功夫:2021-10-27

本文7201字阅读约需21分钟
彩虹鸡尾酒,因色彩如彩虹般缤纷壮丽而自成一家,其道理是利用比重差距实现分层,进而调制杰出彩丰硕、、多彩多姿的鸡尾酒。调制彩虹酒是一项技术活,须严格按挨次一层层调制,慢工出细活,能力调成一杯不变的“七色彩虹”。
如今,数字化转型如火如荼,新技术趋向层出不穷,政企客户却时时在网络安全建设“打基础”和“拔尖子”之间难以两全和弃取。AB钱包与Gartner最新颁布的《数字化转型必要内生的安全框架》,就是结合国际网络安全技术新趋向和国内建设近况,给出的落地建议和参考。
本文基于政企数字化转型的差距化近况,提出了一种两全“系统化建设网络安全”及“有效利用安全新技术”的思路。通过度析Gartner积年网络安全技术成熟度曲线(Hypecycle)和趋向预测汇报的内容,在内生安全框架的整合下,给出适应我国数字化转型的“网络安全鸡尾酒”思路,力求让“打基础”和“拔尖子”两者兼得。
一、、乱用渐欲迷人眼,浅草能力没马蹄
白居易在《钱塘湖春行》中写道:
“乱用渐欲迷人眼,浅草能力没马蹄。最爱湖东行不及,绿杨阴里白沙堤。”
诗意是,纷繁的春花慢慢要迷住人的眼睛,浅浅的春草刚刚可能遮没马蹄。我最喜欢西湖东边的美景,但是无法凌驾去,只好在掩映于绿杨浓阴下的白沙堤上看着。
当前,全球数字化技术这朵繁花发展不休演进,推动企业利用新技术执行数字化转型。数字化转型的一个重要特点,是将各类新老信息化技术与政企出产及治理业务进行结合,推进传统产业向数字化升级,更能阐扬数字身分价值,从而实现降本增效。数字化转型依赖“云大物移智”等数字化技术,各类新型数字化平台技术的鼓起,在全球组成了一副欣欣向荣的春天美景。
从网络安全从业者的视角来看,则是忧(兴)心(高)忡(采)忡(烈)的看到了数字化时期,网络威胁进一步加剧和复杂化的局面。
Gartner在2020年就提出[1]:数字经济时期,技术安全人员的欠缺、、向云推算的急剧迁徙、、律例遵从性要求以及威胁的演变,是当前面对的重要挑战。网络安全攻击的速度和创制性持续增长。攻击者将持续利用各类工具、、战术和技术来攻击日益多样化的指标。所有这些都进一步降低了组织预测和预防安全故障的能力。
2021年,Gartner钻研人员进一步提到出安全微风险辅导人面对其他的重大挑战[2]:蕴含复杂的地缘政治局势,越来越多的全球律例,攻击环境出现变动,尤其是勒索软件和贸易电子邮件入侵带来挑战。
网络安全与信息化的发展,以及信息化对业务的深度融合缜密有关,这才是网络安全发展的主脉络。随着信息化对业务的重要性越来越大,相应的安全威胁也会逐步升级,合规监管也日趋严格,所以网络安全产业出现井喷式增长。
2005~2014:先发展后治理阶段
2005年~2014年,信息化起头跟业务结合,网络安全随着合规和威胁升级变得越来越重要。安全问题起头显性化,好比当局网站被控,影响国度形象甚至国度安全;;企业财政系统习染病毒,会影响出产经营。
在等:瞎婧陀Χ酝胁驱动下,网络安全产业起头加快,年产业规F鹜烦250亿,10年间维持两位数的复合增长率。
在这阶段,网络安全的整体思路还是先发展后治理。
2015~2020:同步发展、、同步治理
2015年到2020年,随着全面数字化转型,信息化与业务深度融合,信息化操作跟业务行动不成分离,信息系统的安全与业务不变运行高度有关。这时辰,黑客组织发现了信息化对业务系统的重要影响,选取越发高级的伎俩针对信息化系统进行攻击,好比APT组织通过攻击重要系统,窃取关键业务数据或机密信息。
2014年,习总书记指出:“网络安全和信息化是一体之两翼、、驱动之双轮,必须统已经营、、统一部署、、统一推动、、统一执行”。国度先后出台了“国度网络安全战术”和《网络安全法》,实现了网络安全的顶层设计,以《网络安全法》为主题起头成立和健全网络安全司法律规、、尺度规范、、监督查抄机制等网络安全治理系统。
这一阶段的发展思路是同步发展同步治理;;在信息化发展的同时,发展网络安全治理。
