什麼是「網絡彈性」?為企業搭建網絡安全避震器

2020-12-15 杭雲網絡

簡而言之,網絡彈性(Cyber Resilience)是衡量一個組織在遭受數據洩露或網絡攻擊期間,保持其業務正常運營能力的一個指標。安全團隊已經制定了檢測和阻止攻擊的措施,並且還為不可避免的違規行為制定了災後恢復計劃,但是他們能否與IT人員一起,在企業遭遇危機期間保持其關鍵業務(如訂單履行、客戶服務或業務核算等)正常運行呢?

這樣說並非要求每個人都必須成為一名安全專家,但是那些負責開發工作或擔任其他技術角色的人員,必須要了解安全對於大型企業的重要意義。如果他們不竭盡本分來維持運營工作,那麼任何一次洩露或攻擊行為都可能徹底擊垮整個企業的業務運

以NotPetya勒索軟體為例,其成功關閉了烏克蘭全境的超市和自動取款機,對整個烏克蘭造成了難以估量的損失。再者說WannaCry,其加密了多家醫療機構的計算機系統,致使醫院無法獲取患者信息,大量就診預約被迫取消,醫院一夜回歸紙筆辦公時代。正如我們所見,這些全球最大型的企業都難逃網絡攻擊的命運,最終導致業務失敗…甚至破產,而究其原因就是因為它們缺乏應有的網絡彈性。

此外,缺乏安全防範意識同樣會導致企業面臨失敗的境遇。只有每個人都能明白安全的重要本質,devops才能自由地業務搭建緩衝區,使其保持足夠的彈性以生存。

了解業務以便更好地保護它

對於初學者來說,如果你想保護公司,前提是你需要先要了解你的公司。仔細觀察公司每項利用科技手段的工作流程,代碼需要經歷開發過程,營銷活動也是如此,也許營銷人員正在起草一項重要的提案;會計正在提交季度稅,並通過電子郵件和Slack進行通訊聯繫。

這要這些行為或信息具備價值,且正發生在你的系統上,就必須得到保護。而想要確定其價值,需要先了解什麼是保持業務發展的主要因素,以及哪些是影響業務可用性、機密性和完整性的主要風險。

用商業思維處理你的備份系統

如果惡意軟體攻擊造成開發人員無法再訪問他們的工作系統,那將意味著什麼?業務還能繼續進行嗎?如果有備份系統,也許業務還能夠維持運營吧!畢竟,惡意行為者並沒有觸及備份系統並刪除某些影響業務運營的東西。可以說,備份是公司應對勒索軟體攻擊的必要步驟,災難恢復和備份計劃對於任何企業而言都是非常必要且重要的環節。

一旦發生網絡攻擊,我們可以關閉這一受損環境,並轉移到另一個安全的環境中,這就是所謂的「溫備份」(warm backup)。從災難恢復的角度來看,我們能夠在相對較短的時間內恢復系統正常運行,最小限度影響業務開展。

備份的竅門是要通過業務思維方式,而不僅僅是安全思維來進行處理。對於決定是恢復還是丟棄感染系統時,你需要考慮如下問題:受損的部分包括哪些?被破壞的程度如何?以及從受損當時起算,實際發生的信息成本是多少?例如,如果違規事件發生在兩個月前,備份也無法挽回這段時間對您的業務信息和價值帶來的損害,對嗎?

關於熱備份、溫備份和冷備份

按備份系統的準備程度,可將其分為冷備份、溫備份和熱備份三大類:

1.冷備份:

備份系統未安裝或未配置成與當前使用的系統相同或相似的運行環境, 應用系統數據沒有及時裝入備份系統。一旦發生災難,需安裝配置所需的運行環境,用數據備份介質(磁帶或光碟)恢復應用數據,手工逐筆或自動批量追補孤立數據,將終端用戶通過通訊線路切換到備份系統,恢復業務運行。

優點:設備投資較少,節省通信費用,通信環境要求不高。缺點:恢復時間較長,一般要數天至1周,數據完整性與一致性較差。

2. 溫備份:

將備份系統已安裝配置成與當前使用的系統相同或相似的系統和網絡運行環境,安裝了應用系統業務定期備份數據。一旦發生災難,直接使用定期備份數據,手工逐筆或自動批量追補孤立數據或將終端用戶通過通訊線路切換到備份系統,恢復業務運行。

