互联网企业安全高级指南3.11 业务持续性管理

3.11 业务持续性管理

业务持续性管理(BCM)是一个较高层次的管理机制,通常对应到公司层面,它使企业认识到潜在的危机和相关影响,制订响应、业务和连续性的恢复计划,其总体目标在于提高企业的风险防范能力,有效地响应非计划的业务破坏并降低不良影响。以2015年中国互联网行业的标志性事件为例,网易、携程、支付宝先后发生大规模服务中断,这个问题就是业务持续性管理的场景。

BCM的全生命周期方法论如图3-4所示,其中BIA(Business
Impact Analysis,业务影响分析)、Recovery Strategy(恢复策略),实施以及测试和演练都是很重要的环节。BIA的例子:如果QQ的数据库被拖库了对腾讯有什么影响,如果支付宝被拖库了对阿里有什么影响?这两个问题可能有点极端,再举几个可能性更大一点的:如果公司官网遭受DDoS攻击,流量一度超过防御的最大值会有什么影响?如果公司一个主站页面被挂了马会有什么影响?好像这些问题都比较头疼,再举一个轻微一点的,如果一个客服的论坛账号被盗了会有什么影响,尽管这个问题在入侵者那里可能会玩成蝴蝶效应,甚至变成APT,但是一般情况下这个还是比之前的例子要轻微得多,不能getshell的话,改一下口令就完事了。从这里也可以看出BIA跟基于资产权重的风险管理方法论类似,跟威胁建模也有点异曲同工的味道,只不过威胁建模关注的是具体的系统,而BIA关注的是公司的业务。

 

图3-4  BCM的生命周期

对于风控策略,大多数人会想到DB审计,纵深防御OS防护,应用层防止SQL注入,部署WAF等,这些东西原先放在安全体系里“貌似”完整,而如今放到BCM里一下子就不完整了,为什么?显然你仍然没有回答上述问题:假如被拖库了怎么办。有的人认为管理是无用的,BCM也无助于降低程序的安全漏洞率,但是只会攻防,只会堵洞显然也解决不了企业安全中的那许许多多问题。这个问题很现实,作为安全负责人,老板一定会问你假如被拖库了怎么办,有人会说“我引咎辞职”,这样的回答似乎很有责任感,但对面的人可能就会想:“你是骗子么,公司都快垮了,你走人了?”

一个典型的BCP(Business Continuity Plan)如表3-2所示。

表3-2 典型的BCP示例

业务持续性计划     灾难恢复         业务恢复         业务继续         持续性规划

目标         关键电脑、应用     关键业务流程         流程还原         流程变通方案

聚焦         数据恢复         流程恢复         返回正常状态         将就使用

示例事件         大型机故障     实验室泛         建筑物火灾     应用丢失

解决方案         热备份站点恢复     烘干和重启     新的装备和建筑物         使用手工流程

 

这里面定义了一系列的视角维度和与之对应的措施,不具体展开了,对于安全团队而言,通常需要根据公司所有的业务简单做BIA,然后根据所有的IT资产权重分类分级,并制定对应的保护策略以及关键安全事件发生后的应急预案。应急预案不只是纸面上的流程,还包括了一系列的技术性措施,例如你的账号保护体系。现实生活中有的人比较反感理论派的原因是只制定纸面的策略,而忽略技术环节的PDCA,不关注如何优化纵深防御来缓解保护失效后持续缩小攻击面和影响面的问题,不关注阻断kill chain,不重视安全事件发生后的应急体系工具建设,以及关键系统的功能中是否支持有损服务策略等,这些问题导致了技术派认为管理是无用的,甚至连安全标准都背了黑锅,其实标准是无罪的,BCM是好东西。

 

图3-5 德勤的BCM方法论实施路径

图3-5是德勤的BCM方法论实施路径图,更多关于BCM的内容可以上网自己搜索,这里不继续展开了。

参考资料

“德勤业务连续性计划和管理”(http://www.davislogic.com/bcm.htm)。

时间: 2024-10-22 07:29:49

互联网企业安全高级指南3.11 业务持续性管理的相关文章

互联网企业安全高级指南导读

信息安全技术丛书 互联网企业安全高级指南 赵彦 江虎 胡乾威 编著 图书在版编目(CIP)数据 互联网企业安全高级指南/赵彦,江虎,胡乾威编著. -北京:机械工业出版社,2016.8 (信息安全技术丛书) ISBN 978-7-111-54301-5 I. 互- II.① 赵- ② 江- ③ 胡- III. 网络公司–企业安全–指南 IV. F276.6-62 中国版本图书馆CIP数据核字(2016)第166015号 本书由业内多位顶级安全专家亲力打造,分享了他们十多年的安全行业经验,特别是对大

互联网企业安全高级指南

信息安全技术丛书 互联网企业安全高级指南 赵彦 江虎 胡乾威 编著 图书在版编目(CIP)数据 互联网企业安全高级指南/赵彦,江虎,胡乾威编著. -北京:机械工业出版社,2016.8 (信息安全技术丛书) ISBN 978-7-111-54301-5 I. 互- II.① 赵- ② 江- ③ 胡- III. 网络公司–企业安全–指南 IV. F276.6-62 中国版本图书馆CIP数据核字(2016)第166015号 本书由业内多位顶级安全专家亲力打造,分享了他们十多年的安全行业经验,特别是对大

