【A9】基于IPDRR网络安全框架,浅谈数据安全运营

文摘   科技   2023-07-07 15:04   日本  

“A9 Team 甲方攻防团队,成员来自某证券、微步、青藤、长亭、安全狗等公司。成员能力涉及安全运营、威胁情报、攻防对抗、渗透测试、数据安全、安全产品开发等领域,持续分享安全运营和攻防的思考和实践。”


01

前言


随着社会的发展,越来越多的信息以数据的形式存储和传输,一旦发生数据泄露,对国家和组织都有重大的影响。国家也陆续通过立法来保障国家的安全,保障人民群众的利益。所以数据安全也越来越重要,数据安全运营的重要性可想而知。我们已知的案例最典型莫不过是某打车软件被罚80亿大单的数据安全事件。那么让我们接下来展开如何使用IPDRR网络安全框架进行数据安全运营?


根据IPDRR网络安全模型,梳理了数据安全运营模型,从风险的识别,防御,响应和恢复围绕着安全监测的角度进行阐述数据安全的运营。

02

数据安全风险识别

(1)数据安全治理

数据安全治理是做信息安全以及网络安全的重要一环,做好数据安全治理,尤为重要,只有组织明确了自己关于数据安全的方向、策略、程序等内容后,数据安全的措施、技术才能得以很好的实现。数据安全治理通常由治理委员会管理,主要任务是监督和知道组织数据安全与运营活动。

(2)数据安全架构规划
数据安全架构规划需要重点参考的是从战略到业务,再到应用,再到系统的设计方法、内容。

(3)数据安全资产管理

① 结构化与非结构化数据的管理

对于非结构化数据,在进行类型与级别的定义后,需要给出尽量多的举例进行参考,使得数据的创建者能够进行必要的密级与传阅范围的标注。同时,良好的数据分类、分级标准,也可以输入给数据防泄露及文档加密产品,作为数据安全控制实施策略的依据。对于结构化数据,主流数据安全厂商均有数据发现产品,可以根据定义好的分类分级标准,采用主动网络扫描与授权账号读取的方式,自动化对数据进行识别。为敏感数据资产发现、分布展示,以及数据安全的监控、审计,提供良好的基础支撑作用


② 应用账号权限管理

账号权限管理机制可以在SIEM(或UEBA)中完成,也可以在自身系统中实现。比较好的做法是应用集成在自身系统功能中,设备、操作系统等非应用账号管理集成到SIEM(或UEBA)中。账号权限管理机制包括建立账号权限清单、管理授权期限、监测账号行为异常活动等。


③ 企业知识产权与数字品牌保护

信息资产中还有一类叫无形资产,知识产权、数字品牌就属于无形资产。源代码、重要文档资料被上传互联网属于知识产权受损,钓鱼网站、假冒APP、品牌滥用则属于数字品牌受损。知识产权与数字品牌保护不善,不但影响企业自身的形象,还可能带来实质性的利益损失。

目前很多机构通过SaaS方式提供知识产权与数字品牌保护服务,对代码站点、知识社区、应用商店等进行持续在线监控,发现知识产权泄露与数字品牌侵权事件能够实时预警,提供风险预警数据与事件分析报告,并提供知识产权与数字品牌保护服务处置服务


④ 资产管理的总结

在安全运营中,互联网暴露面收敛、安全漏洞修复与验证、威胁检测与分析、安全事件响应与处置,这些日常安全运营与攻防对抗中的关键活动,都需要完善的资产信息的支撑,而对于数据安全运营来说,也同样适用。


(4)风险管理

在CISSP中关于风险管理的描述,将实现风险管理目标的过程称为风险分析,包括:

