現代網絡安全體系結構中必須具備的幾點特性

2020-11-30 IT168

  【IT168 評論】在我的IT職業生涯的早期,Sun Microsystems被認為是一個計算機夢想家。Sun很早就創造了一個有趣的公司口號:「The network is the computer.」這是什麼意思?這意味著IT基礎設施以鬆散耦合的體系結構連接在一起,通過乙太網電纜和TCP/IP協議等網絡技術連接在一起。因此,正確地設計網絡以達到網絡可用性、性能和業務利益最大化是至關重要的。

  是的,自上世紀90年代初以來,情況已經發生了變化。有些網絡位於雲中,有些是虛擬的,有些依賴於應用程式到應用程式的連接,但是網絡仍然以某種方式將IT系統連接在一起。

  在這一變革過程中,網絡安全也不得不與時俱進。在我看來,現代網絡安全必須支持以下幾點:

  ●端到端覆蓋:檢查入口/出口流量的周邊安全性已經不夠了。必須將現代網絡安全控制裝入所有網段,以檢查東/西流量,雲中的網絡通信,以及從遠程工作者到軟體即服務(SaaS)應用的網絡通信,其中流量從不接觸公司網絡。換句話說,應檢查所有網絡流量。

  ●加密/解密功能:根據ESG的研究,目前50%到60%的網絡流量是加密的,而且未來還將繼續增加。(注:原作者為ESG員工。)這意味著一個全面的網絡安全體系結構必須包括在多個控制點解密和檢查流量的能力。現代網絡安全技術也應該能夠檢測可疑流量,而不需要在所有情況下解密。這種功能已經包含在思科加密流量分析(ETA)等產品和Barac.io等供應商提供的獨立解決方案中。

  ●以業務為中心的分割:減少攻擊面應該是所有現代網絡安全技術的首要要求。這相當於兩個功能:1)在應用層之間分割東/西流量;2)在用戶/設備和基於網絡的服務之間強制執行軟體定義的外圍網絡分割規則。這些功能常常被含糊地稱為「零信任」。

  ●中央控制平面和分布式執法:這個是「必備的」。「所有網絡安全控制(即物理的、虛擬的、基於雲的)必須報告到管理活動的公共控制平面(即配置管理、策略管理、變更管理等)。中央控制平面很可能是基於雲的,所以CISO應該準備好規避風險的審計人員和業務經理來應對這一變化。有了中央指揮和控制的指示,網絡安全系統必須被檢測以阻止惡意流量,並執行策略,而不管它們的位置或形式因素。請注意,雖然每個網絡安全供應商都將推銷自己的中央管理服務,但第三方軟體供應商(如FireMon、Skybox和Tufin)可能會在其中發揮作用。

  ●全面的監控和分析:正如一句古老的安全諺語所說:「網絡不會說謊。」「由於所有網絡攻擊都使用網絡通信作為其殺傷鏈的一部分,安全分析師必須能夠訪問OSI堆棧所有層的端到端網絡流量分析(NTA)。最好的NTA工具將用檢測規則、啟發式、腳本語言和機器學習來補充基本的流量監控,這些工具可以幫助分析人員檢測未知的威脅,並將惡意活動映射到MITRE ATT&CK框架中。CISO必須投入廣泛的網絡,因為有很多強大的解決方案可以從純遊戲的初創公司(如Bricata、Corelight、DarkTrace、IronNet、Vectra Networks等)、網絡專家(如思科、ExtraHop、NETSCOUT等)和網絡安全供應商(如Fidelis、FireEye、Lastline、HPE等)中選擇。當然要慎重購買!

  網絡安全技術必須支持細粒度策略和規則,可以根據用戶位置、網絡配置或新發現的威脅/漏洞等方面的變化進行即時更改。組織必須能夠在任何需要的時候或任何地方啟動/關閉或更改網絡安全服務。現代網絡安全控制必須能夠適應物聯網(IoT)設備和協議,這些設備和協議具有與標準作業系統相同的強有力的策略和實施。最後,必須圍繞易於訪問的API構建網絡安全體系結構,以實現快速集成。

  Sun Microsystems早已不復存在(現在是Oracle的一部分),但是無論網絡的形式如何,網絡仍然非常重要。現代網絡安全體系結構不僅可以保護所有的網絡流量,還可以幫助組織減少攻擊面,提高威脅檢測/響應能力,幫助降低網絡風險。

