《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 智慧安全3.0之可信任解讀

智慧安全3.0之可信任解讀

2021-06-04
來源: 網絡安全應急技術國家工程實驗室
關鍵詞: 智慧安全

  一個好的安全體系的前提是為合法主體建立信任關系,通過信任在保證業務的前提下降低安全成本,在運行時及時檢測并消除非法主體的惡意行為,所以信任是網絡安全的前提要求。從業界近年的發展來看,無論是Gartner認為信任和彈性是自適應安全的兩個原則,還是“零信任”理念成為業界熱議的流行詞,都說明安全行業已經反思簡單堆砌的安全機制已經無法抵御日漸復雜的應用場景和攻擊團伙,所以回歸安全的本源,思考如何構建信任體系,成為當前一種獨特的現象。

  綠盟科技于2021年推出“智慧安全3.0”新戰略,其中要素之一就是可信任,這表明如何構建信任機制是新一代安全體系中非常重要一環。本文將詮釋“智慧安全3.0”中可信任的內涵。

  信任與風險的平衡

  在網絡空間中,業務發展、環境變化或技術更新是常態,也是數字化轉型的必然,因而風險是永遠存在的,安全團隊不可能為規避所有風險而要求業務不變,甚至讓業務下線。對抗的本質是攻守成本的平衡,安全的本質是防護減少損失(收益)超過防護成本,因而安全防護最終是緩解風險,不可能完全去除風險。

  微信圖片_20210604152029.jpg

  圖1 信任與風險的平衡

  不信任就不可能開展新的業務,適應并擁抱變化是安全團隊應信奉的哲學。為了保證業務正常運行,安全團隊必須讓渡部分非關鍵風險的處置,也就是在管理風險的前提下,主觀上相信業務會安全運行。例如,邊界就是信任的體現,跨邊界的訪問是不可信的,需要強制認證和訪問控制,而內部網絡的訪問默認是可信的,這樣就大大減少了身份認證和訪問控制的部署成本,也提升了用戶的使用體驗。

  但安全團隊也應清晰地認識到,信任第三方就意味著存在風險。那么就應評估和管理風險,將業務受到影響降到最低,保證業務的彈性(Resilience)。

  總之,擁抱變化,管理風險,是可信任的內在需求。對于安全廠商,應當構建信任管理體系,以降低整體安全投入的成本,并提升安全防護效率,幫助客戶贏得安全方面投資的回報。

  信任管理模型

  維基百科(Wikipedia)上對信任(Trust)的定義為[1]:一方(信任方)在未來依賴另一方(被信任方)行動的意愿。假設給定三方A、B、C,三者之間都有交互,如下圖所示。

微信圖片_20210604152015.jpg

  圖2 信任度模型

  可見,主體A對B的action(B)行為的信任是結合了A對B的歷史行為的觀察{actions(B)}、第三方(如主體C)對其信譽評價Reputation(B,C)的綜合評估。事實上,信任度的度量會更復雜一些,需要考慮到觀察行為(即證據)的可靠度,以及信任度隨著時間推移衰減等因素。

  而信任機制在應用時,根據不同的場景和需求,會有多種形態,如IAM、訪問控制、邊界控制等,具體產品就更五花八門,但核心上看,信任管理有四個要素:

  1) 主體身份屬性確認,即Identification

  2) 資源的屬性確認,即Attribute Enumeration

  3) 主體對資源操作的授權,即Authorization

  4) 操作控制,即Enforcement

  圖片

  圖3 信任機制表示

  在當前新出現安全模型中,也對信任提出了新的要求。例如零信任(軟件定義邊界)模型要求全方位的信任控制,即主體在任何時間、任何地點訪問客體,均需要遵從全局的訪問控制策略;而Gartner提的“自適應訪問控制”,則要求控制點在通過主體的訪問請求后,還需要根據上下文進行調整,動態授權其訪問。

  而當前行業大多數的信任管理處于被動信任和靜態信任的階段,遠未達到全方位、自適應的階段。

  所謂被動信任,就是無條件地信任。例如,客戶在部署了某個安全產品、平臺或服務后,只能黑盒地選擇相信其正常工作、發揮作用;開發團隊在采用某第三方軟件或硬件時,只能假定其沒有后門、漏洞,總之,既來之則安之,除了信任沒有其他辦法。

  而所謂靜態信任,則是采用了確定性的信任評估方式,設置后長期不變。這也是行業內主流的信任管理機制,雖然簡化了策略制定、系統運行時機制,但沒考慮到上下文變化,是造成現在網絡安全事件頻發的根本原因之一。

