网络安全成熟度模型之网络安全对抗能力评估方法

当前国内外无论是国家层面还是行业监管层面,均缺乏网络安全对抗防御能力体系框架及其配套评估体系框架,以及缺乏相关度量评价方法。网络安全对抗能力建设缺乏指导性文件,导致以关键信息基础设施为代表的重点行业/领域运营者,对于应具备或建设什么级别的反制或对抗防御能力应对不同等级的威胁行为体攻击缺乏依据,更无法有效评估安全对抗防御能力的有效性和网络安全建设投入重点。

网络空间攻防对抗中,新型网络攻击不断出现,未知的攻击面不断被发现或人为植入,以NIST制定的CSF(网络安全框架)和Gartner提出的ASA(自适应安全框架)为代表的以安全能力视角的网络安全防御框架,无法从战略、战术、技术和过程等层面与MITRE ATT&CK、ODNI CTF和NSA/CSS TCTF为代表的网络安全威胁框架,形成体系化对抗;在网络安全防御能力评估方面,美国能源部(DOE)和国土安全部(DHS)发布的《网络安全能力成熟度模型》(C2M2)、美国国防部(DOD)发起网络安全成熟度模型认证(CMMC)计划及LogRhythm开发的《安全运营能力成熟度模型》(SOMM)等,侧重于网络安全能力本体的量化评估,通过定义、量化安全防御措施或安全防御能力指标,从而改进提升网络安全威胁的应对能力,缺乏安全防御能力对攻击者产生的实际影响程度、威胁行为体攻击能力等级、时间范围、权限维持、身份隐藏和数据影响度等因素的综合评估和验证方法,无法体系化验证评估安全防御能力在实际对抗或反制攻击行为的过程中达到了能够防御什么等级的攻击威胁行为体,以及实际的防御效果。本文通过基于分层分级的网络安全防御模型,划分为网络安全威胁防御能力(以下简称“安全防御能力”)和网络安全威胁对抗防御能力(以下简称“安全对抗能力”),提出了网络安全对抗防御能力体系框架及其评估体系框架和度量方法,更加侧重于安全防御能力在对抗攻击行为过程中,对攻击者产生的实际防御效果进行评估量化,为实战化攻防对抗能力体系评估提供度量依据。

本文度量方法采用网络杀伤链、痛苦程度和对抗能力三个维度为评价主线,X轴以网络杀伤链度量、Y轴以痛苦程度度量、Z轴以对抗能力度量;X轴,根据网络杀伤链定义为侦察跟踪、武器构建、载荷投递、突防利用、安装植入、命令与控制和目标达成七个步骤,并归纳划分为初始化访问、执行和后渗透三个典型的网络攻击阶段;Y轴,根据TTP演进的STPI模型定义为哈希值、IP地址、域名、网络主机工件、STP(战略、战术、过程)5个痛苦程度等级;Z轴,根据安全对抗能力评估体系框架划分为战略对抗、战术对抗、能力对抗和运营对抗能力4个维度。分别建立对抗能力与网络杀伤链、对抗能力与痛苦程度的映射能力对抗面,实现立体化全方位关联。重点强调的是通过建立Z轴(对抗能力)与X轴(网络杀伤链)映射关系对抗面,能够基于网络杀伤力链的各个阶段全面的推导、梳理、识别出应具备的安全对抗能力,作为安全对抗能力三级指标细分的依据。网络安全对抗能力与网络杀伤链映射,如下图所示。

图 1安全对抗能力与网络杀伤链映射

结合以上对抗能力与网络杀伤链的映射对抗因素,构建度量方法三维映射矩阵。建立Z轴(对抗能力)与Y轴(痛苦程度)映射关系对抗面,根据不同的痛苦程度梳理出的安全对抗能力等级,对抗能力等级划分为4个等级,由低到高分别为:“1级”、“2级”、“3级”和“4级”;对抗能力等级越高对攻击者造成的痛苦影响程度就越高,攻击者针对特定攻击目标再次或持续发起攻击所付出的代价就越大;而通过X轴(网络杀伤链)与Y轴(痛苦程度)映射,可以划分为高分值区间、中分值区间和低分值区间三个安全对抗能力成熟度的评价区域;其中,高分值区间是指对黑客造成的痛苦度最高,且能在入侵初期,未发生实质性攻击行为前,发现攻击行为并进行对抗打击;中分值区间是指对黑客造成的痛苦度较高,在入侵攻击行为实施前发现攻击行为并进行对抗打击;低分值区间是指无法对黑客造成痛苦微乎其微,在入侵攻击行为实施中或完成阶段,或在造成损害时才发现攻击行为,被动应急式的采取抑制或恢复措施。度量方法三维矩阵,如下图所示。

图 2网络安全对抗能力三维映射

  • 1
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
全球网络安全能力中心(Capacity Centre)的目标是通过更全面和细致地了解网络安全能力格局,提高英国和国际网络安全能力建设的规模和有效性。 我们的目标是确保能力中心收集和产生的知识和研究能够以系统和实质性的方式帮助各国提高其网络安全能力。 通过帮助了解国家网络安全能力能力中心希望帮助促进创新网络空间,以支持所有人的福祉、人权和繁荣。 为实现这一目标,能力中心于 2014 年开发了其原型国家网络安全能力成熟度模型,并于 2015 年在 11 次国家网络安全能力审查以及拉丁美洲和加勒比地区(由美洲国家组织与美洲开发银行合作)。 审查是与多个国际组织和主要部委一起进行的,并召集了社会各界的利益相关者,以全面了解国家网络安全能力成熟度。 在审查期间,能力中心能够衡量模型的内容是否与网络安全能力格局一致,并通过吸取的经验教训确定增强模型的整体内容、结构和部署的方法。 因此,能力中心开发了该模型的修订版,称为国家网络安全能力成熟度模型 (CMM),基于通过该模型部署获得的经验教训。 能力中心根据经验教训向来自不同学科的网络安全专家小组提出了一系列修改建议。 这些专家磋商会确认了几项提议的修正,并提出了额外的意见供在 CMM 的修订中考虑。 一旦修改后的内容由领导各自网络安全能力维度发展的资深学者策划,CMM 的修订版就产生了。 CMM 修订版中所做的大部分更改都是结构性的,而不是实质性的。 某些因素和方面进行了组合或重新配置,以提高模型整体的清晰度和精度,同时确保内容的连续性。 例如,在维度 3 中,一些评论参与者对因素之间的差异表示混淆,导致对该维度进行了重新配置,以便更清楚地传达每个因素的意图。 为确保更准确地反映网络安全能力维度的本质,还对某些维度进行了增补等修改。 特别是在维度 5 中,增加了几个新的因素,使维度的重点转向技术标准、控制和产品,而不是现有的模糊范围。 最后,根据各个国家审查的反馈直接结果,添加了一些因素,例如在维度 2 中添加了关于媒体作用的因素,在维度 4 中添加了关于国际合作的因素。 CMM 不是静态练习。 随着能力中心继续在世界范围内部署该模型(到 2020 年,它已在 80 多个国家/地区部署),将吸取新的经验教训,可用于进一步增强 CMM。 我们的目标是确保 CMM 仍然适用于所有国家环境,并反映网络安全能力成熟度的全球状态。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值