2019年要关注的网络安全术语
数字化转型正在加速整个社会的变革和创新。引领这一变革和创新的典型IT技术是云和AI。这种趋势在安全行业也是相同的。由于这些技术,许多公司已向市场推出新产品和服务。此外,由于客户过渡到云环境,根据客户的要求,安全公司不得不容纳这些技术。目前领导着IT行业的云和AI领域的各种术语已在数年前出现,但今年它们会更加飞跃。
本文将介绍2019年了解安全趋势所需的一些安全术语。
毫无疑问,云安全(Cloud Security)已成为大势
现在是“云优先(Cloud First)”时代。大多数的企业都在使用云。因此,对云安全的要求也在增加。最近,Gartner提出了保护云环境的典型的云安全领域有“云访问安全代理(Cloud Access Security Broker, 简称为CASB)”、“云工作负载保护平台(Cloud Workload Protection Platform, 简称为CWPP)”和“云安全态势管理(Cloud Security Posture Management, 简称为CSPM)”等。
CASB(Cloud Access Security Broker)是Gartner在2012年提出的一项服务,可以使企业实现对云和应用程序可视化,以及数据保护和治理。目标是通过确保对云中数据的可见性以及应用用户访问控制来保护公司资产。
CWPP(Cloud Workload Protection Platform)是被定义为专为服务器工作负载中心安全保护而设计的产品,通常基于代理进行深入的工作负载可见性和攻击防御。因此,可以解决“混合云”数据中心工作负载的问题,混合云结合“物理系统”、“虚拟机(VM)”、“容器(Container)”,以及私有云基础设施驱动的一个或多个公共云的IaaS(基础设施即服务)。
CSPM(Cloud Security Posture Management)评估和管理云服务的配置风险,用于管理IAM服务、网络连接/配置、存储配置和PaaS服务。CSPM核心企业集成通过在IaaS中自定义SIEM和分析平台的云配置和第三方工具,检测平台即服务(PaaS)中的配置问题。可以为企业提供多个IaaS云中一致的安全威胁流程图。这些工具都集成到DevSecOps功能可以帮助配置和部署,并可以自动完成一些修复(remediation)功能。
这些工具提供冗余,以解决云计算的安全威胁,但单一的工具不执行其他工具的所有功能。CASB主要着重于SaaS(软件即服务)安全,并将其部分功能扩展到IaaS。CWPP提供IaaS安全和容器工作负载。可以说,CSPM主要着重于IaaS云堆栈中的安全评估和合规性监控。
除了这些云安全工具之外,还有SECaaS(安全即服务),它是一个基于云计算环境提供专门的按需安全服务。
此外,还有Cloud Native、Kubernetes、Docker、Hypervisior和Serverless Computing也是经常提到的术语。
■ Cloud Native:是一种开发和实现充分利用云计算模型的应用程序的方法。
■ Kubernetes:根据维基百科的说法,Kubernetes是一个开源系统,用于部署自动化、扩展和管理容器化的应用程序,最初由谷歌设计,目前由Linux基金会管理。目的是提供一个平台,用于在不同集群中的主机之间部署应用程序容器、扩展和运营自动化。它与一系列容器工具结合使用,包括docker。
■ Docker:是一个开源项目,可以自动将Linux应用程序部署到软件容器中。
■ Hypervisior:是一个逻辑平台,可以在主机上同时运行多个操作系统。它也称为虚拟机监视器(virtual machine monitor)或虚拟机管理器(virtual machine manager)。
■ Serverless computing:是一种云计算执行模型,云提供商动态管理机器资源的分配。价格取决于应用程序消耗的实际资源量,而不是预先购买的批量单位。
网络攻击的自动化时代,人工智能(Artificial Intelligence)
人工智能作为一种实现更方便生活的技术,对人工智能的期望越来越高。谷歌、微软和亚马逊等全球性公司正在将人工智能转变为核心业务,并将其作为所有技术的最终目标。安全行业也正在使用以机器学习为代表的人工智能技术来进一步加强其解决方案。此外,对攻击者使用人工智能的担忧也在增加。实际上,攻击者利用各种“AI技术”不断渗透攻击目标的漏洞,矛和盾之间的对抗变得越来越复杂。让我们总结一下与人工智能相关的术语。
人工智能(AI)是一种通过计算机程序实现人类思维、学习、推理、感知和语言理解的技术。英文是“Artificial Intelligence”,缩写为“AI”。AI分为“弱AI”和“强AI”。弱AI无法单独识别和解决问题,但它具有在给定条件下做出合理结论的形式。强AI具有感知和自我,应该能够对给定的任务做出任意决定。
实现弱AI时使用机器学习。深度学习和机器学习通常可以互换使用,但明确来说机器学习是更上层概念。
