热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

基于数据安全的沙盘推演体系

背景   2022年由IBM和Ponemon研

背景

      2022年由IBM和Ponemon研究所联合发布的一份全球性的研究报告,分析了550家遭受数据泄露事件的组织的各种成本和影响因素。根据报告,2022年全球数据泄露规模和平均成本均创下历史新高,数据泄露事件的平均成本高达435万美元,比2021年增长了2.6%,自2020年以来增长了12.7%。随着数据价值越来越大,如何保障数据在安全环境下使用,已成为全世界共同探索和关切的热点议题。

      十四届全国人大一次会议表决通过了关于国务院机构改革方案的决定,其中包括组建国家数据局。成立国家数据局对数字经济发展有重要意义。一方面,它体现了国家对数据作为新型生产要素和战略资源的高度重视和认知;另一方面,它有利于解决目前数据分散治理、数据安全隐患加剧、流通利用不畅等问题,加快推进数据要素市场建设和价值释放,促进数字经济做强做优做大。

      从微观组织个体角度,如何构建一套数据安全沙盘推演体系,模拟真实数据安全场景,评估操作可行性和影响程度,检验项目团队的工作经验和解决问题实效,以期加强针对数据安全的事件响应能力,形成“肌肉记忆”,确保数据机密性、完整性与可用性遭受破坏时能够及时做出正确响应,达到事前管理、风险管控的目标是必要且急迫的。

01数据安全沙盘推演体系建设

      数据安全沙盘推演与传统沙盘推演流程相似,包含团队建立、编制前期策划与标准文件、沙盘推理工作准备、沙盘推演评估实施与沙盘推演分析与评估5部分。区别与传统沙盘推演,数据安全沙盘推演围绕数据安全CIA特性,从战技、战术、战略三层面,针对数据使用过程中的数据服务商、数据中间商与非法数据利用三者的获取场景建立针对性沙盘推演计划,使其更加具有针对性。

      通过建设数据安全沙盘推演体系可以提高全员安全意识,增加对数据安全威胁理解;评估整体数据安全事件准备情况;发展事件响应计划中的不足之处;明确事发时的角色和责任;验证事件响应计划和培训效果;通过总结分析改进响应计划。

02数据安全沙盘推演-团队建立

      成功的沙盘推演需要多方共同参与。具体包含角色可以为事件响应参与人员、外部机构、主持人与数据记录员。

      1)事件响应参与人员包含网络管理员、安全管理员、IT部门、经理、主管和高管等不同角色人员。

外部机构可以包含执法部门、法律顾问部门和监管机构。再进行沙盘推演时,可以由内部人员进行扮演。

      2)主持人应该为经验丰富的安全专家。负责推动针对沙盘推演的场景和结果产开讨论,确保针对所有关键问题进行探讨。

      3)数据记录员需做好记录工作,记录需要培训或改进的地方。重点关注哪些环境出现了沟通问题。

03数据安全沙盘推演-沙盘推演策略化体系

      沙盘推演策略化体系可包含《数据安全沙盘推演评估指南》、《数据安全沙盘推演评估情景模拟方案》、《数据安全沙盘推演评估手册》。

      1)《数据安全沙盘推演评估指南》包含角色和责任、威胁识别和报告、分类分级、遏制与缓解、技术和运营、内部沟通与信息传递、外部沟通和信息传递、安全合规。每一个要素赋值10分,每一条标准下又细分若干个子指标,需以实际工作进行对标。 在8大要素所赋分值基础上,规定对每一要素下各个子指标执行程度的定性判断(优、良、中、差)量化分值,加权计算出每一个要素的具体得分。具体示例表如下图。

数据安全沙盘推演评估指南(示例)

数据安全沙盘推演评估判定指标及描述(示例)