  事實上,信任是主觀、動態、不確定,信任管理是要基于風險為基礎的,安全策略需要根據主體行為等上下文動態調整,因而,在下一代安全體系中,信任管理應當具備可信任的安全能力、可信任的訪問機制,以及可信任的供應鏈管理。

  可信任的安全能力

  隨著地緣政治和數字化轉型深化,網絡安全將從滿足合規性要求轉向攻防對抗,客戶對于安全廠商的要求將越來越偏向其安全能力可信任。這主要有兩個層面:安全運維可信任和安全運營可信任。

  首先,網絡安全設備本質上就是一類網絡設備,與其他的路由器、交換機無異,都是部署在網絡中。但在以往的安全運維中,除了金融等重要業務場景中,客戶對安全設備的穩定性沒有網絡設備那么高。但現在大背景下,安全設備的重要性將越發凸顯,邊界側、串接型的安全設備一旦故障,很有可能出現斷網的事故,影響正常生產;而旁路側的設備,雖然不至于影響生產,但如果故障,也可能會丟失重要的事件、告警和日志,對后續排查溯源帶來不可逆的影響。因而,安全廠商的安全設備、平臺和服務必須具有極高的穩定性和可靠性。

  其次,安全廠商也是安全服務提供商,參與到客戶的實際安全運營中,應對各類真實威脅和攻防演練。由于這類安全運營需要實打實的安全防護、檢測和響應能力,因而安全廠商的運營能力必須是可信任的。以前在安全運營中最大的挑戰是告警泛洪,一臺入侵檢測設備單天可能會產生數萬條告警,大部分告警指示的并非關鍵性事件,而且有不少是誤報,這對于安全運營而言是災難性,一位安全運營人員是不會信任這樣設備產生的告警,海量告警中尋找真正的攻擊,無異于大海撈針。

  當前,安全廠商已經開始利用一些先進技術,例如人工智能、劇本編排等,將頂尖的安全運營專家知識賦能智能引擎,從而大幅減少安全運營的邊際成本。例如綠盟科技于2021年發布的《AISecOps智能安全運營技術白皮書》[2]介紹了通過人工智能技術進行安全運營的技術路線和關鍵技術,例如可以通過多引擎評估和智能推薦算法,將關鍵告警推薦給安全運營人員,從而擺脫大海撈針的困境。一旦安全運營團隊通過短期調整,固化其場景下的運營需求及其推薦模型,則可在日常運營中在最短時間內發現關鍵安全事件,建立對安全廠商能力的信任。

  此外,在對抗過程中,攻擊者繞過安全設備的規則也將成為常態,這非??简灠踩珡S商對安全漏洞、安全事件的的日常收集、研判和產品轉化能力。當前的攻擊手法主要是規則繞過,而隨著攻防技術的進一步發展,基于人工智能的引擎也可能被攻擊者繞過,這就要求人工智能算法是可解釋、可信任的,不會發生類似“熊貓變長臂猿”[3]的攻擊案例。

  可信任的訪問機制

  網絡安全的本質是保證網絡中主體對客體的訪問是合規、合法、合理的,然而太多的機構數據泄露事件表明當前的訪問控制無法滿足以上要求。例如攻擊者利用服務漏洞進行持續滲透,或是惡意內部用戶嘗試竊取非授權的數據,如果通過常規的訪問控制或入侵檢測是很難發現的。

  當前業界一方面使用欺騙、沙箱等高級對抗技術,則極大增加了檢測、防護的投入成本;另一方面也會使用用戶實體行為分析(User & Entity Behavior Analytics, UEBA),分析訪問主體的行為模式,能從一定程度補全行為和業務層面的安全機制空白,但也存在大量誤報,同樣也需要投入較多運營成本。

  如果從安全對抗的本質出發,一方面,從正常業務的用戶體驗的角度,應確保大部分合法主體的訪問不被安全機制所困擾,另一方面,將安全控制前移,在前期投入較少資源以獲得較大收益,以避免后期的各類成本(包括投入新安全機制的投資成本CAPEX和緩解誤報的運營成本OPEX)。

  在安全運營的閉環中,防護、檢測、響應階段的投入依次增加,安全效果卻依次降低。因而,應適度將部分檢測、響應階段的投入轉移到前期防護階段,即將安全控制前置。首先,保證訪問主體對客體的訪問關系是可信任的,即主體具備合法的身份,主體對客體的訪問是授權的,主體的行為是合理的。

  前述的“零信任”模型是可以達到這樣的要求的, “持續驗證、永不信任”是零信任的理念,但其本質還是信任主體的身份,但需要動態的上下文評估其行為,從而確保該訪問是能夠被信任的。

