AI 基础

什么是网络安全?

mm
将 Unite.AI 添加到您在 Google 上的首选来源

网络安全是管理因未授权访问、滥用、破坏或毁损而对信息、系统、身份和运营造成的风险的学科。它融合了技术、流程、人员和治理。

安全不是一次性即可安装的产品。资产、依赖、攻击者和业务优先级都会变化。有效的安全计划持续判断关键要素、降低潜在危害、检测异常活动并从事件中恢复。

关键要点

  • NIST CSF 2.0 将成果围绕治理、识别、保护、检测、响应和恢复进行组织。
  • 身份、资产清单、安全配置、补丁和备份是基础控制措施。
  • 零信任意味着持续评估对资源的访问,而不是仅因网络位置而信任。
  • 弹性包括准备、沟通、恢复测试以及事后学习。
What is Cybersecurity? diagram showing govern, identify, protect, detect, respond, recover
网络安全是一个持续的风险管理循环,具备可追溯的治理。

治理与识别

治理设定风险容忍度、角色、政策、监督以及供应链期望。领导者需要对关键服务、法律义务以及网络安全风险与企业风险的关联有最新的了解。

识别涵盖硬件、软件、数据、账户、云服务和依赖关系。未知或无主的资产难以进行补丁、监控或淘汰。分类有助于对更重要的系统和记录施加更强的控制。

保护身份、设备、应用程序和数据

防护包括抗钓鱼的身份验证、最小特权、安全配置、漏洞管理、加密、分段、备份以及员工培训。安全的软件开发在部署前降低缺陷。

零信任架构会针对每一次访问决策评估用户、设备、资源和上下文。这并不意味着不信任任何人;它用明确、持续评估的策略取代了宽泛的隐式信任。

检测有意义的事件

来自身份、终端、应用、网络和云服务的日志可以揭示滥用行为。检测工程将威胁假设转化为经过测试的规则和分析。覆盖范围和数据质量比收集所有可能的事件更重要。

机器学习可能会对警报进行优先级排序或识别异常,但对手会适应,罕见的合法行为也可能看起来可疑。模型需要基线、人为审查以及防止被操纵的输入。

响应与恢复

事件响应计划定义了分诊、证据处理、遏制、根除、沟通和决策权限。应在危机发生前演练剧本,包括身份系统或通信渠道不可用的情景。

恢复旨在重建可信的运营,而不仅仅是在线服务器。备份必须隔离并进行测试。团队验证系统、轮换受损凭证、监控复发并传达剩余风险。

供应链、边缘系统和人工智能

组织会从供应商、开源依赖、托管服务和更新渠道继承风险。合同、软件材料清单、声明和受监控的访问有助于降低风险,但它们不能取代架构层面的遏制。

边缘人工智能扩大了需要保护的设备和模型规模。攻击者也会利用人工智能进行诱导、侦察和自动化,而防御者则用其进行分析。身份、来源、验证和恢复等基础控制仍然必不可少。

风险、威胁建模与安全架构

网络安全在保障系统和数据的机密性、完整性和可用性的同时,支持安全、隐私、真实性和问责制。应从资产、身份、数据流、依赖关系和业务影响的清单开始。威胁建模在部署前识别行为者、入口点、信任边界、滥用情形和缓解措施。风险在不确定性下结合可能性和后果;它应驱动优先级,而不是把每个漏洞评分视为相同。

深度防御假设控制会失效。强身份采用抗钓鱼的多因素认证、最小特权、短期凭证、设备信任以及特权访问审查。网络分段限制横向移动;安全配置和补丁降低暴露;加密保护传输中和静止的数据;应用安全验证输入和授权;备份与恢复保持弹性。零信任是一种基于持续验证的访问架构,而非某种产品或消除可信组件。

