实战化的网络安全运行体系是保障业务安全稳定运行的基础,企业必须建立实战化的安全运行体系,以应对日益复杂的网络威胁。实战化的网络安全运行体系涵盖网络安全保障团队、网络安全管理机制、网络安全制度流程、网络安全支撑平台及安全工具等,通过安全运行活动将静态的安全产品构筑为动态的安全防护体系,使企业具备落实网络安全主体责任能力。

网络安全保障团队作为安全运行活动的执行者,依据网络安全工作目标和安全合规性要求,通过持续提升安全技能和安全经验并与先进的安全技术装备相匹配,形成包括纵深防御、主动防御、威胁情报及基础架构安全、安全事件应急处置等领域的技术能力和工作流程,为安全运行常态化打下基础。网络安全保障团队要做到平时保持整体良好的网络安全态势,在面对大型实战演练和重点时期安全保障时能够从容应对,真正成为企业网络安全工作的主力军,同时发挥网络安全保障的重要作用。

以下就企业网络安全保障团队建设从能力构成、机构设置、人才培养和保障措施四个方面给出建议。

保障团队构成

1.能力需求

网络安全由终端安全、数据安全、主机安全、网络及网络边界安全、应用安全等多个维度组成。安全保障团队应具有以下技术能力:

一是以资产为主线的基础架构安全运行能力。包括关键基础设施运维、配置基线管理、漏洞补丁管理等日常安全工作,在攻防演习及重保等防御活动中依据指令或威胁情报对相关资产进行安全加固。

二是以安全策略为主线的主动防御能力。包括网络安全技术防护设施设备的建设和运用、防护策略的全生命周期管理等常态化工作,在攻防演习及重保等防御活动中依据指令或威胁情报临时调整优化策略。

三是以身份认证为主线的安全权限管理能力。包括账号、数字证书、凭证等权限的日常管理和维护,在攻防演习及重保等防御活动中依据指令或威胁情报临时禁用账号或封禁证书、凭证。

四是以威胁或安全事件为主线的应急处置能力。利用安全防护设施,发现和分析安全事件或威胁,制定缓解和处置措施并组织执行。

2.团队角色

按照上述对安全保障团队能力需求,结合企业网络安全及运行维护工作实际,网络安全保障团队定义以下岗位角色:

(1)情报收集员

情报收集人员是打赢网络安全攻防战的“千里眼”和“预警机”。攻防团队中的情报收集人员应能及时有效地收集各类网络安全风险信息、0day漏洞、网络攻击软件以及网络安全发展趋势等情报。担任红队角色时,能有效提供网络攻击软件、相关漏洞信息进行尝试。担任蓝队角色时,可根据掌握的风险信息,提前进行漏洞修复、端口封闭等工作。

(2)网络边界防护员

网络边界防护人员应熟悉整体网络架构,熟悉各类网络安全设备。担任红队角色时,应能够通过网络嗅探、端口扫描、漏洞利用等方式进行初步攻击;在侵入网络后,能够快速摸清网络结构,为下一步攻击提供支持。担任蓝队角色时,在网络层面对恶意IP地址、高危端口进行封堵,初步判断监测设备的安全告警, 抓取数据包,定位攻击类型,再转交操作系统、数据库、代码安全人员进行处置。

(3)操作系统安全员

操作系统是网络安全的关键,操作系统安全人员应能优化操作系统的安全配置,及时给操作系统更新补丁。担任红队角色时,应能够通过操作系统命令对系统进行操作,提取相关主机漏洞,有效进行提权,取得主机控制权。担任蓝队角色时,对相关维护IP地址进行限制,定期检查系统安全,检查是否被植入木马,定期查看系统日志,发现针对主机的网络安全风险。

(4)数据库安全员

数据库安全人员应具备足够的数据库知识,在保证数据库稳定的基础上,做好数据库补丁升级、权限划分、数据库行为审计等相关工作。担任红队角色时,能利用SQL语句完成提权、查询、数据拷贝等任务。担任蓝队角色时,应能做好数据库漏洞修复、用户管理、数据库行为审计等相关工作。

(5)代码安全员

代码安全人员的主要职责是检查程序源代码,发现其中的安全隐患或编码不规范的地方,分析并找到源代码缺陷引发的安全漏洞。担任红队角色时,应能够通过分析网站或应用暴露的代码信息,找到代码漏洞,进而破解密码或上传木马取得突破。担任蓝队角色时,应提前做好重要系统的代码审计工作,先于红队发现编码不规范的地方,或在发生网络安全风险时及时修改代码,消弭隐患。

