08-32:弹性,到底经历了哪些重要里程碑?

2024-04-11 22:24:0004:34 25
声音简介


你好,我是你的朋友晓兵。又到了周四的时间,这里是锐安全《安全到底》栏目的第171篇、总第230篇原创文章《弹性范式到底经历了哪些重要里程碑?》,今天大约需要4分钟时间,希望能给你带来启发。


如果听录音,这大概是最无聊的一篇文章,如果看内容,你对“弹性”可能会有一个更加完整的认识。

全球知名的安全盛会RSAC2021年的口号是“Resilience”,让弹性这一说法成为一个世界热词。

细究“弹性架构”一词的来源,大致源于独立顾问公司MITRE,从目前掌握的材料来看,这一提法最早出现在2010年。


MITRE公司拥有世界知名的漏洞库CVECommon Vulnerabilities& Exposures)和世界知名的攻击知识库“ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge )”

它的资助方也非常出名,一个是美国国土安全部(U.S. Department of Homeland SecurityDHS),一个DHS下属网络安全和基础设施安全局(Cybersecurity andInfrastructure Security AgencyCISA)。


MITRE的最早资料里,对弹性架构的定义是指:在面对不确定性和变化时,能够灵活适应并持续提供稳定服务的系统架构。这种架构具有一定的自我修复和自我保护能力,能够在遭受攻击或出现故障时,快速恢复并维持正常运行。


“弹性”是大家梦寐以求的计算范式,下面咱们就看一看跟“弹性”相关的重要里程碑。


2010年101日,MITRE发布《为网络任务保障构建安全、有弹性的体系结构(BuildingSecure,Resilient Architectures for Cyber Mission Assurance)》;


2011年11日,MITRE发布《网络弹性工程框架(cyber resiliencyengineering framework)》,并于2015315日,将该框架更新为《网络弹性工程辅助更新的网络弹性工程框架和网络弹性技术应用指南(Cyber Resiliency Engineering Aid—The Updated Cyber ResiliencyEngineering Framework and Guidance on Applying Cyber Resiliency Techniques)》;


2016年36日,MITRE发布《风险管理框架与网络弹性(the risk managementframework and cyber resiliency)》;


2016年316日,MITRE发布《结构化网络弹性分析方法(structured cyberresiliency analysis methodology)》;


2017年322日,MITRE发布《网络弹性设计原则(cyber resiliency designprinciples)》;


2018年93日,MITRE发布《网络弹性指标目录(cyber resiliency metricscatalog)》和《网络弹性指标、有效性度量和评分(cyber resiliency metrics,measures of effectiveness, and scoring)》;


2018年,美国国防部在《国防部网络战略2018》中提出提升美国关键基础设施弹性的战略途径;


2018年,美国国土安全部和情报总监办公室发布《网络弹性和响应-2018分析交流计划》;


2019年11月,美国国家标准和技术协会NIST正式发布SP800-160(卷2)《开发网络弹性系统:一种系统安全工程方法(Developing Cyber Resilient Systems-A Systems Security EngineeringApproach)》;


2019年11月,美国国土安全部和国务院共同发布《关键基础设施安全和弹性指南》;


2020年,兰德公司发布报告《度量网络空间安全和网络弹性》;


2021年1224日,中国软件行业协会发布《系统安全工程网络弹性构建指南》;


2022年915日,欧盟委员会发布网络安全法规提案《网络弹性法案》(Cyber Resilience ActCRA);


2023年1月,紫金山实验室发布《基于系统架构评估的网络弹性度量技术白皮书》;


2023年315日,MITRE发布《关键操作的自适应网络弹性(adaptive cyberresiliency for critical operations)》;


2024年15日,MITRE发布《网络弹性框架和网络存活属性(cyber resiliencyframework and cyber survivability attributes)》。



恭喜你,又看完了一篇文章。从今天起,和我一起洞察安全本质,这里是锐安全,今天就到这里,咱们下周四再见。


[1]  锐安全.“Log4j2”启示录:新合规框架下的对抗新模式,2022-02-07.https://mp.weixin.qq.com/s/6TPdVH74PxABJFozcrmvXQ

[2]  MITRE.building secure, resilientarchitectures for cyber missionassurance,2010-10-01.https://www.mitre.org/news-insights/publication/building-secure-resilient-architectures-cyber-mission-assurance

[3]  MITRE.Building Secure, Resilient Architectures for Cyber Mission Assurance,2010-10-29.https://www.mitre.org/news-insights/publication/building-secure-resilient-architectures-cyber-mission-assurance

[4]  MITRE.cyber resiliency engineeringframework,2011-01-01.https://www.mitre.org/news-insights/publication/cyber-resiliency-engineering-framework

[5]  MITRE.Cyber Resiliency Engineering Aid—TheUpdated Cyber Resiliency Engineering Framework and Guidance on Applying CyberResiliency Techniques,2015-03-15.https://www.mitre.org/news-insights/publication/cyber-resiliency-engineering-aid-updated-cyber-resiliency-engineering

