盛邦安全亮相2020中國網絡安全等級保護和關鍵信息基礎設施保護大會

2021-01-07 網易

  

  12月20日,2020中國網絡安全等級保護和關鍵信息基礎設施保護大會(以下簡稱大會)在南寧隆重召開。本次大會由公安部網絡安全保衛局、國家密碼管理局商密辦、中國科學院辦公廳指導,公安部第一研究所主辦,盛邦安全等10家網絡安全企業聯合承辦。盛邦安全CEO權小文應邀在」安全保護分論壇」上發表題為」基於網絡空間地理信息的等級保護建設實踐」的主題報告,闡述了網絡空間地圖在基於攻防對抗的、實戰化的網絡安全防控體系建設中的重要作用和相關實踐

  

  盛邦安全CEO權小文分享報告

  「繪製高清網絡空間地圖,對於當前整個網絡安全建設來說具有重要的意義。做好網絡資產摸底工作、實現對關鍵行業網絡資產組織結構的準確識別、繪製高清網絡空間地圖是構建實戰化的網絡安全防護體系的必然趨勢和標準動作,也是快速進行漏洞預警和應急事件響應處置的必要前提。因此,需要我們以資產摸底為起點,從網絡空間地理信息全局的視角來審視和梳理整個網絡的安全域,構建精準識別、精確防禦、主動防護的網絡安全動態防禦體系。」權小文在報告中提到。

  在會議現場,盛邦安全發布了」基於網絡空間信息測繪的資產安全治理方案」和」可攜式網絡安全檢查裝備」兩款新品,並邀請到了公安部第一研究所、國家市場監督管理總局信息中心、信息產業信息安全測評中心的相關領導共同見證了這一重要時刻。

  

  新品一:基於網絡空間信息測繪的資產安全治理方案

  該方案以資產測繪和治理為抓手,通過摸底梳理、備案審核、立體防護、自動運營和應急響應五個步驟,將靜態合規建設轉化為動態安全能力提升,從而達到」三化六防」的安全目標。

  等保2.0對於特定領域擴展要求的完善,以及對於新形勢下安全威脅的應對指導都幫助企事業單位更合理的進行技術體系和管理體系的建設,以達到精準識別和精確防禦的要求。但在實踐的過程中,仍然面臨諸多挑戰。首先是源於漸趨複雜化的安全環境,APT攻擊、勒索病毒等新興安全威脅會突破組織安全防線中的薄弱部分,導致安全建設儘管」面面俱到」、但系統網絡仍然」一點就破」的現象依然存在。

  從攻擊者的視角來看,一次成功的入侵過程包括了信息收集、偵察試探、定向入侵和內網橫向滲透等一系列分解動作,那麼反過來,從防守者的角度也需要具備各個擊破的應對能力和全局統籌的把控能力,要能夠做到知己知彼、精準防禦,也就是要能識別風險、持續監控、主動防禦和綜合管理。

  「要解決這一問題,除了滿足主動防禦、應急響應的要求之外,更重要的是需要具備對資產的快速識別和提升實戰化攻防水平的能力。就算有再多的防護策略、監控策略和管理策略,如果資產底數不清,安全建設仍將面臨巨大的隱患。」權小文表示。

  該方案以網絡資產的自動化識別和安全治理為核心,以威脅監控為抓手,以縱深防禦為保障,再通過態勢感知平臺來做統一的安全管理,讓管理流程化、平臺化,同時實現態勢可視化,最終做到靜態合規建設向動態安全能力的升級轉變。

  

  在整個架構當中,以」一個中心、三重防護」為建設核心,安全管理體系和運營服務體系作為管理保障,網絡資產的治理體系作為技術保障,通過對保護對象的學習和梳理來自動識別網絡空間資產信息和安全風險、合理劃分安全域;再通過針對性的防護策略和持續性的安全監控來強化安全區域邊界及主動安全防禦;最後利用協同聯動和安全情報等手段做到應急響應,將所有相關的安全能力串聯起來,覆蓋關鍵信息系統和網絡空間資產的全生命周期。在安全管理中心層面,結合系統資產、脆弱性風險和入侵威脅三要素進行綜合研判,形成全局的態勢感知。

  ·方案優勢一:覆蓋資產全生命周期的安全治理

  該解決方案能夠通過主被動探測相結合的技術手段,自動發現網絡中開放的服務、存在的信息系統、網絡設備和安全設備等資產自動發現,同時結合指紋標籤進行準確識別,通過不同的資產屬性來確定其應屬的安全域,界定不同類型資產的風險級別,從而制定合理的訪問控制措施,之後在相應的安全邊界建立對應的安全防護和安全監測手段。在此基礎上,實現在線資產持續安全自查、問題資產快速應急處置、安全事件精準協同防護。

