安全无界限 爱因斯坦对安全进程的启示

爱因斯坦不仅仅是著名的物理学家,他还是是一个撰写安全进程的奇才,下面提到的一些话或许可以给安全部署带来启示。

“乱中求简;求同存异;困难中潜藏机遇。”

这通常被称为爱因斯坦的领导法则,它描述了在各种企业部署进行安全部署时面临的挑战。显然部署过程中会出现杂乱,纷争和困难,但是真正的安全专家知道如何从纷繁中找出模式化的东西,化繁为简。

“技术发展就像是病态罪犯手中的斧子。”

有一种错误的观念认为投入较多的硬件,软件,小部件和人力就可以解决所有问题。在大多数情况下,最基本的做法应该是先理清顺序,但这其实也是大多数安全部署存在的问题。以索尼被黑事件为例,如果在开发上多投入些,就可以通过简单的Input-Sanitation Function来捕获SQL注入。

“任何自作聪明的傻子都可能把小麻烦变得更大更复杂更棘手。智者的点拨和大胆一些才能扭转局面。”

有时候,少即是多。复杂性和扩展就是导致不安全的原因之一。因此,简化流程反而可以避免很多严重的安全问题。但是这需要娴熟的技巧才行,而这也带我们进入下一个思考:

“尽可能进行简化不是单纯以简单为目标。”

另一层意思可以理解为,复杂与否也是按照需要来,不能单纯以复杂为目的。应该有可用于策略评估的一套高标准和一套低标准。这样是否太简单而不能解决你的问题?安全进程真的需要20个步骤吗?又或者这些进程只是为了敷衍客户让他们觉得没有白花钱?

“我们不能用创建时的思路来解决问题。”

笔者认为这是爱因斯坦上述想法中最有价值的一条。“当你只有锤子的时候,所有的问题看起来都像钉子。”这句话是对其智慧的更好诠释。极少有人会意识到自己陷入这个境地,更不用说去承认自己处于这个境地并放手把任务交由其他人完成或是采取一种不同的,新颖的或有风险的方法。人们趋向于回避自己不了解的问题或是自以为是。

“创新的秘诀在于了解如何隐藏自己的资源。”

不要重蹈覆辙。很多专家花时间写指导和最佳实例。你大可以好好利用。

“不能通过武力实现和平。和平只能通过理解来实现。”

让用户合作比强制他们顺从要简单有效得多。应该对可能导致数据泄露或惹上官司的恶意行为进行监控。生产监控不是一项安全任务,对设备健康状况的监控不应在SOC中完成。你可能会因为坚持而给安全姿态带来威胁。

“唯一影响我学习的因素是我所受的教育。”

大企业强调安全培训,喜欢用PPT或是在线视频的方式来进行培训。传统的安全培训可以很好地满足服从性和安全规则,然而用户并不了解安全,所以有些东西不会如想象的那样脱颖而出。用户在受到智力挑战时才记得牢。这意味着,互动式对话,例如,将工作之外与用户相关的部分结合起来比让用户看无聊的幻灯片会有效果得多。

“有两件事情是无穷尽的:宇宙与人类的愚蠢;我对宇宙并不完全了解。”

不要低估愚蠢的力量。尝试让你的策略直观易懂,在把策略部署到产品之前对各类用户进行大量测试。这样就可以在产品出现问题前发觉可能存在的误解。

“自诩为真理和真知评判者的人会被上帝嘲笑。”

倾听用户的声音——他们或许对黑客技术并不了解,但是通过他们你会知道哪些是较难通过的屏障,哪些是容易被攻击的薄弱环节。另外,你也难保不漏掉一个安全问题,所以也可以选择接受第三方的常规审查。

“不是所有重要的事情都会被考虑进来,也不是所有考虑到的事情就是重要的。”

有趋势表明对于标准的倚重有些过头。标准的作用其实有限,特别是在有着紧急属性和不可预料的第三方介入时。只能依靠并使用那些可提供较好防御的标准,要避免那些华而不实的管理报告。而若想对一些理所当然的现象提出质疑,最好的方法就是展现它出故障的时候会出现什么情况。

希望这些可以给大家带来一些启发。更重要的是想传递给大家一种想法,即安全专家不单单是技术师而已,其涉猎要远远超出IT范畴。

原文地址:http://www.securityweek.com/einstein-security-procedures-and-processes

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,793评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,567评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,342评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,825评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,814评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,680评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,033评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,687评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 42,175评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,668评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,775评论 1 332
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,419评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,020评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,978评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,206评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,092评论 2 351
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,510评论 2 343

推荐阅读更多精彩内容