深度:应用安全是信息安全防护的短板

简介: 本文讲的是深度:应用安全是信息安全防护的短板,从社会管理角度看,网络空间与现实空间的关系,实际上是基本对应的映射关系

image

一、赛博空间的安全问题不是“新”社会问题

本文讲的是 深度:应用安全是信息安全防护的短板,从社会管理角度看,网络空间与现实空间的关系,实际上是基本对应的映射关系,例如现实空间的参与主体“人”,其在网络空间的形式则表现为一个具体的“进程”,现实生活中的组织,在网络空间的映射则为一个“应用系统”或“一组应用系统”,这些思想在美国NSA及FBI最早的信息安全管理制度中都可以看到其痕迹。既然参与主体没有新变化,其相互之间的关系也不会发生本质变化,那么除了技术上的因素外,赛博空间的安全管理问题也不是什么“新”社会问题,参考现实社会的管理思路,完全有章可循。

二、现实社会与赛博空间安全管理的对比分析

于普通平民百姓来说,现实社会管理中最重要安全无非是“人身安全”与“财产安全”,在现实社会中,保障公民(含法人)安全的管理体系主要分为三大部分:一是法律法规体系,明确公民的权利义务及法律责任;二是执法系统,包括警察、检察及法院等,监控、制止及处罚各种违法行为;三是人与组织自身的安全意识及安全能力,例如个人知道晚上不能去人烟稀少的地方,家里要装防盗门,现金不能都带身上,银行卡要保护好。综观上述三个部分,我们可以看到其实第三部分——即个人或组织安全意识及安全能力是整个社会平稳运行最为关键的技术,一个毫无防范意识及能力的个人,无论法规及执法系统多么完善,也无法保证其人身安全或财产安全。

那么在赛博空间中,信息安全管理体系与现实社会的安全管理体系是如何一一对应的,可以略见下表:

现实社会 赛博空间
法律法规 信息安全法律法规
执法系统 信息监控及防火墙等系统级安全防护
个人及组织安全意识及安全能力 进程及应用安全能力
上表对比可以一目了然地看到,赛博空间的信息安全防护,中国过去几十年来一直重点聚焦于第二项,即外网执法系统的建设上,最近几年由于国家对信息安全的重视,第一项法律法规的建设正在快速跟上,但是更为基础及重要的第三项——即进程及应用系统的安全防护能力的认识及投入上还处于相当薄弱的阶段,相比于美国,这已经成为中国信息安全防护水平提升的严重短板。

三、应用融合安全能力是提升信息安全短板的方向

参考现实社会的“人身安全”与“财产安全”,赛博空间的应用系统安全能力大约主要归类为“系统安全”及“数据安全”两种,就如一个小孩从出生开始我们就应该教育培养其“人身安全”及“财产安全”意识及能力一样,应用系统在设计、开发及测试发布的所有环节必须将这“系统安全”及“数据安全”能力内置进融合进系统中,而不能抱着发布一个“安全白痴”应用后单纯依赖各种外围安全产品及法律法规来保障其安全。

据明朝万达多年来为客户提供信息安全服务的经验,要提升应用系统的安全能力,实现应用与安全的融合,关键点在于以下几个方面:一是信息安全责任主体应该转移到业务应用开发部门,提升其安全意识;二是安全厂商及专家应用推出更多的易于被应用所融合的安全中间件或软件定义的信息安全产品,并配以专业的安全开发指导服务;三是信息安全管理部门应该抓紧研究应用系统安全开发规范标准并加强检查监督能力。

信息安全防护体系是深度符合木桶理论的体系,应用系统安全能力目前是严重影响中国信息安全防护水平提升的短板,该短板的提升,不仅仅需要信息安全业内的努力,更重要的在于所有信息化从业者需要凝聚共识,共同努力。

原文发布时间为: 九月 23, 2015
本文作者:aqniu
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/industry/10399.html

