2020年4月17日
发言主题一:回到最硬核 —自然而略有无奈的回归
1.网络攻防对抗是人与人的对抗,背后是高级黑客,现在卖的还是设备软件硬件,未来卖的是服务;
2.现状:部署之初很完善 实现时却很骨感;
3.安全五力模型
4.P2SO: 把离线设备变为线上设备,与用户侧进行互动,形成双闭环,关键是要把人这一环建起来;
5.在IT生态下,业界主动运用新技术,适应新环境,面对多好几个量级的参与者,解决老问题(还是补丁漏洞问题);
6.安全产品要简单易用,安全指的不仅是专业人员,更要覆盖最终用户;
7.中美安全业界要互相取长补短
美:专注于一个领域
中:一站式 全面解决方案
通过国际化的体验,带来业务的同时,理解需, 威胁无国界,
关键是如何把握和感知威胁,使网络安全更有覆盖性延展性;
8.覆盖完备的产品组合:
(DPS)T级全球云清洗 、(ADS/NTA/ADSM)全系列清洗设备 、(ADBOS)抗D运维平台、(MSS)抗D安全运维服务;
特点:全时区、双语服务、24*7 NOC/SOC;
9.将防火墙和漏洞联系起来;
10.数据不是多就好,更要准,情报要有上下文,必须要用起来,
只有在循环和使用中才能发挥它的价值;
发言主题二: 安全大棋局—独立与统一
1.产品的独立与统一:解决安全运营中的效率问题
网络安全产品发展现状:产品覆盖的领域独立且分散,其中包括(数据、 权限、身份、网络、 终端、 情报 、攻击、密码、云、 邮件、隐私等)
2.从不同的感知中分析数据
示例1:趋势科技OpenSOC XDR架构示例二:Splunk产品架构
主要是基于上层应用和平台的建设;
3.要点:小厂做精 细分领域,大厂平台建立生态, 通过统一平台化解决安全问题;
甲方去要全局视角,顶层设计防御体系 ;乙方提供产品解决单一问题;
顶层设计核心围绕 运营、管理 、联动 ;
要从单点防御到纵深防御 ;
要靠数据的分析、 平台联动 、基于大数据情报,实现主动防御;
独立数据之间也有内在关联;
4.机器数据有自己的OSI分层模型
5.数据的联动分析:通过对数据(云、 网络、 loT 、端、 电子邮件、 数据中心的数据信息)的联动分析创造价值,快速有效的检测响应建立运营智能,解决误报漏报及联动问题;
6.表层看独立碎片化,深层看则统一;
甲方整体规划:统筹建设,安全数据存储分析平台;
乙方安全产品:收集数据,开放接口,数据分析;
安全数据的存储和计算,过去乙方的产品都是独立且比较纵向的,我们要做的是横向的打通,开放标准化的接口。
发言主题三:中美产业差距
1.如何夯实数据化信息化基础:
现状:对比美国,我国网络安全产业与经济发展不匹配,中国厂商在美发展环境恶劣;
网络安全产业在我国具备很大发展空间,中国互联网安全基础设施投入占比总量至少应达到GDP总量的2%,网安产业短期内规模至少达到目前的3.6倍,即2000亿市场规模。
2.中美网络安全交集方向 :中美关键领域有很多交集
全球&美国:市场成熟、 信息化程度高、 安全需求更加细分明确;
中国:中国网安市场有自己独特的需求和特点,市场逐渐细分,产业逐渐趋于成熟,客户从关注单一合规转向价值和效率;
3. 我国网安投入在IT整体预算中的占比远低于美国
4.网络安全落后于信息化发展,过去二十多年零散发展,完全和信息化不匹配;
逐渐实现从应用式到体系化的内生发展;
5. 网络安全难以支撑数字化 、智能化时代的信息化保障;
缺规划:没有规划,安全后置,“创可贴”式的建设导致产品堆砌,防护失衡,手段“碎片化”;
缺经费:网络安全预算占比IT整体预算不足,应对“实战化、常态化”挑战无法达到预期目标;
缺人手:内部人员编制不足,外部采购没有明细,人员能力不足;
缺运行:IT与安全“两张皮”,资产不清,管理难落实,安全体系无法有效运行;
6.新基建、 数字化转型加速信息化建设:远程办公、 远程医疗、远程教育为代表的线上应用爆发式增长;