  在對資產整個生命周期進行治理的過程中,也能夠達到技術和管理的同步建設,一方面按照資產管理的不同階段建立相應的資產管理制度、資產分類規範、網絡安全管理制度和應急響應管理制度,另一方面利用平臺化的能力將制度的落實和執行落到管控策略上,通過建立本地的申請審核、審批備案、準入控制和一鍵下線等手段,建立每一步的紅線要求,利用訪問控制策略進行實現,將線下的管理規範轉化為線上的管控流程。

  ·?方案優勢二:統一的安全管理

  等保2.0建設的另一個重點是統一安全管理,在等保2.0的要求當中著重強調和細化了集中管控的要求,包括安全設備的集中監控、安全策略的集中管理以及安全事件的綜合分析等。傳統的集中管理方案通常側重於設備狀態或策略的集中管理,或者針對攻擊做大數據的統計和可視化呈現,維度相對單一,我們在應用時會面臨各種各樣的問題。

  這種情況下,我們所需要的集中管理不單單是能夠存儲足夠數量的歷史事件,也不僅僅是能夠支持多種條件的查詢檢索或各種歸併過濾的手段,我們還需要建立有效的聯繫,而資產就是這些聯繫的核心。只有加入資產監控的內容,集中管理才是一個三維的體系。該解決方案一方面可以從風險的角度來衡量網絡系統的脆弱性情況,另一方面從攻擊者的角度來評價當前網絡受攻擊的威脅程度,最後從用戶資產的角度將線索組織起來,明確是否有確認在線、並且存在高危漏洞的資產正在被掃描或是被竊密,這樣才能明確風險等級,給出正確的處置建議。

  

  新品二:可攜式網絡安全檢查裝備

  在等保2.0的網絡安全保障工作中,網絡安全現場檢查是非常重要的一項工作內容。但是,常規的現場檢查方案較為笨重,不便於檢查的開展。為了解決此問題,盛邦安全推出了可攜式網絡安全檢查裝備,可以通過可攜式一體化專用工具,綜合利用智能主機服務發現、智能化爬蟲和狀態檢測等技術進行綜合性資產脆弱性檢查以及資產合規性檢查,助力提升網絡安全檢查的常態化、標準化和規範化水平。

  該產品是基於盛邦安全RayOS作業系統而研發的一款綜合漏洞發現與系統安全評估的網絡安全檢查裝備,不僅能夠針支持網絡環境中多種類型主機的漏洞掃描和脆弱性檢測,還能夠滿足Web漏洞掃描、資料庫漏洞掃描、安全基線檢測、弱口令掃描等需求。該設備體積小巧便攜,功能全面,不僅能夠應用於網絡安全檢查,還能夠滿足網絡安全自查的需求,可以通過有線或無線靈活接入網絡,提供專業檢查知識和檢查方法,對目標單位資產進行安全合規檢測和風險隱患排查,有助於及時了解系統和網絡的安全狀況。

  

  會議期間,盛邦安全展臺除了重點展示了新品實物之外,還帶來了網絡空間資產探測系統和網絡安全單兵偵測系統等創新產品與應用,吸引了現場許多參會嘉賓到展臺駐足交流和體驗。

  

  

  盛邦安全展位吸引了許多參會者前來交流和體驗產品

  作為網絡空間資產安全治理的倡導者和先行者,盛邦安全的」安全有道,治理先行」的安全理念和五步法安全治理體系已在多個重要行業落地應用並取得了良好的效果與市場口碑。未來,盛邦安全將繼續持續加大在網絡空間地圖測繪和資產安全治理領域的研發投入,助力各行業客戶做到摸清資產家底、精準識別、精確防禦。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺「網易號」用戶上傳並發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關焦點