  可信任的供應鏈管理

  可信任的供應鏈管理有兩層含義:安全產品可信任和第三方軟硬件可信任。

  安全產品可信任,是客戶對安全廠商信任的基石。安全產品在企業的安全運營中處于非常重要的地位,其自身安全不容忽視。無論是處于網絡邊界的網絡安全設備,還是管理大量終端的終端安全平臺,一旦被攻破,都可能導致攻擊者滲透入內網,或控制大量的終端。近年的安全演練出現的安全廠商的產品出現漏洞導致被攻破,便是明證。

  因而安全廠商應重視其產品的安全,從開發到交付過程,需建立安全開發、代碼審查、上線前檢查等一系列安全流程,此外,應建立漏洞懸賞計劃和應急響應機制,以確保及時發現潛在的安全漏洞,并在最短時間內確認安全事件、發布安全修復計劃和相應的安全更新。我們說過,攻防是成本和收益的平衡,安全產品與其他的IT軟件一樣,漏洞是不可避免的,但通過事前、事中和事后的預防和應對機制,可以將安全產品變為最不易攻破的防線;而對于攻擊者而言,攻破安全產品的成本明顯高于其他組件,而收益幾乎沒有,則不太會以它為靶標。

  在更多的案例中,第三方的軟硬件的漏洞或后門成為企業被入侵的重要原因。例如,今年的SolarWind旗下軟件Orion 軟件更新包中被黑客植入后門,波及范圍極大,包括政府部門,關鍵基礎設施以及多家全球500強企業,影響及其深遠[4]。此外,地緣政治沖突日益加劇,國家安全要求第三方硬軟件安全可信,國內正在構建信創生態體系,覆蓋非常長的硬軟件供應鏈。無論是要避免來自第三方的安全漏洞,還是構建安全可信的體系,都需要對供應鏈的第三方提供商進行持續的安全評估,使得客戶避免使用具有風險的提供商或產品,Gartner將其稱為安全評級服務(Security Rating Service, SRS)。

  在實踐過程中,應當根據客戶的開發和運營流程,科學評估存在的供應鏈風險,例如在開發環節,應當識別軟件項目中引入的開源代碼和第三方軟件庫,并評估其潛在的安全漏洞;在集成環節,應當對第三方的模組、系統或鏡像等進行安全評估。

  總結

  信任是人類社會快速前進的基石,也是數字化業務迅速發展的前提,在“智慧安全3.0”的藍圖中,我們協助客戶構建信任管理的體系。首先,我們具備客戶可信任的安全產品和安全服務能力,其次,我們提供可信任的訪問機制和可信任的供應鏈管理,在降低整體投資和運營成本、提升用戶體驗的前提下,提供堅實、有效、全面的安全防護效力。

 