机构设置

企业应依托本单位网络安全技术人员,组建网络安全保障团队(非常设机构),团队的日常管理应指定部门专人负责。

团队按照“N + X”建制设立。其中,N人为企业内部网络安全技术人员,X人为外聘网络安全技术专家。

企业内部的N名成员中,可参考设置:网络安全保障团队队长1人(由主管网络安全部门负责人兼任)、情报收集员2人、网络边界防护员3人、操作系统安全员2人、数据库安全员2人、代码安全员2人。(其中,网络边界防护员、操作系统安全员、数据库安全员、代码安全员各有1人,可从信息系统运维和使用部门中择优选聘,在履行保障团队工作职责的同时,带动企业整体网络安全技术能力的提升。)

外聘网络安全技术专家X名成员中,可参考设置:聘请高校网络安全专家1人、安全厂商技术专家2人。作为网络安全保障团队专家组成员,日常负责保障团队的技术培训、技术咨询、技术支持工作,攻防演习和重保期间视需要担任安全分析师、渗透工程师、威胁猎杀专家、安全策略优化师等。

网络安全保障团队应建立人员评聘、技术培训、考核评价、演习演练、事件处置、重保值守等工作的制度,定期开展交流培训和攻防演练等活动。根据大型攻防演习或日常演练活动需要及成员技术特点,分别成立红队、蓝队开展工作。

人才培养

建设具有实战能力的网络安全保障团队,归根结底还是对抗性网络安全人才的培养。企业网络安全保障团队人才构成涉及信息技术的各个领域,这些人才应具备网络安全攻防全方面的知识,需要进行体系化的培养。

1.加强与高校、安全厂商的合作交流

一方面,邀请高校、安全厂商人员进入攻防团队共同开展工作,为团队保障提供技术支援。另一方面,将攻防团队成员送往高校、安全厂商学习,充分利用高校、安全厂商的教育资源,系统的学习网络安全相关知识,提升技术能力。

2.参加高水平网络安全认证

组织团队成员根据发展方向参加适合的高水平认证,如情报收集人员、网络安全边界防护人员可以选择CISP这种大而全的知识体系认证,如需要强化渗透方面的能力,可以参加CISP-PTE认证。

3.组织开展各类攻防演练活动

根据网络安全对抗性的特点,要提高网络安全能力,则必须提高实战对抗能力。定期组织攻防团队实施“背靠背”的演练,考验团队安全防护能力、安全事件监测能力和应急处置能力。通过对抗、复盘和研讨,总结经验教训,培养团队实战能力,提升整体网络安全保障水平。

保障措施

1.组织领导

要落实企业主要负责人网络安全第一责任人的职责要求,把网络安全保障团队建设工作作为单位网络安全工作考核评价的重要指标,推动保障团队建设顺利实施。

2.经费保障

企业每年应设置网络安全专项资金预算,主要用于网络安全人才培养(考试认证)、安全设备购置、安全技术专家聘用、攻防演练比赛组织等方面。

3.激励机制

建立健全网络安全保障团队考核激励机制,企业设立网络安全专项考核奖,为安全保障团队成员颁发聘书并纳入该项考核。结合成员在网络安全攻防演习中的成绩、重保时期的工作贡献及日常网络安全工作中的表现,实施动态考核,对积分靠前的团队成员进行绩效考核奖励,对积分排名末尾的团队成员予以淘汰。对在网络安全攻防演习等工作中表现突出的成员,在职称评定、提职提级、先进评选中予以一定的倾斜,充分调动团队成员的积极性。

4.政策保障

鼓励团队人员考取网络安全认证证书,对成功取得证书人员实行培训费、考试费用报销政策。择优公费选送团队成员前往高校、安全厂商脱产培训,进行系统性学习深造。

企业网络安全保障团队建设构想相关推荐

  1. 企业员工培训团队建设培训PPT模板

    模板介绍 精美PPT模板设计,企业员工培训团队建设培训PPT模板.一套管理培训幻灯片模板,内含灰色,红色多种配色,精美风格设计,动态播放效果,精美实用. 一份设计精美的PPT模板,可以让你在汇报演讲时 ...

