你真的懂安全?

目录

  • 安全行业的错误认知
    • 错误概念
    • 后果
  • 做什么
    • 按被保护目标
      • 基础安全
        • 云安全(云运营商,企业生产环境)
        • 终端安全
      • 业务安全(业务风控)
    • 按被保护目标所有者
      • 企业安全
        • 办公环境安全
        • 生产环境安全
      • 消费者安全
  • 怎么做
    • 安全产品
    • 安全运营
    • 安全架构
  • 安全行业的困境
    • 困境
    • 解法

安全行业的错误认知

错误概念

安全行业各种专业以及别处心裁自造的词:信息安全,数据安全,风控安全,经营安全,业务安全,云安全,办公安全,终端安全,企业安全,金融安全,游戏安全,内网安全,电脑安全等等,这都是对安全错误理解的表现。

  1. 认为挖漏洞、攻防对抗、风控等就是安全。
  2. 认为做各种防御系统就是搞安全。
  3. 认为云安是特定于“云”的安全,与现有企业安全没关系。

后果

这几种说法都不不完整,导致的结果:

  1. 用人肉堆安全:效率低,效果差。
  2. 用系统和设备堆安全:成本高,见效慢,效果差。
  3. 把企业安全隔离于现有的安全体系之外,手段与方式落后,安全效果不好。

基于这些错误认知,所以我想从头说一下安全这个事应该怎么做。

做什么

  • 按被保护目标
    • 基础安全
      • 云安全(云运营商,企业生产环境)
      • 终端安全
    • 业务安全(业务风控)
  • 按被保护目标的所有者
    • 企业安全
    • 消费者安全

按被保护目标

基础安全

  • 云安全。基于对云计算的理解偏差,云安全是容易被人误解的:多数人认为的云安全就仅仅是各种云平台的安全,这是不准确的。事实上来说,云安全包含三类:公有云安全、私有云安全、企业生产环境安全。
  • 终端安全。终端安全这是我们个人平常接触最多的,比如个人电脑安全,办公设备安全,手机安全风都属于终端安全。

业务安全

  • 业务安全,包含了盗号、欺诈、法律政策合规、业务风险等内容。

按被保护目标的所有者

企业安全

  • 办公环境安全
  • 生产环境安全

消费者安全

消费者安全主要指在消费活动中消费者一侧的安全问题。

之所以说以上这些听起来很枯燥很理论的东西,是因为在实践过程中我看到很多因为对这些内容不清楚而导致的问题。对安全体系的内容不清楚,后果就是:

  • 有的业务可能重复去做,有的业务可能又投入不足,甚至没人做。
  • 哪些业务内容在哪些场景下应该与其它业务如何协作,侧重点在哪。
  • 对安全体系不清楚,就会导致整天忙忙碌碌却没有结果,把手段当结果。

怎么做

  • 安全产品
  • 安全运营
  • 安全架构

其中架构是大脑,产品是骨架,运营是血肉。

安全产品

只要安全结果的输出端是程序或者以程序为主的服务,我们都把它称为安全产品,比如各种杀毒软件,防火墙等。

安全运营

所有以运营团队的人为最终目标输出端的安全手段都是安全运营,比如应急响应、日常巡检、攻防对抗、漏洞挖掘、威胁情报、合规管理、代码审计等,都属于安全运营范畴。
当然这里面有部分内容在不同场景下可能属于安全产品,也可能属于安全运营:比如威胁情报它既可能是运营,也可能是产品,具体细节这里不再说了,清楚这个情况就行了。

安全架构

这是被人误解最多的一个安全手段,多数人理解安全架构就是字面理解的搭架子。这个理解太过浅显,要准确理解什么是架构,我需要举个例子:

通常技术高端岗位有两类:

  • 专家
  • 架构师

它们的区别,以做饭吃饭为例:

专家需要考虑的是如何炒出最好的土豆丝,至于土豆丝最好了,是不是这顿饭就吃得好了,这不是专家需要考虑的。

架构师需要考虑的是这顿饭我如何才能让所有人吃得最好,比如要哪些菜,要什么菜系,什么口味等,架构师考虑问题的着眼点是最终的业务目标,是目标导向的。

从这里就能看得出,作为安全架构要做的是哪些事。优秀的架构师都是要有担当CTO的能力的

但是我们日常见到的多数情况,实际是把专家当架构师在用,或者架构师当专家用。这两个角色他们的KPI以及能力要求是完全不一样的,极少有人能同时具备这两个方面比较强的能力。

比如我在某大厂见过的,本来是招架构师职位,结果整个面试下来都在问人家WAF的实现细节、DDOS防护的实现细节。至于架构师需要有的能力,比如安全业务的基本分类,安全产品与安全运营如何协作,公有云环境与企业生产环境安全问题的区别在哪、这些区别体现在安全运营和安全产品上是什么表现,整个过程都没人问,这样最终招到的人肯定是不能胜任业务需要的。

上面我把安全手段就说完了。接下来就是安全手段如何配比协作才能最终搞定安全问题,以及公有云,私有云,企业生产环境下,这些手段和做法的差异,这一部分是一个非常庞杂的内容,我在另一篇文章《架构角度看安全》有比较详细的说明,这里为免重复不再赘述了,感兴趣的可以去看我这篇文章。

安全行业的困境

困境

  1. 没有任何手段或者手段的综合能确保安全,只能是鸡尾酒疗法,所有手段一起上,这也是基于攻击与防御的不对等这个现实导致的:攻击是单点突破,防御需要系统管控,但没有任何一个防御手段是绝对有效的。
  2. 理论和方式都日渐老化陈旧,但是尚未有任何更先进有效的手段,所有做法都不过是一遍遍重复老掉牙的做法,而攻击者却在不断升级攻击手法和技术手段,防御者疲于应付,非常被动。

解法

  1. 现有手段不能丢:出于确保业务稳定连续的需要。
  2. 以最低代价解决绝大部分问题,允许所有点都有缺陷和漏掉的,不允许漏掉的这部分没有协作点来补。
  3. 新技术的应用:以区块链、ipfs为代表的去中心技术形成可信计算、可信网络等为产品矩阵,大力发展泛安全产品。
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,921评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,635评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,393评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,836评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,833评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,685评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,043评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,694评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 42,671评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,670评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,779评论 1 332
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,424评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,027评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,984评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,214评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,108评论 2 351
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,517评论 2 343

推荐阅读更多精彩内容