网络安全检测|网络安全服务|网络安全扫描-香港墨客投资移动版

主页 > 业界资讯 > 网络安全预防措施

兰德公司对网络空间安全防御的建议

引子 爱尔兰共和军成员在布赖顿大酒店刺杀首相撒切尔夫人未遂之后发出警告:“今天我们是不幸的,但请记住,我们仅需要一次幸运,而你们必须要总是如此幸运”。这句话被网络战狂热分子和网络防御悲观主义者所推崇并引用。这种警告在网络空间比在物理世界更具有警示意义,攻防不对称特点更突出,安全防护的挑战和压力更大。

兰德公司对网络空间安全防御的建议

2011年,美国国土安全部(DHS)研究总结了DHS在履行保护国家网络安全职责时所面临的各项挑战,形成了报告 《安全网络的未来蓝图(Blueprint for a Secure Cyber Future)》。该报告指出网络安全的挑战主要来自敌方攻击、操作失误和软件设计错误,定义了加强国家网络安全的75个策略,其中25个是关键策略。

兰德公司对网络空间安全防御的建议

美国兰德公司(the RAND Corporation)受DHS财务总监项目分析和评估(PA&E)办公室资助,在其网络空间安全研究基础之上,调察了《安全网络的未来蓝图》提出的策略以及这些策略在保护网络安全中发挥的作用,并提出了用于评估网络安全防御行为的方法,最后形成报告《网络空间安全规划与预算架构》(A Framework for Programming and Budgeting for Cybersecurity)。

兰德公司对网络空间安全防御的建议

问题和挑战 网络安全防护工作通常需要覆盖很大的范围。众多网络安全防护控制策略中,单独每一项策略易于控制和执行,但没有一个单独的策略(或活动子集)能足以保证网络空间的安全性,不存在“一招灵”的解决方案。当一个组织机构防御网络攻击时,网络安全专业人士都要面临从庞大的网络安全防御策略中作出具体选择的困境,同时伴随成本支出的限制。参与这一选择过程困难非常大。此外,由于许多网络安全策略枚举成分项列表,但却很少有信息提示如何在策略列表中确定某一项。比如,NIST SP800-53 rev4有近500页、18个类别、240项控制策略,选择合理的策略是一件艰苦工作。

兰德公司的研究报告致力于解决这些困难,阐述了组织机构对抗网络攻击、协调防御行动优先级和评估效果的方法。

兰德公司对网络空间安全防御的建议

兰德公司的报告认为:DHS蓝图确定的网络安全防护策略集合都是以列表清单显示的,这导致了以下问题:

1.   缺失策略之间的关系:很难从DHS蓝图中判定哪两个策略可能会相互依赖相互影响。

2.   缺少优先顺序:除了简单地区分优先能力和非优先策略之外,DHS蓝图没有提供任何方法以便按照策略的重要性进行主次排序。

3.   缺失影响力:DHS蓝图试图展示全面的策略列表,但没有关注一些非策略活动的作用和所产生的影响。

核心理念 兰德公司的报告提出了100多个网络安全防护策略,但不是所有的策略都需要被采用,也不是所有策略都具有同样的重要性。任何管理计算系统安全的组织机构都必须要进行挑选。报告认为,选择过程必须考虑策略之间的相互关系。很难在孤立的情况下对防护策略进行评估,任何给定策略的执行将影响其他策略的实施效果,可以根据策略之间的依赖关系进行选择并区分优先级。传统的网络安全防护策略以顺序列表方式呈现,并不强调依赖性或成本效益。

(责任编辑:admin)