查看原文
其他

如何用“应用”思维方式设计和建设网络安全?

李志勇 与智慧做朋友 2022-08-17


前面文章提及“安全本就是应用,从业者需采用【应用思维】进行设计和建设”的原则,但具体细节并未展开,相关读者询问作者希望能再细致一点,能落实到具体操作层面。


所谓应用,就是直面使用者,按照预定流程完成具体任务的行为,并体现目标具体明确、责任清晰、过程完整可溯、结果量化可见可考核的特点。应用是一种行为,需要按照行为的表达方式【什么人、什么时间、在什么地方、对什么做了什么举动、结果怎么样、如何证明】进行表达。

所谓应用思维,就是满足“直面使用者任务独立完整行为表达完整、过程和结果量化可见可考核”

作者认为:网络安全采用应用思维就是尽量将网络安全直面使用者,设计独立完整的任务,在任务达成过程中严格遵守行为表达方式,并强调要有可见的效果和可考核的量化指标。


直面使用者:


网络安全以往以基础支撑、服务等形势存在,和最终使用者存在一定的距离,这个无可厚非,但这和应用思维设计下网络安全还尚存距离,需要进行下图所示的转化。

直面使用者,是网络安全设计一个很重要的原则,这关乎网络安全基础意识和长远发展,从业者有必要在做好基础支撑的前提下对此着重设计。只有直面使用者才能迈出网络安全本就是应用的第一步,作者建议直面使用者可以从使用者的知情权、确认权、监督权甚至是参与权和管理权等层面入手,将网络安全和使用者建立有效的连接。

任务独立完整:

网络安全设计出独立完整的任务,一直是网络安全从业者追求的目标,因为只要这样方能克服众多的限制最终实现网络安全的推广,诸如:单点登录、统一审计等。但是截止目前看,这些做法效果都不是太理想,究其原因作者认为主要原因在于其完整的任务性不够,“统一考勤”和“统一登录”的那个更具备任务性一目了然,另外任务是否完整(能体现任务有始有终的过程)也是影响网络安全应用性的重要方面,所以从业者在网络安全设计过程中需要结合实际情况尽量设计出独立性强、相对完整的任务是网络安全被接受和发挥价值一项重要工作。

行为表达方式:

遵照行为表达方式是应用最大的特质,也许源于网络安全本身底层支撑定位或网络安全我本安全的初衷,往往忽略了行为表达方式的严密性,在网络安全应用思维下也必须遵照严密的行为表达方式,这是网络安全作为应用的基础,如何做到作者无需做深入解释。有了严密的行为表达,后续的安全可见绩效可考核才有了基础。


效果可见和指标量化可考核:


因为有可见的过程、可量化的指标,所以应用能清晰的搞定责权利,而责权利恰恰是组成应用行为更深层次的东西。作者一直强调网络安全必须可见和可量化,不能默默无闻,这与低调无关,因为网络安全是意识形态问题,必须通过反复的感性引导和严密的量化牵引才能达到网络安全的终极目标。“安全三分靠技术、七分靠管理”,其中的可见和量化本身就是管理重要的组成部分。网络安全走应用道路,责权利层面的深层次涉及那是必要的,否则留于表面意义不大。


总结:
网络安全需要从幕后走向台前,需要采用应用的思维方式
应用思维方式涉及内容方方面面,需要从业者好好体会和总结
网络安全需要走技术标准化、产品定制适配化、建设应用管理化的路线


参考文章

如何辩证的看待应用和安全,真正落实“安全保应用,应用促安全”

如何做到管理可控,是信创工作的核心,也是最大的难点

网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题

“两极化”是信息安全一个不错的设计原则

集中模式下(云)的安全设计思想

“依法治网、以责服人”之职责管理体系设计


来源:与智慧做朋友
作者:李志勇
声明:文章的部分图片来源于网络,版权并不属于作者




您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存