隨著網(wǎng)絡(luò)空間安全上升為國(guó)家戰(zhàn)略,安全需求已由單一的軟硬件產(chǎn)品提供轉(zhuǎn)向全面專(zhuān)業(yè)的安全運(yùn)營(yíng)服務(wù)模式,各安全廠商爭(zhēng)先提出安全運(yùn)營(yíng)整體解決方案,安全即服務(wù)成為網(wǎng)絡(luò)安全產(chǎn)業(yè)發(fā)展重點(diǎn)。通過(guò)對(duì)網(wǎng)絡(luò)安全服務(wù)的國(guó)內(nèi)外產(chǎn)業(yè)發(fā)展現(xiàn)狀進(jìn)行分析,結(jié)合工程實(shí)踐提出針對(duì)網(wǎng)絡(luò)安全全生命周期的服務(wù)體系,并從技術(shù)創(chuàng)新和商業(yè)模式創(chuàng)新兩個(gè)方面對(duì)網(wǎng)絡(luò)安全服務(wù)產(chǎn)業(yè)發(fā)展提出建議。全面的分析和研究網(wǎng)絡(luò)安全服務(wù)的產(chǎn)業(yè)現(xiàn)狀、體系和發(fā)展建議,對(duì)完善優(yōu)化網(wǎng)絡(luò)安全服務(wù)產(chǎn)業(yè)鏈有重要參考意義。
0 引 言
習(xí)近平總書(shū)記在2018年4月20日全國(guó)網(wǎng)信工作會(huì)上指出,沒(méi)有網(wǎng)絡(luò)安全就沒(méi)有國(guó)家安全,就沒(méi)有經(jīng)濟(jì)社會(huì)穩(wěn)定運(yùn)行,廣大人民群眾利益也難以得到保障;要加強(qiáng)信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全防護(hù),加強(qiáng)網(wǎng)絡(luò)安全信息統(tǒng)籌機(jī)制、手段、平臺(tái)建設(shè),加強(qiáng)網(wǎng)絡(luò)安全事件應(yīng)急指揮能力建設(shè),積極發(fā)展網(wǎng)絡(luò)安全產(chǎn)業(yè),做到關(guān)口前移,防患于未然。
網(wǎng)絡(luò)空間由互聯(lián)網(wǎng)、通信網(wǎng)、計(jì)算機(jī)系統(tǒng)、自動(dòng)化控制系統(tǒng)、數(shù)字設(shè)備及其承載的應(yīng)用、服務(wù)和數(shù)據(jù)等組成。網(wǎng)絡(luò)安全是指通過(guò)采用必要措施,防范對(duì)網(wǎng)絡(luò)的攻擊、侵入、干擾、破壞和非法使用以及意外事故,使網(wǎng)絡(luò)處于穩(wěn)定可靠運(yùn)行的狀態(tài),以及保障網(wǎng)絡(luò)數(shù)據(jù)的完整性、保密性、可用性的能力。根據(jù)安全法的定義,現(xiàn)在的網(wǎng)絡(luò)安全涵蓋了數(shù)據(jù)、系統(tǒng)、網(wǎng)絡(luò)空間,成為一個(gè)國(guó)家的立國(guó)之本,是與國(guó)家海、陸、空、天等疆域同等重要的國(guó)家主權(quán)領(lǐng)域??梢钥吹?,網(wǎng)絡(luò)安全的內(nèi)涵,從最初的數(shù)據(jù)信息安全,過(guò)渡到信息系統(tǒng)安全,進(jìn)而到目前的網(wǎng)絡(luò)空間安全。網(wǎng)絡(luò)安全產(chǎn)業(yè)已經(jīng)發(fā)展為以滿(mǎn)足網(wǎng)絡(luò)空間的可用性、可靠性和安全性為目標(biāo),融合技術(shù)開(kāi)發(fā)、產(chǎn)品經(jīng)營(yíng)和提供安全服務(wù)的網(wǎng)絡(luò)安全生態(tài)鏈。
