版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1.标准立项的背景、目的和意义
网络安全评测是安全建设的基础性工作,只有在正确、全面地了
解防护能力后,在安全投入、安全措施选择、安全保障体系建设等问
题中做出合理的决策。
传统安全测评往往基于等保合规的理念,仅能针对网络安全产品
和网络安全能力的合规性进行评估,但无法评估现有防御有效性、安
全投入效能和安全能力差距等问题。基于传统安全评测的安全建设,
也往往会陷入安全产品的堆砌、重复建设,投入大但防护能力不足的
怪圈。
伴随攻击技术变化,网络安全防护能力的持续提升,安全评测标
准已无法有效地评估网络信息系统的防护能力。现有测评标准中对网
络安全能力的要求均基于低抽象模型和单点检测方式,无法覆盖网络
攻击技术和手段不断变化。此外,各个安全厂商宣称的攻击溯源、全
事件检测能力,需要统一的基线进行更客观,平等的评估。
基于攻击技战术模型的安全评测利用ATT&CK框架作为评估“标
尺”,采用白盒模拟测试方法,最大程度减轻了传统安全服务效果取
决于评测人员安全能力的弊端,可帮助组织快速形成安全检测能力,
提高组织针对于高级威胁检测的“广度与深度”。
但是,各安全厂商或机构仅参考攻击技战术模型,按照各自的理
解去执行攻防测试或演练,战术、技术和程序是否得到合理有效的利
用,是否达到整体最优很难界定,如何将攻击技战术从整体系统化的
模拟出来,应用于安全评测,业界并没有统一的标准来体系化的模拟
和应用这套模型,以达到从整体上实现体系化、最优的攻防效果。
通过该标准,为组织和第三方机构开展相关安全评测提供了工作
指导和参考,具有较大技术和社会价值。
2.标准范围
本文件规定了基于攻击技战术模型,在网络空间安全仿真环境中
利用模拟攻击进行安全评测的准备要求、指标要求,测试及评估方法。
本文件适用于指导组织基于攻击技战术模型开展安全评测工作。
3.工作简况
《网络空间安全仿真基于技战术体系的安全测评方法》是中国
网络空间安全协会2023年3月立项的团体标准。本标准的牵头起草
单位为:鹏城实验室,参与起草单位包括:广州大学、哈尔滨工业大
学(深圳)、北京升鑫网络科技有限公司、中国电信股份有限公司广东
研究院。
在标准制定过程中,鹏城实验室牵头组织各起草单位对《网络空
间安全仿真基于技战术体系的安全测评方法》进行了分析和研究,
并形成征求意见稿,提交会议公开征求意见。
4.标准编制原则和确定标准主要内容的依据
本标准制定过程中以遵循国际标准、国家标准和满足国内应用为
指导思想,坚持标准的实用化原则,坚持目前急需与将来进一步发展
需要相结合的原则。
本标准主要基于攻击技战术模型(ATT&CK模型),定义了在网络
靶场环境中通过模拟攻击开展安全测评的方法、要求和指标。
ATT&CK模型是在洛马公司提出的KillChain模型的基础上,构
建的一套更细粒度、更易共享的知识模型和框架。ATT&CK是一个基
于黑客攻击实战结果建立的网络攻击战术和技术的知识体系,它描述
了网络攻击的行为模型,反映出整个攻击周期的各个阶段。ATT&CK
包含三个核心部分,即战术、技术和过程(TTPs),战术表示攻击者
的目标,技术表示攻击者达成战术目标的方法与手段,过程显示攻击
者如何执行某项技术。
在国外,从2018年开始,MITREEngenuity开始模拟真实世界
的攻击手法来测试端点安全产品,主要使用当年影响比较大的某个黑
客团体的技术。在国内,已有部分厂商提供了相关测评服务。上述安
全测评工作都在不同程度上使用了攻击技战术模型来对产品或系统
等进行评测,并且都取得了较好的效果,但是评估所需的攻击向量选
取标准、评估要素和赋值规则等各不相同。目前,国内外尚没有制定
过利用实际攻击评测,特别是基于攻击技战术模型安全评测的国家或
者行业标准。
制定基于攻击技战术模型的安全评测相关标准,符合等保2.0安
全区域边界-入侵防范章节,“实现对网络攻击特别是新型网络攻击行
为的分析”的要求。通过该系列标准,为组织和第三方机构开展相关
