Gartner最近的报告中出现了一种安全领域的新概念——安全评级服务(SRS, Security Rating Services),Gartner将其定义为,“为组织实体提供持续的、独立的、量化的安全分析和评级服务”。

到底什么是SRS?

说的直白一点,SRS就是一种以大数据分析和威胁情报为基础,对企业的信息资产,进行量化的快速的安全风险评估。这种评估通过主动和被动(均无需打扰被评价方)两种形式,从各种公开和私有资源收集数据,使用特定的分析方法分析数据并使用实体自身的标准评级方法论来打分。可用来做企业内部的安全报告,以及对第三方合作伙伴的风险管理。

对于企业来说,核心业务之外的服务需要越来越多的第三方供应商,在网络虚拟化的大潮下,对云服务提供商的需求尤为凸显。为此,除了对本身安全状况的掌握,“如何了解大量业务伙伴和第三方服务安全状况”的需求也逐渐增长起来。

传统的第三方安全评估有着各种限制,尤其是当涉及到成百甚至上千的外部服务和合作伙伴时。而且,传统的第三方确认或证明往往只在某个时间点上有效,无法提供持续性的安全状态评估。而其他常用评估方法,如基于通用标准或调查框架的问卷,同样也有时间点的问题,而且结果的客观性还要取决于被调查者的回答。

此外,企业本身也常常需要向管理层提供,自身安全状态与友商和竞争对手的比较标准。SRS正是这样一种基于独立数据资源的第三方评估工具。

哪些应用场景需要SRS?

SRS目前尚未得到普遍应用,但明显的应用需求已经出现。下面是国内六个典型的应用场景:

1. 行业态势分析

为行业主管部门和研究分析机构提供提供自动化的风险评估,并作出定量评价;还可提供行业网络安全态势分析报告,对比行业网络安全状况的差异。

2. 安全绩效测量

越来越多的组织希望通过将信息安全重点工作纳入绩效考核的方式强化责任落实,但传统的安全绩效测量方法存在很大局限性。如调查问卷形式只展示了某个时间点的风险状态,无法提供持续性的安全状态评估,而且结果的准确性还要取决于被调查者回答的客观性。另一方面,通过技术检查需要依赖部署各种检查设备以获取信息,且实施成本高、周期长、分析难度大。

SRS可帮助总部管理层掌握下级单位的安全风险,并对安全状况进行客观评价,辅助开展安全绩效测量。

3. 第三方风险管理

为应对大量的合作伙伴和供应商带来的安全风险,风险管理部门需要能够及时获取对其客观的安全评价报告,完成风险评估;采用人工检测和调查的方法势必会带来巨大工作量,并且无法做到及时性和持续性。SRS可以实现保护业务和品牌的完整性,同时对合作伙伴、供应商网络安全状况进行持续监测,为风险管理部门提供合作伙伴或供应商的安全评价报告。

4. 企业安全评级

网络安全评价可以引入企业信用评价体系,构建更完整的企业信用评价体系,提供更客观、准确、定量化的报告,反映出更真实的企业信用现状。为征信机构和保险公司提供企业安全评级报告,帮助挖掘潜在客户并提高业务竞争力。

网络安全保险业务已是大趋势,全球市场已突破700亿美元。但如果不能获悉客户真实的IT安全风险状况很难签署保险协议。通过SRS服务,可在不影响客户网络运行的前提下,获得一个详尽、深入的网络安全评级报告,能够快速有效的支持网络保险的业务办理和帮助对潜在客户的挖掘。

5. 大数据风险评估

大数据风险评估弥补了传统方法的不足,对内管理层需要了解安全措施和安全投入的有效性,对外需要向合作伙伴、客户和监管机构证明自己的网络安全现状。SRS提供了一个快速、独立的第三方审计手段。

6. GRC&SIEM的扩展

优秀SRS服务的一个关键支撑是海量的数据资源,通过大数据和威胁情报准确地发现企业互联网资产的风险,并可通过API标准接口,为合作伙伴和客户的GRC和SIEM产品提供外部风险数据接入,以提升产品整体能力。

SRS应用中的关键点

SRS要在行业中更好的得以应用,一方面分析的数据应确保准确性和及时性,另一方面需要考虑国家不同的政策要求和行业特点实现可定制的风险指标计算体系。

国内外SRS产品并没有统一的计算标准,数据类型也各不相同,均根据各自的数据类型特点建立了各自的评价模型和算法来应对客户需求。这些数据类型包括僵尸网络、垃圾邮件、恶意代码、安全漏洞、DNS、信息泄露、异常流量攻击等。

另外SRS提供商的服务方案所面向的对象不同,分别定位在行业安全主管部门、集团管理层、风险管理部、信息安全管理部、保险公司、征信机构。

目前,SRS的市场认可度和成熟度还处于非常早期的阶段,国外主要的提供商有BitSight、FICO、SecurityScorecard等,国内目前仅有一家正式推出并已拥有多个成功案例的SRS服务,安全值。

作者:nana

来源:51CTO

安全领域新概念:安全评级服务的兴起相关推荐

  1. Amazon 4.7 星评,领域新经典,了解服务设计就读它

    2011 年,Adaptive Path 公司的 Brandon Schauer 粗略估算,美国每年在服务的规划和设计上大约花费 20 亿美元,但其中仅有 7000 万美元(大约 3.5%)花在了&q ...