網(wǎng)絡(luò)安全產(chǎn)業(yè)從“產(chǎn)品模式”向“服務(wù)模式”“運(yùn)營(yíng)模式”轉(zhuǎn)變是大勢(shì)所趨,即安全服務(wù)化的內(nèi)涵。網(wǎng)絡(luò)安全服務(wù)是由供應(yīng)商、組織機(jī)構(gòu)和人員所執(zhí)行的一個(gè)安全過(guò)程和任務(wù),安全服務(wù)也指適應(yīng)整個(gè)安全管理的需求,為企業(yè)、政府提供全面或部分信息安全解決方案的服務(wù)。安全服務(wù)是安全控制的綜合,可以劃分為三大類(lèi):關(guān)注程序與風(fēng)險(xiǎn)管理的安全管理類(lèi)服務(wù), 如風(fēng)險(xiǎn)評(píng)估、應(yīng)急處置、標(biāo)準(zhǔn)化安全服務(wù)等;關(guān)注由人員來(lái)實(shí)施并實(shí)現(xiàn)安全控制措施的安全運(yùn)行類(lèi)服務(wù),如安全運(yùn)維、技術(shù)培訓(xùn)等;關(guān)注具體安全控制措施的安全技術(shù)類(lèi)服務(wù),如合規(guī)性檢查、安全加固等。
1 國(guó)內(nèi)外產(chǎn)業(yè)發(fā)展現(xiàn)狀
1.1 國(guó)外市場(chǎng)發(fā)展
2018年全球網(wǎng)絡(luò)信息安全產(chǎn)品市場(chǎng)總體規(guī)模為1259.8億美元,其中硬件為118.4億美元,軟件為330.1億美元,服務(wù)的規(guī)模最大,為811.3億美元,全球網(wǎng)絡(luò)安全市場(chǎng)以安全服務(wù)為主,市場(chǎng)份額占網(wǎng)絡(luò)信息安全市場(chǎng)的64.4%,如圖1所示。
圖1 全球網(wǎng)絡(luò)信息安全市場(chǎng)結(jié)構(gòu)
隨著網(wǎng)絡(luò)攻擊行為日趨復(fù)雜,防火墻、IDS等傳統(tǒng)網(wǎng)絡(luò)安全設(shè)備已不能阻擋惡意網(wǎng)絡(luò)攻擊, 采用安全服務(wù)的商業(yè)模式越來(lái)越受到全球用戶(hù)重視。2018年,安全服務(wù)市場(chǎng)中安全咨詢(xún)、安全運(yùn)維、安全集成三個(gè)細(xì)分市場(chǎng)份額,分別為21.8%、20.4%、17.6%,如圖2所示。從全球范圍來(lái)看,安全運(yùn)維服務(wù)發(fā)展迅速,全球已有超過(guò)2萬(wàn)家行業(yè)領(lǐng)軍企業(yè)和政府機(jī)構(gòu)正在使用安全運(yùn)維服務(wù),尤其是北美、歐洲等發(fā)達(dá)地區(qū),安全運(yùn)維服務(wù)市場(chǎng)已較為成熟。
圖2 全球安全服務(wù)細(xì)分市場(chǎng)格局
1.2 國(guó)內(nèi)服務(wù)發(fā)展
從產(chǎn)業(yè)發(fā)展規(guī)律來(lái)看,從“產(chǎn)品模式”向“服務(wù)模式”“運(yùn)營(yíng)模式”轉(zhuǎn)變是必然規(guī)律。目前我國(guó)網(wǎng)絡(luò)安全產(chǎn)業(yè)已經(jīng)歷了“安全產(chǎn)品”階段,目前正在向“安全服務(wù)”“安全運(yùn)營(yíng)”階段演進(jìn),國(guó)內(nèi)安全運(yùn)營(yíng)市場(chǎng)爭(zhēng)奪已拉開(kāi)帷幕。2018年,國(guó)內(nèi)網(wǎng)絡(luò)安全市場(chǎng)容量464.51億元人民幣,預(yù)計(jì)2021年達(dá)到668億元人民幣。在全球網(wǎng)絡(luò)安全市場(chǎng),2018年服務(wù)市場(chǎng)份額占市場(chǎng)比例達(dá)64.40%(圖1),但在國(guó)內(nèi)安全服務(wù)市場(chǎng)份額占比僅約13.8%,如圖3所示,預(yù)計(jì)到 2021 年,占比將達(dá)到 40%~50%(歐美發(fā)達(dá)國(guó)家水平),安全正在從傳統(tǒng)硬件“堆砌盒子”走向“能力交付”,安全服務(wù)市場(chǎng)將快速成長(zhǎng)。
