数字安全免疫力建设指南.docx
《数字安全免疫力建设指南.docx》由会员分享,可在线阅读,更多相关《数字安全免疫力建设指南.docx(39页珍藏版)》请在第一文库网上搜索。
1、一、前瞻安全趋势一一2024年数字安全重要变革预测Ol二、拔高安全认知一一值得关注的宏观环境变化07三、重建安全范式一一企业建设数字安全免疫力的四个核心09四、精确安全度量一一运用安全评测工具评估自身水位16五、夯实安全建设一一为企业量身定制的六个建设指南205.1 数据安全篇215.2 业务安全篇225.3 安全运营管理篇245.4 边界安全与端点安全篇295.5 应用开发安全篇33六、结语38前瞻安全趋势2024年数字安全重要变革预测“数据要素义安全”成为数字经济繁荣发展的基石10月25日,国家数据局正式挂牌成立。根据党和国家机构改革方案,国家数 据局负责协调推进数据基础制度建设,统筹数据
2、资源整合共享和开发利用,统筹推进数 字中国、数字经济、数字社会规划和建设等。国家数据局提出,正在推进数据要素市场 化配置改革相关重点工作。1月4日,国家数据局联合工业和信息化部等17部门正式印 发“数据要素X ”三年行动计划(2024-2026年),其中重点指出,数据对治理方式提 出新挑战,需要探索适应数据特点的安全治理模式。数据要素市场建设是一项探索性、创新性、专业性很强的事业,国际上没有通行做 法可以借鉴。必须坚持顶层设计和实践探索有机结合、良性互动。数据基础设施建设维 度,网络、算力和数据构成“能力三角”,而安全设施成为基础支撑。数据要素市场化, 需要依托数据本身的规模报酬递增、非竞争性
3、和低成本复制三大特性,但网络安全威胁 会对数据的流转造成巨大威胁,阻碍其流通、增值,甚至直接摧毁数据要素本身的商业 价值。因此,能否构建充分安全的数据要素产业,将成为2024年的重要课题。生成式人工智能改变攻防底层逻辑生成式人工智能技术的发展速度之快,已经超越人类历史上任何一种IT技术。更重 要的是,AIGC前所未有地颠覆了人类对数据采集、使用、生成、决策的主导权(或部分 主导权)。AI可以在不经人类经验与思维引导的情况下,完成创新流程,从而彻底改变 数字产能的输出结构,改变人机交互的关系。AlGC改造数字世界的进程,和颠覆现有数 字安全攻防体系底层逻辑的进程是一致的。一方面,应用AlGC实现
4、攻击武器的“升维”,可能将数字安全的战场由“冷兵器”时 代直接带入“核武器”时代。AIGC的注入将使攻击者有能力发起针对所有被攻击者的更高 频率、更具破坏力、更无差别的“遍历攻击”。其攻击武器也可能更隐匿、更难预测。另一方面,防御者也可能摆脱“阵地防御”思路,真正进入免疫防御时代。在AIGC 的助力下,防御成本将大幅度下降,防御体系的自我决策和反应能力都会指数级提升, 核心思路也将从攻防驱动转为风险驱动,大量低级网络攻击手段将快速失效。而作为攻防新底层技术的AlGC本身,也自然而然成为了攻防双方的必争之地。在 2023年的RSA创新沙盒大赛上,针对人工智能进行安全防护的HiddenLayer获
5、得了冠军, 也显示出对人工智能安全的关注已经迫在眉睫。在大力发展人工智能的同时,围绕人工 智能的安全保护,包括训练数据的防污染、模型自身的安全性、AIGC使用过程中的敏感 数据防泄漏等,都会成为新的攻防要素。网络安全保险催生风险共担新模式当前安全风险已是数字化稳健高速发展的最大障碍。随着各行业领域网络化、数字 化、智能化发展进一步提速,在现有安全产品与服务模式基础上,探索建立网络安全保 险,逐步建立相应的商业模式和服务体系,能够有效转移企业在风险中遭受的破坏性损 失,优化数字化投入的配置,保障企业财务稳定性和业务连续性。目前,国内已有部分 安全公司联合保险公司,针对特定场景和特定客户需求提供网
6、络安全保险服务。然而网 络安全保险业务快速兴起,依然要面对网络攻击总量波动过大、不确定性高、新技术迭 代对现有理赔模型挑战剧烈等现状,引发保险公司保费提升、损失率上升等变化。因此,网络安全保险的基本规则尚待完备。以美国为例,2023年上半年,美国企业 的网络保险索赔频率增长了 12%,索赔严重程度增长了42%。与之相对应的是,被保险企 业愿意支付的保费金额下降一半以上,导致网络安全保险业务在欧美均处于“不稳定” 状态,甚至有保险业协会“劝退”成员公司的新闻。网络韧性受重视程度超过“刚性”安全传统网络安全范式强调“刚性”和“对抗”。在“黑与白”的攻防战中,即便双方 掌握的武器不断升级,乃至开始通
7、过AI进行超限攻防战,但核心思维,依然是追求“零 损失”,即尽可能通过情报预判攻击,或者以更强的防御体系在攻击中将损害降到极限。 但“刚性”防御思维的最大缺陷,就是防守方在攻击面持续扩大的情况下,防御成本持 续提高反而会制约企业业务的正常发展。在这个背景下, “韧性”成为网络安全建设的一个新的思维。它以企业数据和业务 为核心,强调组织在面临网络安全攻击导致业务、服务中断等不利情况下,依然能够保 持业务稳定性、连续性和持续运营增长能力,以达到与发展目标相适应的战略稳定性; 将企业的数字化视作一个整体,使之遭遇重大破坏时,能够快速重建业务、恢复数据、 达到客户/用户端无感;在非“战时”自动调整系统
8、架构和核心资产分类,提高数字系统 敏捷性和架构先进性,自动纠察被攻击面及持续改进。在数字安全免疫力模型中提到, 络安全应以“弹性、自适应、可扩展”为目标,这与韧性防御思维是高度契合的。供应链安全催化融合式风险管理升级多位专家认为,随着数字化程度的加深,数据在供应链各环节的嵌连、流转,有可 能会将供应链个体不完善的安全体系带入危险境地。在经济学原理“汉德公式”中,提 出供应链中的所有参与者都应对安全负责。以避免事故的成本作为安全责任分担的基本 度量标准,就是基于经济学模型为安全风险的度量、定责与担责提供了具体思路。在数字系统的供应链中,应当以“最小成本”避免安全风险作为基本要求,寻找融合 式风险
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数字 安全 免疫力 建设 指南