安全评测提供了工作指导和参考,具有较大技术和社会价值。
标准的用语、格式按照GB/T1.1-2020给出的规则起草。
5.主要试验情况分析
本标准通过制定基于攻击技战术模型的安全评测方法,符合等保
2.0安全区域边界-入侵防范章节,“实现对网络攻击特别是新型网络
攻击行为的分析”的要求。通过该系列标准,为组织和第三方机构开
展相关安全评测提供了工作指导和参考,具有较大技术和社会价值。
同时,本标准在制定过程中,与高校、网络安全企业进行了充分
的讨论,在标准中充分保证了高校及相关单位的专利产权,尤其是相
关企业的竞争力。
6.重大分歧意见的处理经过和依据
暂无。
7.采用国际标准和国外先进标准情况
项目参考的国外安全评测类标准有:
(1)ISO/IEC15408Informationtechnology—Security
techniques—EvaluationcriteriaforITsecurity
(2)ISO/IEC18045:2008Informationtechnology—Security
techniques—MethodologyforITsecurityevaluation
(3)ISO/IEC27000Informationtechnology—Security
techniques—Informationsecuritymanagementsystems—
Overviewandvocabulary
(4)NISTSP800-53AssessingSecurityandPrivacyControls
inInformationSystemsandOrganizations
(5)NISTSP800-115TechnicalGuidetoinformationsecurity
testingandassessment
暂未发现基于攻击技战术模型的安全评测对应的国际或国外标准。
8.替代或废止现行相关标准的建议
本标准为新制定标准。
9.与现行相关法律、法规、规章及相关标准的协调性
目前,国内尚无基于攻击技战术模型的安全评测国家或行业标准,
GB/T20984-2007《信息安全技术信息安全风险评估规范》系列标准
规定了信息安全风险评估的方法和要求,但是并不涉及对网络产品和
安全产品的攻防评测的相关内容。
10.标准作为强制性标准或推荐性标准的建议:
建议本标准批准后作为推荐性标准使用。
11.贯彻国家标准的要求和措施建议
制定基于攻击技战术模型的安全评测相关标准,符合等保2.0安
全区域边界-入侵防范章节,“实现对网络攻击特别是新型网络攻击行
为的分析”的要求。通过该系列标准,为组织和第三方机构开展相关
安全评测提供了工作指导和参考,具有较大技术和社会价值。
12.知识产权的情况说明
无。
13.其他应予说明的事项
无。
《网络空间安全仿真基于技战术体
系的安全测评方法》
编制说明
《网络空间安全仿真基于技战术体系的安全测评方法》
标准起草组
1.标准立项的背景、目的和意义
网络安全评测是安全建设的基础性工作,只有在正确、全面地了
解防护能力后,在安全投入、安全措施选择、安全保障体系建设等问
题中做出合理的决策。
传统安全测评往往基于等保合规的理念,仅能针对网络安全产品
和网络安全能力的合规性进行评估,但无法评估现有防御有效性、安
全投入效能和安全能力差距等问题。基于传统安全评测的安全建设,
也往往会陷入安全产品的堆砌、重复建设,投入大但防护能力不足的
怪圈。
伴随攻击技术变化,网络安全防护能力的持续提升,安全评测标
准已无法有效地评估网络信息系统的防护能力。现有测评标准中对网
络安全能力的要求均基于低抽象模型和单点检测方式,无法覆盖网络
攻击技术和手段不断变化。此外,各个安全厂商宣称的攻击溯源、全
事件检测能力,需要统一的基线进行更客观,平等的评估。
基于攻击技战术模型的安全评测利用ATT&CK框架作为评估“标
尺”,采用白盒模拟测试方法,最大程度减轻了传统安全服务效果取
决于评测人员安全能力的弊端,可帮助组织快速形成安全检测能力,
提高组织针对于高级威胁检测的“广度与深度”。