圖3 中國(guó)網(wǎng)絡(luò)安全市場(chǎng)結(jié)構(gòu)
2019年4月,國(guó)家電投在國(guó)資委指導(dǎo)下,牽頭中核集團(tuán)、中國(guó)華電等15國(guó)有企業(yè),以資本為紐帶,共同組建中能融合智慧科技有限公司,建設(shè)全國(guó)上千個(gè)發(fā)電站網(wǎng)絡(luò)安全態(tài)勢(shì)感知運(yùn)營(yíng)平臺(tái),打造“國(guó)家能源大腦”;360企業(yè)安全與綿陽(yáng)市政府共同建設(shè)網(wǎng)絡(luò)安全運(yùn)營(yíng)服務(wù)基地,在上海、南京、濟(jì)南、廣州、貴陽(yáng)等5個(gè)地市建設(shè)安全運(yùn)營(yíng)中心,為智慧城市提供安全服務(wù);啟明星辰在成都建有國(guó)內(nèi)最大的安全服務(wù)運(yùn)營(yíng)中心,在杭州、濟(jì)南、昆明、鄭州、攀枝花、眉山等20個(gè)地市繼續(xù)建設(shè)安全運(yùn)營(yíng)中心。
網(wǎng)絡(luò)安全工作本身是一個(gè)過(guò)程,它的本質(zhì)是風(fēng)險(xiǎn)的管理,安全產(chǎn)品不能解決所有的問(wèn)題,所以安全服務(wù)已經(jīng)成為網(wǎng)絡(luò)安全工作的核心內(nèi)容。在關(guān)注業(yè)務(wù)安全的大背景下,從立體層面針對(duì)用戶(hù)業(yè)務(wù)系統(tǒng)進(jìn)行管理、技術(shù)、應(yīng)用系統(tǒng)方面的評(píng)估、咨詢(xún),可以幫助用戶(hù)全面認(rèn)知自身安全風(fēng)險(xiǎn),為用戶(hù)提供更完善,更有針對(duì)性的安全解決方案。
2 網(wǎng)絡(luò)安全服務(wù)體系
網(wǎng)絡(luò)安全服務(wù)體系是指適應(yīng)整個(gè)安全管理戰(zhàn)略的需要,為用戶(hù)提供覆蓋網(wǎng)絡(luò)安全全生命周期中各個(gè)環(huán)節(jié)解決方案并實(shí)施的服務(wù),提供包含從高端的全面安全體系到細(xì)節(jié)的技術(shù)解決措施,涵蓋不同專(zhuān)業(yè)和層級(jí)的服務(wù)團(tuán)隊(duì),并受各類(lèi)標(biāo)準(zhǔn)規(guī)范指導(dǎo),如圖4所示。
圖4 網(wǎng)絡(luò)安全服務(wù)體系
(1)安全咨詢(xún)。主要針對(duì)用戶(hù)提出的安全相關(guān)問(wèn)題,幫助用戶(hù)分析問(wèn)題性質(zhì)和內(nèi)容,精煉明確的需求,并最終提出有針對(duì)性的解決方案。
?。?)風(fēng)險(xiǎn)評(píng)估。為企業(yè)提供必要的信息,確定并評(píng)估企業(yè)安全風(fēng)險(xiǎn)、鑒定目前實(shí)施的安全方案有效性、證明增加安全措施所需要的資源。
?。?)安全規(guī)劃。幫助企業(yè)設(shè)計(jì)經(jīng)過(guò)優(yōu)先排序的安全規(guī)劃,從系統(tǒng)安全的角度支持其業(yè)務(wù)安全。全面完善安全規(guī)劃能夠幫助企業(yè)合理、有組織地保護(hù)信息系統(tǒng)和信息資產(chǎn)安全,讓用戶(hù)邁上有效的企業(yè)安全之路。
