不懂信息保障技术框架(IATF),还怎么做网络安全?
如果你是从事网络安全的,没有听说过IATF,那就说明你有很大的知识漏洞;如果你在做一个网络安全方案不知道从何入手,IATF更是一个顺手的工具。IATF可以说是网络安全行业中的万金油,无论是使用还是装x,都是值得推荐的。 IATF,全称是Information Assurance Technical Framework,中文名称是信息保障技术框架,来头很大,是美国国家安全局(NSA)主导制定的,目的是为保护美国政府和工业界的信息与信息技术设施提供技术指南。一个很大的特点,IATF具备很强的可操作性,拿来就可以用。 如果要用一句话来概括IATF,那就是:一个核心思想、三个核心要素、四个焦点领域。主要掌握了这几点,对于常规网络安全建设就可以驾轻就熟。 一个核心思想:纵深防御。纵深防御也被称为深度防护战略(Defense-in-Depth),是指网络安全需要采用一个多层次、纵深的安全措施来保障信息安全。在一个规范的信息网络中,我们可以看到在网络出口有防火墙,在DMZ区有防火墙,在服务器前端还有防火墙,这就是纵深防御思想的一个体现。需要在多个位置部署安全措施主动防御思想,看似重复,但是因其面对不同的业务、其安全策略有很大的差异。 三个核心要素:人、技术、操作。网络安全三分靠技术、七分靠管理,三要素中的“人”指的就是加强管理。 四个焦点领域,也称为四个信息安全保障区域,这就是安全分区的标准化描述:网络和基础设施、区域边界、计算环境、支撑性基础设施。不管网络规模的大小,都可以套用这个标准对网络结构进行安全分区。基于这四个焦点领域,结合IATF纵深防御的信息,就可以进行网络安全防御,从而形成保障框架。 怎么样,简洁又实用。 (编辑:海南站长网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |