构建健壮的网络安全架构 原书第2版
| 作者: | 黛安娜·凯利 |
|---|---|
| 出版社: | 机械工业出版社 |
| 页数: | 252页 |
| ISBN: | 9787111802082 |
书籍详情
| 用纸 | 胶版纸 |
|---|---|
| 版次 | 1 |
| 出版时间 | 2026-04-01 |
| 页数 | 252 |
| 包装 | 平装 |
| 开本 | 16开 |
| ISBN | 9787111802082 |
| 出版社 | 机械工业出版社 |
| 丛书名 | 网络空间安全技术丛书 |
| 品牌 | 机工出版 |
| 商品编号 | 14675095 |
| 包装清单 | 暂无 |
内容简介
详细介绍
两位作者均为深耕行业二十余年的资深专家:黛安娜·凯利现任Protect AI首席信息安全官,拥有从微软到顶尖安全厂商的丰富实战经验;埃德·莫伊尔身兼SecurityCurve合伙人及Taxwell安全总监,兼具技术深度与管理视野。他们从战略高度出发,将风险管理、业务目标与架构设计深度融合,构建起从零信任、SASE到云安全、DevSecOps、AI安全的完整知识体系。
全书以“系统性思维”贯穿始终,既有架构蓝图,又包含大量实践模式、设计考量与风险规避建议,帮助读者在安全成本、业务敏捷性与风险承受度之间找到最佳平衡。无论你是肩负企业安全重任的CISO、负责技术落地的架构师,还是寻求能力跃升的研发管理者,本书都将成为你手边常备的指南针与工具箱。
黛黛安娜·凯利(Diana Kelley)
现任Protect AI公司首席信息安全官。她在多个机构担任董事,包括WiCyS、高级女性论坛(the Executive Women's Forum)、InfoSec World和TechTarget Security,曾任微软网络安全领域首席技术官、IBM安全全球执行安全顾问、赛门铁克总经理、Burton集团副总裁、毕马威经理,以及SaltCybersecurity首席vCISO。
此外,她在多个领域贡献突出,曾任ACM伦理与剽窃委员会成员、CompTIA网络安全顾问和RSAC项目委员会委员,并主持BrightTALK的The Secwrity Balancing 4ct节目,是Practical Cybersecurity Architecture和Cryptographic Libraries for Developers的合著者,并在Linkedln Learing Security讲授AI和ML安全课程,还曾荣获EWF年度最佳执行官奖和SCMedia最强玩家奖。
埃德·莫伊尔(Ed Moyle)
SecurityCurve合伙人以及Taxwell的系统及软件安全总监,在信息安全领域有25年经验,曾任ISACA思想领导力和研究总监、Savvis高级安全策略师、CTG高级经理以及美林投资管理公司副总裁兼信息安全官,是Cryptographic Libraries for Developers和Practical Cybersecurity Architecture的合著者,还是演讲者和分析师,积极推动信息安全行业发展。
目 录
译者序
前言
贡献者简介
第一部分 安?全?架?构
第1章 网络安全架构概述 2
1.1 理解网络安全的必要性 4
1.1.1 什么是网络安全架构 5
1.1.2 网络与应用安全架构 6
1.1.3 架构师的角色 9
1.1.4 安全网络架构 10
1.1.5 安全应用架构 14
1.1.6 案例研究—架构的价值 18
1.1.7 架构、安全标准和框架 19
1.1.8 架构框架 20
1.1.9 安全指导与标准 21
1.1.10 安全架构框架 22
1.2 架构角色和流程 25
1.2.1 角色 26
1.2.2 流程概述 29