超过70%的企业将数字化转型、 实现业务线上化作为未来发展的重点;
7.新基建对于安全既是挑战也是机遇;新基建带来新的网络安全问题包括:
5G应用场景的安全威胁;智慧城市、 智慧医疗、 智慧教育、 等场景的安全威胁;物联网、车联网、工业互联网等场景的安全威胁;
IDC、云计算中心面临复杂的安全威胁;需要全新网络安全框架来建立满足新基建信息化保障需求的能力。
8.新一代网络安全框架:是技术与运行的聚合,已实现数据化转型。
9.业务域、 能力、组件的结构运用:只有各个小循环跑起来才能把体系系统化进行应用;
10.关键点: 人是安全运行的关键,不同场景需要不同技能的人员参与;
要有组织架构,保证建设运维与防护响应的职责融合,流程融合;
IT技能与安全技能要实现融合,懂IT的安全人才、懂安全的IT人才都是当下安全人才市场最迫切的需求要有预算支撑,保证资源和人员投入;
发言主题四:隐私与数据安全技术观察
1.安全与隐私案例(ZOOM):安全问题不是隐私问题 并分析其区别;
隐私问题:ZOOM在商业会议上主动扒简历信息,没有对用户做知情通知;
安全问题:ZOOM登录web可获得用户登录密码;
2.关键数据丢失=企业知识产权丢失;安全产品市场是合规驱动的,隐私保护市场有很强的合规驱动特征;
如何用技术手段做隐私保护:
3.隐私保护是强合规驱动的市场,新的规范和隐私管理框架(如CCPA、 NIST Privacy Framework)会推动企业在隐私保护方面的投入;
隐私相关的数据映射,合规管理自动化有明确的市场需求;
具有隐私保护的机器学习,安全计算等技术在特定领域开始落地;
发言主题五:网络安全回归以人为本
1.政企安全产品的用户体验之痛:
(1)安全策略违背人性:密码、 ACL申请
(2)海量告警:10K+告警/日
(3)假阳性:源代码安全检测产品
(4)对安全运维人员素质要求
2.漏洞管理的体验提升:漏洞补救情报库、社区;漏洞补救自动化;从业务运行安全视角看漏洞补救;(相关产品案例:VFeed 、Nucleus 、 DELVE)
发现漏洞:白盒测试+机器二进制代码漏洞挖掘技术
3.安全运营架构与体系:将准备和预防作为重点,通过攻防对抗,
将安全防护的关口前移
4.安全防护的演进:攻击手段专业化 、攻击者职业化组织化 ,带来的安全防护手段的更新,需要更多的利用情报数据,站在攻防对抗的维度,实现安全自动化、 编排防护。
5.示例:电子邮件安全,INKY运用计算机视觉 发现邮件里逃避检查的漏洞
要点:开发工具的支撑快速支撑业务的发展;
从最后的效果角度来进行漏洞挖掘,拿不到源代码的情况下进行代码漏洞覆盖;
网络安全意识教育 未来发展空间大;
网络安全针对人,通过人,为了人,要回归业务发展本身 。
6.SOAR:提供安全策略管理,数据可视化,数据分析和自动化安全运维等核心功能;
发言主题六:三原生
1. 安全原生 :突出体现安全特性的对象和属性,有所谓的安全味道;(比如 漏洞挖掘 密码加密 恶意代码 样本和检测 威胁情报共享 情报属性的态势感知 蜜罐和欺骗式防御)
防火墙安全原生性弱 网络属性强,SOC管理属性更强,终端安全更具有端属性;
2. 行业原生:金融行业的风控;高交互蜜罐行业属性强,客户属性弱; 运营商运维领域的堡垒机 、安全管理平台类行业原生强;没有行业属性就没有实用价值,甚至需要客户属性 ;工控安全、 端的应用属性行业原生强 ;
行业原生弱:检查性工具的行业适应性强 、端的底层属性 、防火墙等网关行业关联度低;
3. 技术原生:那些充分体现新技术热点特性之处;(如网络 算法 数据 计算 )
技术原生弱:边界安全 物联网安全 所谓的大数据安全和隐私保护
技术原生强:区块链 云原生安全(蜜罐) 5G安全 无线传感网安全
4.如何把安全属性做强?
