《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 網絡安全的系統安全工程方法--聚焦“網絡彈性”

網絡安全的系統安全工程方法--聚焦“網絡彈性”

2021-08-15
來源:網空閑話
關鍵詞: 網絡安全 網絡彈性

  隨著勒索軟件和民族國家攻擊的破壞性越來越大,保護網絡和基礎設施的舊方法,如邊界防御和防滲透,已不能再保護組織的資產和數據。需要更新的安全方法設計,以減輕勒索軟件,國家攻擊風險。近日,NIST SP 800-160卷2發布征求意見。該出版物將與ISO/IEC/IEEE 15288:2015,系統和軟件工程-系統生命周期過程,NIST特別出版物(SP) 800-160,卷1,系統安全工程-值得信賴的安全系統工程中的多學科方法的考慮,NIST SP 800-37,信息系統和組織的風險管理框架-安全與隱私的系統生命周期方法一起使用。它可以被視為一份手冊,根據系統工程的觀點,結合風險管理過程,實現確定的網絡彈性成果,允許組織的經驗和專業知識,以幫助確定什么是正確的。組織可以選擇、調整和使用本出版物中描述的部分或全部網絡彈性構造(即目標、技術、方法和設計原則),并將這些構造應用到需要為其設計系統的技術、操作和威脅環境中。

 ?。_恩·羅斯(Ron Ross), NIST研究員,最新網絡彈性指南的作者之一。)

  背景概述

  “即使每件事都做得很好,并擁有全部資源來實施所有的保障措施和反制措施,對手也不是靜態的——他們在不斷演進發展。美國國家標準與技術研究所(National Institute of Standards and Technology)研究員羅恩?羅斯(Ron Ross)表示。他是NIST最新出版物草案的作者,該出版物解決了這些問題,并提出了防御網絡攻擊的新方法。

  這份文件被稱為NIST特別出版物草案800-160,第二卷,第1版,發展網絡彈性系統:系統安全工程方法,提倡摒棄基于邊界的防御,更多地關注于構建彈性IT系統,通過限制攻擊者對網絡或基礎設施造成的破壞來抵御現代攻擊。

  這種方法符合NIST對”網絡彈性“的定義,該機構將其定義為”對使用網絡資源或由網絡資源支持的系統的不利條件、壓力、攻擊或危害進行預測、承受、恢復和適應的能力?!?/p>

  最壞想定

  Ross指出,網絡彈性的概念假設攻擊者或攻擊者已經獲得了對系統的訪問權(NIST將系統定義為硬件、軟件和固件的集合體),或將在某一時刻獲得對系統的訪問權。

  同樣的網絡攻防對抗場景想定,早在愛達荷實驗室就是約定的認知?;谶@個基礎的對抗想定,來布局防御措施,則必須強調并突出”網絡彈性“的目標訴求。

  ”我們想要實現的是一個系統,我們稱之為“網絡彈性”或系統足夠的彈性,它可以繼續運行和支持業務運行的關鍵任務——即使它不是在一個完美的狀態,甚至有點退化狀態,“羅斯說。”這很難做到,因為沒有人喜歡假設對手已經得到了最好的訪問權,并進入了系統。但這就是我們今天面臨的現實。“

  更新后的文件草案還旨在補充其他NIST出版物,包括那些涉及系統和軟件生命周期管理、系統安全工程和風險管理的出版物。

  NIST目前正在就更新的SP 800-160網絡彈性文件征求意見和反饋,截止時間是9月20日。羅斯指出,該文件的最終更新將于今年年底發布。

  恰逢其時

  前美國空軍軍官,現在是安全公司Vectra AI的首席技術官團隊主管蒂姆?韋德表示,NIST最新的草案的聲音,類似于新任DHS下屬網絡安全和基礎設施安全局局長Jen Easterly在黑帽2021大會上的演講。

  ”一段時間以來,重點從預防轉向彈性,一直都很重要,而且就在上周,Easterly局長在Black Hat 2021主題演講呼吁聯邦和網絡安全社區面臨著預防以及對檢測、響應和恢復能力的需求,“韋德說。

  Easterly局長在聯邦政府一直在應對一系列網絡威脅之際接任該機構一把手。這些攻擊包括民族國家攻擊,如SolarWinds供應鏈攻擊和Microsoft Exchange服務器漏洞利用,以及網絡罪犯的勒索軟件活動。

  CISA新局長三把火:組建網絡防御協作中心、推出打擊勒索攻擊沖刺計劃、發布新版聯邦雇員網絡安全培訓指南

  建立彈性

  NIST SP 800-160的更新草案是由Ross和其他NIST工作人員,以及非營利組織MITRE Corp的專家共同撰寫的,它的工作假設是攻擊者——無論它是一個網絡犯罪團伙,一個民族國家組織,甚至是一個惡意的內部人員,已經破壞了一個網絡或一個應用程序,并且已經進入了目標組織的基礎設施。

