◆蔡曉志 張賀勛 徐 揚(yáng) 蔣志鵬 賴樂(lè)揚(yáng)
安全事件生命周期管控管理及技術(shù)要點(diǎn)
◆蔡曉志 張賀勛 徐 揚(yáng) 蔣志鵬 賴樂(lè)揚(yáng)
(北京天融信網(wǎng)絡(luò)安全技術(shù)有限公司 北京 100083)
伴隨著互聯(lián)網(wǎng)的快速發(fā)展,各類型安全事件層出不窮,這對(duì)于業(yè)務(wù)的開(kāi)展有著巨大的影響。傳統(tǒng)的應(yīng)對(duì)策略往往是通過(guò)事件發(fā)生前技術(shù)層面的檢測(cè)來(lái)降低安全風(fēng)險(xiǎn),缺乏統(tǒng)一而科學(xué)的思路。本文通過(guò)以安全事件識(shí)別為始發(fā)點(diǎn),以安全事件生命周期為思路,以安全管理和安全技術(shù)為支撐,構(gòu)建安全事件生命周期管控體系。
安全事件;生命周期;安全管理;安全技術(shù)
伴隨著互聯(lián)網(wǎng)的快速發(fā)展,無(wú)論是傳統(tǒng)還是新型的業(yè)務(wù)對(duì)于互聯(lián)網(wǎng)的依賴程度都是越來(lái)越高,與此同時(shí),各類型的安全事件卻是層出不窮:拒絕服務(wù)攻擊、Web漏洞攻擊、蠕蟲(chóng)攻擊、病毒入侵等。在黑客入門(mén)門(mén)檻持續(xù)降低的今天,可以預(yù)見(jiàn)未來(lái)的安全事件將呈現(xiàn)更加高發(fā)的態(tài)勢(shì)。
在這種形勢(shì)下,迫切需要采用新的思路進(jìn)行管控:以安全事件識(shí)別為始發(fā)點(diǎn),以安全生命周期為思路,以安全管理和安全技術(shù)為支撐,全方位開(kāi)展安全事件管控。
安全事件識(shí)別是安全事件生命周期管理的始發(fā)點(diǎn),它通常包括兩種方法:
(1)知識(shí)積累或傳遞的安全事件類型
此種識(shí)別方式識(shí)別出來(lái)的事件類型,具有鮮明的行業(yè)特性和針對(duì)性,也更加符合行業(yè)實(shí)際安全威脅。知識(shí)的來(lái)源通常包括兩種:相關(guān)部門(mén)識(shí)別的行業(yè)內(nèi)出現(xiàn)概率較大的安全事件類型、組織內(nèi)部經(jīng)驗(yàn)積累。
(2)風(fēng)險(xiǎn)評(píng)估角度識(shí)別的安全事件類型
此種識(shí)別方式識(shí)別出來(lái)的事件類型,是從資產(chǎn)角度上延伸出來(lái)的,往往具有較大的普遍性。根據(jù)資產(chǎn)的類型,可以分為6個(gè)類型:數(shù)據(jù)資產(chǎn)、軟件資產(chǎn)、硬件資產(chǎn)、服務(wù)資產(chǎn)、人員資產(chǎn)、其他資產(chǎn)。
每一種資產(chǎn),都有它特有的脆弱性及威脅,當(dāng)它們綜合交互時(shí),就可能發(fā)生安全事件。
上述兩種安全事件的識(shí)別方式,可以綜合使用,以更加全面的識(shí)別可能出現(xiàn)的安全事件。
(1)事件發(fā)生前檢測(cè)
組織需要從管理規(guī)范層面,確定組織內(nèi)部適用的檢測(cè)要求,控制安全事件相關(guān)要素,降低安全事件發(fā)生的概率,工作包括:
①規(guī)范內(nèi)部規(guī)程,規(guī)范對(duì)于資產(chǎn)的操作、維護(hù)和檢查等工作,保證運(yùn)維操作有據(jù)可依,有據(jù)必依,并配備審計(jì)機(jī)制。
②周期開(kāi)展人員培訓(xùn),包括全員安全意識(shí)培訓(xùn)、安全運(yùn)維培訓(xùn)、安全法規(guī)培訓(xùn)等,提高安全意識(shí)和安全技術(shù)水平。
(2)事件發(fā)生中監(jiān)測(cè)
組織需要在管理規(guī)范層面,對(duì)于安全事件發(fā)生中的監(jiān)測(cè)體系、演練等事項(xiàng)進(jìn)行規(guī)范,如下:
①建立監(jiān)測(cè)體系,構(gòu)建監(jiān)測(cè)組織,明確相關(guān)人員權(quán)責(zé)。
②定期開(kāi)展演練,保證監(jiān)測(cè)組織持續(xù)有效運(yùn)行。
③外部支持,可以尋求外部技術(shù)力量支持。
