41
LECTURE ROOM 百家論道
證監(jiān)管合規(guī)基礎(chǔ)上的網(wǎng)絡(luò)信息安全,通過購買標(biāo)準(zhǔn)化的
網(wǎng)絡(luò)信息安全產(chǎn)品,通過標(biāo)準(zhǔn)化的網(wǎng)絡(luò)信息安全測評服
務(wù),拿到標(biāo)準(zhǔn)化的安全體系認(rèn)證,合規(guī)安全萬事大吉,
實(shí)際安全風(fēng)險(xiǎn)帶來的安全事故、應(yīng)急響應(yīng),靠天吃飯。
在網(wǎng)絡(luò)、主機(jī)、系統(tǒng)之外,互聯(lián)網(wǎng)的普及,使得應(yīng)
用安全也逐漸成為信息安全關(guān)注的熱點(diǎn),WAF、應(yīng)用攻防
也逐漸被納入網(wǎng)絡(luò)安全管理的范疇。數(shù)字化安全首當(dāng)其
沖需要關(guān)注的是研發(fā)安全,研發(fā)安全不僅是應(yīng)用安全,
如果說應(yīng)用安全是從攻防視角去關(guān)注應(yīng)用潛在的漏洞利
用以及攔截和修復(fù),研發(fā)安全關(guān)注的是研發(fā)過程的風(fēng)險(xiǎn)
管理和風(fēng)險(xiǎn)處置能力的建設(shè)和運(yùn)營。信息系統(tǒng)成為數(shù)字
化業(yè)務(wù)的核心競爭力,自主開發(fā)信息系統(tǒng)的安全性就需
要依賴安全團(tuán)隊(duì)的研發(fā)安全管控能力。這個(gè)領(lǐng)域的創(chuàng)新
安全探討比較多,從傳統(tǒng) S-SDLC 支撐產(chǎn)品瀑布研發(fā)過
程,到 DevSecOps 對 DevOps 的支持,在商業(yè)產(chǎn)品研發(fā)類
企業(yè)中,白盒測試(SAST)具有悠久的歷史;在互聯(lián)網(wǎng)
應(yīng)用攻防領(lǐng)域,基于漏洞掃描和滲透測試的黑盒(DAST)
也已經(jīng)成為主流工具;在數(shù)字化業(yè)務(wù)運(yùn)營系統(tǒng)中研發(fā)安
全領(lǐng)域,灰盒(IAST)是目前崛起的新生勢力;與 IAST
異曲同工實(shí)現(xiàn)在 OPS 狀態(tài)防護(hù)應(yīng)用運(yùn)營狀態(tài)防護(hù)(RASP)
產(chǎn)品,也已經(jīng)展露頭角。不過需要關(guān)注的是,如何在運(yùn)
營系統(tǒng)中實(shí)現(xiàn)性能、穩(wěn)定性與平衡,仍有待實(shí)踐驗(yàn)證。
研發(fā)安全另外一個(gè)需要重點(diǎn)關(guān)注的問題是開源軟件
的治理,開源軟件帶來軟件領(lǐng)域繁榮的同時(shí),也存在系
列問題,已經(jīng)另文撰述,就不再展開。唯一需要提醒的
是,在關(guān)注組件的同時(shí),也需要關(guān)注中間件、應(yīng)用軟件
與采購的商業(yè)軟件一致,需要建立完整的生命周期管理
機(jī)制,對風(fēng)險(xiǎn)與漏洞進(jìn)行體系化管理。
業(yè)務(wù)安全也是個(gè)復(fù)雜的問題,不同數(shù)字化業(yè)務(wù)
的業(yè)務(wù)規(guī)則、流程不同,統(tǒng)一實(shí)現(xiàn)業(yè)務(wù)安全的產(chǎn)品也
難以標(biāo)準(zhǔn)化,需要考慮具體業(yè)務(wù)的場景、流程,參照
MarlonDumas在《過程感知的信息系統(tǒng)》里面的建模模式,
實(shí)現(xiàn)業(yè)務(wù)過程的跟蹤與處理,建立自己特色的業(yè)務(wù)安全
能力建設(shè)與運(yùn)營體系。
僅從幾個(gè)通用的維度來稍微展開一下業(yè)務(wù)安全的基
礎(chǔ)防御,首先是 To C 的賬號體系風(fēng)險(xiǎn)管理與控制。企業(yè)
內(nèi)部賬號管理體系在經(jīng)歷 IAM 管理的演進(jìn),已經(jīng)從傳統(tǒng)
的賬號密碼認(rèn)證過渡到多因素(MFA),以及賬號、認(rèn)證、
鑒權(quán)、審計(jì)的 4A 甚至 5A 體系,再結(jié)合遠(yuǎn)程辦公的終端