互联网企业安全高级指南1.2 企业安全包括哪些事情

1.2 企业安全包括哪些事情 企业安全涵盖7大领域,如下所示: 1)网络安全:基础.狭义但核心的部分,以计算机(PC.服务器.小型机.BYOD--)和网络为主体的网络安全,主要聚焦在纯技术层面 2)平台和业务安全:跟所在行业和主营业务相关的安全管理,例如反欺诈,不是纯技术层面的内容,是对基础安全的拓展,目的性比较强,属于特定领域的安全,不算广义安全. 3)广义的信息安全:以IT为核心,包括广义上的"Information"载体:除了计算机数据库以外,还有包括纸质文档.机要,市场战略规划

互联网企业安全高级指南1.1切入“企业安全”的视角

第1章 安全大环境与背景 如果从一个很微观的角度切入企业安全这个话题,那么大多数人会像一叶孤舟跌进大海茫茫然找不到方向,所以本章从安全领域整体环境入手,以便于读者找到系统性的那种感觉.尽管笔者没有致力于提供关于企业安全的一个非常完整的"上帝视角",但也尽可能地兼顾了这方面的需求. 1.1 切入"企业安全"的视角 目前安全行业中"二进制"和"脚本"流派广为人知,虽然他们是安全行业的主力军,但除了微观对抗之外,安全是一个很大的工程

互联网企业安全高级指南2.2 如何建立一支安全团队

2.2 如何建立一支安全团队 如果要去一家公司领衔安全建设,第一个问题就是如何建立安全团队.上面提到不同的公司状况对应的安全建设需求是不一样的,需要的安全团队也是不一样的,所以我按不同的场景来深入分析这个问题. 在目前国内的市场中,BAT这种公司基本是不需要组团队的,对安全负责人有需求的公司大约是从准生态级互联网公司.平台级互联网公司.大型集团的互联网+,到千千万万的互联网创业型公司. 1. 极客团队 如果你在一个小型极客型团队,例如Youtube被Google收购前只有17个人,在这样的公司里

互联网企业安全高级指南1.3 互联网企业和传统企业在安全建设中的区别

1.3 互联网企业和传统企业在安全建设中的区别 总体来看,传统企业偏重管理,有人说是"三分技术,七分管理":而互联网企业偏重技术,我认为前面那个三七开可以倒过来.其实这种说法也是不准确的,到底什么算技术,什么算管理,这些都没有明确的定义.安全领域大部分所谓管理不过是组织技术性的活动而已,充其量叫技术管理. 先说一下传统企业和互联网企业在安全建设需求上的差异. 传统企业安全问题的特征如下: 1)IT资产相对固定. 2)业务变更不频繁. 3)网络边界比较固定. 4)IDC规模不会很大,甚至

互联网企业安全高级指南1.4 不同规模企业的安全管理

1.4 不同规模企业的安全管理 1. 创业型公司 对于创业型公司而言,安全不是第一位的,我在唱反调吗?应该只是大实话而已.安全建设的需求应该是:保障最基本的部分,追求最高性价比,不求大而全,映射到技术实现应该是做如下事情: 基本的补丁管理要做. 漏洞管理要做. L3-L7的基本的访问控制. 没有弱密码,管好密码. 账号认证鉴权不求各种基于条件的高大上的实时风控,但求基本功能到位. 办公网络做到统一集中管理(100人以上规模)和企业防病毒,几个人的话,就完全不用考虑了,APT什么的就听一听拉倒了.

互联网企业安全高级指南3.7.4 SDL在互联网企业的发展

3.7.4 SDL在互联网企业的发展 目前SDL在大部分不太差钱的互联网企业属于形式上都有,但落地的部分会比较粗糙.通常只有一两个环节.最主要的瓶颈还是人和工具的缺失.以前互联网企业只生产Web,攻防驱动修改得以应付,但是现在大型的互联网企业不再只生产Web,而是会自己生产诸如分布式数据库.浏览器.手机操作系统这样的大型软件,单纯的攻防驱动修改已经日渐乏力,没有足够的安全设计能力将无法应对未来的威胁.因此推测以后的安全行业中,设计方面的人才会严重缺失,大部分甲方安全团队仍然游离在设计的大门之外,

互联网企业安全高级指南3.4 安全需要向业务妥协吗

3.4 安全需要向业务妥协吗 1. 业界百态 在安全行业5年以下的新人得到的灌输基本都是"安全不可或缺",老兵们可能也有点"看破红尘"的味道,觉得高层重不重视安全也就那么回事.对乙方来说高声呼吁安全的重要性哪怕是强调的有点过头也可以理解,因为是赖以生存的利益相关者,靠它吃饭,影响股价.而对于甲方,实际上要分几种,第一类认为安全压倒一切,且心口一致.持有这类想法的实际又可以细分为两种人,第一种对安全行业涉猎不深,还停留在原始的执念阶段,第二种人的思想可以表达为&quo