  • 2020中國網絡安全等級保護和關鍵信息基礎設施保護大會隆重召開
    12月20日,2020中國網絡安全等級保護和關鍵信息基礎設施保護大會(以下簡稱大會)在南寧隆重召開。本次大會由公安部網絡安全保衛局、國家密碼管理局商密辦、中國科學院辦公廳指導,公安部第一研究所主辦,深信服、奇安信、安恆信息、綠盟科技、啟明星辰、天融信、亞信安全、安天、盛邦安全、威努特等10家網絡安全企業聯合承辦,旨在推動促進網絡安全等級保護和關鍵信息基礎設施安全保護工作,加強業務交流和經驗分享,健全國家網絡安全綜合防控體系。
  • ISC2020關鍵信息基礎設施安全防護論壇:構建安全防護體系,立足頂層...
    8月5日,全球首場網絡安全萬人云峰會——第八屆網際網路安全大會ISC 2020 正式雲端啟幕,當天「新基建日」上線9大重磅論壇,其中關鍵信息基礎設施安全防護論壇力邀公安部第一第三研究所原所長公安部第一第三研究所原所長、CCF計算機安全專委會榮譽主任嚴明則以「等保2.0是關鍵信息基礎設施保護的堅實基礎」為議題,從法律地位、監管對象、保護措施等方面系統地介紹等級保護2.0的特點,並分享基於等保2.0做好關鍵信息基礎設施保護工作的思考。
  • 《金融行業網絡安全等級保護實施指引》發布 亞信安全助力完善金融...
    【天極網IT新聞頻道】近日,中國人民銀行正式批准發布了《金融行業網絡安全等級保護實施指引》(以下簡稱"實施指引")。 該標準規範了金融行業網絡安全保障框架和不同安全等級對應的各項安全要求,將適用於指導金融機構、測評機構和金融行業網絡安全等級保護的主管部門實施網絡安全等級保護工作。
  • 關鍵基礎設施領域的安全
    在喬·魏斯參加網絡安全方面的專題會議時,他旁邊坐的經常是全球政要、執法官員和巨型公司的高級經理,但通常情況下,他都是來自工業關鍵基礎設施領域孤獨的代表。  在過去的十年裡,由於以前單獨運行的發電廠及核電站、變電所、煉油廠和水配送中心的控制系統正在進行現代化改造與其它系統連接,並直接接入公共網際網路中,因此,他一直致力於公共和其它行業安全的宣傳工作。
  • 這些不履行個人信息保護、網絡安全保護義務的違法行為會被處罰
    公安部網安局網絡安全行政執法典型案例為全面整治網上違法犯罪亂象,「淨網2020」專項行動開展以來,重慶市公安局網安總隊大力加強網絡秩序清理整頓,積極開展網絡安全執法檢查,對不履行個人信息保護義務和不履行網絡安全保護義務等違法行為的單位及個人進行查處
  • 安次區組織開展關鍵信息基礎設施網絡安全檢查
    安次區組織開展關鍵信息基礎設施網絡安全檢查 2020-12-11 11:09 來源:澎湃新聞·澎湃號·政務
  • 盛邦安全入選德勤中國「2020海澱明日之星」
    【天極網IT新聞頻道】近日,由中關村科學城管理委員會擔任指導單位,德勤中國與北京中關村創業大街聯合主辦的「2020海澱高科技高成長10強暨明日之星頒獎典禮」在中關村展示中心會議中心隆重舉行。盛邦安全憑藉在網絡空間資產安全治理領域的領先地位與創新技術、亮眼的市場表現以及廣闊的發展空間,成功入選「海澱明日之星」。
  • 等級保護丨工控系統等級保護解決方案
    上述安全事件的發生,使得工控系統的安全成為行業關注的焦點01工業控制系統等級保護要求《信息安全技術網絡安全等級保護基本要求能源領域關鍵信息基礎設施和重要信息資源已成為支撐能源生產供應的關鍵基礎,沒有能源領域網絡安全就沒有能源安全,沒有能源安全就沒有國家安全。因此,工控系統網絡安全尤為重要。
  • 2020黨政機關與關鍵信息基礎設施雲服務安全論壇在京舉行
    12月8日,2020黨政機關與關鍵信息基礎設施雲服務安全論壇在北京舉行,來自中央和國家機關相關部委、中央企業、部分省(區、市)及新疆生產建設兵團網信辦或大數據局、雲計算服務安全評估專家組、雲服務商、專業技術機構等相關代表約350人參加會議。
  • 重磅|《中國網絡安全產業分析報告(2020年)》全文發布
    《中國網絡安全產業分析報告(2020年)》(以下簡稱《報告》)由中國網絡安全產業聯盟(CCIA)發布。2020年9月15日中國網絡安全產業聯盟秘書長、中國電子技術標準化研究院副院長程多福在國家網絡安全周上發布PPT版本,於近日發布報告全文。