在政策驱动和信息化发展的多重成分驱动下,网络安全高速成长了多年。如今数字化大潮的到来,使得网络安全真正成为了一种业务的内涵需要,而不仅仅是政策合规以及乙方卖货的驱动。不外时至今日,网络安全这丛“浅草”仍旧无法齐全匹配信息化发展的高度,两者之间仍旧存在着不合等的局面,蕴含安全能力与信息化发展水平的不合等,国内外网络安全发展的基础环境不合等,以及国内政企各领域内安全能力建设和发展阶段的不合等。
相比国外蓬勃国度,我国的网络安全建设,蕴含在网络安全基础结构、、安全治理、、安全运营的成熟度等方面均处于构建和打基础阶段,安全技术的钻研和利用情况存在很大差距。我国网络安全建设既要打基础,又要紧盯国外新技术的发展,“吃着碗里看着锅里”,尚且没有实现网络安全能力的基础堆集,这是我国数字化转型的现实挑战。
2021起头:治理先行
2021年起头,“十四五”时期到来,数字化起头贯通于经济社会发展的全领域、、各层级,成为国度治理、、经济发展和社会运行的主题驱动力,数字化对于国度、、企业和每小我都真正是生死攸关。
国度在“十四五”规划中提出数字化发展战术的同时,也提出要两全安全与发展。2021年以来,先后密集出台了《数据安全法》、、《关基;;ぬ趵、、《小我信息;;しā、、《网络安全审查法子》订正版等司法律规、、政策制度和监管伎俩,这些律例和伎俩都是超前的,强调的是治理先行。
从先发展后治理、、同步发展和治理到治理先行,这是从信息化视角看网络安全的巨大转折,网络安全迎来了发展新拐点:即对网络安全必须予以一致的投入匹配,能力以确保数字经济有强有力的、、不成或缺的安全能力支持。
处在新拐点,首先,我们必须转换视角,从业务保险看信息化,从信息化保险看安全,最终实现业务保险视角来看网络安全;;其次,要转换理念,对峙治理先行,为业务高质量发展营造健康环境;;最后,我们还要转换发展模式,用系统化和工程化的思想来发展以能力为导向的、、信息化跟网络安全深度融合的建设模式。
二、、兰陵美酒郁金香,玉碗盛来琥珀光
李白在《客中行》中写道:
“兰陵美酒郁金香,玉碗盛来琥珀光。但使主人能醉客,不知何处是他乡。”
诗意是,兰陵美酒甘醇,就像郁金香芳香四溢。兴来盛满玉碗,泛出琥珀光晶莹迷人。主人端出如此好酒,定能醉倒他乡之客。最后哪能分清,何处才是家乡?
在全球日益复杂的网络安全大环境中,Gartner的网络安全钻研素来被誉为网络安全行业的一杯“兰陵美酒”,肯定水平上展示并指引了全球安全市场及技术的方向和趋向,在业内备受追捧。
年度安全与风险:方向与数字经济安全挑战吻合。
面对数字化转型的安全新挑战,早在2020年,Gartner颁布了年度安全微风险治理趋向[3],它们是主流组织对这些持久外部趋向的响应。趋向强调的是安全生态系统中正在进行、、尚未被宽泛意识的战术转变,但预计将对行业产生宽泛影响,并拥有巨大的潜力。
到2025年,与这些趋向有关的技术和战术将达到成熟水平,为辅导者提供有价值的能力,以确保数字化业务的安全。
2020年的九大安全技术趋向别离是:
趋向1:扩大检测和响应能力出现,以提高正确性和出产力
趋向2:安全过程自动化正在出现以解除反复的工作
趋向3:人为智能为;;な忠滴窈桶踩ぞ咭约胺烙谌宋悄艿墓セ鞔粗屏诵碌陌踩鹑
趋向4:部署数字空间-物理空间系统确当先组织正在设立一个企业级CSO,以整合多个面向安全的竖井
趋向5:隐衷正成为一种越来越有影响力和明确的要求
趋向6:各机构正在创建一个数字信赖和安全团队,以专一于守护消费者与品牌互动的齐全性
趋向7:从关注本地部署模型到SASE的网络安全转变
趋向8:;;ぴ圃钇锰枰娜悦芷诓街
趋向9:零信赖网络接见技术起头代替VPN
从这些技术趋向能够看出,Gartner的钻研方向与新出现的数字经济安全挑战及其需要相吻合。