(3)事件發(fā)生后響應(yīng)
組織需要在管理規(guī)范層面,對(duì)于安全事件發(fā)生后的響應(yīng)流程、權(quán)責(zé)等事項(xiàng)進(jìn)行規(guī)范,如下:
①建立應(yīng)急響應(yīng)流程,協(xié)同公司領(lǐng)導(dǎo)、各部門(mén)相關(guān)人員組成應(yīng)急響應(yīng)小組,明確權(quán)責(zé)。應(yīng)急響應(yīng)流程中,需要綜合信息安全對(duì)于業(yè)務(wù)情況,明確關(guān)鍵信息。
②定期開(kāi)展演練,保證應(yīng)急響應(yīng)流程可以有效運(yùn)行。
③外部支持,可以尋求外部技術(shù)力量支持應(yīng)急響應(yīng)。
2.2.1事件發(fā)生前檢測(cè)
組織需要在安全事件發(fā)生前開(kāi)展多種檢測(cè)工作,提前發(fā)現(xiàn)和控制安全風(fēng)險(xiǎn),降低安全事件發(fā)生的概率。
(1)安全滲透測(cè)試
安全滲透測(cè)試是一種從攻擊者的角度來(lái)對(duì)信息系統(tǒng)的安全程度進(jìn)行安全評(píng)估的手段,在對(duì)信息系統(tǒng)不造成任何損害的前提下,模擬入侵者對(duì)指定系統(tǒng)進(jìn)行攻擊測(cè)試。安全滲透測(cè)試通常能以非常直觀的結(jié)果,反映出系統(tǒng)存在的最脆弱點(diǎn)。
建議每半年開(kāi)展一次安全滲透測(cè)試,并在系統(tǒng)進(jìn)行重大變更后及時(shí)開(kāi)展變量或者全量安全滲透測(cè)試。
(2)安全漏洞掃描
安全漏洞掃描,是指使用漏洞掃描工具,對(duì)目標(biāo)對(duì)象進(jìn)行脆弱性問(wèn)題評(píng)估。
安全漏洞掃描的核心在于漏洞掃描工具的選擇,而漏洞掃描工具的核心是漏洞策略庫(kù),漏洞策略庫(kù)的有效性依賴于掃描工具開(kāi)發(fā)商的更新,因此,選用漏洞策略庫(kù)更新較快的漏洞掃描產(chǎn)品對(duì)于安全漏洞掃描工作的開(kāi)展具有重要的意義。
建議每季度開(kāi)展一次安全漏洞掃描,并在出現(xiàn)重大漏洞后及時(shí)開(kāi)展安全漏洞掃描。
(3)源代碼審計(jì)
源代碼審計(jì),是通過(guò)分析當(dāng)前信息系統(tǒng)的源代碼,從系統(tǒng)結(jié)構(gòu)方面檢查其各模塊和功能之間的關(guān)聯(lián)、權(quán)限驗(yàn)證等內(nèi)容;從安全性方面檢查其脆弱性和缺陷。在明確當(dāng)前安全現(xiàn)狀和需求的情況下,對(duì)下一步的編碼安全規(guī)范性建設(shè)有重大的意義。
建議每年開(kāi)展一次源代碼審計(jì),并在系統(tǒng)進(jìn)行重大變更后及時(shí)開(kāi)展變量或者全量源代碼審計(jì)。
(4)安全配置檢查
安全配置檢查,是指參考相關(guān)配置要求或者標(biāo)準(zhǔn),對(duì)各類網(wǎng)絡(luò)組件進(jìn)行安全配置檢查,檢查其是否符合安全要求,絕大部分的組件都可以進(jìn)行安全配置檢查,包括:操作系統(tǒng)、數(shù)據(jù)庫(kù)、中間件、網(wǎng)絡(luò)設(shè)備等。
大部分國(guó)內(nèi)現(xiàn)行的配置標(biāo)準(zhǔn)是從國(guó)家等級(jí)保護(hù)要求中提煉出來(lái)的,而國(guó)際上受到較為廣泛認(rèn)可的配置標(biāo)準(zhǔn)是CIS BenchMarks。建議每年開(kāi)展一次安全配置檢查,并在系統(tǒng)或主機(jī)進(jìn)行重大變更后及時(shí)開(kāi)展安全配置檢查。
(5)整體風(fēng)險(xiǎn)評(píng)估
整體風(fēng)險(xiǎn)評(píng)估是以組織整體為對(duì)象開(kāi)展的風(fēng)險(xiǎn)評(píng)估,全方位識(shí)別組織可能面臨的安全威脅。風(fēng)險(xiǎn)評(píng)估的實(shí)施,可以根據(jù)自身的情況,參考國(guó)內(nèi)或者國(guó)際的標(biāo)準(zhǔn)開(kāi)展。