  • 安全牛發布《2020網絡安全態勢感知應用指南》報告,安恆信息入圍...
    態勢感知的重要建設者和推動者  作為態勢感知技術領域代表性廠商,安恆信息依據國家網絡安全相關部門發布的法律法規要求,深入分析與研究常見安全漏洞與流行的攻擊技術,將公司安全團隊攻防研究和風險評估項目經驗與信息安全等級保護相關標準相結合,研製開發了網絡安全態勢感知通報預警平臺。
  • 守護數據安全 個人信息保護「交規」日臻完善
    編者按:假如站在10年後的時間節點回顧歷史,或許會發現,2020年已成為我國建立個人信息保護制度的關鍵之年。在今年,我國兩部關於個人信息保護的法律取得重大進展,頂層設計推進一系列布局,而野蠻生長的網際網路金融也正在收歸監管之手。與此同時,國際上對於個人信息保護的重視與法律制度的完善,也倒逼國內加快立法進程,逐漸建立起自己的數據安全規範。
  • 守護數據安全 個人信息保護"交規"日臻完善
    編者按:假如站在10年後的時間節點回顧歷史,或許會發現,2020年已成為我國建立個人信息保護制度的關鍵之年。在今年,我國兩部關於個人信息保護的法律取得重大進展,頂層設計推進一系列布局,而野蠻生長的網際網路金融也正在收歸監管之手。與此同時,國際上對於個人信息保護的重視與法律制度的完善,也倒逼國內加快立法進程,逐漸建立起自己的數據安全規範。
  • 盛邦安全西安子公司總經理許迅飛接受陝西網採訪
    (以下內容來源於陝西網)2020年伊始,新冠肺炎突如其來,舉國上下眾志成城,雲計算、網際網路、大數據等新興技術在疫情期間發揮著舉足輕重的作用,在做好疫情防控和復工復市復產的同時,各行各業網絡安全風險加劇,網絡安全事件頻發,網絡安全防護刻不容緩。
  • 天威誠信榮獲「2020中國網絡信息安全優秀服務商」
    近期,由中國信息協會主辦,信息化觀察網、中國信息化網、中國信息協會傳媒中心共同承辦的《2020第五屆中國網絡信息安全雲上峰會》正式召開。本次峰會以「網絡安全新機遇」為主題,通過「雲上」辦會的創新模式,為網絡安全的攻防手段和管理提供新的技術和需求思路。
  • 信息安全周報|全國APP個人信息保護監管會召開 網絡安全產業規模...
    中國電子銀行網為您梳理過去一周的信息安全行業要聞並告警重要漏洞,深入探討信息安全知識。一周行業要聞速覽央行:改進技術手段 避免將風控責任全壓在開戶環節嚴查風暴之下,依然有銀行因對公帳戶監測不到位等問題而被處罰。
  • 立爾訊科技的刀片伺服器如何保護網絡安全
    打開APP 立爾訊科技的刀片伺服器如何保護網絡安全 佚名 發表於 2020-03-26 11:25:33 Ddos攻擊會阻塞網絡,竊取目標系統的信息,並持續監視目標。針對擁有數百個c級網絡的大型ISP的關鍵業務娛樂服務,防禦ddos攻擊是其網絡安全策略的重要組成部分。高度安全的刀片伺服器可防止各種通信協議(包括TCP、udp、icmp、FTP和sip)中的漏洞濫用或容量攻擊。以我們立爾訊科技的刀片伺服器為例。它採用一種綜合的實時方法來減輕這些攻擊,包括三個具體步驟:檢測、過濾和事件響應。
  • 再獲肯定|華雲安榮膺「2020年中國網絡安全潛力之星」
    9月15日,「中國網絡安全產業聯盟(CCIA)」在「2020年國家網絡安全宣傳周——網絡安全產業創新發展主題論壇」上,發布業界權威的「2020年中國網絡安全成長之星」、「2020年中國網絡安全潛力之星」榜單。華雲安榮膺「2020年中國網絡安全潛力之星」。
  • 《域外通訊》vol.1(1):英美「關鍵信息基礎設施」的法概念解讀
    首先,英國確定了「關鍵國家基礎設施」的行業範圍為化工、核能、通信、國防、應急管理、能源、金融、食品、政府、醫療、航天、交通運輸和水務等十三個方面。[1] 但值得注意的是,英國並未將十三個部門的信息基礎設施都涵蓋到關鍵範疇中。
  • 【新聞】《新時代網絡安全的機遇與挑戰及對工程管理的影響》 專題...
    閆懷志老師分別從網絡安全發展新形勢及挑戰、網絡安全關鍵技術的發展、網絡安全等級保護與信息工程管理、信息新技術新形式的安全挑戰與解決方案四個方面進行了講解。網絡安全發展新形勢及挑戰第一部分,閆懷志老師對網絡安全發展新形勢及挑戰做出了分析,介紹了中國國家信息化戰略發展布局。