  ”我們想要實現的是一個我們稱為‘網絡彈性’的系統,或者一個足夠彈性的系統,它可以繼續運行并支持商業運營中的關鍵任務——即使它不是處于完美狀態,甚至是在某種程度上退化的狀態?!?/p>

  -羅恩·羅斯,NIST研究員

  這種類型的攻擊可能以多種方式發生,包括由打開的釣魚郵件造成的破壞,或更復雜的供應鏈攻擊,例如與俄羅斯有關的攻擊者入侵了SolarWinds。

  NIST SP 800-160草案提供了一系列工具、技術和方法,安全團隊和ciso可以通過在網絡中構建更強的彈性來應對攻擊,包括已經部署的舊系統或從零開始構建的新系統。該文件包括三項主要建議:

  更新那些支持網絡彈性的控制,并將其與NIST另一份文件SP 800-53, Revision 5保持一致,該文件是該機構的信息系統和組織安全與隱私控制目錄;

  創建一個組織可以使用的單一威脅分類法,該分類法基于MITRE對抗戰術、技術和程序框架,又名ATT&CK;

  提供實施這些網絡彈性技術的方法,支持SP 800-53、修訂5和MITRE ATT&CK框架。

  Ross指出,NIST決定將其網絡彈性腳本與MITRE ATT&CK框架結合起來,以幫助簡化方法,因為許多組織正在更廣泛地采用這個框架。

  Ross說:”整個社區似乎越來越傾向于使用MITRE ATT&CK框架,將其作為觀察對手行為的標準化方式,因此對我們的客戶來說,它更容易簡化?!?/p>

  該文件還演示了網絡彈性如何與”零信任“架構一起工作,以限制攻擊并防止攻擊者在整個網絡中橫向移動,特別是通過部署網絡分割等技術。

  ”如果你有分割在不同的領域,你把這些分解成越來越小的部分,你可以現在應用虛擬化技術,你可以刷新軟件非常迅速——你可以清除所有的惡意代碼以極快的速度,“羅斯說。

  獨特方法

  今年早些時候,CISA發出信號稱,它開始采用NIST在NIST SP 800-160出版物草案中概述的方法,特別是當涉及到放棄邊界防御思維時。

  在今年6月寫給俄勒岡州民主黨參議員羅恩·懷登(Ron Wyden)的信中,布蘭登。威爾士,時任CISA的代理局長,寫道,該機構把聯邦網絡入侵檢測系統深入到供應鏈更好地檢測前些年的間諜活動,如針對SolarWind公司及其客戶,這些客戶就包括聯邦政府機構。

