中国数字安全能力图谱-行业环境(2021.10)

VSole2021-10-26 19:57:58

自《网络安全法》发布并实施以来,经过几年时间的政策、技术与市场的迭代演进,数字世界、数字经济、数字空间的概念开始深入人心。去年9月,数世咨询首次发布“网络安全三元论”的理念,并基于三元论发布了网络安全能力的全新分类。通过与各层次、各领域和各方面业内人士的频繁、大量的交流与沟通,数世咨询将网络(空间)安全的概念扩展至数字(空间)安全,并发布2021年度《中国数字安全能力图谱》(以下简称“能力图谱”)。


网络安全三元论

网络安全三元论认为,数字(空间)安全的三大支点为,信息技术、业务应用和网络攻防。

信息技术是网络攻防的起源,没有电子信息技术,就没有网络安全技术。如,有了电子通信才有电子对抗,有了计算机、操作系统、数据库、应用程序,才会有系统安全、数据库安全、应用安全,有了云计算、移动互联网、工业互联网,才会有云安全、移动安全和工业互联网安全的概念。

业务应用是一个机构或组织生存发展的根本前提,而信息技术是为业务需求服务的。基于产品设备或技术方案对信息系统的保护,并非网络安全的最终目的,只有更好的服务数字化业务的需求,为数字经济的发展赋能,才是网络安全的根本目标。

网络攻防的逻辑本质是“对抗”,对抗则意味着没有无往不胜的攻击,也没有牢不可破的防御。因此,基于“人、平台、工具、管理、业务”五要素进行持续安全运营,从而达到安全保障与业务发展的动态平衡理念正在成为业界共识。

基于三元论的三大支点--信息技术、业务应用和网络攻防,能力图谱分为七大方向:信息基础设施保护、信息计算环境保护(信息安全);行业环境安全、应用场景安全(业务安全);基础通用、体系框架和安全服务(网络攻防)。

中国数字安全能力图谱-行业环境安全

本次发布的是第三个方向:行业环境安全,见下图:


前沿创新:技术理念超前或极具特色

融合创新:融合当下的各种技术,并有本质性的超越

集成创新:组合当下的各种技术,增加功能,差异化解决需求

迭代创新:在性能、效能和功能上的迭代提升

概念市场:摸索研究阶段,清晰的技术框架和落地应用并未形成

新兴市场:概念变得火热,少数用户开始试用,跟进厂商明显增多

发展市场:已经得到大多数用户的认可,市场进入快速扩张阶段

成熟市场:应用已得到普及,增长速度放缓

行业环境包括4个领域和8个子领域,并将相应的能力提供者分为“代表者”、“能力者”和“创新者”。代表者是指该能力提供者在该领域具备明显的市场领先地位,能力者是指该能力提供者在该领域具备重要的市场地位,创新者是指该能力提供者在该领域的市场规模较小,但拥有“专精特新”的创新技术。

能力图谱是基于数世咨询创始成员于2016年9月业界首发的“全景图”品牌更新迭代而来,逻辑框架由IPDRR演进到现在的三元论,分类由技术产品演进到现在的安全能力,安全企业由“企业大全”演进到现在的“企业精选”。能力图谱旨在,尝试解决由于各种纷繁复杂的分类混乱带来的沟通不便、统计不便、采购不便等弊端,凸显优秀安全能力提供者,降低供需双方的试错成本,并为广大数字安全领域的业界同仁提供研究参考与使用。

网络安全信息技术
本作品采用《CC 协议》,转载必须注明作者和本文链接
身份认证和访问控制:如果数字孪生系统的身份验证和访问控制机制存在漏洞,可能会被未经授权的用户或恶意软件利用,进而获得对系统的控制。如果这些基础设施遭到攻击,可能会影响到数字孪生系统的正常运行。“恶意数字孪生”时代即将到来一些安全专家认为,数字孪生将带来更多威胁。
与此同时,网络安全威胁始终跟随计算的分散化而同步泛化扩散。与此同时,安全威胁逐渐蔓延到各种新兴场景中。安天CERT从2015年开始,每年在上一年度的威胁年报中,公布年度威胁泛化图谱,揭示出威胁泛化不断加速的趋势。图一:2021年度网络安全威胁泛化与分布图谱安全威胁以暴露面和脆弱性为攻击入口。安天防御能力框架中定义了网络安全的五个基础能力集合与过程,即识别、防护、检测、响应、塑造。
Gregory Touhill是世界知名的卡内基梅隆大学(CMU)软件工程研究所CERT部门的主任,他领导着一支由研究人员、软件工程师、安全分析师和数字智能专家组成的多元化团队,致力于研究软件产品中的安全漏洞,并开发尖端信息和培训以改善网络安全实践。
《全国信息安全标准化技术委员会关于2021年网络安全标准项目立项的通知》于2021年8月25日正式发布。安恒信息进入2021 年网络安全国家标准项目立项清单。安恒信息将牵头网络安全国家标准研究项目《信息安全运营服务实施指南研究》。除此之外,据公布的立项清单显示,安恒信息参与的项目还包括: 1《信息技术安全技术信息安全管理系统概述和词汇》标准修订项目 2《网络安全能力评估模型和评价指标体系研究》
西门子能源公司、SANS(系统管理和网络安全审计委员会)研究所和一组非营利学术组织当地时间12月14日宣布建立一个联盟,实施一个新的工业网络安全学徒计划,以保护关键基础设施。
众安在线相关负责人表示,《关于促进网络安全保险规范健康发展的意见》的发布,有助于推动相关保险产品的市场普及和需求释放。《意见》指出,要完善网络安全保险政策制度。面向网络安全服务开发职业责任险等产品,转移专业技术人员在安全服务过程中因人为操作可能引发的安全风险。充分发挥保险机构专业优势,联合网络安全企业、基础电信运营商等加快网络安全保险与网络安全服务融合创新。
网络和基础设施安全局最终获得的拨款,较总统此前提出的政府年度预算版本还多4亿美元;
据外媒,美国网络安全与基础设施安全局CISA发布了勒索软件就绪评估RRA作为网络安全评估工具CSET的新模块,据悉,RRA是一种安全审计自我评估工具,适用于那些希望更好地了解自己在防范和恢复针对其信息技术操作技术或工业控制系统资产的勒索软件攻击方面做得如何的组织。
McKeown表示,安全领导者应该预测到这种情况,结合实践来帮助最大限度地减少发生这种情况的可能性,并制定策略来识别和应对网络安全事件。Kromberg表示,他曾经在一个周五中午的假日聚会之后举行了一次未提前宣布的演习。McKeown和Kromberg表示,首席信息安全官和他们的安全团队还通过尽可能多地模拟真实事件的练习来获得肌肉记忆。
VSole
网络安全专家