机器学习(Machine Learning)是一个人工智能领域,它指的是通过分析大量大数据来预测未来的技术。指可以使计算机从给定数据中自动查找有意义信息的技术领域。它的特征是,即使人没有给出标准和答案,计算机能够通过大量数据自行找出方法。它收集和分析数据以预测未来这一点类似于大数据分析,但不同之处在于它可以自己收集和学习大量数据。翻译、语音识别和门户网站中的搜索词的自动完成是应用机器学习的例子。
深度学习(Deep Learning)是一种基于人工神经网络的机器学习技术,它可以使计算机像人一样思考和学习。深度学习模仿人类大脑在大量数据中查找模式后区分对象的信息处理方式来,让计算机学会区分对象。深度学习技术的一个典型例子有谷歌的AlphaGo。
安全厂商预测,人工智能模糊(Artificial Intelligence Fuzzing, AIF)攻击将在2019年频繁发生。模糊(Fuzzing)是一种用于通过随机输入值来测试软件质量的技术,直到某个系统或应用程序元素瘫痪为止。通过使用此技术,攻击者能够快速找到软件或网络中存在的漏洞来发现零日漏洞的过程。最终,快速找到未知漏洞并缩短漏洞利用工具包的开发,将使攻击者能够进一步扩展其针对性攻击。
攻击者用于人工智能技术的典型例子有Deepfake。Deepfake是Deep Learning和Fake的结合,是指基于人工智能技术的虚假图像、音频和视频。最近,它借助于社会问题被用于假视频和假新闻,已成为一般大众熟悉的术语。如果攻击者使用深度学习技术,他们可能通过网上欺骗性聊天工具和SNS Spoofing帐户引导用户访问网络钓鱼站点或诱导恶意代码安装。
需要再次关注的安全术语
最近,安全行业没有再出现的新的术语。去年3月在旧金山举行的全球最大的安全会议RSAC 2019的关键词是“Better”。这意味着安全是每个领域不可分割的一部分,安全将扩展到所有领域,以实现更好的环境。让我们来看一下2019年为更好的安全而脍炙人口的安全术语。
最近成为安全行业热门话题的术语是“Zero Trust”。在2010年由Forrest Research的首席分析师John Kindervag提出。“Zero Trust”不信任任何尝试连接到网络资产的人和设备,并且在授予其要访问的所有人或设备权限之前,必须通过身份验证。也就是说,它强调设备使用和用户身份验证,而不是基于授予或拒绝访问网络资产的网络位置。随着具有模糊网络边界的多云环境的出现,该模型重新引起关注,因为它符合于当今需要采用安全方法来怀疑和验证所有网络的计算环境。
继去年之后,预计今年EDR将继续引起安全市场的关注。EDR(端点检测和响应)是一种安全解决方案,可在端点级别提供持续监控和响应,提供“检测安全事件(Detect security incident)”,“端点安全事件控制(Contain the incident at the endpoint)”、“安全事件调查(Investigate security incident)”和“修复端点到感染前状态(Remediate endpoint to a preinfection state)”等功能。换句话说,通过运行Data Analytics的安全来记录所有行为并能够判断和响应恶意行为。因此,EDR不是一个简单的解决方案,只有当技术、流程和人的结合才可以发挥作用。
与EDR经常提到的是MDR。MDR(Managed Detection and Response,托管检测和响应)是一种安全服务,适用于希望改善其网络和端点上的威胁检测、事件响应和持续监控功能但却没有自己的专业知识或资源的客户。在某些情况下,MDR是作为托管EDR介绍,但MDR并不仅仅意味着托管EDR。尽管MDR对于EDR不是强制性的,但是执行包括EDR的控制服务是最有效的。
最后,让我们再次记住以下术语的概念。
■ Deception:欺骗(Deception)是蜜罐(Honeypot)概念的一种主动防御的网络安全技术,可以吸引攻击者的攻击,或延迟对受保护资产的攻击。
■ SOAR: 是Gartner提出的一个概念,英文全称为“Security Orchestration, Automation and Response”,中文为“安全协调,自动化和响应”,它自动对安全运营期间引入的各种安全威胁的响应级别进行分类,并支持人和机器按照标准化业务流程进行有机协作。
■ UEBA:英文全称为“User and Entity Behavior Analytics”,中文为“用户和实体行为分析”,是一种高级数据分析方法,专注于用户行为并对其进行监控以检测和响应威胁。
■ Threat Hunting:中文为“威胁捕获”,是一种以分析为中心的流程,帮助用户发现自动防御和检测解决方案中遗漏的客户系统隐藏的高级威胁。这需要技术、流程和人员,而可见性工具是必不可少的。目前,EDR是威胁捕获最有效的可见性工具。
■ Threat Intelligence:中文为“威胁情报”,根据Gatner的定义,是指诸如上下文、机制和指标之类的信息,这些信息对于可能威胁企业IT和信息资产构成威胁提供可执行的建议。
诸如量子计算(Quantum Computing)、边缘计算(Edge Computing)、数字双胞胎(Digital Twin)、5G和脑计算机接口(BCI)等术语不仅限于安全领域,但如果您了解它们,它们将帮助您了解IT趋势。