检测、响应与软件供应链

日志应支持已定义的检测问题,使用同步时间,保护完整性,并避免不必要的机密或个人数据。检测将终端、身份、网络、云和应用信号与基线和威胁情报相结合。警报需要负责人、严重性、证据和运行手册。事件响应准备角色、沟通、遏制、根除、恢复、取证以及法律或监管协调。桌面演练和技术模拟可以揭示在压力下是否能够撤销凭证并恢复系统。

软件风险包括源代码、依赖、构建系统、制品、注册表和更新。固定并审查依赖、扫描并修补、隔离构建、生成软件材料清单(SBOM)、签署制品、记录来源并限制发布权限。受损的 CI 流水线可能分发可信的恶意软件。机密应存放在受管控的保险库中,不能出现在代码、镜像、工单或日志里。第三方服务需要访问限制、事件条款和退出计划。

衡量与人为因素

衡量暴露程度、修复时间、控制覆盖率、检测与遏制时间、恢复测试、抗钓鱼身份验证、特权访问以及重复出现的根本原因——而非仅仅警报数量或培训完成率。设计可用的安全默认设置,因为人员会绕过阻碍关键工作的控制。保护研究人员和报告渠道,并从差点失误中学习而不归咎。网络安全是持续的风险管理:系统、攻击者、供应商和用户的变化使一次性审计或合规证书不足以证明当前的安全状态。

案例示例:应对受损账户

身份平台检测到不可能的旅行、全新设备以及异常的特权访问。响应剧本验证证据,撤销会话和令牌,通过已验证渠道重置凭证,隔离受影响的终端,并检查邮箱规则、云角色和数据访问。日志使用同步时间进行保存。团队在不泄露敏感调查细节的前提下传达严重性和业务影响。法律、隐私和客户通知负责人根据被访问数据的类型和范围、合同义务、适用司法管辖区以及已验证的影响进行参与。

恢复阶段验证设备已清洁、最小特权已恢复并监控重新接入。根本原因分析检查抗钓鱼身份验证、注册、帮助台验证和令牌寿命,而不是归咎于单个用户。检测规则和培训得到更新,并对相似账户进行追踪。度量指标包括检测与遏制时间、受影响资源、复发情况以及纠正完成情况。随后进行的桌面演练测试该流程在身份提供者宕机或管理员受损时是否仍然有效。

实施证据与运营准备

生产决策需要的不仅是一次成功演示。需定义预期用户、运行环境、输入、输出、依赖、所有者以及每个关键故障的后果。调优前建立可复现的基线和版本化的评估集。测试常规案例、边界条件、错误或缺失的输入、分布漂移、依赖中断、误用以及最可能被忽视的群体或环境。衡量任务质量时同步考虑校准或不确定性、延迟、吞吐量、资源成本、可访问性、隐私和安全性。记录每一次转换和阈值,以便独立审查员能够复现结果并将证据与吸引人的原型区分开来。

上线前,指定发布、例外、变更、回滚和退役的授权。采用分阶段发布,保留安全回退,并通过人为注入故障验证监控。运营遥测应揭示输入质量、输出行为、模型或规则版本、依赖健康、人为覆盖以及已确认的结果,而不收集不必要的敏感数据。设定警报阈值和响应负责人,然后在部署后审查真实世界的证据,而不是假设离线性能会持续。每当数据源、用户、模型、供应商、策略、硬件或目标变化时都需重新评估。维护中的系统还需要有文档化的恢复、事件学习、删除与保留流程,以及明确的停用或替换时点。

常见问题

机密性、完整性和可用性是什么?

它们是三项常见的安全目标:防止未授权泄露、防止未授权或未检测到的更改,并确保系统和数据可靠可用。

能消除网络安全风险吗?

不能。组织只能降低并转移风险,避免某些活动,并通过负责任的决策接受剩余风险。

主要参考文献

Alex 负责 Unite.AI 的 AI 驱动新闻运营,结合新闻报道、研究和自动化,以支持对人工智能的及时且可扩展的报道。他的工作有助于确保新兴的 AI 发展能够高效呈现,同时保持出版物的编辑标准。