安全防护如逆水行舟:“好累呀,安全”
信息安全是一个“逆水行舟”的过程——不进则退!!!
“前进”意味着要有“动作”,但动作却并不意味着绝对“改变”。
近几年来,在各种网络威胁的不断“前进”的刺激下,信息安全领域正在发生着翻天覆地的变化。安全措施在不断变化,安全产品在不停改进,安全企业也在不断调整,用户的防范策略则必须越来越全面……
信息安全这几年,怎一个“累”字了得?
理想与现实的变幻——安全措施的变与不变
2005年,我们面临的是无处不在的隐患与威胁,风险评估、风险控制、风险管理被不断地提及并被升华为一个更高的层面,UTM、IPS、内容安全、应用安全、行为管理、安全运营SOC也一度火爆,传统的老三样安全产品更饱经“批判”……安全领域正在历经怎样的变化?
过去的将来
在2001年8月刊《网管员世界》的创刊号上,有专家总结了未来信息安全防范的五大方向。
◆ 从静态安全向动态安全发展。比如,防火墙与IDS相结合等。目前,防火墙只能起到门卫的作用,将来可根据IDS的监测结果,动态调整防火墙的配置。
◆ 从单一功能向协同工作发展。例如,将防火墙与防病毒等其他功能相结合,不仅能够把好大门,而且能够了解别人进来后想干什么。
◆ 从Internet防范向Intranet防范发展。由于内部员工本身具有对系统的访问权限,可以比较容易地获得更高的访问权限,而且也比较了解业务流程,所以其误操作或恶意行为对系统的危害就较大。据统计,一般安全问题有20%是由外部引起的,而80%是由内部误操作或恶意行为引起的。
◆ 从技术体系向管理体系发展。原来只是制订安全技术标准,现在更重视安全管理体系的标准制订,不仅通过技术手段进行防范,在管理方面也加大力度。
◆ 新应用产生的安全问题。随着技术的发展,越来越多的设备都将与互联网连在一起,但这种便利同时也带来了隐患。另外,随着各行各业信息化、网络化程度越来越高,也产生了一些新的信息安全问题。
现在的过去
现在,这些安全“趋势”已经变成现实了,还是依然处于“趋势”状态?亦或被考证后所“抛弃”?
五年后的今天,让我们再次用发展的眼光来探索一下这五大发展趋势。
静态安全向动态安全发展
状态:理想变现实
几年前讲的“动态”概念,实质上重点是指产品的联动,比如说IDS和防火墙的联动,这在现在已经不是什么难题。无论是McAfee、赛门铁克等厂商倡导的IPS,还是Juniper、NOKIA等厂商所主推的IDP,都已经有成熟的产品出现,而且在国外已经被应用得相当成熟,甚至有赶超IDS的趋势。
单一功能向协同工作发展
状态:一定意义上实现
所以说是“一定意义上实现”,是因为由于没有哪类安全产品有真正通用的标准出台,所以对于分属不同厂商的不同安全产品而言,要想协同工作几乎是不可能的。要知道,每个安全厂商所使用的标准、软硬件开发平台、开发的过程和细节以及一些底层协议、管理策略和方法都是不同的,除非是同一家厂商的产品,否则不可能进行无缝合作,“协同工作”也就成为不可能事件。
不过,如果用户选择同一安全厂商的不同类安全产品,通过统一的安全管理平台,不同类型的安全产品之间还是基本可以协同工作的。
另外,考虑到用户的需求,许多安全厂商都把目光转向了融防病毒、防火墙、IDS、VPN、内容过滤等多种安全功能于一身的统一威胁管理产品(UTM)。同一款产品中集成了多种安全防护功能,无疑使“协同工作”变得轻而易举。
从Internet防范向Intranet防范发展
状态:缓慢进行中
有关部门统计,80%的安全威胁都来自于内网,但因为这是一种“看不见摸不着”的威胁,因此,大部分企业依然把停留在Internet防范阶段。
正是因为如此,内网安全的话题喊了几年,虽然也引起了一批用户的重视,但从整个安全市场的销量来看,内网安全类产品所占的比例微乎其微,由此可见,这个“趋势”进展速度相当缓慢。
不过,对于安全防范而言,“内外兼修”才是根本。不管怎样,Intranet防范肯定是将来企业保证安全必走的一步,实现只是早晚的问题。
从技术体系向管理体系发展
状态:进行中
国内技术体系向管理体系发展这个“趋势”正在进行中,具体表现在以下几个阶段:
第一个阶段是受主流信息安全产品厂商的引导,坚信单一安全产品能够很好地保护自己的业务应用,典型思想表现为“安全就是防火墙”,把规模化的单一产品采购当作信息安全的惟一保障。
第二个阶段是在经历了一些信息安全事件后,用户总结了一定的经验和教训,意识到单一信息安全产品并不能真正有效地维护安全的网络,开始注意各种安全产品的搭配使用、联动和协调分析。一些基于对不同安全产品进行统一管理的应用平台进入市场,但此时用户还是把信息安全当做纯粹技术产品的堆砌,把相关工作看成是纯粹技术人员的工作。