優點:設備投資較少,通信環境要求不高。缺點:恢復時間長,一般要十幾個小時至數天,數據完整性與一致性較差。

3. 熱備份:

備份處於聯機狀態,當前應用系統通過高速通信線路將數據實時傳送到備份系統,保持備份系統與當前應用系統數據的同步;也可定時在備份系統上恢復應用系統的數據。一旦發生災難,不用追補或只需追補很少的孤立數據,備份系統可快速接替生產系統運行,恢復營業。

優點:恢復時間短,一般幾十分鐘到數小時,數據完整性與一致性最好,數據丟失可能性最小。缺點:設備投資大,通信費用高,通信環境要求高,平時運行管理較複雜。

跳出安全範圍構建彈性

一些專家認為,數據顧問可以幫助完成這項工作,但是另有一些專家表示不認同。他們表示,安全團隊僱傭外部顧問也解決問題的頻率太過頻繁,這些第三方人員只了解單個特定的應用程式,或針對特定的應用程式進行安全評估。他們了解的事情都太過片面,不夠完全,他們未必了解整個企業端對端的業務流程。

但是,作為內部人員的我們卻能夠更全面地了解我們的數據,知道哪些系統是最重要的,公司能夠承受的最長停機時間是多久,系統上移動的數據是什麼,以及數據存儲在哪裡等等。外部僱傭人員不能每天呆在你的公司,他們想要了解你的優先事項的唯一方法也只有通過你。

這並不意味著你不能跳脫自身,向別人需求建議。幫助企業構建網絡安全彈性需要每個人的參與。當然,也不能小看非安全領域的同事,他們可能會為你提供意想不到的好思路。例如,財務人員非常精通財務把控,所以他們也能更好地理解安全控制,並且在事務日誌存在異常時能夠理解取證過程的重要性。此外,負責保護公司最具價值機密的人員可能會想出降低信息洩露風險的好辦法等等。

曾經,我們要在布滿設備的機房中開展運營業務,只有真真切切地控制伺服器,看著小小的指示燈閃爍才能覺得安心;但是現在,我們已經以各種不同的方式接受了雲、接受了貿易夥伴,以及接受了各種能夠加速我們創新步伐的技術。歸根結底,公司採用新技術的初心是因為它們能夠幫助實現業務增長。安全就如同「氧氣」,如果公司想要繼續呼吸,就必須創建一個應急響應計劃。

攻擊也許不可阻止,但是通過這個計劃,至少你可以生存下來。2014年,伊朗黑客攻擊賭場運營商拉斯維加斯金沙集團,他們摧毀了金沙集團的整個網絡環境,導致該公司花了好長時間才完成災後恢復工作,但是在此期間,該公司的酒店入住業務絲毫沒有耽誤,客人仍然可以照常辦理入住業務。

這件事就告訴我們,無論發生何種狀況,保持關鍵業務的正常運行都是最為關鍵的。確保整個業務正常運營的目標太過宏大,也太難實現,但是如果將操作分解成一小塊一小塊,就可以更方便地管理和實現了。