相關焦點

  • 基於網絡社會特性的中國網絡社會有效治理
    面對網絡社會,既要抓住網絡社會興起帶來的重大歷史機遇,又要結合具體的國家與社會現狀,進行有效治理。而有效治理網絡社會,必須從網絡社會的本質、結構、特性等入手,尊重和理解網絡社會新的特性,才能有針對性地提出有效的治理策略。
  • 密碼與網絡空間安全學科的不同點
    隨著世界網絡化的發展,網絡空間安全已經成為各國國家安全的重要組成部分。密碼學科,作為網絡空間安全賴以生存的核心基礎之一,與網絡空間安全中的其他學科相比有幾點重要的不同。那時,既沒有計算機也沒有網絡空間,更沒有網絡空間安全。二戰後期,密碼開始遇到計算機的挑戰,經典密碼逐步走向成熟。70年代中期,DES標準算法的出現標誌著經典密碼科學體系的完善,非對稱算法的興起推動了現代密碼學的發展壯大。而網絡空間的建立始於60年代末期的APARNET。隨著中國的第一封電子郵件於1986年發出,中國的網際網路建設開始發力。
  • 企業必須關注的IPv6網絡安全25問
    安全設備和工具的支持:儘管安全設備和工具經過改進後能夠對IPv4和IPv6同時進行有效支持,但IPv6部署應用過程中的網絡安全風險尚未完全顯現,安全設備和工具在特性和性能方面還存在不足。Q3:使用IPv4網絡的用戶,需要對針對IPv6進行安全部署嗎?
  • 如何建立有效的網絡安全防禦體系
    國內具備網絡安全防禦體系經驗和實戰的人才本來就很稀缺,所以坑多也是自然的,網絡安全防禦體系龐大而複雜,能洞悉全貌者也很少,格局,眼界,層次。單槍匹馬獨擋一面的大俠也不少,但更多需要的是三人綜合體系,這些年見到的有些決策者的格局真不行,水平一般還限制下面人員的發展,例如(某某組織的某某領導,呵呵),有些領導者看問題水平真高,就是中層執行力就一直太差。
  • 中空板具備哪些特性?
    為您持續分享最好的中空板知識。中空板具備哪些特性?近日,有許多讀者紛紛在後臺私信諮詢我這一相關問題,那麼本期關於中空板的內容分享就主要圍繞這一主題來進行展開。中空板,也被叫做中空格子板,萬通板,瓦楞板,雙壁板,材質為PP,具備質量輕,綠色安全環保,無毒無害無汙染,防水防潮防腐蝕,抗老化的優勢。
  • 聚焦流量分析 騰訊雲打造網絡攻防縱深防禦體系
    中新網8月21日電 20日,XCon2020安全焦點信息安全技術峰會在京舉行。會上,騰訊雲DDoS防護團隊分享了將流量分析應用於攻防對抗的騰訊內部實戰案例,並介紹了騰訊內部工程化的縱深防禦體系。通過挖掘流量的安全能力,將各個安全系統有效串聯,構建多層防線的縱深防禦體系,騰訊雲搭建了面向未來的安全防禦「堡壘」,形成「團戰」的力量。安全攻防進入深水區,縱深防禦是基礎隨著5G時代的到來,網絡環境正在經歷巨變,企業也在面向數位化雲化轉型。與之相對,黑客攻擊手法也在不斷演進:模擬真人、多源低頻、APT等各類攻擊手段層出不窮,企業安全建設面臨新的挑戰。
  • WEB應用程式保證網絡安全具備什麼特徵
    WEB應用程式保證網絡安全具備什麼特徵 超級盾訂閱號 發表於 2020-03-23 11:34:58 現在幾乎沒有任何生意不使用電腦和連接網際網路。
  • 身份定義鞏固企業安全體系中的薄弱環節
    傳統IT安全立足於這樣的概念,即我們將受信用戶、設備以及應用程式集中在一起,並在周圍建立起防火牆體系。然而,這樣的解決方案在如今這個設備日趨個人化的時代下已經無法起效,因為當下應用程式可以通過任意網絡實現運行,而且除了內部員工之外,我們還必須通過規模龐大但又惡意滿滿的網際網路支持合作夥伴、承包商以及客戶。
  • 案例分享丨高校網絡安全體系規劃與實踐
    在網際網路徹底顛覆師生工作生活方式的同時,網絡信息安全問題日益凸顯,逐漸成為制約高校信息化發展的掣肘。網信辦作為學校網絡安全與信息化建設管理部門,保障網絡信息安全責無旁貸。本文以南開大學為例,結合學校信息化建設實際情況,以及在網絡安全管理工作中遇到的各種困難,從全局視角出發,對學校網絡安全體系進行整體規劃,並通過分步實施實踐,不斷提高網絡安全防護水平,取得了一定的成效。
  • 耐火材料原材料——石墨具備的7大特性
    另一種天然石墨結構是在1942年Lipson和St℃kes兩個人測定得出,即ABC型結構,也是我們常說的菱面晶系圖b結構。在石墨的這兩種晶體結構中,理想的六方晶繫結構佔主要的部分,而菱面結構主要是和六方晶細結構混在一起,以少量為主。
  • CPU導熱矽膠片需要具備以下幾個特性