需求侧与威胁侧 需求侧与供给侧 需求侧与监管侧之间的安全味最浓;
5.不是原生性越强越好 只是更有特点 ;
发言主题七:物联网安全
1.LOT应用的趋势现状:公共安全 、数字健康、 智能家居、 交通、公共事业 、IT等软硬件标准化不足,安全漏洞修复困难,攻击面广,缺钱;
2. RTL架构图
3.物理攻击:直接电路板拿下来分析
其他攻击: 数据泄露 公用密钥 网关安全
4.多个应用共享一个芯片
预防数据信息泄露:从硅到云的安全(从芯片中预知密钥 把安全系统做到芯片中)
发言主题八:SASE让云端更SAFE
1.SASE指安全访问服务边缘;是 整合了Saas 、SOAR 、SD-WAN 、 Zero-Trust Network等技术的新概念。
2.观点:攻防双方均快速开发和使用AI和ML等先进技术;人是网络安全的核心;
安全从业的工作不只是保护网络数据,而是保护我们生活的方方面面;
要在隐私 、道德、可用性 、责任之间做出的抉择,以保证数字化的大门向所有人敞开;
3.SASE各个环节都要进行身份认证,网络行为和安全管控都围绕身份,是整个体系的建设;
发言主题九:RSAC和电子取证
1.AI+自动化–>未来的隐私合规
2.数据权利履行自动化
3.RSAC取证主题分析:
主题特点:包含取证的多个环节;与新技术结合紧密:人工智能,区块链,云计算;
不光包含取证领域内的研究,也包含与其他领域的结合;
发展趋势:传统的取证技术报告数量逐年减少;数据分析成为新的方向;
重要领域:
强调领域结合:事件响应
云计算环境
发言主题十:从RSAC看安全运营
1.痛点:攻击者无处不在,手段日趋复杂 ,资产多样化,架构思想
落后,防御技术落后,安全沟通与协作,成本因素,缺规划,缺专家,缺技术;
2.安全运营的能力建设
工具一:滑动标尺 安全能力&资源投入
工具二:NIST安全框架
工具三:网络安全防御矩阵
3.建设安全能力的几个视角:
(1)IT&OT 如何通过安全运营保护好重要资产
(2)风险,识别面临的风险敞口
(3)威胁,威胁背后是人与人的对抗
发言主题十一:RSA会议及2020创新沙盒获奖分析
1.2020RSA会议讨论的主要问题包括:面部识别 、美国大选诚信、人工智能 、比特币和区块链、 差分隐私 、新冠状病毒 、Crypto AG瑞士加密设备、 Crypto Backdoors(密码后门)等;
2.Securiti.ai获胜分析:提供了个人隐私数据的发现 、汇聚、 关联、呈现、 认可 、消除、泄露通知、第三方监测和查询机器人;相关技术:人与数据关联图谱 非结构化数据分析涉及隐私保护合规的自动化:数据分类与用户数据地图、用户请求管理、数据泄露通报;
如何做到自动化(以DSR为例):数据与用户的映射 、防止爬虫和滥用、 用户数据Portal(涵盖第三方应用)
3.创新沙盒十强技术分布:
发言主题十二:人为因素威胁与移动业务场景
1.行业趋势:IAM统一身份和认证管理 企业级SSO单点登录FIDO2(基于公钥密码体制)无密认证 MFA多因素认证 (如芯片层面 的SE/TEE等) 移动端和pc端统一端点准入
2.移动端安全容器的技术要求
(1) 办公应用数据与个人应用数据的有效隔离
(2)移动端安全容器本身的适配效率 稳定性等
(3)安全容器可以检测大量威胁行为 ,并于SDK的供应商进行协商 最终提供服务
3.API安全控制:API隐藏、API统一认证 、API安全管控、 协议转换 、API审计等
RSA线上讨论话题:
北美安全初创企业量大,政企开始关注用户体验;
回归人员 流程 和 管理Securiti.Ai隐私合规 隐私防护 提出隐私条例后该类型的处理从法务部
转到运营部 ,技术要求不深但掐准市场需求
漏洞管理: 不仅仅考虑技术还要考虑工作量,安全意识的培训从讲课到做游戏,注重用户体验 ,根据漏洞的影响度确定是否需要打补丁;
专注于应用安全
人工智能在安全领域的尝试 ,平台的数据存储和数据计算能力普遍不强
安全领域 人的动机 防御者 攻击者 情报的对抗
未来美国网络安全领域的发展趋势 ,罚款驱动
跨云、市场驱动 ,云安全意识强
中美区别 美国前沿性&中国跟随性 政军侧 和 民商侧 的合规性
下一届的期待:(1)如何使认证授权与用户体验更好的结合 (2)如何让客户真实看到信息的安全 (3)民商侧的隐私保护和数据处理 & 政军侧的情报处(4)安全防御边界的定义,需要什么样的安全文化(5)云原生进入主流