建議每年開(kāi)展一次整體風(fēng)險(xiǎn)評(píng)估,并在組織進(jìn)行重大變更后及時(shí)開(kāi)展風(fēng)險(xiǎn)評(píng)估。
2.2.2事件發(fā)生中監(jiān)測(cè)
組織需要通過(guò)多種監(jiān)測(cè)機(jī)制和手段,對(duì)可能出現(xiàn)的安全事件進(jìn)行持續(xù)性監(jiān)測(cè),保證在事件發(fā)生后,在組織可以接受的時(shí)間內(nèi)檢測(cè)到事件。
(1)互聯(lián)網(wǎng)安全監(jiān)測(cè)
對(duì)于面向互聯(lián)網(wǎng)的應(yīng)用系統(tǒng),組織應(yīng)該持續(xù)對(duì)其進(jìn)行互聯(lián)網(wǎng)安全監(jiān)測(cè),保障應(yīng)用系統(tǒng)的安全?;ヂ?lián)網(wǎng)安全監(jiān)測(cè)通常包括四個(gè)監(jiān)測(cè)維度:可用性監(jiān)測(cè)、內(nèi)容安全監(jiān)測(cè)、漏洞安全監(jiān)測(cè)以及其他信息監(jiān)測(cè)。
①可用性監(jiān)測(cè),持續(xù)監(jiān)測(cè)應(yīng)用系統(tǒng)的在線情況以及延時(shí)情況。
②內(nèi)容安全監(jiān)測(cè),持續(xù)監(jiān)控網(wǎng)頁(yè)內(nèi)容中是否出現(xiàn)敏感詞、惡意篡改或暗鏈等。
③漏洞安全監(jiān)測(cè),周期性對(duì)網(wǎng)站進(jìn)行漏洞掃描,發(fā)現(xiàn)安全漏洞。
④其他信息監(jiān)測(cè),持續(xù)監(jiān)測(cè)網(wǎng)站的備案信息、WHOIS等信息。
(2)內(nèi)網(wǎng)安全監(jiān)測(cè)
內(nèi)網(wǎng)安全監(jiān)測(cè),是對(duì)內(nèi)網(wǎng)關(guān)鍵節(jié)點(diǎn)開(kāi)展的安全監(jiān)測(cè),關(guān)鍵節(jié)點(diǎn)包括:網(wǎng)絡(luò)設(shè)備、安全設(shè)備、服務(wù)器、數(shù)據(jù)庫(kù)等,內(nèi)網(wǎng)安全監(jiān)測(cè)包括兩個(gè)層面:運(yùn)行狀態(tài)監(jiān)測(cè)、安全狀態(tài)監(jiān)測(cè)。
①運(yùn)行狀態(tài)監(jiān)測(cè),持續(xù)監(jiān)測(cè)節(jié)點(diǎn)設(shè)備的內(nèi)存、CPU、存儲(chǔ)、帶寬等參數(shù)。
②安全狀態(tài)監(jiān)測(cè),持續(xù)監(jiān)測(cè)節(jié)點(diǎn)設(shè)備進(jìn)程、流量等參數(shù),并分析是否包含安全要素(例如進(jìn)程篡改、病毒流量等)。
2.2.3事件發(fā)生后響應(yīng)
在監(jiān)測(cè)到安全事件發(fā)生后,需要按照既定的應(yīng)急響應(yīng)流程開(kāi)展響應(yīng),并按照需要邀請(qǐng)外部支持力量,協(xié)同進(jìn)行響應(yīng),響應(yīng)內(nèi)容包括:安全事件發(fā)生、安全事件識(shí)別、縮小影響范圍、解決事件。
以安全事件識(shí)別為始發(fā)點(diǎn),以安全事件生命周期為思路,從安全管理和安全技術(shù)兩個(gè)層面對(duì)安全事件進(jìn)行管控,提前發(fā)現(xiàn)和解決安全風(fēng)險(xiǎn),降低安全事件發(fā)生的概率;全方位開(kāi)展安全監(jiān)測(cè),持續(xù)監(jiān)控安全事件的發(fā)生;規(guī)范流程,保證對(duì)于安全事件的有序響應(yīng)。
互聯(lián)網(wǎng)發(fā)展迅速,每一個(gè)新的概念上都可能產(chǎn)生新的安全事件類型,例如云端攻擊事件、智能汽車(chē)攻擊事件等,我們沒(méi)有辦法窮舉所有的安全事件類型和管控措施,但是可以通過(guò)周期性開(kāi)展工作,識(shí)別到新的事件類型,并從生命周期管控的角度對(duì)新的事件類型進(jìn)行管控,將出現(xiàn)概率最大的安全事件遏制在襁褓之中或者萌芽階段,從而完成對(duì)于安全事件生命周期管控。