     2)《数据安全沙盘推演评估情景模拟方案》应结合工作实际经验与以往典型案例,置若干个“情景模拟”的场景设置(需要包含场景背景、场景介绍、讨论问题与总结回顾),并明确在情景模拟演练后,根据响应情况与事物发展规律,将提出更高难度的多个“压力测试”场景。 具体场景从战技、战术与战略三个方面,从数据安全管理、无作为或操作失误、软硬件故障、恶意代码和病毒、越权或滥用、网络攻击、泄密(监守自盗、单位内鬼等)、篡改、抵赖、内外联动(如与公安、网信办、企业链上下游)等方面展开细化。

     3)《数据安全沙盘推演评估手册》应全面介绍评估目的、指导原则、工作方法、准备工作、日程安排、人员构成、详细分工与后续工作,并明确评估方与项目的工作,从流程上指导评估工作的全过程。

04数据安全沙盘推演-前期工作准备

     为了保障沙盘推演评估工作顺利实施,应在如下方面开展准备工作。

    1)组建受评团队,包括领导小组的成员代表、相关对口部门代表等。

    2)准备评估文件,受评团队应提前将相关材料等提交评估方预先研阅。

    3)受评准备工作,根 据 《数据安全沙盘推演评素指南》 《数据安全沙盘推演评估情景模拟方案》要求,围绕八大要素从目前的工作现状、可能存在的风险以及采取的应对措施方面进行详细介绍,并准备好针对情景模拟问题进行推演。

05数据安全沙盘推演-沙盘推演评估实施

     从战技、战术与战略三个层面开展沙盘推演评估实施工作。

     1)战技属于最小范围。该类型沙盘推演中,安全人员从基础设施的角度测试连续性,例如,如果一台业务系统服务器遭到入侵,从技术上一是如何进行及时阻断。二是如何溯源攻击方式方法。三是如何判定数据受破坏程度。四是如何进行针对性加固和同类型安全风险排查等。

     2)战术属于中等范围。包含了事件响应的认为因素和入侵时实时变化,该类型沙盘推演可能会蔓延到其他部门,参与者会安排在现场,练习在压力下工作。该层级需要管理级甚至高级别人员参与。

     3)战略层面范围最广。该级别沙盘推演需要高级别人员全程参与。在该级别沙盘推演中,运行攻击事件在真实情况下一样传播和蔓延,而且通常会带有压力因素,让参与者在压力下进行演习。该场景可能会涉及危机攻关、与监管机沟通、法律顾问及司法机关介入以及其它大规模的影响。

06数据安全沙盘推演-沙盘推演分析与评估

     沙盘推演分析与评估的工作开展应包含角色和责任、威胁识别和报告、分类分级、行动策略、运维与运营、内外沟通与安全合规等方面。

     1)角色和责任包含入侵事件后的汇报人员及汇报流程;哪些人员参会该汇报流程及相应角色是否明确;哪些人员做出哪些类型决策动作等;

     2)威胁识别和报告包含出现威胁事件时的汇报人员、流程及时效;威胁认定标准与依据等。

     3)分类分级包含威胁分类分级认定标准与依据;分类分级认定部门或人员等。

     4)行动策略包含针对不同事件的处置动作是否明确与得当;行动策略是否尽量减少了相关损失;行动策略制定内容由哪些部门或人员制定等。

     5)运维与运营包含如果发生事件,如何采取连续性计划;表现是否符合预期;意外物理事件如何影响连续性等。

     6)内外沟通包含内部指示如何传达及通过哪些渠道传达;各部门及处置人员是否有效传达及了解正确信息等。如何与外部机构进行沟通/汇报;发生数据泄露后如何通知受害者及通知时效;谁负责对外信息传递;是否有联系司法机关或监管机构等。