(4)信息安全解決方案和建設(shè)集成。在技術(shù)層面為企業(yè)提供直接支持的服務(wù),包括:根據(jù)企業(yè)的具體安全需求,參照行業(yè)最佳實(shí)踐,設(shè)計(jì)信息安全相關(guān)的項(xiàng)目、需求、技術(shù)或者產(chǎn)品的解決方案;根據(jù)企業(yè)實(shí)際需求,研發(fā)安全相關(guān)的技術(shù)產(chǎn)品;根據(jù)企業(yè)實(shí)際環(huán)境,選擇合適的軟硬件提供商,完成安全新系統(tǒng)的建設(shè)集成。
?。?)培訓(xùn)教育。針對(duì)不同的受眾,如企業(yè)高管、普通 IT 部門(mén)員工、信息安全從業(yè)人員和其他工作人員,提供不同層面的培訓(xùn)課程。培訓(xùn)形式可包括課堂式集中理論知識(shí)講解和網(wǎng)絡(luò)授課等多種形式,還可根據(jù)企業(yè)實(shí)際業(yè)務(wù)情況,輔助企業(yè)建立培訓(xùn)體系、編寫(xiě)培訓(xùn)教材和制作培訓(xùn)課件等。
?。?)運(yùn)維服務(wù)。面向業(yè)務(wù)系統(tǒng),針對(duì)關(guān)鍵業(yè)務(wù)點(diǎn)的可用性和不間斷性進(jìn)行合理布控和監(jiān)測(cè),以關(guān)鍵績(jī)效指標(biāo)指導(dǎo),考核信息系統(tǒng)運(yùn)行質(zhì)量和運(yùn)維管理工作的實(shí)施和執(zhí)行,幫助企業(yè)建立全面覆蓋信息系統(tǒng)的監(jiān)測(cè)中心,并對(duì)各類(lèi)安全事件做出快速、準(zhǔn)確的定位和展現(xiàn)。
?。?)應(yīng)急響應(yīng)。安全事件響應(yīng)和恢復(fù)方案可確保企業(yè)能夠?qū)Π踩录蜃匀粸?zāi)害進(jìn)行響應(yīng)和恢復(fù),并保障企業(yè)信息系統(tǒng)和網(wǎng)絡(luò)的持續(xù)有效可靠。
?。?)服務(wù)團(tuán)隊(duì)。專(zhuān)業(yè)的服務(wù)團(tuán)隊(duì)是保證執(zhí)行好服務(wù)體系的核心,通過(guò)組建一支業(yè)務(wù)精湛、梯次合理的安全服務(wù)團(tuán)隊(duì),為企業(yè)或用戶(hù)的重要信息系統(tǒng)提供全面的安全保障服務(wù),同時(shí)加強(qiáng)對(duì)內(nèi)部人員的安全培訓(xùn),提高企業(yè)或用戶(hù)的整體安全保障能力。
3 產(chǎn)業(yè)發(fā)展建議
3.1 需要重點(diǎn)關(guān)注的技術(shù)
?。?)數(shù)據(jù)防泄漏
2019年前企業(yè)面臨的主要問(wèn)題可能是惡意軟件,但在2020年之后,網(wǎng)絡(luò)釣魚(yú)攻擊將成為最大威脅。根據(jù)Verizon 2019 DBIR 數(shù)據(jù)泄露報(bào)道,網(wǎng)絡(luò)釣魚(yú)攻擊是造成數(shù)據(jù)泄露的第一大因素,數(shù)據(jù)泄露、財(cái)務(wù)欺詐等可能對(duì)企業(yè)造成可怕的后果。聯(lián)邦調(diào)查局發(fā)布的《互聯(lián)網(wǎng)犯罪報(bào)告》指出,2018 年期間,商業(yè)電子郵件攻擊共計(jì)造成了13億美元的損失;同時(shí),約35%的CEO或CFO曾受過(guò)網(wǎng)絡(luò)釣魚(yú)攻擊。因此,檢測(cè)并阻止釣魚(yú)攻擊,特別是通過(guò)電子郵件發(fā)起的釣魚(yú)攻擊,將成為未來(lái)企業(yè)安全的最大剛需之一。
?。?)威脅感知