  2. [.NET领域驱动设计实战系列]专题二:结合领域驱动设计的面向服务架构来搭建网上书店...

    原文:[.NET领域驱动设计实战系列]专题二:结合领域驱动设计的面向服务架构来搭建网上书店 一.前言 在前面专题一中,我已经介绍了我写这系列文章的初衷了.由于dax.net中的DDD框架和Bytear ...

  3. “物联网”“云计算” IT业新概念风起云涌

    本文讲的是"物联网""云计算" IT业新概念风起云涌,[IT168 资讯]近年来,信息技术领域出现了"物联网""云计算" ...

  4. 黑莓手机时代落幕;阿里巴巴为 Linux 内核调度器提出新概念;清理 Linux 内核“依赖地狱” | 开源日报

    整理 | 宋彤彤 责编 | 屠敏 开源吞噬世界的趋势下,借助开源软件,基于开源协议,任何人都可以得到项目的源代码,加以学习.修改,甚至是重新分发.关注「开源日报」,一文速览国内外今日的开源大事件吧! ...

  5. 《机器人爱好者(第1辑)》——机器人领域新动态

    本节书摘来异步社区<机器人爱好者(第1辑)>一书中的第1章,第1.4节,作者:美国SERVO杂志社,更多章节内容可以访问云栖社区"异步社区"公众号查看 机器人领域新动态 ...

  6. ​2022年第112期(Radiology): 肿瘤免疫治疗影像学的新概念和发展变化

    Journal Name:  Radiology Impact Factor:29.146 /中科院一区 备注:如需阅读原文,请加「影浮科技_范老师」微信,索取PDF原文. Editing Desk ...

  7. 曲面屏墨水屏显示器!墨水屏手机显示器!北京大上科技发布多款新概念产品

    日前,北京DASUNG大上科技携全新护眼"黑科技"产品再度亮相,发布了全球首款25.3英寸曲面屏墨水屏显示器--Paperlike U与全球首款6.7英寸墨水屏式手机显示器--Li ...

  8. 重磅 | 机器学习大神Bengio最新论文发布,专注RNN优化难题,将在NIPS提出新概念fraternal dropout

    编译 | Troy·Chang.爱心心.reason_W 校对 | reason_W 下个月机器学习领域的顶会Nips就要在大洋彼岸开幕啦,那么这次的Nips又有什么值得关注的亮点呢?Bengio在新 ...

  9. 新概念一册电子书课本_新概念英语第二册完整版:音频+动画视频+课本图文讲解...

    新概念英语 <新概念英语>是一经典得已经无需多做解释的英语学习好教材.它采用和人们生活.学习密切相关的语言材料,遵循语言习得的科学性及渐进性,可全面提升学生的听.说.读.写能力,使语言能力 ...

最新文章

  1. 通过 .gitlab-ci.yml配置任务-官方配置文件翻译
  2. oracle查询用户连接记录,记录ORACLE用户登录信息
  3. jdbc封装mysql_用Java手动封装JDBC连接池(一)
  4. Consul入门07 - Consul Web界面
  5. axis2 调用webservice
  6. Python 的内置数据类型:列表 list、元组 tuple、字典 dict、集合 set.
  7. 推荐系统经典论文学习
  8. tensorflow9-mnist手写数字识别进阶-多层神经网络建模
  9. VirtualBox的四种网络接入模式
  10. linux命令行的操作符,Linux shell 比较运算符使用方法教程
  11. 【oracle】changePerm.sh
  12. 三相全控tc787触发电路_单相逆变三相交流电源怎么办?变频器的三相交
  13. MySQL Merge存储引擎
  14. POJ 1141 Brackets Sequence
  15. Maven Helper 安装使用
  16. 关于微信公众号开发【微信JS-SDK】报错:config invalid url domian
  17. 一次Spring Cache使用不当带来的生产环境问题
  18. 沉没成本:为什么该放手时我们总是无法放手
  19. 阮一峰访谈问题有奖征集
  20. 一个月薪5k+的广州安全服务实习生的真实生活

热门文章

  1. Apache服务基础调优参数详解
  2. exchange 2013 升级CU15,提示“上次安装完成后没有重启”的提示
  3. linux-swappiness参数的作用及设置
  4. Hibernate事务处理
  5. C++primer习题4.9
  6. Java分布式内存开源实现:Hazelcast
  7. 市场忽略了糖价的爆发力
  8. 只要有钱50岁男人也嫁
  9. sql语句技巧,不敢独享,特此呈上
  10. 前端路由(一) 路由,hash,history