经典的35种网络安全模型,mbsse社区已覆盖30个

时间:2024年01月30日


网络安全模型是网络安全思想与理念的升华和实践经验的提炼总结。对制定安全规划、完善运营、分析威胁事件和样本、设计研发安全产品和服务以及理解和学习网络安全等都有重要价值。但我们遗憾的是。还缺少集中的社区组织或资源;与此同时,网络安全模型还是相对离散的知识资源,目前的多数建模主要还是依赖Visio、Draw这样的绘图工具,更多的服务于人的对模型的视觉逻辑理解,包括使用PPT的SmartArt或图形来实现,但并不能在模型上构建可计算、比较、统计、查询的属性。为此K8凯发国际官方网址工程师的建模爱好者组成了威胁建模兴趣小组,在工作业余时间尝试开发了MBSSE在线辅助建模工具(mbsse.antiy.cn)。

两个月前,网络安全专家罗雄老师发表了《网络安全人士必知的35个安全框架及模型》[1]、为大家总结了35个业界经典的安全模型、这些模型囊括了安全防护、安全策略、信息流、基础设施等各个视角的建模。罗雄老师深入浅出地介绍了每个模型的由来、基本理念、应用场景以及在实际操作中的效果。同时、这篇博客也成为了网络安全建模辅助工具社区广大用户探究网络安全建模的重要参考资料,并为我们在探索研发网络安全在线辅助建模工具的开发提供了非常好的指导。特别是最近两个月、有针对性的制作和提交了多个模型,有几个建模社员正是看了罗雄老师的文章后。为此我们也和罗雄老师进行了联系,又有20人加入了我们的建模社区,在他的推荐影响下。

目前,他文章中介绍的35个模型,社区里已经聚集了30个。目前的对应情况为:

PDR模型

P2DR模型

PDRR模型

PDR2A模型

IPDRR模型

APPDRR模型

PADIMEE模型

WPDRRC模型

自适应安全架构ASA3.0

IATF信息保障技术框架

纵深防御模型

分层防护模型

SSE-CMM模型

数据安全能力成熟度模型

软件安全能力成熟度模型

BLP机密型模型

BiBa完整性模型

信息系统安全保障评估模型

网络安全能力滑动标尺模型

数据安全架构5A方法论

PETS渗透测试框架

网络杀伤链(Kill Chain)

ATT&CK框架

钻石模型(The Diamond Model)

攻击树模型

STRIDE模型

PASTA威胁建模

NIST网络安全框架

网络安全态势感知模

LINDDUN威胁建模


尚无团队制作的模型包括网络生存模型、信息流模型、数据安全治理框架(DSG)、等级保护模型、零信任模型。

当然由于我们自己的水平有限、我们的工具当前还比较粗糙原始。同时一些模型方法、其中提交的模型还有很大调整和提升的空间,并没有清晰的可视化模型成品,而只有文字化建模思想;由于现有的可参考样例比较粗糙等原因。我们会与建模爱好者联系,研讨模型的调整。我们也在创意K8凯发国际官方网址论坛上添加了建模专版。欢迎大家共同讨论。

我们后续还会和建模爱好者一起,用四篇文章连载的形式为大家介绍这30个模型。期待在这一系列的分享中,与大家一起更深层次的理解和应用网络安全建模的实用知识。

访问地址:mbsse.antiy.cn

参考资料

[1] 兰花豆说网络安全,网络安全人士必知的35个安全框架及模型[R/OL].2023-03-16)

https://mbsse.antiy.cn/#/blog/4bc03bcc-3f1d-414c-8c5e-b05c8cc53c44