    打開APP CPU導熱矽膠片需要具備以下幾個特性 發表於 2020-04-21 14:53:25 需具備以下幾點: 1、材料較軟,壓縮性能好,導熱絕緣性能好,厚度的可調範圍比較大,適合填充空腔,兩面具有天然粘性,可操作性和維修性強; 2、選用導熱矽膠片的主要目的是減少熱源表面與散熱器件接觸面之間產生的接觸熱阻,導熱矽膠片可以很好的填充接觸面的間隙; 3、由於空氣是熱的不良導體,會嚴重阻礙熱量在接觸面之間的傳遞,而在發熱源和散熱器之間加裝導熱矽膠片可以將空氣擠出接觸面
  • 郭樹清解讀完善現代金融監管體系:進一步強化金融委的決策議事...
    「『十四五』時期我國金融監管改革任務更加艱巨,必須強化底線思維,提高金融監管透明度和法治化水平。在此基礎上,健全風險預防、預警、處置、問責制度體系,持續完善權責一致、全面覆蓋、統籌協調、有力有效的現代金融監管體系。」
  • 具備安全態勢感知能力的安全管理平臺
    【摘要】安全管理平臺(SOC)最大的特色之一就是收集網絡中各種異構信息源的數據,進行綜合分析,構建起一套業務安全視圖,展示給管理員一個全網安全的總覽圖。通過安全管理平臺(SOC)的層層抽象,原本複雜的安全數據提升為了安全事件,進而提升為業務決策信息和安全知識,這個過程的本質上就是安全態勢感知。
  • 智能安全接入 神州數碼網絡交換機解析_DCN DCS-3600-52C_網絡設備...
    現代企業面對各類終端設備的大量接入,急需性能給力的智能交換機為高效便捷的網絡傳輸進行保障,而智能安全的接入層交換機可為企業搭建快速傳遞信息的平臺。神州數碼網絡DCS-3600系列交換機是神州數碼網絡(以下簡稱DCN)推出的高性能二層乙太網交換設備,該系列做工出色,性能強勁,可為大中型企業級網絡、運營商寬帶接入提供保障,下面就來深入了解下吧。
  • 淺析電子商務的安全防護體系研究
    但在Internet給人們帶來巨大便利的同時,也把人們引進了安全陷阱。目前,阻礙電子商務廣泛應用的首要也是最大的問題就是安全問題。電子商務中的安全問題如得不到妥善解決,電子商務應用就只能是紙上談兵。從事電子商務活動的主體都已普遍認識到電子商務的交易安全是電子商務成功實施的基礎,是企業制訂電子商務策略時必須首先要考慮的問題。對於實施電子商務戰略的企業來說,保證電子商務的安全已成為當務之急。
  • 高性能PCB的SI/PI/EMC設計是工程中必須解決的問題
    實際上,要在SI/PI/EMI方面實現高性能PCB設計仿真,仿真工具必須具備以下幾點關鍵要求:第一,必須採用3D全波電磁模型,尤其對關鍵高速走線、過孔、網絡等;第二,能夠仿真模擬PCB上的複雜供電網絡;第三,仿真器(包括場仿真器和路仿真器)必須具備高精度、高速度、大容量的特點;第四,同時提供時域和頻域仿真結果;第五,還必須能與現有的PCB設計流程相兼容。
  • 賈治邦撰文談拓展現代林業三大功能構建三大體系
    在這種新形勢下,林業在經濟發展和社會進步中的地位越來越重要,作用越來越突出,面臨的任務也越來越繁重。必須把握時代的脈搏和潮流,適應國內外形勢的深刻變化,順應林業發展的內在規律,全面推進現代林業建設,拓展林業的生態功能、經濟功能和社會功能,構建森林生態體系、林業產業體系和森林文化體系。
  • 網絡結構的人體系統
    人體的結構是像一部計算機還是一個網絡結構?如果人體的結構像一部計算機,大腦就像計算機的中央處理器,是整個人體的核心。從大腦沒有經絡的結構看來,大腦並不是人體的核心。也就是人體的結構不像一部計算機,可能更像一個企業的網絡結構。如下圖的企業網絡,總經理是這個結構中的指揮者,但是計算機網路的核心卻在機房中各種不同功能的伺服器。總經理並不負責伺服器機房的管理和維修。
  • 「十二五」國家863計劃「無人機遙感安全檢測技術與網絡示範體系...
    2013年4月2日,國家863計劃地球觀測與導航技術領域「無人機遙感安全檢測技術與網絡示範體系研究」主題項目啟動會在京召開。    該項目由中國科學院光電研究院聯合國內多家優勢單位共同承擔,在「十一五」無人機遙感綜合驗證系統項目成果的基礎上,主要面向我國主流民用遙感無人機開展安全性能檢測技術、評估系統及運行機制研究,構建功能齊備、滿足常態化運行需求的在線檢測設施和外場試驗環境,實現無人機終端的快速響應、網絡協同管理、任務計劃調度、信息現場獲取與實時處理,建立先進的無人機航空遙感可靠性、安全性和載荷特性檢測系統及網絡示範體系
  • 5G核心網(5GC)有哪些特性?
    控制和用戶平面分離5G核心網絡繼承了3GPP第14版的控制和用戶平面分離(CUPS)的體系結構。在4G EPC中,S / PGW被分解為S / PGW-C和S / PGW-U,獨立提供高效的服務擴展。這種分解持續到了5G,用戶平面功能(UPF)僅在用戶流量的數據包處理中起作用,而所有其他單點處理則由諸如會話管理功能(SMF)之類的其他控制平面功能來完成。