[6]  MITRE.cyber resiliency designprinciples,2017-03-22.https://www.mitre.org/news-insights/publication/cyber-resiliency-design-principles

[7]  MITRE.cyber resiliency metricscatalog,2018-09-03.https://www.mitre.org/news-insights/publication/cyber-resiliency-metrics-catalog

[8]  MITRE.cyber resiliency metrics, measures ofeffectiveness, andscoring,2018-09-03.https://www.mitre.org/news-insights/publication/cyber-resiliency-metrics-measures-effectiveness-and-scoring

[9]  MITRE.the risk management framework and cyberresiliency,2016-03-06.https://www.mitre.org/news-insights/publication/risk-management-framework-and-cyber-resiliency

[10]     MITRE.structured cyber resiliency analysismethodology,2016-03-16.https://www.mitre.org/news-insights/publication/structured-cyber-resiliency-analysis-methodology

[11]     MITRE.adaptive cyber resiliency for criticaloperations,2023-03-15.https://www.mitre.org/news-insights/impact-story/adaptive-cyber-resiliency-critical-operations

[12]     E安全.解析RSAC 2021(附大会PPT下载), 2021-05-25.https://www.secrss.com/articles/31427

[13]     中国软件行业协会.系统安全工程 网络弹性构建指南,2021-12-24

[14]     信通院知产中心.中国信通院张俊霞:欧盟《网络弹性法案》简介及借鉴意义,2023-04-10.https://weibo.com/ttarticle/p/show?id=2309404889010551259425

[15]     2023.1-紫金山实验室 - 基于系统架构评估的网络弹性度量技术白皮书.pdf

[16]     MITRE.cyber resiliency framework and cybersurvivabilityattributes,2024-01-05.https://www.mitre.org/news-insights/publication/cyber-resiliency-framework-and-cyber-survivability-attributes


用户评论

表情0/300

老俊杰

本来以为能学点新东西,结果感觉不尽如人意,课题扯得有点远。

晓兵Jason 回复 @老俊杰

本来是想着把安全架构里的要素都分析一下,可能架子拉得太大了,我也收一收

猜你喜欢
弹性

在极速变化的世界中灵活思考

by:夕颜_Greta123

弹性习惯丨简单到不可能失败的弹性习惯

本书是《微习惯》作者斯蒂芬·盖斯围绕“弹性习惯”这一全新理念书写的一本自我成长手册。盖斯经过多年研究实践,总结了传统习惯模式失败的原因及不足之处,开始重新思考如...

by:_天空之程_

赏析《弹性》

书籍信息:在极速变化的世界中灵活思考内容重点:讲述人类独有的思维模式---弹性思维,弹性思维更容易帮助我们打破传统或者是重新制定规则,从而更好的实现创新。主播介...

by:壹8書屋读书社群唐

弹性生长 九边

为,我国这四十年的经济繁荣,主要得益于三个东西:自下而上的、由底层需求驱动的市场,有为的重商主义管理以及人口资源。9亿多人形形色色,每天早上出门赚钱,每个人每天...

by:珍爱悦读

惟时思维《弹性习惯》

很多人对时间管理的印象除了高效、自律外,更多的是觉得时间管理刻板、机械、不够自由。《弹性习惯》一书介绍的方法可以说是完美解决了以上所有缺点,打破了传统思维的局限...

by:乔大有

罗小新解读弹性生长

裁员失业、货物积压、房价下跌⋯•身处后疫情时代,人们越发体会到,过去40年的财富经验不好用了,躺平、内耗成了越来越多人的常态。这是一本帮你在不确定时代,看懂趋势...

by:东篱村居

五道口沙龙第九期:交友类弹性社交应用

Color给移动互联网带来了“弹性社交”的新概念。此后这类应用延伸出很多变种,比如拍照类,社交类等。专注于交友目的的弹性社交应用就是其中之一。相比其他SNS产品...

by:7su4zi2nw9ofzmbog0xl

弹性生长:不确定时代的生存指南|自我认知|成长思维

鲶鱼型人才在组织中如何安身立命是一个必须着重说明的问题。历史上有很多“好动”的人才最后都没有落好下场,原因在于他们的“好动”往往得罪了很多人,这些人联合起来将他...

by:爱读书的妞妞兔

淡定|逆境中的自我疗愈|提高心理弹性|抵抗焦虑抑郁

【内容简介】每个人在命运面前都是那般渺小,面对沧海桑田的巨变,谁都无能为,既不能掌控,更不能预知祸福,既然如此不如保持一种淡定的心态,积极面对眼前所发生的这一切...

by:天下书盟精品图书

声音主播

1721894

简介:资深程序员、病毒分析员、信息安全行业资深专家,拥有多年信息安全从业经验,对网络安全和安全行业有着独到的见解和丰富的经验,曾发表大量的安全技术文章和四本安全著作,被称为“信息安全的播种者”。熟悉安全行业内在发展逻辑和运行规律,精通产品商业化运作,是归一化细粒度反病毒引擎、云安全与大数据安全的倡导者。