第三个阶段是部分对信息安全有更高需求的客户开始意识到企业组织体系、管理体系在整体信息安全建设中的重要意义,也意识到制定安全规范、安全制度的必要性,但是限于安全公司在安全理解、安全观念上的局限性,使用户很难得到真正的有效帮助,从而无法有效地组织企业信息安全管理体系的建设和实施。
新应用产生的安全问题
状态:永远的“趋势”
互联网的迅速发展壮大,不断地催生了新的应用,未来社会的各种现实应用都会在互联网上有或多或少的体现。虽然新应用的出现带来全新的功能与商机,但也同时伴随出新的安全风险,包括VoIP、Web Mail、实时通讯、P2P共享软件、RSS阅读器等,一旦普及,就必然会吸引黑客或病毒编写者的注意。而任何新的应用本身都不可能无懈可击,产生新的安全问题也就成为必然。
现在的将来
在经过了“过去”和“现在”的洗礼,安全的明天会怎样?
严格来说,从Internet防范向Intranet防范发展、从技术体系向管理体系发展、新应用产生的安全问题,这三个技术层面的发展趋势,同样会是未来几年内信息安全领域发展的重点。这是因为一方面,大部分用户现在刚认识到这些问题或处于刚要着手解决这些问题的阶段,对这些问题的认识属于初级阶段;另一方面,解决这些新问题的技术手段也处于起步阶段,相对应的安全产品,包括安全硬件或安全软件也还没有完全成熟,要有一个发展期;再者,无论从技术层面还是管理层面,解决这些更加复杂的安全问题困难程度更大,所要面临的问题也不是一天两天能够解决的。
除此之外,安全领域还将有下面的变化:
◆ 安全技术两极分化
安全技术将越来越强烈地表现出两极化发展趋势。
一方面,强调安全技术的融合,如将各种安全功能整合到一个平台或“盒子”上去,这是UTM(统一威胁管理);另一方面,强调安全技术的细分,如针对HTTP保护的专用防火墙产品、处理大流量的高端IPS产品等,再比如专门的防网页篡改产品、木马专杀工具、防垃圾邮件等专项治理工具。这两种趋势都是为了满足不同的市场需求而出现的,彼此都有着特定的用户群,因此短期内很难取得统一。
◆ 应用安全引起足够重视
建设网络的目的就是为了应用,应用层面的安全更将引起人们的重视。在互联网应用方面,HTTP、SMTP、FTP、POP3等协议,几乎每天都面临不同的安全风险。除去老对手病毒、蠕虫不说,最近几年才出现的垃圾邮件、间谍软件、网络钓鱼、僵尸网络无不让人谈之色变、避无可避,IP电话、即时通讯服务等安全性问题也日益凸现。
由于这些应用层面的威胁和风险日益加大,已经严重影响了人们正常的工作、生活,对它们宣战之日不远矣。电子邮件过滤、网页过滤、反间谍软件这三大内容安全管理技术将有更加广大的施展空间,能否在安全领域立稳脚跟就要看产品表现了。
◆ 终端安全需要综合治理
许多不安全问题都是由终端发起的,如果从终端操作平台实施高等级防范,这些不安全因素就可能从源头被控制。桌面计算机终端应用的广泛性和在安全体系中的特殊性,是推动终端安全全面发展的源动力。
目前看来,面向计算机终端所面临的网络安全威胁不是单一的,而是形式多样,表现为病毒、蠕虫、垃圾邮件、DoS攻击等多种形式,并且一种威胁可能引发另一种形式的威胁(例如垃圾邮件可能携带病毒,蠕虫可能导致DDos攻击等),单一或个别的措施已不能实现完整的安全保护,用户需要综合治理综合治理。这里所说综合治理可包括:针对不同的威胁采取相应的应对措施、从不同的途径进行控制、对行为发起者进行管理(防患于未然)等。
事实上,终端安全技术在不同的领域已经基本成熟,现在的关键是需要将这些技术有机结合起来并加以发展,这是未来几年内终端安全建设的方向。
◆ 专业服务备受青睐
以前人们都把“安全”想得过于简单化了,认为安全就是防病毒、防火墙和IDS,但当安全产品已经应用到相对成熟阶段后,技术(产品)解决了当务之急,但并不能解决所有安全问题,这就需要有专业的安全顾问咨询服务和有针对性的技术支持服务来弥补。尤其对于上规模的企业来讲,从领导到安全主管都已经意识到安全服务的重要性,从产品向服务发展是未来企业安全健康发展之路。
从服务发展趋势来看,专业信息安全服务前景广阔,大有可为。网络配置了安全产品,但没有服务,那么安全设备将形同虚设,安全服务是信息安全的重要组成部分已经形成共识。信息安全服务包含从安全顾问咨询服务、管理服务、实施服务、响应服务以及培训服务等。
在国外,这种有偿服务已经渐成体系,而国内市场还没有发展到这个阶段。实际上,国内很多高端用户对安全服务的需求还是很明显的,只是需要培养用户的安全投资观念。
安全服务市场将成为信息安全市场新的增长点,优质的安全服务将给供应商带来好的品牌收益和经济收益,很有可能成为今后信息安全产品市场竞争的准入证和制胜法宝。
现在的将来
在经过了“过去”和“现在”的洗礼,安全的明天会怎样?