1.2.3 关键任务和里程碑 29
1.3 总结 31
第2章 架构—解决方案构建的
核心 32
2.1 术语 33
2.2 理解解决方案构建 34
2.3 确立设计背景 35
2.4 理解目标 36
2.4.1 识别业务目标 39
2.4.2 成功的维度 39
2.5 结构与文档 43
2.5.1 政策、流程和标准 43
2.5.2 应用架构框架 46
2.5.3 附加框架 47
2.6 风险管理与合规 48
2.6.1 风险管理与风险承受度 48
2.6.2 合规性 50
2.7 建立指导流程 52
2.7.1 理解企业的高层目标 52
2.7.2 理解技术目标 53
2.7.3 从现有文档中提炼隐含
目标 53
2.7.4 确定(或界定)风险承受
能力 53
2.7.5 考虑合规要求 53
2.8 总结 53
第二部分 构?建?架?构
第3章 构建架构—范围与需求 56
3.1 理解范围 56
3.2 设定架构范围 59
3.2.1 企业安全架构 60
3.2.2 应用程序安全架构 60
3.2.3 定义范围边界 61
3.3 范围—企业安全 63
3.3.1 现有能力 64
3.3.2 风险管理 65
3.3.3 战略规划 65
3.3.4 案例研究—企业范围
界定 66
3.4 范围—应用程序安全 67
3.4.1 开发与发布流程 67
3.4.2 组件、服务和设计模式 68
3.4.3 团队/组织边界 70
3.4.4 技术考量 70
3.4.5 案例研究—应用程序范围
界定 71
3.5 确定范围的流程 72
3.5.1 步骤1—考虑高层次目标 73
3.5.2 步骤2—审视背景及其他
约束条件 74
3.5.3 步骤3—确定初始范围 74
3.5.4 步骤4—验证并完善初始
范围 74
3.6 总结 75
第4章 构建架构—你的工具箱 76
4.1 架构师工具箱简介 76
4.2 规划工具 78
4.2.1 分析工具 78
4.2.2 信息工具 90
4.2.3 建模与设计工具 95
4.3 案例研究—数据收集 99
4.4 安全设计的基本要素 100
4.4.1 信息安全政策 102
4.4.2 信息安全组织 102
4.4.3 人力资源安全 103
4.4.4 资产管理 104
4.4.5 访问控制 105
4.4.6 密码学 106
4.4.7 物理和环境安全 106
4.4.8 操作安全 106
4.4.9 通信安全 107
4.4.10 系统获取、开发和维护 108
4.4.11 供应商关系 108
4.4.12 信息安全事件管理 109
4.4.13 信息安全持续性 109
4.4.14 合规性 109
4.5 总结 110
第5章 构建架构—制定企业
蓝图 111
5.1 需求 111
5.2 蓝图 112
5.3 过程 114
5.4 愿景 117
5.4.1 确立架构原则 117
5.4.2 确定范围 120
5.4.3 实现理想的未来(目标)
状态 121
5.5 案例研究—共同目标、
愿景与参与 128
5.6 创建程序 129
5.7 记录高层策略 133
5.7.1 创建路线图 133
5.7.2 架构定义 135
5.7.3 随附文档 139
5.8 总结 140
第6章 构建架构—应用程序
蓝图 141
6.1 应用程序设计要点 141
6.2 生命周期模型 143
6.3 瀑布式项目的注意事项 146
6.3.1 需求阶段 147
6.3.2 设计阶段 148
6.3.3 实施阶段 148
6.3.4 验证阶段 149
6.3.5 维护阶段 150
6.3.6 案例研究—瀑布式
开发 150
6.4 敏捷项目的注意事项 151
6.4.1 概念阶段 153
6.4.2 初始阶段 153
6.4.3 构建阶段 154
6.4.4 发布阶段 154
