每周安全速遞3?? | Everest勒索組織聲稱對寶馬進行攻擊
2025-09-26
第一!美創數據庫防水壩位居中國數據庫安全運維管理市場份額榜首
2025-09-24
2025網安周|美創科技多地聯動,共筑數據安全防線
2025-09-19
國家網信辦發布《國家網絡安全事件報告管理辦法》
2025-09-16
數字醫學與健康大會DMHC——美創與您相約古都金陵
2025-08-12
存儲域
數據庫加密 諾亞防勒索訪問域
數據庫防水壩 數據庫防火墻 數據庫安全審計 動態脫敏流動域
靜態脫敏 數據水印 API審計 API防控 醫療防統方運維服務
數據庫運維服務 中間件運維服務 國產信創改造服務 駐場運維服務 供數服務安全咨詢服務
數據出境安全治理服務 數據安全能力評估認證服務 數據安全風險評估服務 數據安全治理咨詢服務 數據分類分級咨詢服務 個人信息風險評估服務 數據安全檢查服務「構建適應性進化的韌性數據安全體系」專欄上期內容,對重要組成——運行保障和底線防御安全,進行深入解讀。美創科技經過10余年在運行安全領域實踐積累,推出新一代災備一體化平臺和運行安全管理平臺(OSM).
本期內容繼續深入,分享對“韌性”數據安全體系的組成——適應性動態風險。更多內容將陸續呈現,請持續鎖定。
作 者 ? 柳遵梁
▲ 韌性數據安全體系的組成
適應性動態風險
風險是安全的界面
安全是一個非常寬泛和抽象的詞匯,在日常工作中有時候很難被具象化。組織講安全,幾乎都是圍繞著風險展開。
風險是可以具象化和可感知的對象,成為安全的一種衡量標準,也就是安全的界面。簡單說,風險就是發生安全事件的可能性或者概率,而非預期發生的壞事件則表述為安全事件。
風險管理的困難之處在于同一個類型的事件,預期發生就是正常事件,非預期發生就是安全事件,而事件發生在未來。顯然,當組織脫離上下文來管理風險,風險管理變得脫離實際。當考慮上下文來管理風險,風險管理會變得無所適從。
數據安全是小概率事件
數據安全是小概率事件,特別是在經過網絡安全第一道邊界防御的安全事件。小概率事件意味著脫離常規,意味著數據安全事件是各種機緣巧合的結果,同樣的操作和行為不一定會導致同樣的結果,最后一根稻草是很多小概率事件的寫照。數據安全是小概率事件,我們把這個論斷作為整個風險管理的基礎。
結構化風險衡量體系
小概率事件是在概率空間的前提下完成的,依據標準事件的結構構建概率空間。基于經驗的風險體系很難面向未來的,而基于結構化的風險體系則可以很好的面向未來:
基于單事件的概率空間模型
基于時間和空間窗口的概率空間模型
基于依賴事件的概率空間模型
基于有向拓撲網絡的概率空間模型
基于全生命周期的風險衡量
在不同的身份生命周期和資產生命周期中會表現出不同的概率統計表現,特定的行為衡量要在相應階段的生命周期中進行。
適應性進化
隨著時間的推移,資產的構成、行為集、活躍度和連接度都在不斷發生,身份的行為模式和活躍度、連接度都在不斷發生變化。這種持續性的變化具有復雜網絡的適應性進化特點,可以通過適應性進化來持續不斷的衡量新發生時間的風險。
模式和突變
在適用性進化過程中,偶爾會發生突變,關于行為模式的突變。對于一個期望均衡運行的網絡,幾乎任何突變都是高風險,大部分突變都會帶來來實質性傷害,少部分突變可能是預期的、正面的。在基于重大威脅防御的數據安全體系中,突變檢測是風險衡量的核心內容。
特定風險的進化
絕大部分安全涉及行為和結果都會給正常運行帶來干擾。運行保障安全通過對錯誤、資源、隊列等各方面的運行態的觀察,發現運行干擾,并通過可觀察性快速進行干預,讓運行狀態回顧。這種運行態的快速檢測和干預可以讓系統的韌性有效得到提升。
威脅情報
威脅情報表現為已知的特定風險威脅,讓我們在無需其他更多知識和積累的情況下可以識別出特定風險。威脅情報加上特定風險的進化演繹可以讓威脅情報的價值窗口放大。
風險治理
風險是基于未來的,在未來發生。任何基于未來的判斷都具有高度的不確定性,即使是一個過去發生的高風險事件期望他在未來再次發生的時候可以被識別并且響應,也是充滿不確定性的。雖然歷史總是會重復,但是從來不會百分百重復,而是換一種方式重復。我們不能臆想未來,我們只能依賴過去和已知,風險治理是讓組織認識過去和已知的最好方式。
適應性動態風險和韌性
當風險可以基于歷史和關系做出動態衡量,可以基于已知對未來做適應性演化,組織網絡和數據生態自然就具備了很好的韌性,適應性就是韌性。