  • 检查环境中的风险

  • 评估每个威胁事件发生的可能性和实际发生后造成的损失

  • 评估各种风险控制措施的成本

  • 完成风险防护措施的成本、收益报告并向管理层汇报

  • 在数据安全中上述的风险分析内容也同样适用。


03

数据安全防御

(1)物理与人员安全

物理安全是指为了保证计算机系统安全、可靠地运行,确保系统在对信息进行采集、传输、存储、处理等过程中不会受到人为或自然因素的危害而使信息丢失、泄露和破坏,对计算机系统设备、通信与网络设备、存储媒体设备和人员所采取的安全技术措施。

因为人不仅是信息系统建设与使用的主体,同时也是参考安全管理时的重要组成因素与对象。因此在进行网络安全管理中,对人员的安全管理体现得非常重要,为了实现信息系统的信息安全,必须大力加强对人员的管理。

(2)访问控制

数据的访问控制是数据安全中的重要概念,根据精心设计的策略限制对数据的访问。数据访问控制主要由身份验证和授权组成部分,验证用户的身份,授权确定他们的访问级别以及可以执行的操作

(3)纵深防御

数据安全领域的纵深防御指的是信息系统上根据不同的安全威胁或系统攻击,结合不同的安全防护技术与措施,实施多层安全控制策略,目标是提供环环相扣,协同联动的安全防御。

(4)安全运维

安全运维简单来说,就是从安全的角度对日常IT信息系统进行运行维护,传统运维工作主要是为了保障信息系统的正常运行,安全运维则是通过安全分析,检测和解决已经产生和即将产生的安全问题,从而建立从防护到监测到解决的闭环安全机制管理系统,实现运维的目的——保障企业整体IT系统运行正常。
04

响应


1、数据安全事件应急预案:可以通过建立数据安全事件应急响应机制,提高数据安全的应急能力,预防和减少数据安全事件对公司造成的危害和损失。

2、事件响应:数据安全数据响应机制,需要落地且执行行之有效,不同公司对处置数据安全事件的切入点不同,分为以技术部门、业务部门、合规法务部门。以上途径各有 优劣,适合才是最好的。

05
备份和恢复

1、备份:制定备份策略,并且将数据的重要性来确定备份频率,越重要频率越高;数据的时间窗口考虑也很重要,备份可能会影响业务,一般选在非业务高峰期,备份的持续时间和恢复时间一般按照备份方式和备份的数据量来决定。

2、恢复:选择合适的备份文件恢复,恢复前停止相关业务运行,恢复时需要注意数据的一致性,避免数据丢失。


06
监测

通过对数据进行安全检测,监控数据安全告警情况,分析数据安全告警,同时与风险识别,防御,响应,恢复相结合,实现数据安全的落地。


07
数据安全运营度量实践

1)人员能力

对于人员的能力要求,主要为软实力和硬实力的要求,软实力有数据安全的敏锐度,沟通协调能力;硬实力需要掌握基础运维能力用于安全运维;安全架构能力,用于安全规划,建设;正则,脚本等常见的能力可用于规则优化,办公自动化;了解当前数据安全法律法规。

2)度量

需要保障数据安全能力设备的覆盖,能力的存活,主要为检测能力和阻断能力;能力水平:策略的检测能力及误报的解决

3)制度流程

依靠内部的数据安全制度,建立其数据安全事件处置流程;依靠数据安全告警处置流程,从数据的检出,时效性,闭环,复盘,优化的维度进行数据安全告警处理

事件的响应:通过内外部的数据安全事件,形成可持续优化的数据安全能力。

08
最后


暂时就到这啦,如有讲得不好,不对的地方,请各位大佬指正。或者感兴趣想要进行交流的话,可以加入我们一起讨论哦,关注我们,加入数据安全运营群。


https://baijiahao.baidu.com/s?id=1710162799891893374&wfr=spider&for=pc









A9 Team
A9 Team 甲方攻防团队,成员来自某证券、微步、青藤、长亭、安全狗等公司。成员能力涉及安全运营、威胁情报、攻防对抗、渗透测试、数据安全、安全产品开发等领域,持续分享安全运营和攻防的思考和实践,期望和朋友们共同进步,守望相助,合作共赢。
 最新文章