趋向1和2是对安全自动化和安全数据聚合分析等方面指引了技术方向。安全趋向3、、7、、8、、9关注了云、、移动办公、、人为智能、、软件界说网络等新一代IT技术带来的安全挑战,而趋向4、、5关注了数字化转型下安全人员组织和能力的需要。这些都是为了给组织机构的治理者提供了参考建议,以支持他们采取相应的技术措施和行动,使得组织机构能适应于更复杂、、规模更重大、、价值更高的数字经济的安全需要。
2021年,Gartner持续提出了新的年度安全微风险治理领域八大趋向。这些趋向别离是:
趋向一:网络安全网格
趋向二:身份优先的安全
趋向三:远程工作得到安全支持
趋向四:通达网络安全的董事会
趋向五:安全供给商归并
趋向六:加强隐衷的推算
趋向七:泄密和攻击仿照
趋向八:治理机械身份
从上述技术趋向能够看出,Gartner的钻研方向与新出现的数字经济安全挑战及其需要相吻合。
趋向1和2为安全自动化和安全数据聚合分析等指引了技术方向;;安全趋向3、、7、、8、、9关注了云、、移动办公、、人为智能、、软件界说网络等新一代IT技术带来的安全挑战;;趋向4、、5关注了数字化转型下安全人员组织和能力的需要。
这些都是为了给组织机构的治理者提供了参考建议,以支持他们采取相应的技术措施和行动,使得组织机构能适应于更复杂、、规模更重大、、价值更高的数字经济的安全需要。
Gartner以为[4],在具体探求这些趋向时,必须指出它们并非孤立存在。相反,它们是当先组织对安全微风险治理(SRM)团队无法节制的持久外部趋向的响应。这些全球安全微风险趋向是更宽泛、、更持久的趋向,正在影响总体安全微风险格局。
该把稳到,Gartner在趋向1中提出,XDR能从多个安全产品自动网络和关联数据,以改进威胁检测和提供事务响应能力。这代表着安全数据的集中和规范化的趋向,强调在安全防御逐步系统化和规范化的今天,安整系统之间的协同能够提高检测精度,并提高安全操作效能和出产力;;趋向4中,企业级CSO的出现,要买通安全竖井,甚至还能够在某些情况下支持企业业务。CSO将IT安全性、、OT安全性、、物理安全性、、供给链安全性、、产品治理安全性等都聚合为主题思构和治理模型,这注明企业级安全工作正在必要协同联动和流程买通,企业安全防御要扩大它的联动领域,并走向系统化和实战化。
安全项目:执行安全项目须具备基础安全能力
2020年,Gartner钻研人员从项目维度,颁布了2020-2021年度的十大安全项目[5]。
这十大安全项目别离是:
项目1:远程员工安全防护,尤指零信赖网络接见(ZTNA)技术
项目2:基于风险的弱点治理,重点是基于风险来对弱点分级
项目3:基于平台方式的检测与响应,扩大检测与响应(XDR)技术
项目4:云安全配置治理CSPM
项目5:简化云接见节制,特指云接见安全代理(CASB)技术
项目6:基于DMARC和谈的邮件安全防护
项目7:无密码认证
项目8:数据分类与;;
项目9:员工胜任力评估
项目10:安全风险评估自动化
从Gartner颁布的安全技术趋向和安全项目来看,这两者之间存在好多的相互联系。它们都关注零信赖网络与安全接见、、扩大检测与响应、、云安全、、小我隐衷及数据安全、、安全人员能力等领域。Gartner更是在2020年度的十大安全项目中颁布了候选安全项目清单,其中蕴含了自动化威胁猎捕、、生物特点痛处检测与;;、、基于谈天机械人的安全意识培训与教育等安全项目,这些也适应了全球数字化的发展海潮。
必要把稳到,Gartner在其2020-2021的10大安全工程的汇报中出格强调[6],客户在思考执行十大项目之前,肯定要思考到先期的基础安全建设,这些项目都必要建构在基础安全能力具备的情况下。如根基的端点防护能力、、日志监控、、备份/复原能力、、各类天堑安全节制等方面。
技术成熟度曲线:技术演进依赖于原有基础累积。
纵观Gartner积年的Hypecycle(技术成熟度曲线),我们也能够看到Gartner在每一个领域提出的安全技术都覆盖了从成熟技术到热点技术,并出现出不休演进的过程。Hypecycle提到的很多安全技术已经不是热点,却是该领域的基础安全能力。
