08-13:看了SABSA架构,才知道我们的方案问题到底出在哪儿了

2023-11-30 23:24:0004:21 108
声音简介


你好,我是你的朋友晓兵。又到了周四的时间,这里是锐安全《安全到底》栏目的第152篇、总第198篇原创文章《看了SABSA架构,才知道我们的方案问题到底出在哪儿了》,今天大约需要4分钟时间,希望能给你带来启发。


SABSA研究院SABSA企业安全架构(SABSA Enterprise Security Architecture)是始于1995年,并发表于2009年的一个开发“基于风险驱动的信息安全和信息保障架构”的方法论。


它是一个包括框架、模型、方法和过程的开放标准,并融合了TOGAFITIL架构。


“风险驱动”与“业务优先”是SABSA最大的价值点,它批判了“技术驱动”的安全框架,提出了技术框架会通过伤害业务从而进一步伤害自己的深刻洞察。


SABSA认为架构的目的是管理复杂性,并且需要关注业务和具备风险管理视角,因此需要引入“系统工程”思想,并平衡IT、业务与威胁之间的关系。


同时也提出了一个让人反思的问题:为什么安全架构往往不能给企业带来好处?


通常技术型解决方案只考虑本身的安全性,并不考虑给企业带来哪些风险,也不考虑成本与收益的平衡,最后安全性就被企业降级为最不重要的特性。


另一方面,安全解决方案往往无法与其它系统进行集成,解决方案的多样性也会导致复杂度和成本增加,因此安全解决方案往往不但不能帮助业务,反而妨碍了业务。


还有,安全解决方案往往只基于业务特殊性(business-specific),它们通常只关注业务信息的可用性、完整性、真实性和机密性,以及提供问责机制和可审计性。但是事实上,业务需求远远不止纯粹的“安全和控制”,还包括以下十五个方面:


1、可用性(Usability:是否可以匹配客户的技术能力且符合客户的预期?


2、互操作性(Inter-Operability):是否可以满足信息系统、应用之间的长期通信和互操作的需求。


3、集成性(Integration):是否支持与应用、平台的集成。


4、可支持性(Supportability):是否能支撑已经在使用的环境?


5、低成本开发(Low Cost Development):模块化设计的解决方案能否以最低成本集成到开发计划中?


6、快速进入市场(Fast Time to Market):是否能够最小延迟地集成到开发计划中,以满足市场的时间窗口?


7、平台可扩展性(Scalability of Platforms):是否适合可能需要集成的计算平台?


8、成本可扩展性(Scalability of Cost):入门级成本是否适合所针对的业务应用范围?


9、安全等级可扩展性(Scalability of Security Level):是否支持其他安全技术?


10、使用可扩展性(Scalability of Use):是否能够扩展以满足未来的用户数量、事务量、吞吐量和存储容量的要求?


11、复用性(Re-Usability):是否可以通过复用来获得最佳投资回报?


12、运营成本(Operations Costs):是否能够有效降低运营成本?


13、管理成本(Administration Costs):是否能够有效降低管理成本?


14、基于风险的成本/效益(Risk-BasedCost/Benefit Effectiveness):是否能够达到风险与收益的平衡?


15、商业支持(Enabling Business):比如当企业开始扩展互联网、全球邮件、第三方远程访问、在线商业服务、数字娱乐、供应商远程运维这些新业务手段时,你的安全策略该如何与之匹配?


恭喜你,又看完了一篇文章。从今天起,和我一起洞察安全本质,这里是锐安全,今天就到这里,咱们下周四再见。


[1]  SABSA.Enterprise Security Architecture,2009.https://sabsacourses.com/wp-content/uploads/2021/02/TSI-W100-SABSA-White-Paper.pdf



用户评论

表情0/300
喵,没有找到相关结果~
暂时没有评论,下载喜马拉雅与主播互动
猜你喜欢
看了蚂蚁又看云

温情呵护成长发生在孩子们身上的那些让人欢喜让人忧的故事,那些人与人的疏离和亲近,那些细微的情绪和情感,离别与期待,靠近与理解,伤害与成长……满满的,都是爱(...

by:娜猪是个憨憨丶

看了又看(韩剧)

《看了又看》是韩国MBC电视台于1998年3月2日首播的家庭情感剧,由张斗益执导,金智秀、郑宝石、尹海英、许俊浩等主演。该剧以金珠、银珠、俊浩姐弟三人为主人公,...

by:小西瓜老艾尔

这些电影你看了吗

专注于优秀电影推荐,让视觉欣赏丰富您的心灵之海!

by:语文行者

你看了,但你没看见

一本让人醍醐灌顶、相见恨晚的职场读物,让你纵横职场的实用方法论!洞悉事物本质,发现细节背后的真相。28堂职场课教你做一个有眼力见儿的人!熟练掌握本书内容,,工作...

by:天青水平

看了舒服系列 | 杂

不看一天难受,看了舒服一天有压力就来看没有压力当玩儿也可以来看

by:本牙哎本芽

看了明朝就明白|王春瑜著

西方史学界认为要了解中国,首先就要了解中国明朝中国被历史抛在后面,落后于西方,始于明朝西方开始逐步走上工业化道路时,明朝在忙什么呢?作者:王春瑜(明史专家)

by:雷文共赏

宋天师今天看了什么动漫

遇到了有趣的动漫作品,看完后第一时间会来这里分享一些所感所想,不一定经过深思熟虑,但却一定非常真实。宋天师是谁?宋磊,中国文艺评论家协会会员,文化和旅游部青年拔...

by:宋天师聊动漫

声音主播

1721882

简介:资深程序员、病毒分析员、信息安全行业资深专家,拥有多年信息安全从业经验,对网络安全和安全行业有着独到的见解和丰富的经验,曾发表大量的安全技术文章和四本安全著作,被称为“信息安全的播种者”。熟悉安全行业内在发展逻辑和运行规律,精通产品商业化运作,是归一化细粒度反病毒引擎、云安全与大数据安全的倡导者。