如何进行安全架构规划

这个专题如果要讲全,半天都讲不完,这里就简单讲一些核心的,还有介绍推荐一些参考框架和材料,更深层的自己领悟吧。

目前国内传统的安全规划,多是简单根据想买/想卖的产品堆砌一下方案,进而形成一个项目或采购清单就作为规划。从严格意义上来讲,这也就是个安全方案水平,而远远达不到规划水平。不从企业战略出发,不考虑企业业务需求,空想的安全规划都是YY,或者厂家挖坑。规划必须有一定前瞻性,不然实际操作时会发现开始做的规划都是无法操作的,每年都不会真按规划操作,项目也会出现诸多冲突、重合、重复的,完全不能达到规划的目的。

信息安全并不是什么单独奇特的领域,其实质也是IT的一部分,其方法均可以从IT中进行借鉴。而在IT领域,目前比较流行的是采用企业架构EA的方法来进行架构设计和规划。

其实规划包含两部分工作,未来架构的设计和根据架构设计而展开的高阶方案制定和项目清单梳理,其核心交付其实就是一个项目计划清单。其中架构设计是目前安全行业规划普遍薄弱的地方。

IT安全架构目前最流行的方法就是TOGAF,如下图。

内容就不详说,资料网上可以找到,其核心就是如何从企业战略开始、以需求管理为核心,如何一步步制定业务架构、信息系统架构、技术架构、机会识别和解决方案制定、计划制定、实施管控、架构变更管理。

安全架构规划需要重点进行参考的是其从战略到业务,再到应用,再到系统的设计方法,以及其中的设计内容。还有一个值得参考的是,架构不是只设计一个框架,后续的架构管控和架构变更也一定是架构设计的一部分重要内容。还有一个安全人员需要重点学习的地方,就是架构中的标准术语和系统设计的方法,什么数据流、业务流的诡异方法和词汇,其实被专业的人看都笑死了。就跟大家都叫轿车,突然一个做轮胎的出来说这是一个四轮行驶物一样逗。

然后再多说一下,架构又可以分为总体架构和系统架构两个层级,其中规划部分主要对应的是总体架构,具体系统对应的是系统架构。架构不仅仅停留在规划层面就结束。

安全架构设计:SABSA

对于安全架构设计,国际上还有一个比较流行的方法叫SABSA,如下图。

SABSA的六层模型,也是一个可以涵盖从规划到系统建设的模型,架构实际上是一种认识、理解、沟通框架,利用一些好的成熟框架的好处就是可以跨域沟通、保证考虑问题不会少。blablabla...这句略跑。SABSA矩阵如下图。

SABSA也有一系列的风险管理、保证及管控等框架,如下图。

关于SABASA融合至TOGAF也有参考框架如下图。

现有框架理论其实只是一个最佳实践参考,实际操作过程中都需要根据需求、客户情况、项目复杂程度,甚至自身能力进行定制,我自己的框架和方法就不说了。

推荐一些厂家和组织的安全框架和方法论。

(一)IBM的安全架构

源文件网上可以搜到,Using_the_IBM_Security_Framework_and_IBM_Security_Blueprint_to_Realize_Business-Driven_Security.pdf

其总体安全框架如下图,不详述了,自己看好了。

方法。

安全蓝图。

IBM的这白皮书对很多刚开始进行安全架构设计的是个很好参考,基本东西也都不缺了,照抄做一个完整项目也是基本够用的,但是需要注意的是,这也是我说的一个我说的“定制化”的框架。其主要的定制部分是把其中内容对应到其解决方案和产品,你懂的。

(二)Information Security Forum的安全架构报告,简称ISF。

这报告也对什么是安全架构,其包含哪些层面,如何进行各层面设计进行了详细描述。

其三层安全架构模型。

示例概念层安全架构。

示例逻辑层安全架构。

示例物理层安全架构。

业务安全需求和安全控制关系。

企业架构与安全架构关系模型。

重点都已点到,大家自行搜索材料学习吧。这里面提到的只是一个引子,阐述了我的部分观点而已。关于方法,每个公司,甚至每个人都可以有自己不同的理解,不同方法。从某种意义上来说,架构其实是一种认识世界的方法,一种语言,英语、汉语、法语、俄语...没有哪种语言是错的,只有你熟悉的,喜欢的,适用的。

点到即止,发完收工。

原文发布时间为:2014-10-23

时间: 2024-07-31 15:32:58

如何进行安全架构规划的相关文章

monkeysocks开发日志:TCP协议分析及架构规划

jsocks的改造 首先对公司一个项目进行了代理,测试结果:从开始启动到完成,只有4.7M的网络流量,本地空间开销不是问题. 今天把jsocks修改了下,将build工具换成了maven,并独立成了项目https://github.com/code4craft/jsocks.后来算是把record和replay功能做完了,开始研究各种协议replay的可能性. replay时候,如何知道哪个请求对应响应包是个大问题.开始的方式是把request报文的md5作为key,response作为valu