6.4.5 生产阶段 155
6.4.6 退役阶段 155
6.4.7 案例研究—敏捷开发 155
6.5 DevOps项目的考虑因素 156
6.5.1 开发 157
6.5.2 构建 158
6.5.3 单元测试 158
6.5.4 部署(整合) 159
6.5.5 质量保证 159
6.5.6 生产 159
6.5.7 验证 159
6.5.8 案例研究—DevOps/
DevSecOps开发 160
6.6 应用程序安全设计流程 161
6.6.1 系统安全工程 162
6.6.2 架构定义过程 164
6.6.3 架构定义 166
6.6.4 文档 173
6.6.5 验证 174
6.6.6 优化SDLC和开发流程 175
6.7 总结 177
第三部分 执 行
第7章 执行—应用架构模型 180
7.1 流程步骤 180
7.2 技术设计 181
7.2.1 选择哪家供应商来完成这项
工作 183
7.2.2 是否需要增设额外的基础设施
(如VPN、接入点等) 183
7.2.3 用户需要安装什么客户端软件
(如果有的话) 183
7.2.4 制定技术实施策略 184
7.2.5 评估约束、协同效应和机遇
领域 192
7.2.6 验证潜在威胁路径并构建解决
方案框架文档 194
7.2.7 验证实施策略 199
7.2.8 文档定稿 200
7.3 操作集成 201
7.3.1 变化的环境与演进 202
7.3.2 执行监控 203
7.3.3 案例研究—运营整合 204
7.4 遥测 205
7.4.1 选择战略性指标 207
7.4.2 选择运营指标 209
7.5 总结 210
第8章 执行—未雨绸缪 211
8.1 攻克项目实施过程中的难关 212
8.1.1 范围与要求 212
8.1.2 应对失效和组织问题 222
8.1.3 资源短缺 224
8.1.4 沟通失败 226
8.1.5 技术与环境问题 227
8.2 未雨绸缪的设计 228
8.2.1 建立良性循环 229
8.2.2 监控自身环境变化 230
8.2.3 监控外部变化 231
8.2.4 机器学习项目的具体事项 232
8.2.5 案例研究—未雨绸缪 233
8.3 总结 235
第9章 融?会?贯?通 236
9.1 良性循环 236
9.2 技巧与妙招 242
9.2.1 锻炼倾听技能 243
9.2.2 培养同理心 243
9.2.3 恰到好处的流程 244
9.2.4 有疑问时,多沟通为上 245
9.2.5 做好随时放弃的准备 246
9.3 注意事项 246
9.3.1 意识到公司政治
(但勿参与) 247
9.3.2 切勿轻视准备工作 248
9.3.3 全程保持专注 249
9.3.4 放下自我 249
9.3.5 采用跨学科方法 250
9.3.6 案例研究—陷阱 251
9.4 总结 252
前 言
网络安全正快速成为大多数企业成败的关键。我们能从头条新闻中举出众多例子来突显安全的重要性,包括公司的安全问题、我们使用的在线服务发出的数据泄露通知,以及我们的合作公司发生的事件。我们都听说过软件漏洞、用户被欺骗、硬件或软件配置错误等事件,这些都可能或确实给个人和组织带来灾难性后果。
在人工智能(AI)和机器学习(ML)日益普及并改变我们工作方式的背景下,企业正不断调整流程以适应这些新技术。它们正在改变所提供的服务、与客户和合作伙伴的互动方式,以及与各利益相关者(包括员工、合作伙伴、客户等)的沟通模式。这些变革涉及诸多方面。
为防范安全问题并充分利用AI和ML等新技术的优势,组织不断提高对网络安全的重视程度。它们将网络安全的优先级提升到前所未有的高度,并相应增加投资。但如何确保投资得当呢?资源有限,这意味着必须谨慎选择实施的安全措施和预算分配。组织如何判断安全措施是否充分?当安全措施取决于组织的特有因素(这些因素包括组织业务、运作方式、参与人员及其目的)时,如何确定已达成安全目标?从组织文化到商业环境,从监管法规到地理位置,甚至行业背景,都可能影响安全策略的制定。