數(shù)據(jù)信息驅(qū)動(dòng)的安全解決方案需要數(shù)小時(shí)才能檢測(cè)到網(wǎng)絡(luò)安全威脅,企業(yè)對(duì)威脅感知時(shí)間的容忍度將越來(lái)越低。從惡意攻擊發(fā)起至被檢測(cè)到的這段時(shí)間,是攻擊造成最大破壞性的窗口時(shí)段。目前即使是最復(fù)雜的安全解決方案,同樣需要幾個(gè)小時(shí)甚至更長(zhǎng)時(shí)間才能檢測(cè)到攻擊。因此,如何大幅縮短企業(yè)安全系統(tǒng)的威脅感知反射弧,提高對(duì)未知威脅的感知速度,將是未來(lái)企業(yè)和安全產(chǎn)業(yè)面臨的重要挑戰(zhàn)。
?。?)威脅情報(bào)
威脅情報(bào)在企業(yè)安全市場(chǎng)的崛起,主要來(lái)自以下三個(gè)方面:
?、偻{情報(bào)的應(yīng)用場(chǎng)景和服務(wù)對(duì)象無(wú)處不在,是真正的“國(guó)民”安全服務(wù),所有人都能從中受益,因而也是安全與IT融合的催化劑和黏合劑。
?、诟鶕?jù)研究公司IDC的調(diào)研,威脅情報(bào)可以顯著降低風(fēng)險(xiǎn),同時(shí)推動(dòng)安全和運(yùn)營(yíng)效率的提高。威脅情報(bào)可以將企業(yè)發(fā)現(xiàn)威脅的速度提高10倍,響應(yīng)和解決威脅的速度提高63%,并在受到攻擊之前主動(dòng)識(shí)別出22%的安全威脅。通過(guò)用自動(dòng)化取代手動(dòng)任務(wù)和研究,威脅情報(bào)可以將整個(gè)IT安全團(tuán)隊(duì)的生產(chǎn)率提高32%。
?、勖嫦蛑行推髽I(yè)的威脅情報(bào)市場(chǎng)剛起步,但增速確實(shí)驚人,根據(jù)Gartner報(bào)告,2018年只有不到1%的中型企業(yè)購(gòu)買(mǎi)商業(yè)威脅情報(bào)服務(wù)/工具,到2021年,購(gòu)買(mǎi)比例將增長(zhǎng)至5%,三年內(nèi)增長(zhǎng)五倍。
?。?)安全評(píng)級(jí)服務(wù)
安全評(píng)級(jí)服務(wù)是以大數(shù)據(jù)分析和威脅情報(bào)為基礎(chǔ),對(duì)企業(yè)的信息資產(chǎn)進(jìn)行量化的快速安全風(fēng)險(xiǎn)評(píng)估技術(shù)。這種評(píng)估通過(guò)主動(dòng)或被動(dòng)等形式,從各公開(kāi)或私有資源中收集數(shù)據(jù)信息,并使用特定的分析方法分析數(shù)據(jù),同時(shí)使用某種標(biāo)準(zhǔn)評(píng)級(jí)方法打分,可用做企業(yè)內(nèi)部的安全報(bào)告以及對(duì)第三方合作伙伴的風(fēng)險(xiǎn)管理。目前,安全評(píng)級(jí)服務(wù)的市場(chǎng)認(rèn)可度和成熟度還處于非常早期的階段,國(guó)外主要的提供商有BitSight、FICO等,國(guó)內(nèi)目前僅有一家正式推出安全評(píng)級(jí)服務(wù),并取得了多個(gè)成功案例。
?。?)人工智能
高效的安全服務(wù)機(jī)制能夠驅(qū)動(dòng)安全體系中各個(gè)環(huán)節(jié)運(yùn)轉(zhuǎn)更加高效協(xié)同、功能更加有力、產(chǎn)業(yè)更加清晰。人工智能有助于改變以往分散安全領(lǐng)域的分領(lǐng)域獨(dú)立服務(wù)管理的模式,強(qiáng)化面向任務(wù)和安全目標(biāo)的一體化集成管控能力、協(xié)同保障能力和全局綜合態(tài)勢(shì)認(rèn)知能力,為服務(wù)需求方信息系統(tǒng)和安全系統(tǒng)的運(yùn)行提供全面有效的基礎(chǔ)支撐和保障。
3.2 創(chuàng)新商業(yè)模式
隨著網(wǎng)絡(luò)安全威脅不斷升級(jí),對(duì)企業(yè)決策者來(lái)說(shuō),最大的兩個(gè)挑戰(zhàn)是如何以最低的成本控制風(fēng)險(xiǎn)和把握機(jī)遇,因此,針對(duì)企業(yè)不同需求的網(wǎng)絡(luò)安全服務(wù)商業(yè)模式已逐步成為趨勢(shì)。