企业架构规划及服务器优化参数

第1ç«  企业架构规划 1.1 架构图 1.1.1 用户访问网站组成 类型 作用 实现方式 顾客-用户 访问网站的人员 @ 保安-防火墙 安全策略控制:正确的流量通过,攻击者的流量组织 硬件- 华为 思科 juniper厂商 软件-iptables 迎宾-负载均衡服务器 提供访问者请求调度作用 nginx反向代理负载均衡服务器 LVS haproxy 服务员-web服务器 根据http原理,回复给访问者相应的页面信息 nginx网站服务技术  apache tomcat 厨师-数据

为虚拟基础架构规划数据保护机制

作为一家中小型企业的IT管理人员,你恐怕已经听说过了虚拟化技术具有的种种优点.下一步就是,轻松处理好迁移至虚拟基础架构的工作,并且确保虚拟基础架构得到 有力保护. 首先,明白你要做哪些工作才能规划好虚拟基础架构,然后为此选择合适的数据保护机制,这点很重要.最重要的任务之一就是,确认并选择你的虚拟基 础架构当中的数据保护机制具有的功能及局限性. 为了简单化,本文给出的虚拟化平台以VMware ESX为例.除了最后一个步骤:确定合适的部署方法外,以下过程对微软Hyper-V.Virtual Iron

思科黄学军:云计算架构规划实践

首先感谢各位领导以及各位来宾听我谈思科关于云计算的一些理解,以及思考在云计算方面的一些实践经验的介绍. 我今天的主要内容分三个方面,第一方面谈一下思科对于云计算的理解.第二,思科对云计算的基础架构的规划以及相关方案的介绍.第三,思科在云计算领域的经验分享. 首先,我们看到的是传统信息化架构模式,企业发展过程中都会面临这样的问题,归根到底主要是两个方面,一个是时间就是金钱,对于我们业务发展来讲,我们要尽快把业务发展起来,然后上线,推广,这样的话首先占领市场,吸引更多的用户,这样为企业的发展可以带来

四种模式、五大架构 规划企业物联网蓝图

借助物联网(IoT),维修技师能透过身上的传感器,在分秒必争的赛车场上争取时效.澳洲蚵棚里的传感器则能让养殖业者得知哪个蚵棚已经可以采收.该如何利用物联网技术?本文提供一些建议,让企业得以发掘自身的物联网价值. 首先,企业组织应该先探索以下四种物联网使用模式: 管理:检视资产现状以提升利用率.例如接上网络的公共垃圾桶,装满后即能通知垃圾车前来清理.另一个例子是,ThyssenKrupp电梯能执行一种称为"预先维护"的技术,利用预测分析依需要排定维修时程;如此每个地区只需派遣一位工作人员

回归架构本真:从规划、思维到设计,构建坚不可摧的架构根基

   关于什么是架构,业界从来没有一个统一的定义.Martin Fowler在<企业应用架构模式>中也没有对其给出定义,只是提到能够统一的内容有两点: 最高层次的系统分解: 系统中不易改变的决定.   <软件架构设计>一书则将架构定义总结为组成派和决策派: 组成派:架构=组件+交互:软件系统的架构将系统描述为计算组件及组件之间的交互. 决策派:架构=重要决策集:软件架构是在一些重要方面所作出的决策的集合.   而架构的概念最初来源于建筑,因此,我想从建筑的角度去思考这个问题.Wik

[精华]web架构设计经验分享!

经验|经验分享|精华|设计|web架构 本人作为一位web工程师,着眼最多之处莫过于 性能与架构,本次幸得参与sd2.0大会,得以与同行广泛交流,于此二方面,有些心得,不敢独享,与众博友分享,本文是这次参会与众同撩交流的心得,有兴趣者可以查看视频 架构设计的几个心得: 一,不要过设计:never over design 这是一个常常被提及的话题,但是只要想想你的架构里有多少功能是根本没有用到,或者最后废弃的,就能明白其重要性了,初涉架构设计,往往倾向于设计大而化 一的架构,希望设计出具有无比扩展

反模式读书笔记之实现主体架构(二)

1引言 有一名专业的规划师(Jack)说过,一名工程师的20%时间应该用于做规划.随着我们经验的增加,对这一论断的相信程度也在增加.通过规划来很好的组织工作,生产率和效率都会得到极大的提高.不幸的是很多公司机构都试图把过多的规划活动形式化.规划在由个人来推动和利用时最有效,时间管理专家的一个减少压力的关键要素就是通过规划让生活中的各项活动保持均衡.随着这种实践活动的成熟,时间国立系统的形式和使用方法越来越个人化了. 2实现主体架构 本反模式的特点是开发中的系统缺乏架构规范.一般负责项目的架构师都

部署架构云 轻松玩转企业云计算

近几年,云计算市场正在迅速崛起和发展,国内也涌现出一大批做云的厂商.其中阿里巴巴旗下的阿里云经过这几年的积淀已经成长为当前国内最大的公有云,所谓孤木不成林,阿里巴巴认识到云计算不能只是一个厂商唱独角戏,云计算需要一个足够大的生态圈.所以,阿里云在去年就开始着手构建云生态体系,并招募众多家云服务商作为合作伙伴. 上海驻云信息科技有限公司就是阿里云生态体系中的一员,在几年前就入驻了阿里云平台,并在2013年由阿里云上的一个客户转身变成了为各企业"上云"提供架构咨询服务的"牵线人&