但是,各安全厂商或机构仅参考攻击技战术模型,按照各自的理
解去执行攻防测试或演练,战术、技术和程序是否得到合理有效的利
用,是否达到整体最优很难界定,如何将攻击技战术从整体系统化的
模拟出来,应用于安全评测,业界并没有统一的标准来体系化的模拟
和应用这套模型,以达到从整体上实现体系化、最优的攻防效果。
通过该标准,为组织和第三方机构开展相关安全评测提供了工作
指导和参考,具有较大技术和社会价值。
2.标准范围
本文件规定了基于攻击技战术模型,在网络空间安全仿真环境中
利用模拟攻击进行安全评测的准备要求、指标要求,测试及评估方法。
本文件适用于指导组织基于攻击技战术模型开展安全评测工作。
3.工作简况
《网络空间安全仿真基于技战术体系的安全测评方法》是中国
网络空间安全协会2023年3月立项的团体标准。本标准的牵头起草
单位为:鹏城实验室,参与起草单位包括:广州大学、哈尔滨工业大
学(深圳)、北京升鑫网络科技有限公司、中国电信股份有限公司广东
研究院。
在标准制定过程中,鹏城实验室牵头组织各起草单位对《网络空
间安全仿真基于技战术体系的安全测评方法》进行了分析和研究,
并形成征求意见稿,提交会议公开征求意见。
4.标准编制原则和确定标准主要内容的依据
本标准制定过程中以遵循国际标准、国家标准和满足国内应用为
指导思想,坚持标准的实用化原则,坚持目前急需与将来进一步发展
需要相结合的原则。
本标准主要基于攻击技战术模型(ATT&CK模型),定义了在网络
靶场环境中通过模拟攻击开展安全测评的方法、要求和指标。
ATT&CK模型是在洛马公司提出的KillChain模型的基础上,构
建的一套更细粒度、更易共享的知识模型和框架。ATT&CK是一个基
于黑客攻击实战结果建立的网络攻击战术和技术的知识体系,它描述
了网络攻击的行为模型,反映出整个攻击周期的各个阶段。ATT&CK
包含三个核心部分,即战术、技术和过程(TTPs),战术表示攻击者
的目标,技术表示攻击者达成战术目标的方法与手段,过程显示攻击
者如何执行某项技术。
在国外,从2018年开始,MITREEngenuity开始模拟真实世界
的攻击手法来测试端点安全产品,主要使用当年影响比较大的某个黑
客团体的技术。在国内,已有部分厂商提供了相关测评服务。上述安
全测评工作都在不同程度上使用了攻击
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年漯河职业技术学院高职单招笔试英语试题库含答案解析3套试卷
- 2026年湖南工商职业学院高职单招笔试语文试题库含答案解析3套试卷
- 2026年湖南住院医师-湖南住院医师康复理疗科历年参考题库含答案解析
- 2026年海口经济学院高职单招笔试职业适应性测验试题库含答案解析2套试卷
- 2026年浙江舟山群岛新区旅游与健康职业学院高职单招笔试物理试题库含答案解析2套试卷
- 2026年浙江商业职业技术学院高职单招笔试数学试题库含答案解析3套试卷
- 2026年泸州职业技术学院高职单招笔试职业适应性测验试题库含答案解析2套试卷
- 2026年泉州医学高等专科学校高职单招笔试化学试题库含答案解析2套试卷
- 2026年河南工业贸易职业学院高职单招笔试职业技能测验试题库含答案解析3套试卷
- 2026年河北水利电力学院高职单招笔试职业适应性测验试题库含答案解析2套试卷
- 2026天津地铁1号线综合站务员招聘笔试备考试题及答案详解
- 培智数学16册全册教学设计
- 2026年中国广电5g试题及答案
- 电梯装修施工方案
- GB/T 47911-2026小微型企业安全生产标准化管理体系要求
- 中国银屑病诊疗指南(2025版)
- 26新六(上)语文小纸条课课贴
- 青浦区2025-2026学年第二学期期末考试六年级数学学试卷及答案(上海新教材沪教版)
- SYT 6696-2025《储油罐机械清洗作业规程》
- 2026-2030中国便携式肺功能仪行业需求规模与前景动态预测报告版
- 简约商务企业谈判技巧培训模板
评论
0/150
提交评论