
“韌性”數(shù)據(jù)安全體系,是美創(chuàng)科技在數(shù)據(jù)安全的最新探索。
特設(shè)專欄“構(gòu)建適應(yīng)性進(jìn)化的韌性數(shù)據(jù)安全體系”中,首期文章(點(diǎn)擊此處跳轉(zhuǎn)),我們重點(diǎn)介紹了韌性數(shù)據(jù)安全體系的三個(gè)目標(biāo):韌性和彈性、適應(yīng)性進(jìn)化、復(fù)雜系統(tǒng)的可見性。
本期內(nèi)容將探討——“韌性”數(shù)據(jù)安全體系的原則和組成。更多內(nèi)容將陸續(xù)呈現(xiàn),請持續(xù)鎖定。
韌性數(shù)據(jù)安全體系的原則
安全事件總是在未來發(fā)生,未來具有高度的不可預(yù)測性和不確定性,即使是簡單的歷史事件重現(xiàn)也很少完全相同。觀察必須具備支點(diǎn),在不斷變化的時(shí)間洪流中,只有依賴確定性錨點(diǎn)來支撐對未來事件的觀察并判斷安全性,以確定性錨點(diǎn)為基礎(chǔ)由內(nèi)而外構(gòu)建防御體系。尋找確定性錨點(diǎn)是數(shù)據(jù)安全體系的基本任務(wù)。
復(fù)雜多變的物理環(huán)境、極端復(fù)雜性的數(shù)據(jù)生態(tài)系統(tǒng)、碎片化的安全場景訴求、極為快速的安全事件響應(yīng)等各方面都在要求我們盡可能保持簡潔。只有簡潔才可以隔離復(fù)雜性,駕馭復(fù)雜性。
無論是資產(chǎn)還是身份,都隨著時(shí)空環(huán)境發(fā)生訪問模式上的變化,都隨著生命周期的演進(jìn)呈現(xiàn)出不同的特征。通過適應(yīng)性進(jìn)化不斷拓展安全模式,檢測突變并控制突變。
網(wǎng)絡(luò)總是會被突破,邊界也總是會被突破,我們需總是要假設(shè)數(shù)據(jù)和業(yè)務(wù)運(yùn)行在充滿惡意的環(huán)境之中,總是要考慮底線防御措施(最壞的事情發(fā)生了之后該怎么辦?)。
當(dāng)安全總是以干擾性方式存在,高度依賴于安全管理的時(shí)候,安全將永遠(yuǎn)得不到保證。復(fù)雜性密碼體系的失敗,教訓(xùn)我們安全必須在方便性和干擾性之間取得妥協(xié)。
安全本質(zhì)上是人的安全。我們需要認(rèn)識到人是理性和非理性的混合體,凡是和人相關(guān)的任何行動都具有高度的不確定性,凡是人深度參與的系統(tǒng)必然是復(fù)雜性系統(tǒng),具有一定程度的不可認(rèn)知性。
在一個(gè)高度復(fù)雜性的數(shù)據(jù)生態(tài)體系,低烈度的錯(cuò)誤和意外的頻繁發(fā)生是基本特征,也是韌性體系的基本特征。數(shù)據(jù)安全體系以重大威脅為防御目標(biāo),低烈度安全事件是防御重大威脅的必要組成部分。
入侵和防御具有高度不對稱性。我們講天時(shí)、地利、人和,入侵方(無論是外部還是內(nèi)部)具有毫無爭議的天時(shí)與人和優(yōu)勢,防御方唯一可以依賴的就是地利,內(nèi)部入侵甚至地利的優(yōu)勢都被充極大程度的弱化。充分利用地利,并利用地利制造人和安全體系是重點(diǎn)需要考慮的。
韌性數(shù)據(jù)安全體系的組成
網(wǎng)絡(luò)安全:網(wǎng)絡(luò)安全是第一道邊界,把數(shù)據(jù)安全事件從大概率事件轉(zhuǎn)化為小概率事件。
身份和身份安全:以人為中心的身份安全體系,構(gòu)建以身份為基礎(chǔ)的第二道邊界。
資產(chǎn)和資產(chǎn)安全:以資產(chǎn)為中心的資產(chǎn)安全體系,構(gòu)建以資產(chǎn)為中心的防御堡壘和有序流動。
運(yùn)行保障安全:以故障、資源消耗和排隊(duì)為中心的運(yùn)行安全體系,從臨界反應(yīng)角度來檢測和響應(yīng)安全風(fēng)險(xiǎn)。
底線防御安全:當(dāng)數(shù)據(jù)資產(chǎn)目標(biāo)被完全破壞或者部分破壞的情況下,構(gòu)建最后防線以保障極限生存能力。
適應(yīng)性動態(tài)風(fēng)險(xiǎn):以資產(chǎn)和身份的不斷相互作用構(gòu)建適應(yīng)性進(jìn)化生態(tài),通過突變來檢測風(fēng)險(xiǎn)。
多層級快速響應(yīng):從封閉邊界到看見反饋的不同層級的快速響應(yīng)系統(tǒng)。
看見驅(qū)動安全:從看得到到看得見,通過看見提高人的能力,并把人的能力貫入到安全體系。
全流量和日志采集:全網(wǎng)的流量和日志采集,為數(shù)據(jù)安全和拓展分析奠定基礎(chǔ)。
安全數(shù)據(jù)中心:有組織的存儲來自于全流量和日志采集的安全數(shù)據(jù)。
統(tǒng)一控制平面或者切面:統(tǒng)一的一般性形式規(guī)則構(gòu)建許可。
全場景安全導(dǎo)入和法規(guī)遵循:面向碎片化的安全場景,讓碎片化場景導(dǎo)入韌性安全體系。
暴露面評估和修復(fù):通過收斂和隱藏暴露面來降低安全風(fēng)險(xiǎn),在紅后效應(yīng)中獲勝。