微信圖片_20210517164139.jpg

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          亚洲精品在线视频| 亚洲欧美一区二区三区极速播放| 欧美日韩亚洲高清一区二区| 欧美黑人国产人伦爽爽爽| 亚洲伊人久久综合| 欧美精品日韩www.p站| 免费在线成人av| 亚洲网址在线| 国产精品麻豆成人av电影艾秋| 亚洲综合日韩在线| 国产亚洲欧美另类一区二区三区| 欧美午夜欧美| 狠狠网亚洲精品| 国产精品porn| 欧美成人免费在线视频| 在线午夜精品自拍| 日韩视频在线一区二区三区| 欧美成人福利视频| 国产精品久久久久久久久久三级| 亚洲综合欧美日韩| 国内免费精品永久在线视频| 在线不卡欧美| 欧美精品18| 亚洲一区在线直播| 欧美 日韩 国产一区二区在线视频| 亚洲国产99精品国自产| 午夜精彩国产免费不卡不顿大片| 欧美一区二区精品久久911| 在线播放豆国产99亚洲| 亚洲一区精品在线| 欧美日韩综合一区| 羞羞答答国产精品www一本| 99日韩精品| 老司机精品久久| 国产精品免费视频xxxx| 久久久久久一区二区| 一区二区久久久久| 欧美三区在线观看| 亚洲成人在线视频网站| 久久综合一区二区| 欧美电影免费观看高清| 激情六月综合| 最新成人av网站| 一级日韩一区在线观看| 免费看精品久久片| 久久精品伊人| 国产精品日韩电影| 国产精品magnet| 亚洲欧美春色| 欧美丰满高潮xxxx喷水动漫| 欧美精品久久久久久| 欧美日韩一区在线视频| 欧美日韩一级大片网址| 久久久精品视频成人| 欧美在线一区二区三区| 亚洲视频狠狠| 亚洲欧洲日韩女同| 欧美在线视频一区二区| 欧美影院在线播放| 在线亚洲欧美| 农夫在线精品视频免费观看| 国产精品免费一区二区三区在线观看| 欧美精选午夜久久久乱码6080| 亚洲美女性视频| 免费观看成人网| 欧美日韩极品在线观看一区| 亚洲第一区中文99精品| 国产三区二区一区久久| 激情综合色综合久久综合| 亚洲欧洲免费视频| 亚洲国产精品综合| 欧美一区二区三区另类| 亚洲精品日日夜夜| 国产精品进线69影院| 欧美成人精品高清在线播放| 99精品国产99久久久久久福利| 欧美女同视频| 亚洲一区二区三区免费观看| 亚洲视频电影在线| 欧美视频日韩视频在线观看| 国内在线观看一区二区三区| 国产日韩在线播放| 国产综合色精品一区二区三区| 欧美午夜寂寞影院| 亚洲剧情一区二区| 国产亚洲福利一区| 久久综合中文| 亚洲欧美激情视频| 欧美亚洲成人网| 欧美激情一区二区久久久| 亚洲精品在线电影| 国产精品亚洲成人| 欧美aa在线视频| 亚洲精品免费在线播放| 久久蜜桃香蕉精品一区二区三区| 欧美日韩美女在线| 免费在线播放第一区高清av| 欧美网站在线| 另类av一区二区| 欧美激情在线狂野欧美精品| 亚洲天堂免费在线观看视频| 久久理论片午夜琪琪电影网| 欧美日韩在线播放三区四区| 欧美在线你懂的| 欧美精品一卡二卡| 国产伦精品一区二区三区免费迷| 亚洲精品日韩久久| 国产精品一区二区视频| 亚洲一区二区影院| 性欧美18~19sex高清播放| 国产精品无码专区在线观看| 狠狠久久亚洲欧美| 91久久国产综合久久91精品网站| 久久精品视频播放| 欧美午夜精品久久久久久浪潮| 一本高清dvd不卡在线观看| 亚洲精品小视频在线观看| 久久国产精品毛片| 国产在线精品一区二区夜色| 亚洲尤物在线| 国内精品久久久久伊人av| 亚洲欧美日韩国产成人| 一本一本大道香蕉久在线精品| 亚洲欧美一区二区精品久久久| 免费不卡欧美自拍视频| 在线视频观看日韩| 国产精品久久久久9999高清| 国产精品自拍视频| 欧美视频一区二区三区在线观看| 国产亚洲一区在线| 国产一区二区久久精品| 欧美日韩在线一区| 99热免费精品在线观看| 欧美午夜理伦三级在线观看| 国产精品啊v在线| 99re6热只有精品免费观看| 亚洲午夜一区二区| 99国产精品99久久久久久| 久久精品一本久久99精品| 国产精品免费网站在线观看| 欧美日韩免费在线| 亚洲欧洲日夜超级视频| 在线精品一区| 国产精品扒开腿爽爽爽视频| 欧美日韩一二三四五区| 欧美性一二三区| 国产欧美一区二区三区在线老狼| 国产色综合天天综合网| 欧美伊人影院| 欧美视频一区二区三区…| 一色屋精品视频在线看| 国产视频亚洲精品| 伊人久久婷婷色综合98网| 中文久久精品| 免费在线观看日韩欧美| 免费日韩一区二区| 久久国产福利国产秒拍| 久久国产欧美| 欧美日本高清视频| 亚洲一区二区三区涩| 