相关文章
|
2月前
|
存储 监控 安全
云端防御战线:云计算环境中的网络安全与信息防护策略
【2月更文挑战第30天】 随着企业数字化转型的加速,云计算以其弹性、可伸缩性和成本效益成为支撑现代业务架构的关键平台。然而,云服务的广泛采用也引入了新的安全挑战,从数据泄露到服务中断,风险无处不在。本文探讨了在云计算环境下维护网络安全和信息安全的高级策略和技术,分析了云服务模型特有的安全威胁,并提出了综合防御框架以保护云基础设施和数据。通过深入剖析身份认证、加密技术、入侵检测系统以及合规性监控等关键技术手段,文章旨在为读者提供一套全面的参考方案,确保在享受云计算带来的便利时,也能有效地规避潜在的网络风险。
|
2月前
|
云安全 安全 网络安全
云端防御战线:云计算环境下的网络安全与信息防护
【2月更文挑战第30天】 随着企业数字化转型的深入,云计算已成为支撑现代业务的关键基础设施。然而,云环境的开放性、复杂性和动态性也给网络安全带来了前所未有的挑战。本文聚焦于分析云计算环境中的网络安全威胁、信息安全风险以及相应的防护策略。通过综合运用加密技术、身份认证机制、入侵检测系统和安全事件管理,我们构建了一个多层次的安全防线,旨在为云服务提供全方位的保护。此外,文中还探讨了合规性在保障信息安全中的重要性,并提出了未来云计算安全研究的方向。
|
9天前
|
人工智能 安全 网络安全
云端防线:融合云服务与网络安全的未来策略
【5月更文挑战第3天】 在数字化时代,云计算为企业提供了弹性、可扩展的资源解决方案,同时引入了全新的安全挑战。本文深入探讨了云服务模型中的安全威胁和防御机制,分析了信息安全管理的关键要素,并提出了一套综合的网络安全策略。通过采用先进的加密技术、身份认证、入侵检测系统以及行为分析,构建了一个多层次的安全框架来保障数据和服务的完整性、可用性与机密性。文中还讨论了合规性和监管问题,以及如何通过持续的安全评估和风险评估来强化安全防护。最后,文章指出了未来云安全研究的方向,强调了人工智能与机器学习在提升云服务安全性中的作用。
|
12天前
|
存储 安全 网络安全
云端防御:云计算环境中的网络安全与信息保护策略
【4月更文挑战第30天】 在数字化浪潮的推动下,云计算已成为企业及个人存储和处理数据的重要平台。随之而来的是对网络安全和信息保护的新挑战。本文将深入探讨云计算环境下的网络安全威胁,分析云服务模型(IaaS, PaaS, SaaS)中存在的安全漏洞,并提出一系列创新性的信息保护策略。通过这些策略,旨在为读者提供一个清晰的指导框架,以增强云环境的安全性和数据的保密性。
|
14天前
|
云安全 安全 网络安全
云端防御战线:云计算中的网络安全与信息保护策略
【4月更文挑战第28天】 随着企业逐渐将数据和服务迁移至云端,云计算的便捷性和可扩展性带来了前所未有的机遇。然而,这种转变也暴露了组织面临的新型安全威胁和挑战。本文深入探讨了在云计算环境中实施有效的网络安全和信息保护措施的必要性,分析了当前云服务中存在的安全漏洞,并提出了一系列切实可行的防御策略。通过采用先进的加密技术、身份验证协议、入侵检测系统以及细粒度的访问控制,我们能够构建一个既灵活又坚固的防御体系,确保数据和应用程序的安全性。
|
15天前
|
监控 安全 网络安全
云端防御战线:云计算环境下的网络安全与信息保护策略
【4月更文挑战第27天】 随着企业和个人日益依赖云服务,云计算环境的安全性成为了信息安全领域的一个焦点。本文深入探讨了云计算中的关键安全挑战,分析了云服务模型(IaaS, PaaS, SaaS)在安全方面的不同需求,并提出了一系列针对性的保护措施。文章不仅涵盖了传统的网络安全策略,例如入侵检测和防火墙,还讨论了数据加密、身份认证、访问控制以及安全事件管理等先进技术的应用。通过综合分析,本文旨在为读者提供一套全面的参考框架,以强化其云环境中的网络安全和信息保护能力。
|
17天前
|
存储 安全 网络安全
云端防御:在云计算时代维护网络安全的策略
【4月更文挑战第25天】随着企业纷纷迁移至云平台,云计算服务提供了前所未有的灵活性和成本效益。然而,这种转变也带来了新的安全挑战。本文将探讨云计算环境中的网络安全问题,并详细阐述保护云服务免受网络威胁的多层面策略。我们将重点讨论数据加密、访问控制、入侵检测系统(IDS)以及灾难恢复计划的重要性,并探索如何在不断变化的网络攻击景观中保持信息的安全性与完整性。
|
22天前
|
存储 安全 网络安全
云端防御策略:融合云服务与网络安全的未来之路
【4月更文挑战第20天】 随着企业数字化转型的加速,云计算已成为支撑现代业务架构的关键。然而,伴随其发展的网络安全威胁也不断演变,对信息安全提出更高要求。本文将深入探讨在动态云环境中实现网络安全防护的策略和技术,包括最新的加密技术、身份验证机制以及入侵检测系统等。通过分析当前云服务中的安全挑战,并结合前沿的网络安全技术,旨在为读者提供一个关于如何在享受云计算便利的同时保障数据安全的全面视角。
|
28天前
|
监控 安全 网络安全
云端防御战线:云计算环境下的网络安全与信息防护策略
【4月更文挑战第14天】 随着云服务的普及,数据和应用逐渐迁移至云端,带来了灵活性、成本效率与无缝可扩展性。然而,这种转变也引入了新的安全挑战。本文深入探讨了云计算环境中网络安全和信息安全的重要性,分析了云服务模型(IaaS, PaaS, SaaS)中的安全风险,并提出了针对性的安全策略和最佳实践。通过综合运用加密技术、身份管理、访问控制以及持续监控等手段,构建了一个多层次的安全防护体系,以保护云基础设施和存储在云端的数据不受威胁。
35 5
|
1月前
|
存储 安全 网络安全
云端防御:云计算环境下的网络安全与信息保护策略
【4月更文挑战第11天】 随着企业和个人用户日益依赖云服务,其数据和应用程序的安全性成为不可忽视的挑战。本文深入探讨了在云计算环境中维护网络安全和信息保护的关键技术和最佳实践。通过分析当前的安全威胁、漏洞以及针对云平台的攻击手段,我们提出了一系列强化云服务安全性的策略,包括加密技术的应用、身份和访问管理、数据完整性监控、以及安全事件响应计划。此外,本文还讨论了合规性和隐私保护在云服务中的重要性,并提供了对未来云计算与网络安全发展趋势的展望。
11 0