没有合适的资源?快使用搜索试试~ 我知道了~
首页如何建立有效的网络安全防御体系.docx
资源详情
资源评论
资源推荐

如何建立有效的网络安全防御体系
前言
这个夏天就想睡个好觉
己亥年庚午月,睡个好觉是安全这个行业大部分人的奢望,除了国际形势、
明星分手、网络安全也是最热的话题之一了。
世界走向数字化,现在的世界空间已经完全可以按照物理( Physical)和非
物理的(cyber)来划分了,6
月
20
日美国对伊朗部分目标明确发动网络战,
这是第一次公开作为攻击主力投入战场,网络攻击成为重要军事工具直接服
务于美国的对外政策。也让波斯湾成为首次数字世界冲突的舞台,网络超限
实战正在成为整体政治战略的重要组成部分,值得纪念
MARK
一下。
图 1:数字时代是由物理的和非物理组成的
1999 年-2019 年干了 20 年网络安全防御体系,形形色色的见多了,直到今
年 6 月才感觉有点儿网络安全大众化的意思了。具体表现在人们觉得这是个
事儿了,原来不问的开始问了,不干的开始干了,虚干的实干了,嗯,理解
万岁,意识的转变确实需要很长一段时间,就像每个国家政策出台落地都需
要 3-5 年。
中兴华为事件、委内瑞拉大面积停电、美国对伊朗的网络战已经不断触动了
人们神经,又经历了有实战有价值的攻防演练。例如 HW,确实促进了很多
行业组织各层面安全意识的提升,促进了实实在在安全防御策略的落地,多个视
角(攻击者红方和防御者蓝方)看问题总是好的。只有经历了疼才知道痛是
啥滋味,尤其是 HW 排名靠后的……以攻促防推动做好安全防御是个极好的

方法,数字时代真安全价值才大,这次同样也是打假的过程, 安全圈不大,
这几年快成了娱乐圈了,300 亿的市场再这么折腾下去变 200 亿了。
进入 5 月开始,安服事务应急的事儿多了,主要是因为 HW,6 月白天晚上的
电话多了,好像急救中心电话一样,中招的多了就不会消停,每个电话都是
急茬,我和团队就像大夫,总是先建议电话那头冷静冷静请他叙述症状。然
后就是听到各种各样的“病情”, VPN 被渗透,邮箱被暴力破解,内网被拿下,
更有严重者业务数据被勒索软件锁定(这一定是混水摸鱼的),听完后大体
诊断,开药方安排人抓药……总体感觉, 好多问题其实完全可以提前做好工
作,不用这麽着急的手足无措的睡不好觉。 这些年一直想写些东西(安全情
怀 安全落地),也没时间,现在突然感觉大家意识可能真的到了。这个文➕
章根据多年网络安全防御服务经验和经历,写个如何建立能睡个安稳觉的网
络安全防御体系思路吧,供大家参考。
1
网络安全意识到位确实是首位
意识意识意识,意识第一位,意识第一位,其他第二位,有问题的,有大问
题,有严重问题的基本都是意识出问题了,不是技术出了问题。某国家单位
首次被攻破被通报要求尽快整改,由于意识问题领导没重视资源没到位。第
二天马上又被攻破领导急了开始重视了,每天开始抓工作清点防护体系,工
具,组织,策略,发现了大量的没有的安全防护工具没有启用,策略没落地,
问中层领导,中层才意识到好多文件下达的都是空的,眼前的宝贝没使用也
没落实。第三天再次被攻破,问题又在基层技术管理人员重视边界,忽视内
网域策略和管理员密码。甲方邀请我们一起做了复盘,总结的第一点就是这
个,意识,意识,意识,不痛不长心啊。
不仅仅是这个案例,他只是一个代表,我和团队经历的这样案例太多了,今
年转变的特别的多
,很欣慰大家都正常的接受了。这两年我们的汇报对象已
经从原来的处长主任们逐步汇报到部长层面了也确实体现了这一点。
2
建立从上到下的有效三人体系
三人是个概念的代表,第一人是领导(组织中网络安全第一责任人),第二
人是 CSO 首席安全管理者(总体安全策略计划制定者),第三人是一线的网
络安全防御团队(PDCA 执行安全策略落地和运行)。
三者缺一就会有坑,缺的多坑多,被攻击后就一定会死,只是死的快慢的问
题。不重视肯定不行,重视且有文件没执行不行,有执行方向不对也不行。
安全就是不断的填坑,完善这个其实就是很难的过程。
国内具备网络安全防御体系经验和实战的人才本来就很稀缺,所以坑多也是
自然的,网络安全防御体系庞大而复杂,能洞悉全貌者也很少,格局,眼界,