相關焦點

  • IT外包:為企業搭建網絡安全避震器很重要!
    思同樣,網絡彈性就像疫苗一樣,可增強企業的免疫系統以防止停機事故。簡而言之,網絡彈性是衡量企業在遭受數據洩露或網絡攻擊期間,保持其業務正常運營能力的一個指標。 在數據中心,網絡設備應具有故障轉移、冗餘電源和路徑分離。 跳出安全範圍構建彈性 除了擁有專業技能的IT外包服務商外,幫助企業構建網絡安全彈性還需要每個人的參與,不能小看非安全領域的同事,他們可能會為企業安全提供意想不到的好思路。
  • 網絡安全潛在風險:無定期網絡安全培訓
    iomart的最新研究表明,大多數企業並未對遠程工作的員工進行定期的網絡安全培訓。一家雲服務公司發布的《網絡安全洞察報告》顯示,超過四分之一(28%)的僱主沒有為分散的勞動力提供網絡安全培訓,而另外42%的僱主只為挑選員工提供網絡安全培訓。
  • 徐纓:為走在前列提供堅實網絡安全保障
    四是注重夯實網絡安全工作基礎。緊扣「網絡安全為人民、網絡安全靠人民」主題,連續7年組織開展網絡安全宣傳周活動,提升全社會網絡安全意識和能力,為共同築牢網絡安全防線營造良好社會氛圍。今年宣傳周期間,各地各部門組織網絡安全進社區、進企業等活動近6000場,覆蓋1千萬人以上。建設網絡空間安全(無錫)實訓基地,強化網絡安全競賽統籌,探索網絡安全人才培養匯聚路徑。
  • ...子公司聯合體籤訂工業企業網絡安全綜合防護平臺項目合同書
    來源:智通財經網智通財經APP訊,山東威達(002026.SZ)發布公告,2020年12月21日,公司全資子公司濟南一機收到中招國際招標有限公司郵寄的《2020年工業網際網路創新發展工程項目工業企業網絡安全綜合防護平臺項目合同書》(簡稱「項目合同書
  • 小型企業網絡安全指南之一:數據備份
    這裡雖然談論的是小企業,其實所有企業,無論規模大小,都應對其重要數據進行定期備份,並確保備份的最新狀態,並且保證其可以有效還原。這樣,可以確保企業在遭受洪水、火災、盜竊、入侵等各類影響後仍能正常運作。此外,如果擁有可以快速恢復的數據備份,那麼可以一定程度上緩解勒索軟體攻擊帶來的傷害。
  • 連州:「網絡安全為人民,網絡安全靠人民」
    9月15日,以「網絡安全為人民,網絡安全靠人民」為主題的連州市2020年國家網絡安全宣傳周活動在連州市慧光中學正式啟動。本次活動由連州市委宣傳部、市委保密委辦、市公安局網警大隊、市教育局、連州市慧光中學聯合舉辦,活動啟動現場,學生以詩歌朗誦的形式呈現網絡安全知識,既給觀眾帶來視覺聽覺體驗,也讓網絡主題和理念深入人心。
  • 新基建背景下,企業需要怎樣的網絡安全運維服務?
    網絡安全運維能為企業帶來什麼價值?哪些企業客戶對安全運維有重度需求?如何提升網絡安全運維質量,實現網絡安全降本保質增效?由騰訊安全聯合雲+社區打造的「產業安全專家談」第二十三期,邀請到騰訊安全交付運維總監周譽,結合騰訊安全在兩會、廣交會重保等大型安全運維項目中的實戰經驗,為我們揭秘如何讓網絡安全運維發揮更大的效用。 Q1: 什麼是網絡安全運維?
  • 搭建網絡同心圓「經緯線」
    這兩種不同方式、不同方向的管理模式,一頭沿著赤道的方向奔騰而來,另一頭沿著本初子午線的方向呼嘯而去,在浩渺的網絡空間中,搭建起網絡同心圓「經緯線」。  「網絡空間天朗氣清、生態良好,符合人民利益。」毋庸諱言,今天的網絡空間秩序,還沒有真正達到令人滿意的程度。
  • 引領雲網絡邁入新裡程碑,騰訊雲發布下一代超大網絡平臺VPC3.0
    彼時,雲服務逐步普及,越來越多的企業用戶產生打通公有雲和內網的需求, 騰訊雲VPC服務的出現,為有這類需求的企業用戶提供了一個最優解。通過騰訊雲VPC,企業用戶能夠快速搭建一個專屬的私有網絡,並實現高度自主的運維管理,不同私有網絡間完全邏輯隔離。
  • 如何搭建簡單AP網絡
    相信親們很多中小企業在搭建辦公室無線WiFi網絡環境時,都在猶豫是否部署無線AP設備。作為從事網絡10年的小田建議親們:企業辦公室的無線WiFi搭建後一定要部署好無線AP設備!為什麼呢?下來給親們分享一下原因企業網絡部署無線AP有5大優勢1、部署簡單,即插即用。2、減少網絡衝突、環路等故障發生機率。3、硬體配置高,穩定性強。4、支持PoE供電,降低施工難度。