亚洲三级电影全部在线观看高清| 美女啪啪无遮挡免费久久网站| 日韩系列在线| 黄色日韩网站视频| 国产亚洲精品激情久久| 欧美视频一二三区| 国产精品在线看| 久久综合久色欧美综合狠狠| 国产日韩欧美一区二区三区四区| 欧美日韩国产精品一区| 午夜视频久久久| 另类国产ts人妖高潮视频| 国产日韩精品在线播放| 欧美国产激情| 国产午夜精品一区二区三区视频| 嫩草伊人久久精品少妇av杨幂| 亚洲精品一区在线观看香蕉| 欧美视频中文一区二区三区在线观看| 亚洲视频电影图片偷拍一区| 亚洲色图自拍| 在线播放日韩专区| 欧美三区免费完整视频在线观看| 狠狠入ady亚洲精品经典电影| 欧美一区二区日韩一区二区| 久久精品免视看| 久久成人精品| 国产精品日产欧美久久久久| 亚洲欧美日韩在线不卡| 国产欧美日韩三级| 国产精品夜夜夜| 一本综合久久| 小黄鸭精品aⅴ导航网站入口| 国产一区二区高清视频| 亚洲视频在线二区| 黄色亚洲网站| 欧美精品在线一区| 国产精品一区二区三区乱码| 免费久久久一本精品久久区| 久久亚洲私人国产精品va媚药| 国产揄拍国内精品对白| 久久精品人人| 亚洲国产日韩一级| 国产精自产拍久久久久久蜜| 亚洲激情网站免费观看| 日韩视频中文| 国产精品人人爽人人做我的可爱| 国产一区二区三区四区| 久久久久久久综合色一本| 亚洲免费观看在线观看| 欧美特黄一级大片| 在线观看视频免费一区二区三区| 国产精品一区二区久久国产| 欧美激情视频一区二区三区在线播放| 欧美一级二级三级蜜桃| 国产精品国产三级国产aⅴ浪潮| 国产精品成人一区二区三区夜夜夜| 国产揄拍国内精品对白| 在线观看成人网| 欧美日韩亚洲一区三区| 亚洲国产美女久久久久| 欧美va亚洲va国产综合| 午夜精品久久久久久久男人的天堂| 小黄鸭精品密入口导航| 国产一级精品aaaaa看| 亚洲无线一线二线三线区别av| 在线看一区二区| 亚洲风情在线资源站| 黑人巨大精品欧美黑白配亚洲| 亚洲欧美一区在线| 亚洲欧美在线高清| 欧美日韩成人综合在线一区二区| 欧美日韩在线视频一区二区| 国产综合av| 国产精品实拍| 国产精品日韩久久久| 欧美制服第一页| 久热综合在线亚洲精品| 亚洲一区中文字幕在线观看| 国产农村妇女精品一区二区| 亚洲视频二区| 国产亚洲欧洲997久久综合| 国产亚洲美州欧州综合国| 最新成人在线| 在线精品高清中文字幕| 欧美中文字幕在线| 一区二区三区久久精品| 免费在线日韩av| 亚洲自拍偷拍色片视频| 欧美激情国产精品| 国产亚洲欧美色| 毛片精品免费在线观看| 美女久久一区| 国产精品亚洲片夜色在线| 亚洲欧美日韩精品| 久久午夜色播影院免费高清| 夜夜爽www精品| 老司机成人在线视频| 99亚洲视频| 好吊色欧美一区二区三区视频| 欧美日韩一区二区精品| 欧美午夜精品久久久久久久| 海角社区69精品视频| 在线高清一区| 亚洲图片你懂的| 欧美亚男人的天堂| 国产日韩欧美自拍| 亚洲第一成人在线| 久久本道综合色狠狠五月| 久久av一区二区三区亚洲| 亚洲一区制服诱惑| 性高湖久久久久久久久| 伊人精品成人久久综合软件| aⅴ色国产欧美| 久久精品毛片| 亚洲精品国精品久久99热| 欧美丝袜一区二区| 欧美亚洲尤物久久| 亚洲国产精品久久人人爱蜜臀| 欧美精品国产| 合欧美一区二区三区| 国产精品久久久一区麻豆最新章节| 国产日韩一级二级三级| 欧美.日韩.国产.一区.二区| 乱人伦精品视频在线观看| 久久国产精品久久国产精品| 亚洲精品日本| 亚洲欧美在线x视频| 国产日本亚洲高清| 亚洲一区尤物| 欧美主播一区二区三区| 国产精品一区二区久久国产| 国产精品欧美日韩久久| 久久久xxx| 国产一二精品视频| 亚洲欧美一区二区视频| 欧美在线黄色| 蜜桃av噜噜一区| 在线视频精品一区| 久久久久在线| 日韩亚洲欧美成人一区| 欧美亚洲一区二区在线观看| 欧美.www| 免费成人高清| 欧美一区二区三区精品电影| 欧美大片在线影院| 国产精品一区二区在线观看| 久久国产精品高清| 欧美粗暴jizz性欧美20| 欧美一区二区精美| 欧美视频在线观看一区| 欧美成在线视频| 欧美精品情趣视频| 在线成人激情| 国产一二三精品| 夜夜嗨一区二区三区| 国产午夜精品美女视频明星a级| 国产精品99久久久久久www| 国产精品av久久久久久麻豆网| 男人天堂欧美日韩| 国产精品久久久久久久久久久久久| 狠狠色综合一区二区| 另类成人小视频在线| 亚洲资源av| 亚洲毛片在线观看| 91久久亚洲| 欧美成人在线免费观看| 黄色欧美日韩| 狠狠色丁香久久婷婷综合_中|