設(shè)備風(fēng)險(xiǎn)和網(wǎng)絡(luò)風(fēng)險(xiǎn)從 VPN 升級到零信任,防御能力逐
步增強(qiáng),但 To C 的用戶賬號,由于其終端不可控、網(wǎng)
絡(luò)不可控、環(huán)境不可控、用戶不可控,導(dǎo)致的黑灰產(chǎn)肆
虐,引起的爬蟲爬取用戶敏感信息和商業(yè)秘密信息、欺
詐、薅羊毛等系列風(fēng)險(xiǎn),雖然業(yè)務(wù)風(fēng)控體系基于業(yè)務(wù)規(guī)
則進(jìn)行識別、封控和攔截,但往往基于事后的規(guī)則命中
機(jī)制亡羊補(bǔ)牢,難以提前防御和處理。在賬號注冊和關(guān)
鍵行為中,識別用戶側(cè)風(fēng)險(xiǎn),是安全技術(shù)部門可以助力
業(yè)務(wù)的典型應(yīng)用。結(jié)合業(yè)務(wù)安全情報(bào)、終端環(huán)境、IP、
設(shè)備識別碼、行為特征、流量特征,實(shí)現(xiàn)前置的識別、
處置,事半功倍。
其次,是從生態(tài)的角度,關(guān)注 To B 合作伙伴的接入
和流量安全,專線和白名單的網(wǎng)絡(luò)安全控制措施,對應(yīng)
用層和業(yè)務(wù)層的安全保障難以起到作用,如何實(shí)現(xiàn)應(yīng)用
接入生命周期的管理,實(shí)現(xiàn)業(yè)務(wù)的實(shí)時(shí)跟蹤審計(jì),規(guī)避
應(yīng)用與數(shù)據(jù)安全的滲入效應(yīng),在實(shí)現(xiàn)企業(yè)安全的同時(shí),
規(guī)避生態(tài)安全的影響,是解決 To B 安全的手段之一。另
外,數(shù)字化組織結(jié)構(gòu)的變革帶來的業(yè)務(wù)外包問題也不容
小覷,如何實(shí)現(xiàn) To B 員工在非受控網(wǎng)絡(luò)、非受控終端、
非受控用戶的情景下,訪問企業(yè)的作業(yè)系統(tǒng),實(shí)現(xiàn)業(yè)務(wù)
安全保障,同樣也是個(gè)值得探討的課題。
僅從研發(fā)安全、業(yè)務(wù)安全的兩個(gè)場景聊一下,安
全的范圍與邊界的變革,但涉及到安全體系和機(jī)制的變
革,更重要的是組織變革和模式變革,這個(gè)話題談起來
并非三言兩語可以說清,可能也并不是目前安全從業(yè)者
關(guān)注的話題,畢竟即使擁抱變革,也不會(huì)對遙不可及或
看起來遙不可及的事情過于關(guān)注。
不過,還是簡單說幾句。相對于大企業(yè)構(gòu)建完整
的安全體系,實(shí)現(xiàn)體系化數(shù)字化安全能力的自建,中小
企業(yè)面對的其實(shí)是個(gè)兩難困境,要實(shí)現(xiàn)業(yè)務(wù)的核心競爭
力,構(gòu)建數(shù)字化業(yè)務(wù)的信息化系統(tǒng),就需要針對性的自
主安全能力建設(shè),而自主安全能力體系的建設(shè)和運(yùn)營,
帶來的成本增長,又難以消化解決。信息安全托管服務(wù)
(MSSP)這個(gè)概念不妨拿來借鑒與發(fā)展,企業(yè)未必全面
投資自身的數(shù)字化安全體系建設(shè),只是需要數(shù)字化安全
保障服務(wù),信息化時(shí)代的簡單性托管服務(wù)成為雞肋,而
數(shù)字化安全的復(fù)雜性,反而帶來了機(jī)會(huì)。當(dāng)然,傳統(tǒng)的
MSSP 體系建設(shè)和運(yùn)營一體化服務(wù),難以實(shí)現(xiàn)資源的全
面復(fù)用和成本分擔(dān),也并不能支撐企業(yè)的數(shù)字化安全,
而結(jié)合網(wǎng)絡(luò)安全保險(xiǎn)以及融資租賃的網(wǎng)絡(luò)安全金融化服
務(wù),以及改變服務(wù)對象的網(wǎng)絡(luò)安全保險(xiǎn)科技就有了雙贏
的機(jī)會(huì)。
安全戰(zhàn)略與業(yè)務(wù)戰(zhàn)略一致性,看似理想與遙遠(yuǎn),其
實(shí),很快理想就會(huì)照亮現(xiàn)實(shí),這也是網(wǎng)絡(luò)安全從業(yè)者不
可多得的機(jī)會(huì)。