网络安全架构是系统化、全面且可反复地回答这些问题的一种方法。正如软件架构师为实现用户目标构建软件愿景,网络工程师为实现网络通信的性能和可靠性目标设计方案一样,网络安全架构师致力于构建网络安全愿景。这种愿景可应用于应用程序、网络、流程、业务单元,或整个组织。
本书深入剖析了架构愿景的定义、记录、验证和最终交付的实际过程。它借鉴了现有的网络安全架构标准和框架,明确指出在构建组织架构的过程中如何恰当地运用这些内容。通过逐步分析架构流程,本书阐述了每个步骤的价值所在及其最佳利用方法。同时,书中融入了众多一线架构师的经验,包括实用技巧、注意事项、案例分析等,以补充作者的观点,使内容更加丰富实用。
读者对象
本书适合初学网络安全架构的新手和希望提升技能的从业者阅读。对于新手,我们将详细讲解构建架构过程中的基本技能和方法;对于有经验者,我们会结合业内专家的观点,帮助他们以新视角思考所面临的挑战,并借鉴他人的成功策略来充实自己的技能包。
本书内容
第1章概述了网络安全架构的定义、意义、为组织带来的商业价值,以及网络安全架构师的角色。本章回顾了网络安全架构的历史,列举了重要的标准、框架和方法,并阐述了架构师开始工作前的基本要求。
第2章帮助架构师评估组织的关键要素、背景和目标。架构设计并非凭空产生的:它必须反映组织的需求、业务和使命。本章让架构师理解这一背景—即组织认为重要的边界,从而使架构师能够系统、有目的地开展工作。
第3章探讨了架构设计必须以组织需求为导向,这与任何项目都是一致的。本章介绍了确定设计范围的方法,以及解决方案应满足的核心需求信息。
第4章解释了任何项目都需要一套合适的工具来确保成功。有了这些工具,工作就会变得轻松;没有它们,工作难度将会提升。本章着重介绍设计过程中所需的工具箱。提前准备好工具,能让你在需要时随时使用。
第5章概述了如何收集、记录和验证必要信息,以创建高级架构定义。这使你能选择符合组织需求的解决方案,并以保护组织、简化流程和确保技术实施最优化的方式进行文档化。
第6章探讨了应用程序网络安全架构的构建,在许多方面与为整个组织或网络构建架构相似。然而,由于我们需要向不同受众展示设计和方法,并与他们协作,因此这一过程中某些环节存在差异。为此,本章将为应用安全架构工作提供具体指导。
第7章讲解如何从技术层面实现设计构想,并阐述执行和落实的关键环节。本章假定你已创建了一个高层次的“模型”—满足组织需求的设计方案。然而,再好的创意若不付诸实践,也无法创造实际价值。
第8章阐述如何确保已部署的设计(及其后续实施)能够长期保持价值,并探讨了几种方法—及时了解变化、监控解决方案的长期效果,以及构建和调整相关机制(如度量指标),以保证系统部署后平稳运行。
第9章对全书进行总结,提供了提升架构技能、优化工作流程的策略,确保你能在每个项目中不断精进。本章探讨了架构师常见的问题及解决方法,并汇集了业内资深架构师的经验之谈。
充分利用本书
为保证内容的实用性,我们对读者的知识水平和需求做了以下假设:
1)你已具备网络安全或信息安全基础,如熟悉常见安全控制措施。
2)你拥有基本的企业技术知识储备。
我们假设将应用这些技术的组织与大多数组织相似:能从加强架构严谨性中受益,但严谨性本身不是终极目标。系统地遵循高度严格流程的大型机构,或因合同要求而必须如此做的服务商,会发现我们简化了部分流程,使其更适合小团队操作。我们在相关章节中明确说明了进行这些调整的具体位置、方式和原因。
最后,我们建议(但非必需)你有一个或多个可应用本书技术解决的实际问题。这意味着你可以在学习过程中将所学内容逐步应用于解决工作中的实际挑战。直接应用这些概念也有助于巩固所学原则。