企业网络安全建设最佳实践

张敬 李江涛 张振峰 等
前言 没有网络安全,就没有国家安全;没有网络安全人才,就没有网络安全。 2016 年,由中央网信办、国家发展改革委、教育部等六部门联合发布的《关于加强网络安全学科建设和人才培养的意见》指出:“网络空间的竞争,归根结底是人才竞争。从总体上看,我国网络安全人才还存在数量缺口较大、能力素质不高、结构不尽合理等问题,与维护国家网络安全、建设网络强国的要求不相适应。” 网络安全人才的培养是一项十分艰巨的任务,原因有二:其一,网络安全的涉及面非常广,至少包括密码学、数学、计算机、通信工程、信息工程等多门学科,因此,其知识体系庞杂,难以梳理;其二,网络安全的实践性很强,技术发展更新非常快,对环境和师资的要求也很高。 在新时代网络安全环境下,奇安信提出并践行了网络安全的“44333”架构,即四个假设、四新战略、三位一体、三同步和三方制衡。 “四个假设”是假设系统一定有没被发现的漏洞、假设系统一定有已发现漏洞但没打补丁、假设系统已经被黑、假设一定有“内鬼”,这彻底推翻了传统网络安全中隔离、修边界的技术方法。 “四新战略”是指以第三代网络安全技术为核心的新战具、以数据驱动安全技术为核心的新战力、以零信任架构为核心的新战术、以“人+机器”安全运营体系为核心的新战法。 “三位一体”是高、中、低三位能力立体联动的作战体系,低位能力相当于一线作战部队,中位能力相当于指挥中心,高位能力相当于情报中心。 “三同步”是指网络安全建设要与信息化建设同步规划、同步建设和同步运营,提供的是从顶层设计、部署实施到运营管理的一整套解决方案。 “三方制衡”是将用户、云服务商和安全公司放在一个互相制约的机制下,第三方安全公司负责查漏补缺,对云服务商形成有力制衡,在最大程度上杜绝漏洞和安全隐患,真正实现长治久安。 为落实网络安全人才的培养,奇安信相继在绵阳、青岛、苏州等地成立了人才培养基地,致力于培养具备实战能力的信息安…