我们在云安全、、网络安全、、利用安全、、数据安全等领域,将Gartner在分歧分析汇报中所提到的重要技术能力,依照SANS的网络安全滑动标尺模型维度进行了汇聚,得到了下图的状态。

图1:Gartner所提及的部门领域安全技术集中
以云安全领域为例,Gartner在2020年的云安全技术成熟度曲线[7]中提到了CSPM(CloudSecurityPostureManagement)、、CASB(CloudAccessSecurityBroker)、、CWPP(CloudWorkloadProtectionPlatforms)等代表性技术,同时也提出了基于硬件安全、、OAuth、、云治理平台、、微分段、、容器安全、、云数据备份、、SaaS交付的IAM等能力,加上Gartner在积年十大工程所强调的作为工程执行前提的系统防护(SystemProtection)、、用户节制(UserControls)、、基础设施安全(SecurityInfrastructure)等基础要求[7],构建了较为齐全地云安全能力基础,这才有了CSPM及CASB等技术的有效利用。

图2:2020年云安全技术成熟度曲线
回首Gartner在2017年的云安全技术成熟度曲线[7],我们看到云安全评估、、云利用发现、、云数据备份、、云工作负载CWPP等技术都有了分歧水平的成熟和发展,它们成了云安全整体能力的一部门。虚构机(VM)备份与复原、、IaaS卷加密等技术在2020年被移出了HypeCycle,这并不代表它们没有作用了,相反是由于它们已经成为主流技术[8],是云安全基础能力,不必要在HypeCycle中持续提及。
从每年度技术成熟度曲线的横向技术趋向以及从分歧年度的技术成熟度曲线的技术内容变动来看,任何安全技术的演进都是依赖于原有的基础累积的,新技术要基于基础安全能力建设,通过建设获得能力并通过运行获得成效。对于想要紧跟前沿技术的组织来说,有一个工作是必必要做的,那就是要关注若何建设实现这些基础堆集。
三、、中国口味的“网络安全鸡尾酒”
若是把网络安整个系建设形容成是调制一杯彩虹鸡尾酒,建设安整个系的基础堆集就是这一杯鸡尾酒的基酒。
调制彩虹鸡尾酒必要用基酒把分歧口味的酒和饮料配搭起来,变换出多彩的色彩,再赋予分歧的俏丽悦耳的名字。鸡尾酒固然千变万化,却有肯定的公式可循。选择相宜的基酒,而后附在基酒上一层又一层的分歧滋味、、分歧色彩的调味酒,就像是Gartner每年所推出的新技术和新工程,一层一层累加。

图3:网络安全建设就像调制彩虹鸡尾酒
我国信息化环境及网络安全建设的差距性,更是必要一杯中国口味的网络安全鸡尾酒。
Gartner的钻研基础重要是欧美市场,与我国网络安全建设情况存在较大的差距。Gartner每年汇报所描述的网络安全技术趋向,是站在了国外那杯鸡尾酒已经调制大体实现的情况下,不休去的发展新韵味。而我国政企机构的网络安全建设基础不牢,系统不及,能力缺失,实战不及,数字化环境更是差距显著。若是想要获得最后的美酒滋味,看到系统化防御最终功效,显然也必要依照挨次一层层调制,而不是只饮最后增长的那一口滋味,不然就会得到苦难性的履历。

图4:利用安全新技术的基础必要牢固
在我国数字化转型、、“新基建”建设等国度战术布景下,AB钱包全面分析了国内外网络安全态势和我国政企面对的网络安全挑战,吸收最新网络安全技术钻研成就,在2019年提出了“内生安全”理念,在2020年提出面向“十四五”期间的内生安全框架,给出了新型网络安整个系建设的落地框架指引。并在2021年提出了“经营安全,安全经营”,注明若何利用内生安全框架,在大量现实的大型机构中的落地经验,做到安全的动态掌控,保险主题业务的经营安稳运行。AB钱包与Gartner结合颁布的《数字化转型必要内生的安全框架》对数字化转型中网络安全的三部曲,进行了具体论说。
内生安全框架是一个步骤论,关注的是若何在中国当今的信息化环境中建设实现系统化的安全能力,而不是提出某个前沿的技术方向。
