在建立安全体系结构规则时,本文提供了有关如何在建立和现代化 安全体系结构规则时应用 10 种不可变安全风险法的指导。
了解安全的不可变原则
体系结构用于识别具有挑战性的要求,并将其转化为可操作的指南,以减少安全风险、限制损坏并随时间推移使系统可用。 这项工作的基础是安全不可变的法律。
这些法律描述了有关安全不舒服的真相,这些事实有助于规划有效的控制,避免破坏安全体系结构的常见误解,并创造组织风险。
| 不可变法律 | 体系结构影响 |
|---|---|
| 1. 如果攻击者能说服你运行其程序,那它就不是你的计算机了 | 未经授权的代码执行会导致失去控制。 仅预防就不足了。 |
| 2. 如果恶意行为者可以更改操作系统,那它就不是你的计算机 | 控制平面失陷是一种系统性风险。 这适用于控制平面是本地操作系统、标识管理系统、安全工具,还是具有系统/根级别访问权限的其他任何内容。 |
| 3. 如果恶意行为者可以不受限制地接触你的电脑,那它就不是你的电脑了 | 必须假定存在物理接触风险,而不能将其视为例外情况。 |
| 4. 如果恶意攻击者能够在您的网站上运行主动内容,那它就不是您真正的网站 | 执行边界定义信任边界。 |
| 5. 弱密码胜过强安全性 | 身份失效会使分层控制措施失效。 |
| 6. 计算机仅与其管理员一样安全 | 特权访问是一个至关重要的安全优先级。 |
| 7. 加密的数据仅与其解密密钥一样安全 | 没有治理的加密很脆弱。 |
| 8. 过时的反恶意软件扫描程序略高于无 | 静态防御衰减。 |
| 9. 绝对匿名不可实现 | 可见性是不可避免的。 |
| 10. 技术不是灵丹妙药 | 必须假设人员失误和流程失效都可能发生。 |
应用网络安全风险的十项法律
即使在了解安全控制可能丢失的方式以及对安全体系结构的影响之后,这还不足以设计系统。 安全架构师还必须了解:
- 我们优化的目标是什么? - 我们集中精力在哪里? - 哪些取舍是可以接受的?
为了找出这些问题,我们可以应用 10 种网络安全风险的常见法律。 每组法律都涉及网络安全的不同方面。
| 法律 | 体系结构影响 | 现代化指南 |
|---|---|---|
| 1. 安全成功破坏了攻击者的 ROI | 设计体系结构,以增加攻击者的成本并减少回报,尤其是高价值资产。 | - 集中控制标识、特权访问和敏感数据。 - 减少扁平化信任区域;对系统进行分段,避免在一处失陷后影响扩大。 - 优先考虑能够打断常见攻击链的防护措施,而不是针对特殊情况的措施。 |
| 2. 跟不上就是落后 | 静态体系结构失败。 体系结构必须假定持续演变。 | - 安全架构永远做不完。 它必须具有可操作性,并不断改进。 - 针对持续更新(修补、配置、策略)进行设计。 - 首选云原生和托管服务,其发展速度比本地或定制系统更快。 - 确保可见性和库存是体系结构要求,而不是事后考虑。 |
| 3. 安全性是一种业务启用者(生产力始终获胜) | 如果体系结构会产生摩擦,则会绕过它。 | - 默认情况下,良好的安全体系结构可实现工作效率。 - 优先采用基于身份的访问控制,而非复杂的网络架构。 - 将安全控件集成到标准用户和开发人员工作流中。 - 使安全路径成为最简单的路径。 |
| 4. 攻击者不在乎 | 攻击者在环境中使用任何可用的访问路径。 架构必须消除成本最低的路径,而不只是防御那些显而易见的路径。 | - 体系结构必须反映真正的攻击者行为,而不是个别控件的理想化信念。 - 假设通过网络钓鱼、配置错误或旧协议遭到入侵。 - 消除架构中的灾难性单点故障。 - 保护整个攻击生命周期(横向移动,在目标上执行),而不仅仅是初始访问。 |
| 5. 无情的优先顺序是生存技能 | 你无法保护一切。 | - 架构在于决定什么不做。 - 识别皇冠珠宝资产,并在其中设计“深度防御”。 - 在业务影响较低的情况下接受较低的保证。 - 使用业务方案指导体系结构投资。 |