(1)中小企業(yè)
以高質(zhì)低價(jià)和云端交付為主要特點(diǎn)的安全外包服務(wù),是幫助中小企業(yè)快速補(bǔ)強(qiáng)安全短板、抵御網(wǎng)絡(luò)威脅的最佳方式。2019年 MSP、MDR 等托管安全服務(wù)的熱度上升,一些過(guò)去以大型企業(yè)為主要目標(biāo)客戶(hù)的廠商,如 42Cruch(API 安全)、Devolution(PAM、 密碼服務(wù)器)、eSentire(托管檢測(cè)和響應(yīng) MDR)都推出了面向中小企業(yè)和創(chuàng)業(yè)公司的自助式低價(jià)服務(wù)。國(guó)內(nèi)不少安全業(yè)界人士也看好托管安全服務(wù)的發(fā)展。
?。?)政府及中央企業(yè)
2018 年 9 月,中共中央政治局委員黃坤明在國(guó)家網(wǎng)絡(luò)安全周參觀時(shí)強(qiáng)調(diào),推進(jìn)中央企業(yè)網(wǎng)絡(luò)安全整體保障是一件事關(guān)國(guó)家經(jīng)濟(jì)命脈的大事。根據(jù)政府及央企需求的差異化現(xiàn)狀,不同用戶(hù)對(duì)于整體保障服務(wù)的需求項(xiàng)目不同,結(jié)合國(guó)內(nèi)外成功案例和整體保障實(shí)踐經(jīng)驗(yàn),將整體保障服務(wù)模式分為四類(lèi)。
?、俟芗夷J?,即用戶(hù)將信息系統(tǒng)托管于后臺(tái),服務(wù)提供商負(fù)責(zé)系統(tǒng)整體安全,典型案例廠商為洛克希德·馬丁(GIG 運(yùn)營(yíng)業(yè)務(wù))。
②保安模式,是指在用戶(hù)指定地方建設(shè)中臺(tái)和前臺(tái),服務(wù)提供商采用線上線下結(jié)合的方式,與用戶(hù)、安全廠商共同完成整體保障,典型案例廠商為 IBM(SOC 業(yè)務(wù))。
③教練模式,即依托運(yùn)營(yíng)公司自身平臺(tái)和頂尖安全團(tuán)隊(duì)優(yōu)勢(shì)為用戶(hù)培訓(xùn)高級(jí)運(yùn)營(yíng)人才,典型案例廠商為賽門(mén)鐵克和卡巴斯基。
?、芏ㄖ颇J?,即通過(guò)為用戶(hù)定制高價(jià)值、超融合的安全服務(wù)組件來(lái)提供安全服務(wù),典型案例廠商FireEye(APT)、Plantir(大數(shù)據(jù)分析)、天際友盟(威脅情報(bào)盒子)。
⑤零售模式,即以零售方式為用戶(hù)交付標(biāo)準(zhǔn)安全服務(wù)內(nèi)容,典型案例廠商為華為云安全、騰訊云安全、阿里云安全。
政府及央企可根據(jù)自身不同的需求選擇不同的整體保障服務(wù)模式。
4 結(jié) 語(yǔ)
隨著企業(yè)面臨的網(wǎng)絡(luò)安全挑戰(zhàn)逐步升級(jí),“安全即服務(wù)”的市場(chǎng)需求也在急增。本文結(jié)合工程實(shí)踐,提出網(wǎng)絡(luò)安全服務(wù)體系,并對(duì)未來(lái)網(wǎng)絡(luò)安全服務(wù)產(chǎn)業(yè)需重點(diǎn)關(guān)注的技術(shù)方向進(jìn)行分析,可對(duì)優(yōu)化網(wǎng)絡(luò)安全服務(wù)產(chǎn)業(yè)鏈提供借鑒。未來(lái),我們將持續(xù)關(guān)注網(wǎng)絡(luò)安全服務(wù)產(chǎn)業(yè)發(fā)展,同時(shí),針對(duì)支撐網(wǎng)絡(luò)安全服務(wù)技術(shù)開(kāi)展進(jìn)一步研究,并實(shí)現(xiàn)工程化應(yīng)用。