严格来说,从Internet防范向Intranet防范发展、从技术体系向管理体系发展、新应用产生的安全问题,这三个技术层面的发展趋势,同样会是未来几年内信息安全领域发展的重点。这是因为一方面,大部分用户现在刚认识到这些问题或处于刚要着手解决这些问题的阶段,对这些问题的认识属于初级阶段;另一方面,解决这些新问题的技术手段也处于起步阶段,相对应的安全产品,包括安全硬件或安全软件也还没有完全成熟,要有一个发展期;再者,无论从技术层面还是管理层面,解决这些更加复杂的安全问题困难程度更大,所要面临的问题也不是一天两天能够解决的。
除此之外,安全领域还将有下面的变化:
◆ 安全技术两极分化
安全技术将越来越强烈地表现出两极化发展趋势。
一方面,强调安全技术的融合,如将各种安全功能整合到一个平台或“盒子”上去,这是UTM(统一威胁管理);另一方面,强调安全技术的细分,如针对HTTP保护的专用防火墙产品、处理大流量的高端IPS产品等,再比如专门的防网页篡改产品、木马专杀工具、防垃圾邮件等专项治理工具。这两种趋势都是为了满足不同的市场需求而出现的,彼此都有着特定的用户群,因此短期内很难取得统一。
◆ 应用安全引起足够重视
建设网络的目的就是为了应用,应用层面的安全更将引起人们的重视。在互联网应用方面,HTTP、SMTP、FTP、POP3等协议,几乎每天都面临不同的安全风险。除去老对手病毒、蠕虫不说,最近几年才出现的垃圾邮件、间谍软件、网络钓鱼、僵尸网络无不让人谈之色变、避无可避,IP电话、即时通讯服务等安全性问题也日益凸现。
由于这些应用层面的威胁和风险日益加大,已经严重影响了人们正常的工作、生活,对它们宣战之日不远矣。电子邮件过滤、网页过滤、反间谍软件这三大内容安全管理技术将有更加广大的施展空间,能否在安全领域立稳脚跟就要看产品表现了。
◆ 终端安全需要综合治理
许多不安全问题都是由终端发起的,如果从终端操作平台实施高等级防范,这些不安全因素就可能从源头被控制。桌面计算机终端应用的广泛性和在安全体系中的特殊性,是推动终端安全全面发展的源动力。
目前看来,面向计算机终端所面临的网络安全威胁不是单一的,而是形式多样,表现为病毒、蠕虫、垃圾邮件、DoS攻击等多种形式,并且一种威胁可能引发另一种形式的威胁(例如垃圾邮件可能携带病毒,蠕虫可能导致DDos攻击等),单一或个别的措施已不能实现完整的安全保护,用户需要综合治理综合治理。这里所说综合治理可包括:针对不同的威胁采取相应的应对措施、从不同的途径进行控制、对行为发起者进行管理(防患于未然)等。
事实上,终端安全技术在不同的领域已经基本成熟,现在的关键是需要将这些技术有机结合起来并加以发展,这是未来几年内终端安全建设的方向。
◆ 专业服务备受青睐
以前人们都把“安全”想得过于简单化了,认为安全就是防病毒、防火墙和IDS,但当安全产品已经应用到相对成熟阶段后,技术(产品)解决了当务之急,但并不能解决所有安全问题,这就需要有专业的安全顾问咨询服务和有针对性的技术支持服务来弥补。尤其对于上规模的企业来讲,从领导到安全主管都已经意识到安全服务的重要性,从产品向服务发展是未来企业安全健康发展之路。
从服务发展趋势来看,专业信息安全服务前景广阔,大有可为。网络配置了安全产品,但没有服务,那么安全设备将形同虚设,安全服务是信息安全的重要组成部分已经形成共识。信息安全服务包含从安全顾问咨询服务、管理服务、实施服务、响应服务以及培训服务等。
