ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

读数据安全架构设计与实践01安全架构基础(上)

读数据安全架构设计与实践01安全架构基础(上) 1. 术语1.1. 信息安全1.1.1. Information Security1.1.2. 广义的信息安全​是基于“安全体系以信息为中心”的立场泛指整个安全体系侧重于安全管理1.1.3. ISO 27001信息安全管理体系1.1.4. 内容合规防止有毒有害信息内容黄赌毒等的发布、传播1.1.5. DLPData leakage Prevention数据泄露防护​防止内部数据泄露等1.2. 网络安全1.2.1. Network Security1.2.2. 最早的网络安全是基于“安全体系以网络为中心”的立场主要涉及网络安全域、防火墙、网络访问控制、抗DDoS分布式拒绝服务攻击等场景特别是以防火墙为代表的网络访问控制设备的大量使用使得网络安全域、边界、隔离、防火墙策略等概念深入人心1.3. 网络空间安全1.3.1. Cyber Security1.3.2. 网络安全的范围越来越大向云端、网络、终端等各个环节不断延伸发展为网络空间安全Cyberspace Security​甚至覆盖到陆、海、空、天领域但Cyberspace这个词太长就简化为Cyber Security了1.3.3. 仍基于“安全体系以网络为中心”的立场泛指整个安全体系侧重于网络空间安全、网络访问控制、安全通信、防御网络攻击或入侵等1.3.4. 范围最大1.4. 数据安全1.4.1. Data Security1.4.2. 广义的数据安全是基于“安全体系以数据为中心”的立场泛指整个安全体系侧重于数据分级及敏感数据全生命周期的保护1.4.3. 以数据的安全收集或生成、安全使用、安全传输、安全存储、安全披露、安全流转与跟踪、安全销毁为目标涵盖整个安全体系1.4.4. 数据安全也包括个人数据安全与法律合规也就是隐私保护方面的内容1.4.5. 狭义的数据安全往往是指保护静态的存储级的数据以及数据泄露防护DLP等1.4.6. Cyber Security并没有完全覆盖数据安全如数据安全里面的长臂管辖权治外法权1.4.7. 数据安全更接近安全的目标可看成是数据的随身保镖随着数据流动数据流到哪里安全就覆盖到哪里1.4.8. 在使用数据的过程中保护数据在数据的全生命周期中保护数据特别是保护涉及个人隐私的数据1.4.9. 数据安全这个词可以将信息安全、网络安全以及隐私保护的目标统一起来2. 安全理念2.1. 主动预防”胜于“事后补救”2.2. 默认就需要安全安全贯穿并融入产品的生命周期尽可能地从源头改善安全2.2.1. 对数据的保护也不再是保护静态存储的数据而是全生命周期的数据安全与隐私保护2.2.2. 在安全设计上不依赖于广大员工的自觉性而是尽量让大家不犯错误2.3. 数据安全与隐私保护可以和业务双赢数据安全与隐私保护不是妨碍业务的绊脚石也可以成为助力业务腾飞的核心竞争力2.3.1. 只有真正从用户的立场出发充分重视数据安全尊重用户隐私才能赢得市场的尊重2.4. 基于身份的信任思维默认不信任企业内部和外部的任何人、设备、系统需基于身份认证和授权执行以身份为中心的访问控制和资产保护2.5. 不纠缠产品或技术的理论细节只考虑是否属于业界最佳实践是否可以更好地用于安全建设做建设性安全3. 数据安全3.1. 数据泄露事件层出不穷就算是安全建设得比较好的企业也不能保证自己不出问题3.1.1. 在日常安全工作中还面临着三大困境—资源有限、时间不够、能力不足使得我们距离数据安全的目标还有不小的差距3.2. 资源有限3.2.1. 体现在企业在安全方面的投入往往不足特别是在预防性安全建设、从源头开始安全建设的投入方面更加缺乏3.2.2. 在有的产品团队人力几乎全部投在业务方面没有人对安全负责产品发布上线后也缺乏统一的安全增强基础设施导致产品基本没有安全性可言3.3. 时间不够3.3.1. 因为业务开发忙得不可开交完成业务功能的时间都不够哪里还有时间考虑安全呢3.4. 能力不足3.4.1. 体现在具备良好安全设计能力和良好开发能力的人员太少3.4.2. 基层开发人员普遍缺乏良好的安全实践和意识写出来的应用频频出现高危漏洞3.4.3. 事先意识到安全问题在实现上安全解决方案也是五花八门*重复造轮子且互不通用往往问题多多效率低下3.4.4. 发现了安全问题然而牵一发而动全身修改了问题还担心业务服务是否正常运转3.5. 寄希望于企业内安全团队的事后防御3.5.1. 时间不等人险情就是命令3.5.1.1. 漏洞或事件报告过来的时候无论是节假日还是半夜时分都需要立即启动应急响应​“三更起四更眠”屡见不鲜3.5.2. 依赖各种安全防御系统没有从根本上解决问题属于治标不治本黑客经常能找到绕过安全防御系统的方法就如同羸弱的身体失去了铠甲的保护3.5.3. 事后修复很可能会影响业务连续性即便产品团队已经知道问题出在哪里了但是由于业务不能停风险迟迟得不到修复因此还可能引发更大的问题3.6. 通过安全架构方法论的引入探讨如何从源头开始设计产品自身的安全架构快速提升产品自身的安全能力让产品网络服务等天然就具有免疫力构建安全能力的第一道防线3.7. 梳理安全技术体系架构建立并完善安全领域的基础设施及各种支撑系统让产品与安全基础设施分工协作并对协作进行疏导3.7.1. 减少各业务在安全上的重复性建设和资源投入避免重复造轮子让业务聚焦到业务上去节省业务团队在安全方面投入的时间3.7.2. 产品外部的安全能力构成了第二道防线3.8. 以数据安全的视角一览企业数据安全治理的全貌协助提升大家的架构性思维站在全局看问题了解数据安全与隐私保护治理实践
返回列表