AB钱包与Gartner结合颁布的《数字化转型必要内生的安全框架》以为,在我国的网络安全建设发展阶段存在差距的情况下,政企组织必要先建好自身的网络安全底座,补足网络安全必要能力的缺失;;再凭据自身信息化建设及数字化转型的必要,两全选择利用最新的安全技术。好比,内生安全框架所提出的“十大工程五大工作”综合思考了各类基础能力、、先进技术的系统化组合和利用,重点在于对中国安全建设近况的适应,领导建设网络安全基础。
就好比,XDR扩大的安全检测与响应。内生安全框架在数字化终端安全工程、、重构网络纵深防御工程中,要求构建好网络、、终端等各领域如安全区域划分、、天堑接见节制、、入侵;;、、安全检测、、安全日志网络及处置等基础能力的基础,而后将终端、、网络等领域的能力和数据接口进行了系统化的设计和预留,维持了对扩大检测与相应(XDR)等技术的扩大能力,能力让组织机构有基础进一步发展有关建设和扩大,以利用数据驱动能力将各类检测与响应步骤进行协同,最终达到XDR所描述的那个愿景。
使用内生安全框架指引规划设计,可以为新技术的持续引入提供扩大支持,为技术创新提供了“泥土”,援手构建网络安全的彩虹鸡尾酒,使新技术的效力在系统化的网络安全环境得到充分阐扬。内生安全框架在设计之初思考了对新技术的融合,将有关基础能力和新技术能力融合到了内生安全框架的能力系统中加以利用。同时内生安全框架选取系统化、、系统工程的思想,在各个领域中设计预置了扩大的能力,从而确保了能对前沿技术的有效引用。
目前,内生安全框架已经在上百个大型的能源、、央企、、部委、、数字城市、、金融、、民航、、交通、、医疗卫生等行业的十四五网络安全规划与建设中得以利用,为我国众多行业的数字化转型进行保驾护航。
结语
晚来天欲雪,能饮一杯无?
从前十几年来,网络安全追随在信息化的身后,一向以落后半步的姿势默默守护。
在数字化转型大潮澎湃而来的时刻,网络安全显然会迎来扭转身份的契机。以十四五为契机,网络安全这杯鸡尾酒能够同步为数字化转型暖身,保驾护航,强身健体。
当前产业和数字化技术日趋融合,网络安全自身就是数字化转型的一部门。内生于数字化的安全框架,则是调制好网络安全这杯彩虹鸡尾酒,实现身份逆袭的索求伎俩。
附注:
[1]Gartner《TopSecurityandRiskManagementTrends》
[2]Gartner《Topsecurityandriskmanagementtrendsfor2021》
[3]Gartner《TopSecurityandRiskManagementTrends》,Published:27February2020。Analyst(s):PeterFirstbrook,NeilMacDonald,LawrenceOrans,MariodeBoer,KatellThielemann,BartWillemsen,AkifKhan,MichaelKranawetter.
[4]Gartner《TopSecurityProjectsfor2020to2021》,2020,BrianReed
[5]Gartner《HypeCycleforCloudSecurity,2020》,2020,SteveRiley,JayHeiser,TomCroll
[6]Gartner《TopSecurityProjectsfor2020to2021》,2020,BrianReed
[7]Gartner《HypeCycleforCloudSecurity,2017》,2017,JayHeiser,
[8]Gartner《HypeCycleforCloudSecurity,2020》,2020,SteveRiley,JayHeiser,TomCroll
关于作者

林玉波,虎符智库专家,AB钱包战术征询规划部,高级征询总监,曾参加编制国度金融数据安全尺度、、公安部新一代网络安全规范等安全尺度,专一在数字化转型、、数字城市、、电子政务、、能源等领域的网络安全钻研和征询规划等。