  2. 团队建设靠这三大要素,发挥团队活动真正威力|优思学院

    团队建设在六西格玛活动中扮演着非常重要的角色. 在 21 世纪的工作环境,大部份反覆的工作都逐渐被电脑取代,沟通能力.合作与创意越来越重要.要让员工发挥"人性"的一面,不少企业都会 ...

  3. 记一次作业:完成企业网络安全运营建设方案

    记一次作业:完成企业网络安全运营建设方案 首先了解首先了解网络安全运营建设的意义. 安全运营是网络安 全运营者持续不断思考忧化的命题与治动 安金运营是系列规则技术和运用的集合,用以保障组织和业务平稳运 ...

  4. 揭秘阿里软件质量保障团队的建设方法

    "质量与效率"一直是阿里关注的焦点.相对于软件开发,软件测试起步较晚,缺乏拥有专业知识的人才.即便是大学开设的软件工程专业,针对软件测试的介绍也只是涉及少量的概念和设计测试用例的方 ...

  5. 企业团队建设与管理培训PPT模板

    模板介绍 精美PPT模板设计,企业团队建设与管理培训PPT模板.一套管理培训幻灯片模板,内含黑色,红色多种配色,精美风格设计,动态播放效果,精美实用. 一份设计精美的PPT模板,可以让你在汇报演讲时脱 ...

  6. 企业团队建设PPT模板

    模板介绍 精美PPT模板设计,企业团队建设PPT模板.一套管理培训幻灯片模板,内含青色,黑色多种配色,精美风格设计,动态播放效果,精美实用. 一份设计精美的PPT模板,可以让你在汇报演讲时脱颖而出. ...

  7. 如何保障企业网络安全

    随着信息技术的迅速发展,网络已经渗透到了我们生活的方方面面.企业对网络的依赖程度也越来越高,网络安全问题已经成为了企业面临的一个重要挑战.那么,在这个风险重重的网络世界里,我们如何充分利用现有技术保障 ...

  8. 企业团队建设介绍PPT模板推荐

    企业团队的建设非常重要,今天给大家推荐PPT家园的企业团队建设PPT模板素材. 扁平化团队介绍建设PPT模板 扁平化平面设计,非常符合商务办公元素,适合团队介绍.团队建设的PPT模板. 简洁企业团队建 ...

  9. 中小企业网络安全建设规划_小型企业网络安全规划指南

    中小企业网络安全建设规划 Businesses rely on their networks for their most critical operations and with so much a ...

最新文章

  1. 轻有力读后感ppt_如果您希望招聘人员认真对待您,请建立强有力的个人叙述。...
  2. 如何开始学习以太坊及区块链
  3. jQuery的Treeview插件
  4. [SpringBoot2]数据访问_数据库场景的自动配置分析和整合测试
  5. 算术类型转换、整型提升
  6. stl vector 函数_vector :: crbegin()函数,以及C ++ STL中的示例
  7. NLP 算法工程师的学习、成长和实战经验
  8. Android 通过触摸动态地在屏幕上画矩形
  9. 苹果鸠占鹊巢打败微软 纳德拉欲以其人之道还治其身
  10. 使用python插件将程序打包为exe
  11. android的自定义字体,Android中使用自定义字体的方法
  12. 联想打印机驱动安装报错
  13. 回顾备忘—Android系统hal层相关系统粗概
  14. 启发式算法(heuristic algorithm)中的启发式(heuristic)到底是什么意思?
  15. Redisson红锁
  16. 世界各国GDP排名(1960-2018)
  17. 手淘抓包、 x-sign的签名算法和api接口
  18. 青村茶舍||“城乡居民基本养老保险”社会治理创新活动
  19. ECS与EDAS什么意思?
  20. 《王者圣域》2.23上线链游玩家|放置塔防、趣味竞技

热门文章

  1. 分享html代码的博客,简单实用的HTML代码分享
  2. JavaSE实现桌面屏幕下雪功能
  3. Win10隐藏状态栏图标的方法
  4. 经乱离后天恩流夜郎忆旧游书怀赠江夏韦太守良宰
  5. 浅谈编程(肺腑之言)
  6. 配置文件工具类【ConfigTools】
  7. postman接口测试中文汉化教程
  8. Java实现excel大数据量导入
  9. k8s dns 无法解析
  10. 教大家使用PS合成逼真的下雨效果(8)