的内部人员发起的. 好人和坏人总是争先恐后,有时候他们在你前面,有时候你又在他们前面.可能更准确地说,安全是一场竞赛,与扳手腕比赛类似

BYOD策略的制定关乎企业网络安全

本文讲的是 :  BYOD策略的制定关乎企业网络安全  , [IT168 编译]有研究者称,随着消费化在企业中的不断扩散,IT决策者必须保持警惕,要对终端用户的行为进行跟踪和预测,并且部署新的技术来防止生产力下降和数据泄露. Zscaler ThreatlabZ的高级研究者Mike Geide指出,他公司对企业网络传输的最新报告表明不断波动的消费化趋势将迫使IT决策者们将策略评测纳入常规工作. "就企业CEO或COO的参与而言,只是说让我们评论一下策略,找出哪些是有用的,再进行调整,"

2014年企业网络安全在线研讨会顺利举办

作为企业ICT基础设施,域名服务系统是影响互联网各项应用性能的重要环节,稳定的域名解析服务是基于互联网业务.企业内部业务系统正常运行的基础.为了强化DNS安全理念,帮助用户解决DNS安全方面的疑惑,由互联网域名系统北京市工程研究中心和CIO之家联合举办的"2014年企业网络安全在线研讨会"在7月24日下午成功举办. 本次在线研讨会以"企业DNS安全云端漫步"为主题,工业和信息化部信息安全研究所所长刘权和互联网域名系统北京市工程研究中心行业资深顾问张振尧分别做了主题演

BYOD是企业网络安全的噩梦还是变革?

本文讲的是 : BYOD是企业网络安全的噩梦还是变革?   , [IT168专稿]随着云计算.移动等新兴的IT趋势的逐步成熟,BYOD也走进了企业.面对BYOD趋势的入侵,企业用户呈现出了不同的态度,有的企业严格控制BYOD,有的企业放任自流,甚至还有的企业措手不及,正在寻找办法解决这一难题.那么,BYOD对于企业来说到底是企业网络安全的噩梦还是IT基础架构变革的机遇? 企业员工这样认为: 作为站在BYOD趋势最前沿的企业员工们,是赞同携带自己设备到工作场所的.据研究机构调查,企业员工更愿意选择

巴西企业网络安全风险最高

美国安全评估公司BitSight报告显示,巴西是企业网络安全风险最高的国家之一.BitSight安全评级通过分析被感染计算机的数量.重要通信协议和用户行为中的漏洞等外部可观察到的数据,衡量企业的网络安全性能.安全评级范围从250~900,等级越高,风险就越低. 调查从美国.英国.新加坡.德国.中国和巴西六国随机抽取企业作为样本,发现巴西企业的总体安全评级最低,英国.德国和美国企业的评级最高. 在预防及减轻僵尸网络破坏方面,巴西和美国企业表现最差,德国和英国防御水平最高.中国.巴西和德国企业在SP

XP今日停服 360保障“后XP时代”企业网络安全

今天起,微软将正式停止Windows XP系统的技术支持.广大行业及企业用户虽然可以继续使用, 但是其XP电脑将面临更多安全风险.媒体及安全专家建议:XP用户应尽快部署360"XP盾甲"等第三方安全软件,以保障电脑系统安全.据悉,"XP盾甲"是唯一成功防御"XP挑战赛"黑客攻击的安全软件,能够全面保障企业XP电脑安全不受侵犯. XP电脑安全不容 忽视 根据国内首份"中国企业杀毒软件调研报告"显示,国内半数政企单位要数月乃至数年

企业网络安全评级公司BitSight将拓展全球市场

企业网络安全评级公司BitSight将拓展全球市场 责任编辑:editor006 作者:土 |  2016-09-17 21:37:29 本文摘自:36kr   36氪作者boxi在<给企业网络安全水平打分,安全评估初创企业 UpGuard 获 1500 万美元 B 轮融资>一文中介绍到,万物互联和永远在线为我们带来了随时随地获取信息的便利,但是也给网络安全带来了防范风险的大问题.相应地,这方面的初创企业也显得异常活跃,不过大部分都是面向网络和信息安全防护的,而作为一项体系化的工作,安全涉及到

保护企业网络安全,不要忽视数据

如今,各种威胁到企业信息化的行业已经司空见惯,而最近几年企业纷纷转向分析数据,以帮助防止信息泄露.分析可以帮助确定哪些企业信息是最脆弱的,并对那些缺乏数据保护知识与经验的员工进行安全流程的培训. GreyCastle公司安全首席信息官瑞格·哈尼什表示,尽管如此,许多公司仍然在网络安全方面感到困扰,仅仅是因为管理者不利用它的优势.在这个问题环节中,哈尼什讨论了商业领袖通过数据分析信息,知道企业所面临的最大的网络安全是什么?以及可能会忽略哪些有关潜在威胁. 记者:你认为目前企业面临的大型企业网络安全