  • 網絡安全是什麼?怎樣樹立正確網絡安全觀?
    沒有網絡安全就沒有國家安全,就沒有經濟社會穩定運行,廣大人民群眾利益也難以得到保障。要樹立正確的網絡安全觀,加強信息基礎設施網絡安全防護,加強網絡安全信息統籌機制、手段、平臺建設,加強網絡安全事件應急指揮能力建設,積極發展網絡安全產業,做到關口前移,防患於未然。
  • ASIC發布關於金融市場公司網絡彈性的評估報告
    澳大利益證券及投資委員會(ASIC)日前發布了《ASIC澳大利亞金融市場企業網絡彈性報告:2018-19》 (ASIC Report Cyber Resilience of Firms in Australias Financial Markets: 2018–19)
  • 首屆灣區創見網絡安全大會舉行,騰訊聚焦雲原生安全實踐
    11月28日-29日,首屆「灣區創見·2020網絡安全大會」在深圳召開。作為目前華南地區規格最高、規模最大的網絡安全大會,本屆大會以「新基建,新安全」為主題,聚焦探討新基建背景下,5G、人工智慧、雲計算、大數據等前沿科技應用帶來的全新安全命題。  騰訊作為本次大會的協辦方,主導承辦了公有雲安全專場,並在大會上正式發布了騰訊政務安全大腦解決方案。
  • 淄博築牢網絡安全防線 營造天朗氣清網絡空間
    市委網信辦掛牌成立兩年來,始終堅持以習近平新時代中國特色社會主義思想,特別是習近平總書記關於網絡強國的重要思想為指導,堅持「正能量是總要求、管得住是硬道理、用得好是真本事」,全面助力統籌疫情防控和經濟社會發展,著力做大做強網上主流輿論、聚力營造清朗網絡空間、扎牢織密網絡安全屏障、統籌推進信息化建設,紮實推進各項工作不斷提升,為奮力推動我市鳳凰涅槃、加速崛起營造了良好網上輿論氛圍
  • 新的比利時網絡安全平臺,以保護初創企業免受黑客攻擊
    比利時的一個金融科技合作平臺推出了一個創新的新項目,旨在改善初創企業的網絡安全。在布魯塞爾舉行的歐洲數字金融會議上,B-Hive Europe推出了可信金融技術,它將提供一個圍繞人、流程和技術的五個模塊的項目。當一家初創企業成功完成這個項目後,它就會獲得「值得信賴的金融科技」的標籤——這是一種安全保障,B-Hive希望能鼓勵更多的投資。
  • 高校網絡安全工作的難點是什麼?
    高校網絡安全管理工作應遵循何種原則?網絡安全工作的難點是什麼?如何進一步完善網絡安全管理體系?如何使用戶理解並配合學校的網絡安全工作?  解決這些問題的途徑有三:第一,依據政策,將安全管控與學校組織架構相結合;第二,找準信息資產這個抓手,將校園信息資產全生命周期的梳理管控貫徹到底,實現雙維度的完美結合;第三,廠校協作,學校與社會融合,搭建安全問題從發現到解決的閉環流程。  天津大學校園網絡安全管理體系的建設思路是高佔位、建體系、理資產、搭平臺,建立信息安全的管理體系、運營體系和技術體系。
  • 網絡安全為人民、網絡安全靠人民
    ——合肥市五十五中學教育集團東校積極開展網絡安全宣傳今年9月14日至20日,國家網絡安全宣傳周在全國統一開展,本次宣傳周主題為「網絡安全為人民、網絡安全靠人民」。,用生活中的事例來引發同學們對網絡安全問題的思考,並對就如何應對網絡騙局進行了總結。
  • 企業網絡的安全設備有哪些
    打開APP 企業網絡的安全設備有哪些 百度知道 發表於 2020-05-12 15:48:33   1、鏈路負載均衡---LookproofBranch   LookproofBranch是Radware公司專門為中小型網絡用戶提供的性價比極高的廣域網多鏈路負載均衡的整體解決方案,其功能涵蓋了多鏈路負載均衡(MultilinkLoad Balance)、多鏈路帶寬管理和控制以及多zhidao鏈路網絡攻擊防範(IPS)。
  • 網絡安全宣傳周 | 提高網絡安全意識,守護自身安全!
    網絡安全宣傳周 | 提高網絡安全意識,守護自身安全! 來源:澎湃新聞·澎湃號·政務 「網絡安全為人民
  • 陝西網信辦:以系列競賽為載體推進網絡安全人才培養
    這一系列競賽活動既考慮專業化的系統培養,也兼顧特殊人才選拔,積極為企業、高校、政府機關等搭建網絡安全人才培訓培養平臺,探索網絡安全人才培養新模式。主要經驗:  一是針對中學生群體,舉辦全國中學生網絡安全競賽暨全國青年學子網絡安全萬裡行活動。