用于安全和风险管理的投入正在 飙升 在全球范围内增长。但究竟应该把精力投入到哪些改进上,才能最好地进一步强化您的网络安全计划呢?
对许多组织而言,构建扎实的信息安全架构应当位于优先事项清单的最前面。请继续阅读,了解什么是信息安全架构,以及它如何在更少的工作与担忧的情况下,帮助您保护关键 IT 资产免受安全威胁。
什么是企业信息安全架构?
定义 enterprise information security architecture(EISA)的一个简单说法是:它是企业架构(EA)的一个子集,重点在于保护公司的数据。
更全面的定义是:EISA 描述了组织用于保障数据安全的核心安全原则与流程——不仅包括系统及其他系统,还包括人员团队以及他们的角色与职能。该信息会结合组织的需求、优先级、风险承受能力以及相关因素来提供,以帮助确保 EISA 既能满足当前业务需求,也能兼顾未来业务需求。
关键要素
以下是 EISA 的关键要素以及每个要素的用途:
- 业务背景— 定义企业信息的使用场景,以及它们对于实现业务目标的重要性。
- 概念层— 提供总体视图,包括企业概况和风险属性。
- 逻辑层— 定义信息、服务、流程与应用之间的逻辑路径
- 实施— 定义应如何实施 EISA。
- 解决方案— 详细说明用于缓解安全漏洞并为未来维持安全性的软硬件、设备、流程以及其他组件。
EISA 的优势
拥有完善的 EISA 对于指导各层级的安全规划而言至关重要。它提供了做出最佳决策所需的详细信息:应在整个 IT 环境中实施哪些流程与解决方案,以及如何管理技术生命周期。
此外,经过精心编制并发布的企业信息安全架构对于遵循许多现代行业标准和法律法规要求至关重要。
创建 EISA 的挑战
制定一套最佳 EISA 战略可能很困难,尤其是在以下常见因素同时存在时:
- 在管理风险和维护 IT 安全方面,不同部门或团队之间缺乏沟通与协作
- 未能清晰阐明 EISA 的目标
- 用户和利益相关方对需要将信息安全置于优先级缺乏理解
- 计算数据保护软件工具的成本和投资回报率(ROI)存在困难
- 缺乏资金来妥善解决安全问题
- 对先前制定的安全措施的不满,例如会将有效且关键的通信标记为垃圾邮件的垃圾邮件过滤功能
- 此前未能满足监管要求或业务目标的失败,
- 对先前 IT 安全投资无效的担忧
构建 EISA 的关键任务
构建企业信息安全架构包括以下任务:
- 识别并缓解当前安全架构中的差距和漏洞。
- 分析当前及新兴的安全威胁,以及如何缓解它们。
- 定期进行 security risk assessment。需要考虑的风险包括网络攻击、恶意软件、客户或员工个人数据泄露,以及硬件和软件故障事件。
- 识别安全专用技术(例如 privileged access management),以及非安全解决方案(如邮件服务器)的安全能力,这些都可以在 EISA 中使用。
- 确保 EISA 与业务战略保持一致。
- 确保 EISA 能帮助您满足适用的合规标准要求,例如 SOX、PCI DSS、HIPAA/HITECH 以及 GDPR。
EISA 成功的 5 个步骤
以下 5 个步骤将帮助您制定有效的 EISA:
1. 评估您当前的安全状况。
确定贵组织当前所采用的安全流程和标准。然后分析不同系统中安全条款存在不足的环节,以及如何改进。
2. 分析安全洞察(战略与技术)。
将第 1 步中获得的洞察与您的业务目标联系起来。请务必同时纳入技术措施和策略背景,以便对工作进行优先级排序。
3. 开发架构的逻辑安全层。
要基于安全最佳实践为您的 EISA 创建逻辑架构,请使用已建立的框架,在优先级较高的地方分配控制措施。
4. 设计 EISA 的实施方案。
将逻辑层转化为可实施的设计。根据您的专业能力、资源以及市场状况,决定哪些要素由内部开发,哪些部分应由供应商来管理。
5. 将架构视为一个持续的过程。
由于威胁态势、您的 IT 环境、解决方案市场以及最佳实践建议都在不断演进,请务必定期审查并更新您的信息安全架构。
选择现代 EISA 框架
在构建您的 EISA 时,无需从零开始。相反,请依托过去十年间开发的多个框架之一来创建高效的 EISA。根据需要对其进行定制,确保能适配您这个独特的组织。
以下是可供选择的 EISA 主要框架:
The Open Group Architecture Framework(TOGAF)
TOGAF 提供一套工具,帮助您在首次从零开始创建企业安全架构。它可以帮助您定义清晰的目标,并弥合 EISA 各层之间的差距。此外,该框架具有可适应性,可在组织的安全需求发生变化时持续支持您。
Sherwood Applied Business Security Architecture(SABSA)
SABSA 是一种用于 EA 和 EISA 的方法论。它常与 COBIT 5 等其他流程一起使用。
COBIT 5
COBIT 5 由 ISACA 开发,是一个详细的框架,帮助各类规模的组织管理并保障其 IT 基础设施。它涵盖业务逻辑、风险以及流程需求。
国防架构框架(Department of Defense Architecture Framework,DoDAF)
该 DoDAF 不仅适用于政府机构。因为它将运作与信息安全联系起来,所以非常适合帮助拥有独立 IT 网络的多公司组织解决互操作性问题。它围绕企业中不同利益相关方的基础设施可视化展开。
联邦企业架构框架(FEAF)
The FEAF 是美国联邦政府的参考企业架构。它旨在帮助联邦机构识别优先领域,并尽管各自具有独特的需求、目标、运作方式和活动,仍能建立共同的业务实践。 它可以帮助政府机构和私营组织在 EISA 以及 EA 方面。
Zachman 框架
The Zachman Framework 是一个高层次框架,常用于创建 EA,但也可以转化为自上而下的 EISA 方法。基于六个基本问题——what、how、when、who、where 和 why——它包含六个层次:Identification(识别)、Definition(定义)、Representation(表示)、Specification(规格说明)、Configuration(配置)和 Instantiation(实例化)。
常见问题
什么是企业网络安全?
企业网络安全是指用于保护企业资产的架构、协议和工具——包括企业内部资产以及互联网上的资产——以防止来自企业内外部的网络攻击。
企业网络安全之所以不同于一般的网络安全,是因为现代企业拥有复杂的基础设施,需要强有力的 security policy 、持续的评估以及有效的管理,才能避免安全事件。
信息系统的安全架构是什么?
信息系统的安全架构定义了保护系统收集、存储和处理的数据所需的框架、协议、模型和方法。
安全架构是企业架构的一部分吗?
是的。安全架构是企业架构的支柱之一,因为它会评估并改进安全性与隐私保护。若没有恰当的安全投入,整个企业基础设施——从而也包括整个业务——都会面临风险。
分享到
了解更多
关于作者
Mike Tierney
前客户成功部副总裁
Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。