172007

安全建设是与信息化建设的一个重要组成。随着IT建设的逐步完善与深入,IT运维人员就要管理越来越庞大的IT系统。仅仅在安全保障方面,很多具备一定规模的单位已经部署相当多的安全设施,但众多的安全技术与安全设备的应用在相当程度上加重了系统与IT管理人员的负担。

而在另一方面,安全设备的应用越来越多,安全手段的采用也越来越多,而安全状况却不见好转。如下这些就是经常摆在IT管理人员面前的问题:

    • 我们已经在安全方面投入了相当多的努力,但为什么还不时出现安全问题?
    • 我们的安全项目已经做了很多的安全制度、管理流程啊等,但面对这一大堆的文档,我们怎么样才能真正的执行下去?

这类问题,几乎让每个IT管理人员头痛。面对众多的设备与手段,安全管理人员却往往感到无所适从。其根源是什么呢?

我们早就知道,安全不仅仅是一个技术问题,更是一个管理问题。实际上,在整个IT产品的生命周期中,运营阶段占了整个时间和成本的70% – 80%左右,剩下的时间和成本才是花费在产品开发(或采购)上面。以往我们听说”三分技术、七分管理”是突出管理的重要性,而这个”管理”则是大部分的精力花费在”运营”方面。

效果(Effect)和效率(Efficiency)是服务管理的主要目标。安全运维的主要目的即是保证安全手段(产品 + 技术)的应用能够达到预期的良好效果(Effect)和提高效率(Efficiency)。因此,如何保证安全运维工作的有效(有效果和有效率的),是摆在IT安全管理人员面前的主要难题。

当前在通行的解决方案上,主要存在着两种安全运维管理的方式:

    • 安全运维外包(MSS):安全运维外包服务是将自身的安全运维管理工作外包给外部专业的安全管理服务商,依赖外部的力量来完成自身的安全运维管理任务。在这里我们称之为安全运维外包服务(Outsourcing Managed Security Services),有时候也直接称之为管理的安全服务(MSS,Managed Security Services);
    • 安全运维中心(SOC):大部分的单位会选择依靠自身的力量来完成安全运维工作。当信息系统具备一定的规模之后,为了有效的完成安全运维工作,就必须建设自己的安全管理与运维中心,这个安全管理与运维中心在专业术语上就称之为安全运营中心或安全运维中心(SOC, Security Operations Center)。

后面的文章,我将分别介绍一下我理解的这两种安全运维管理模式。

-TBC-

      大潘是我比较景仰的安全界的大牛,基本上他的文章我是必读的。我个人对信息安全的很多认识都是来自于大潘的思想,最近看他的PPT,主要内容有两个:一是2006信息安全界的拐点,二是需求驱动向合规性的转化。

《2006年,信息安全界的拐点》里,摘录几个我关注的点:

  • “从1995年的萌动开始,到2000年左右快速增长后的沉寂,再到“十五”期间的大浪淘沙,终于到了2006年的柳暗花明。”大潘的这句话,概括了国内信息安全市场这十年的发展,除最后一句2006年是否柳暗花明还值得商榷外,其它的我非常之赞同。
  • 信息安全产业的构成四类要素:交易品(安全产品、服务等)、客户(需求等)、提供商和第三方(包括主管机构、评测机构、媒体等)。大潘PPT里的图是这样的:
    大潘:安全市场四要素.
    因为没有听过他的亲自演讲,所以不太明白这个图可以更多的表述什么,但仅针对图来讲,我觉得应该把客户需求这个齿轮画得大一点吧。客户需求是第一位的嘛!
  • 最赞成的就是这句:“客户安全需求更多的是针对自己的业务安全。”之前的工作中一直培养的一个观点是:我们只关注用户的核心业务,只有关注了业务,才可能真正关注用户的问题。

      其实关于“拐点”这一说,我非常赞成其内容,但时间是否是在2006年,这个我就不能确定了。不知道大潘是否真的确定。因为在文章中没能发现这个拐点就发生在今年的确切证据。

      大潘对过去的总结非常精准,“新的单项技术革新迟迟没有出现”、“目前没有革命性的技术能够带来产品、服务和平台的根本性跳跃发展”,但我更期待对拐点之后的市场趋势及变化。

Continue reading »

      几天前路过一个电影院时,公司的一个工程师指着巨幅的《防火墙》宣传海报说,这个片子真是骗人,拿了个Cisco的路由器敲两下来说是防火墙。这位工程师是做网络的,所以他对Cisco的界面比较敏感。听他这么一说,我才知道《防火墙》真的和防火墙有关,所以就找机会看了看。

      总体来说,这部电影所涉及的安全理念还是不错的。如果从一个CISSP视角来看《防火墙》,还是能看到不少相关专业的东西:

  • 人员的安全是整个安全的核心

      就像影片的介绍中所说,“危机总是掩藏在平静的湖水之下,Jack设计的安全系统有一个非常明显的漏洞,那就是他自己。”整个电影所描述的都是Jack在突破自己设计构建的安全系统。

Continue reading »

092006

      在我们的服务体系里,最主要的服务是安全运维服务。服务的内容就是通过专业的安全服务方法(咨询、评估、加固、检查、响应、培训等),协助客户建立高效的安全运维中心,提高安全管理能力,实现可管理的安全服务体系

      为什么我们将安全运维服务作为我们服务的重心来做?实际上,在整个IT产品的生命周期中,运营阶段占了整个时间和成本的70% – 80%,其余的时间和成本花费在产品开发(或采购)上面。因此,具有良好效果(Effect)和效率(Efficiency)的IT服务管理对于IT的成功运用至关重要。同样属于IT服务中的安全服务也是类似。

      那么今天我们先不谈以上所说的安全运维服务的详细内容,而是从更广的概念上,了解一下有关IT服务的一些基本概念和服务管理的要素。

Continue reading »

      最近一段时间,好象网管的需求越来越多了,内部好象也有很多分歧,一方面Sales希望技术人员多去用户那里沟通需求,看是否能转换成机会,另一方面技术人员却感到无从下手。

      我观察了一下最近的客户需求,总结一下,无非有以下两类:

      第一类:传统的网络管理需求;

      第二类:另类的网络管理需求。

Continue reading »

© 2011 Due Care, Due Diligence Suffusion theme by Sayontan Sinha