在国外,这种有偿服务已经渐成体系,而国内市场还没有发展到这个阶段。实际上,国内很多高端用户对安全服务的需求还是很明显的,只是需要培养用户的安全投资观念。
安全服务市场将成为信息安全市场新的增长点,优质的安全服务将给供应商带来好的品牌收益和经济收益,很有可能成为今后信息安全产品市场竞争的准入证和制胜法宝。
威胁引发的化学反应 ——防范策略的变与不变
几年的发展,让安全领域产生了许多细节上的变化:比如,安全攻击行为不再“单纯”,不但手段复杂,也越来越有针对性;以前的病毒、蠕虫等只是漫无目的地攻击,但如今却开始与“经济利益”直接挂钩;垃圾邮件变化多端,间谍软件无孔不入,让人防不胜防……
那么新形势下,我们该如何应对?我们不妨听听几大安全厂商给出的防范建议。
金山:意识是根本
安全的根本在于用户的安全意识。尤其在现在网络攻击方式日趋多样化,并呈现出突发性、隐藏性等特点时,提高用户的网络安全意识成为处理网络安全过程中的主要工作内容。
一旦全民网络安全意识得以提高,也将对现有网络安全领域产生加倍的回报。毕竟,网络安全防御只有首先获得用户观念上的理解和支持,后继的相关工作才能得以顺利展开。更何况,用户提高网络安全意识,首先受益的是用户自己,尤其是企业用户。
企业用户也只有提高网络安全意识,才能保持与网络安全市场变化同步,树立新的信息安全应用理念和使用习惯,主动寻求适合自己的个性化安全解决方案,避免因防范不到位而造成的不必要损失。
冠群金辰:关注大安全
◆ 对各种安全威胁继续贯彻“积极防御,综合防范”的方针。
◆ 提倡安全技术和管理有机结合,将管理贯穿于技术实现过程。
◆ 大力推广专业的安全顾问咨询服务,促进科学的安全管理。
◆ 政府加快出台信息安全相关的法律法规,约束网络违法行为。
◆ 从长远考虑引入身份认证,必要时可引入“实名制”,制约网上行为、净化网络环境,从网络信息安全角度、文化传播角度全面考虑。
天融信:重视真防护
◆ 重视从体系上解决安全问题,如边界安全、桌面安全与安全管理的有机结合。
◆ 重视内网的安全,做到内外兼防,既防外又防内。
◆ 重视网络安全与应用或业务安全的有机结合。
◆ 强化安全管理在信息系统安全建设中的核心位置。
◆ 重视风险管理,特别是风险分析以及风险控制等。
◆ 重视安全服务,强调服务的整个安全生命周期的作用。
更累,更安全!
信息安全领域,真的很“累”!在各种安全隐患在不断升级、破坏能力日益加剧的前提下,各种安全措施、安全产品、安全企业自身和用户的防范策略都时刻在随需而动,不断调整。
与此同时,信息安全领域还要迎接来自另一个层面的冲击。
安全市场增长潜力巨大,许多非安全厂商都在努力进入安全领域。像3Com、Lucent、Avaya、Foundry等网络设备厂商,由于核心业务出现饱和,正积极寻找新的增长机遇,紧随Cisco建立网络设备安全方面的步伐,努力进入信息安全领域。而IBM、NOVELL、CA等提供企业管理服务的公司,也希望将提供安全产品作为企业管理平台的一部分,在安全领域取得更高增长的机会,利用安全业务带动平台销售,也在致力与进入安全领域。再看微软、DELL、EMC、EDS等提供软硬件基础平台的公司,他们同样需要关键的长期增长引擎,并提供安全软件来补充核心硬件或服务的不足,也在致力进入安全行业。
不过,“累”的结果,是收获更大的“安全”!
经过各种各样的“累”,我们才能成为安全保卫战中最后的赢家!
http://netadmin.77169.com/HTML/20060326003025.html