  威爾士在信中寫道,將愛因斯坦入侵檢測系統深入聯邦網絡,而不是僅僅讓它在邊界處運行,將允許它從服務器和工作站等端點獲取數據。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
一本色道久久综合亚洲91| 国产精品久久久久久久午夜 | 激情久久一区| 免费观看一级特黄欧美大片| 亚洲日本中文字幕| 99国产一区| 国产欧美一区二区三区国产幕精品| 久久av资源网| 亚洲激情视频网| 亚洲精品在线观| 国产精品theporn| 久久久久久一区二区三区| 亚洲欧洲一区二区三区在线观看| 午夜亚洲性色视频| 亚洲高清不卡av| 欧美性猛交视频| 欧美日韩国产成人精品| 午夜精品久久久久久| 午夜精品亚洲| 亚洲欧美日韩网| 亚洲激情中文1区| 国产精品日韩一区| 欧美成人精品| 午夜国产精品视频免费体验区| 这里只有精品视频在线| 欧美在线三区| 亚洲激情网址| 亚洲精品欧美日韩| 亚洲精品一区二| 99国产精品视频免费观看一公开| 一本大道久久a久久精品综合| 一本综合久久| 亚洲一区在线观看视频 | 欧美一区国产在线| 久久精品国产77777蜜臀| 亚洲精品欧美极品| 夜夜嗨av色一区二区不卡| 一区二区三区国产精品| 韩国女主播一区| 欧美日韩一区二区免费在线观看| 久久久av毛片精品| 亚洲免费影院| 亚洲精品自在久久| 欧美一区激情视频在线观看| 久久精品成人| 亚洲另类自拍| 亚洲一区二区免费视频| 亚洲亚洲精品在线观看| 亚洲国产乱码最新视频| 亚洲美女精品一区| 亚洲第一区色| 好吊妞**欧美| 91久久久久久国产精品| 国内精品久久久久久久影视蜜臀| 国产精品videossex久久发布| 国产精品久久久久9999高清| 国产欧美一级| 亚洲国产精品一区| 亚洲综合电影| 亚洲三级电影全部在线观看高清| 亚洲视频碰碰| 久久久久久穴| 欧美午夜剧场| 伊人春色精品| 亚洲一区二区网站| 亚洲三级免费观看| 欧美亚洲免费在线| 亚洲在线成人精品| 久久性色av| 久久久久久久97| 欧美大片免费观看| 国产精品一区二区在线观看| 欧美视频一二三区| 欧美日本网站| 欧美精品二区| 欧美精品1区| 国产精品日韩在线观看| 亚洲福利视频专区| 亚洲欧美视频在线| 一区二区精品| 在线视频你懂得一区 | 欧美一区亚洲二区| 午夜精品区一区二区三| 久久综合九色综合欧美狠狠| 久久久久9999亚洲精品| 欧美另类女人| 在线成人激情黄色| 好吊色欧美一区二区三区视频| 亚洲久色影视| 亚洲国产精品日韩| 亚洲人体偷拍| 久久精品欧洲| 国产精品久久夜| 国产日韩欧美成人| 99视频+国产日韩欧美| 最新日韩精品| 久久久天天操| 国产精品一区二区久久精品| 亚洲精品在线一区二区| 亚洲国产免费看| 久久精品免费播放| 久久综合色播五月| 国产欧美综合在线| 亚洲一区国产视频| 亚洲影视在线播放| 欧美日韩一区二区国产| 亚洲精品国产精品乱码不99| 亚洲黄色免费网站| 久久中文字幕一区二区三区| 国产欧美日韩视频在线观看 | 国产精品99久久久久久有的能看| 亚洲一区二区三区四区中文| 日韩视频一区| 亚洲综合欧美| 欧美日韩国产综合网| 亚洲国产婷婷香蕉久久久久久99| 亚洲激情小视频| 免费不卡在线视频| 1024亚洲| 亚洲精品免费在线播放| 欧美不卡一区| 欧美午夜精品理论片a级按摩| 亚洲精品一区中文| 一本到高清视频免费精品| 亚洲女爱视频在线| 欧美日韩日日骚| 99v久久综合狠狠综合久久| 亚洲美女在线国产| 欧美精品三级| 亚洲区在线播放| 99re亚洲国产精品| 欧美日韩免费一区二区三区视频| 亚洲青涩在线| 亚洲一区视频在线观看视频| 欧美视频一区| 亚洲一区中文字幕在线观看| 欧美诱惑福利视频| 国产在线日韩| 亚洲精品123区| 欧美精品一线| 在线视频一区观看| 欧美一站二站| 国产原创一区二区| 亚洲激情成人在线| 欧美高清在线视频| 国产精品主播| 欧美一区二区三区视频在线观看 | 久久福利毛片| 一区二区欧美日韩| 国产精品扒开腿爽爽爽视频| 亚洲一区二区三区视频播放| 欧美在线视频全部完| 黄色成人免费网站| 亚洲精品在线视频| 国产精品久久久久毛片软件| 午夜一区在线| 噜噜噜噜噜久久久久久91| 亚洲三级电影在线观看| 亚洲欧美久久久| 韩日精品视频| 一区二区三区高清不卡| 国产精品一区二区三区四区五区| 亚洲第一伊人| 久久高清国产| 激情文学综合丁香| 一区二区三区四区精品| 国产精品一二三视频| 亚洲高清不卡在线| 欧美色另类天堂2015| 欧美在线欧美在线| 欧美日韩精品免费观看视频| 午夜一区在线| 欧美日韩一区二区三区四区五区| 亚洲网站视频| 蜜桃av综合| 亚洲午夜久久久久久久久电影网| 久久在线91| 一个人看的www久久| 久久亚洲精品中文字幕冲田杏梨| 亚洲精品欧美一区二区三区| 久久国产精品久久久久久久久久| 亚洲娇小video精品| 久久成年人视频| 亚洲美女中文字幕| 久久三级福利| 亚洲视频电影图片偷拍一区| 免费亚洲电影在线| 亚洲免费视频成人| 欧美日韩 国产精品| 久久国产免费看| 国产精品成人免费| 亚洲国产美女| 国产区在线观看成人精品| 日韩一级黄色片| 国产综合视频| 亚洲欧美日韩另类精品一区二区三区| 一区二区在线免费观看| 午夜欧美不卡精品aaaaa| 亚洲日本免费| 免费国产自线拍一欧美视频|