| 6. 网络安全是一项团队运动 | 体系结构必须跨学科和团队集成工作。 | - 架构师设计的是协调机制,而不只是控制机制。 - 使架构与平台团队、开发人员和运维团队保持一致。 - 将控制委托给可以更好地执行这些操作的平台(云提供商、标识系统)。 - 在共享服务足以满足需求的情况下,避免采用定制解决方案。 |
| 7. 你的网络并不像你想象的那样值得信任 | 网络信任绝不能成为主要或唯一的控制平面。 | - 这项法律为摆脱以边界为中心的设计提供了依据。 - 将信任决策转向基于身份、设备和应用程序的上下文。 - 设计假定网络是可观测和敌对的体系结构。 - 保留有效的控件,如防火墙/Web 应用防火墙(WAF),但不依赖它们来检测/阻止所有内容。 - 跨环境一致使用零信任访问模型。 |
| 8. 独立网络不会自动保护 | 仅当严格设计和维护时,隔离才有效。 | - 保留可正常工作的网络隔离。 请确保对其进行维护,攻击者无法轻松解决此问题。 - 体系结构必须考虑到人员和流程,而不仅仅是拓扑。 - 将隔离视为系统,而不是网络筛选规则。 - 保护所有桥接点(媒体、供应商访问、管理员)。 - 假定已遭入侵,并实施强有力的身份和操作控制措施,即使在“物理隔离”设计中也是如此。 |
| 9.仅加密不是数据保护解决方案 | 密码学的安全性取决于保护它的密钥是否安全。 | - 加密很重要,但在没有安全实现和操作的情况下无效。 - 构建集中式密钥管理和访问治理。 - 像加密存储一样主动保护解密路径。 - 将加密与标识、监视和策略强制相结合。 |
| 10. 技术不能解决人员和流程问题 | 体系结构必须假定人类和流程不完善。 | - 现代化安全体系结构,以减少人为错误的爆炸半径。 不要仅仅因为点击了一封网络钓鱼邮件,就让你的安全态势失守。 - 设计具备容错能力的系统。 - 尽可能将防护措施自动化。 - 避免依赖于完美无瑕的手动操作的体系结构。 |
生成体系结构
作为安全架构师,您可以将这两个表格作为相辅相成的视角来使用。 一个用于验证技术健全性,另一个用于推动基于风险的优先顺序。 结合时,它们构成了体系结构设计和现代化的实际决策框架。
| 法律 | 目的 | 架构用途 | 已回答的问题 |
|---|---|---|---|
| 安全不可变的法律 | 捕捉始终成立的技术规律。 | 确保体系结构不违反技术现实。 测试假设 验证信任边界。 避免虚假的自信。 |
体系结构是否基本健全? 设计是否依赖于可以轻松绕过的内容? 我们是否在假定,技术可以弥补不受信任的管理员、弱密码或物理访问手段带来的问题? 我们是否把加密、隔离或工具误认为是真正的控制? |
| 网络安全风险的法律 | 决定最重要的事情。 | 确定在何处投入体系结构工作。 塑造现代化路线图。 向业务领导者说明权衡取舍的合理性。 |
攻击者在何处获得最不费力的回报? 哪些控制实际上改变了攻击者的行为? 哪些工作不再值得做? |
示例
因此,如果我们采用一个将这两个表一起使用的示例。
| 设计决策 | 不可变定律视角 | 十大定律视角 |
|---|---|---|
| 减少对网络 ACL 的依赖,转向基于身份的访问控制 | 网络不可信,标识很重要。 | 提高攻击者的成本,并符合零信任原则。 |
| 在强化边缘防火墙之前,优先考虑管理员的 MFA。 | 弱密码胜过强安全性。 | 打破常见攻击链的最便宜方法。 |
| 对工作负载进行分段,而不是依赖“物理隔离” | 隔离不会自动保护。 | 减少攻击者进入时的爆炸半径。 |
| 自动执行修补和配置偏移检测 | 过时的防御失败。 | 跟不上,就会落后 |
同时使用这两个表会导致以下安全体系结构:
- 假设妥协,专注于风险降低和损害限制,而不是承诺绝对预防。
- 关注身份、特权和横向移动,而不只是边界防御。
- 假设持续更改和演变,而不是静态关系图。
- 通过降低风险平衡业务生产力。 将安全控制与业务价值保持一致。
- 集成人员、流程和技术。
- 减少攻击者的 ROI,而不是追逐完美的安全性。
- 应用零信任原则端到端。
后续步骤
请确保 查看其他安全规则。