     7)安全合规包含发生安全事件后组织会违反哪些法律法规;采取怎样动作,减少违规行为;外部信息传达时是否符合法律规定等。


推荐阅读
  • 1:有如下一段程序:packagea.b.c;publicclassTest{privatestaticinti0;publicintgetNext(){return ... [详细]
  • 本文详细介绍了Java编程语言中的核心概念和常见面试问题,包括集合类、数据结构、线程处理、Java虚拟机(JVM)、HTTP协议以及Git操作等方面的内容。通过深入分析每个主题,帮助读者更好地理解Java的关键特性和最佳实践。 ... [详细]
  • 优化联通光猫DNS服务器设置
    本文详细介绍了如何为联通光猫配置DNS服务器地址,以提高网络解析效率和访问体验。通过智能线路解析功能,域名解析可以根据访问者的IP来源和类型进行差异化处理,从而实现更优的网络性能。 ... [详细]
  • 数据管理权威指南:《DAMA-DMBOK2 数据管理知识体系》
    本书提供了全面的数据管理职能、术语和最佳实践方法的标准行业解释,构建了数据管理的总体框架,为数据管理的发展奠定了坚实的理论基础。适合各类数据管理专业人士和相关领域的从业人员。 ... [详细]
  • 深入理解 SQL 视图、存储过程与事务
    本文详细介绍了SQL中的视图、存储过程和事务的概念及应用。视图为用户提供了一种灵活的数据查询方式,存储过程则封装了复杂的SQL逻辑,而事务确保了数据库操作的完整性和一致性。 ... [详细]
  • 如何配置Unturned服务器及其消息设置
    本文详细介绍了Unturned服务器的配置方法和消息设置技巧,帮助用户了解并优化服务器管理。同时,提供了关于云服务资源操作记录、远程登录设置以及文件传输的相关补充信息。 ... [详细]
  • 本文探讨了如何在发布 XenApp 应用时,通过命令行参数实现启动时的参数传递。特别介绍了静态和动态参数传递的方法,并详细解释了 ICA 文件中两种参数传递方式的区别及安全检查机制。 ... [详细]
  • 360SRC安全应急响应:从漏洞提交到修复的全过程
    本文详细介绍了360SRC平台处理一起关键安全事件的过程,涵盖从漏洞提交、验证、排查到最终修复的各个环节。通过这一案例,展示了360在安全应急响应方面的专业能力和严谨态度。 ... [详细]
  • 本文详细分析了Hive在启动过程中遇到的权限拒绝错误,并提供了多种解决方案,包括调整文件权限、用户组设置以及环境变量配置等。 ... [详细]
  • 本文详细介绍了macOS系统的核心组件,包括如何管理其安全特性——系统完整性保护(SIP),并探讨了不同版本的更新亮点。对于使用macOS系统的用户来说,了解这些信息有助于更好地管理和优化系统性能。 ... [详细]
  • 本文探讨了服务器系统架构的性能评估方法,包括性能评估的目的、步骤以及如何选择合适的度量标准。文章还介绍了几种常用的基准测试程序及其应用,并详细说明了Web服务器性能评估的关键指标与测试方法。 ... [详细]
  • 本文探讨了在Windows系统中运行Apache服务器时频繁出现崩溃的问题,并提供了多种可能的解决方案和建议。错误日志显示多个子进程因达到最大请求限制而退出。 ... [详细]
  • 《软件测试精要》深度解析与实战经验分享
    《软件测试精要》深度解析与实战经验分享,系统梳理了软件测试的核心概念与关键原则,结合实际项目中的测试经验和教训,详细探讨了测试分类、测试权衡要素、测试效率、测试覆盖率以及测试框架的引入和用例设计等内容,为读者提供了全面而实用的指导。 ... [详细]
  • [转帖] 学习一下 apache bench 的总结简介 ( LAMP的没用过..)
    PS:网站性能压力测试是性能调优过程中必不可少的一环。只有让服务器处在高压情况下才能真正体现出各种设置所暴露的问题。Apache中有个自带的,名为ab的 ... [详细]
  • 本文介绍了如何使用JQuery实现省市二级联动和表单验证。首先,通过change事件监听用户选择的省份,并动态加载对应的城市列表。其次,详细讲解了使用Validation插件进行表单验证的方法,包括内置规则、自定义规则及实时验证功能。 ... [详细]
author-avatar
Adrian
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有