层次。单枪匹马独挡一面的大侠也不少,但更多需要的是三人综合体系,这
些年见到的有些决策者的格局真不行,水平一般还限制下面人员的发展,例
如(某某组织的某某领导,呵呵),有些领导者看问题水平真高,就是中层
执行力就一直太差。例如(某行业单位的网络安全负责人,估计 HW 结束就
被拿下了)…一线干活的安服人员其实很多还是挺好的朴实踏实,但也怕好
经坏和尚,政府机关有时候就这体制没办法人也换不了,形形色色确实很难
见到很好有效三人体系。
3
安全策略落地是关键
有效性 PDCA 稽核是关键
1999 年刚考完 MCSE 被推荐到一家提供互联网服务的公司,服务的客户就
是现在阿里巴巴的客户。在中美两地进行网上商业贸易和宣传的(几百 K 的
带宽哪个慢啊),我们小组的工作就是几百台服务器群的大网管,确保服务
器(NT 和 FreeBSD)运行稳定防止被黑。刚入司 CTO 吴先生就给我们小组
一本厚厚的手册,从服务器 OS,WEB, FTP,远程管理软件等的标准安装,
每一步每一层的安全策略设置,每一个系统软件服务的关停判断,每一个多
余端口的关闭,每一个账户的谨慎开启,每一个系统和应用的补丁,每一个
Admin/ ROOT 的更名,权限,强密码,一台服务器基本安全设置完成,基
本是一天……回忆当年做纯粹技术的美好日子,一转眼原来小组成员只有我
还在干安全,直到现在仍然感谢吴先生和安全小组带给我最原始最体系化的
防御手段和原理,就是安全策略落地。在当年的安全攻防战中我们防御的确
实不错,估计现在已经没有人记得 2000 年还有一波互联网的高潮,怀念和 E
国一小时、人人、当当、易趣等战斗的故事,当年我的 QQ 号应该还是 5 位
数。
20 年来,持续走在网络安全防御的路上,体会到不同的领域和境界,技术无
敌到技术都不在是问题的时候,看到的往往是其他问题。数字时代需要考虑
的内容是综合的,顶层设计和系统的梳理和体系化落地等包罗万象。 网络安
全防御体系方法论随着时代的发展我们已经更新了第四版(2019 版),网
络安全防御体系建立的核心目标就是风险可控,大家参考用吧。

图 2:网络安全防御体系方法论 V2019 版
3.1 管理层安全战略的策略制定
官话不说了,核心就是当领导的要知道本组织的信息系统(资产)的重要性,
服务的场景对象是啥,组织要明确需要保护的对象( 安全方针就是掂量掂量
重要不重要)。投入持续人、财、物、服务和必要的合规工具和安全管理及
运营工具(安全策略就是组织建立不建立、啥线路、掂量掂量投多少银子 ),
这层做好了方向不会出大问题,基本可以打 30 分了。原理能这样想网络安全
的领导不多,经过 HW 的检验,估计未来慢慢会多起来了。
3.2 执行层安全路线的策略制定
按照管理层明确的保护对象方向等级,给予人、财物、资源制定具体的工作
计划,没有规矩不成方圆,制度要有,要建立可靠的安全组织(自己人十安
全服务资源池)。制定安全执行策略,具体制度落地策略,建设,运行,持
续稽核,这层做好了,至少 40 分了(提醒:好多地方都是空制度,现在的经
验制度十平台结合是可落地的)。一个明白道理的高情商的安全处处长基本
上可以走上正确的方向了,知道如何承上启下,和领导说明白和一线的团队
做好策略的去落地,随着发展信息安全首席安全官未来应该是个炙手可热的
职位。
3.3 启动安全建设阶段的策略制定
有了上两层的基础,接下来开展工作就好办多了,如果没有上面两层的支持
这个阶段基本是不可行的,网络安全保障体系建设一定是围绕业务和数据的 ,
俗称“业务
+
数据定义安全战略”确定好保护对象和级别,需要协同,需要按照
剩余15页未读,继续阅读














TH农业超人
- 粉丝: 0
- 资源: 2
上传资源 快速赚钱
我的内容管理 收起
我的资源 快来上传第一个资源
我的收益
登录查看自己的收益我的积分 登录查看自己的积分
我的C币 登录后查看C币余额
我的收藏
我的下载
下载帮助

会员权益专享
安全验证
文档复制为VIP权益,开通VIP直接复制

评论0