关注风险才能保障信息安全
内容摘要
全文面对IT领域信息安全风险课题,基于风险的一般属性,探索风险消减的原理,主要立足国家标准GB-T20984和国际标准ISO27001量化风险的实践方法,并且结合人工智能新发展方向,探讨前沿的大数据+算力驱动的风险评估、预测与决策支持方法,探索解决问题的途径,期望给出新的发展方向。
风险是什么
进入现代社会后,人们对广义风险概念的研究始于经济学领域,1921年美国经济学家富兰克·奈特(Frank Hyneman Knight)在《风险,不确定性和利润》一书中提出了“风险是可测定的不确定性”的概念,而当今主流的信息安全方面的国际和国内标准仍是沿用这种表述:风险是对目标的不确定性影响 [ISO Guide 73:2009],并且在信息安全管理体系的语境下,信息安全风险可被表示为对信息安全目标的不确定性影响。
风险无处不在
那么风险到底存在不存在?现实世界中认识和理解风险有没有必要?这个问题的回答还是要借助一些认知心理学方面的原理,比如墨菲定律,早在1949 年一个美国航天领域的系统工程师爱德华·墨菲(Edward A. Murphy)提出“如果事情有变坏的可能,不管这种可能性有多小,它总会发生”。这个原理被广泛应用到系统工程及各相关领域,也确定了人们对风险存在性的认知,但深层的科学原理解释还涉及物理定律和信息理论:
系统的不确定性总是增加的
熵的概念最早起源于物理学,用于度量一个热力学系统的无序程度。热力学第二定律,又称"熵增定律",表明了在自然过程中,一个孤立系统的总混乱度(即"熵")不会减小。爱因斯坦认为熵增定律是科学定律之最,物质世界的三个基本要素能源、材料和信息都是遵循相关规律的。
信息不确定性与熵减
1945年,克劳德·艾尔伍德·香农(Claude Elwood Shannon)在《信息论--通讯的数学理论》中提出“信息是用来消除随机不定性的东西”。后来又引入信息熵,将其定义为离散随机事件的出现概率。一个系统越是有序,信息熵就越低;反之,一个系统越是混乱,信息熵就越高。所以说,信息熵可以被认为是系统有序化程度的一个度量。
安全的本质问题
总有人说“安全的本质是攻防”这样的论点,其实这只能反映部分表象,如果从理论上讲,操纵风险的本质在于利用“信息的不对称性”。制造和利用信息的不对称是操控风险的关键,这不但是信息安全的原理,经济方面、金融领域或网络空间安全也都是一样的。
风险的量化控制与管理
国际大牌管理专家詹姆斯•哈林顿博士(Dr.H. James Harrington)在2008年著的《卓越过程管理》中总结了之前二三十年时间里的管理经验:“量化管理是第一步,它导致控制,并最终实现改进。如果你不能量化某些事情,你就不能理解它;如果你不能理解它,你就不能控制它;如果你不能控制它,你就不能改变它。”
管理的本质问题
相对技术而言的管理概念在西方研究较多,我们国家近代以来还都停留在人治的这个层面,强调的是“规划设计、组织指挥、调度控制、协调沟通、决策判断”的水平层次。而管理本质上要解决的问题在于如何“通过主观努力解决客观世界的问题”,但是真正的方法除了“信仰”这个范畴的东西之外确实也不多了,归结起来“分工”、“迭代”、“量化”等也就是为数不多的几个有效方法了,其中工业革命靠分工,信息革命靠迭代,智能革命靠大数据就是量化了。
基于相关的风险理论与管理实践,国际上在20世纪的70年代开始,我国在2000年以后也引入风险管理的概念与方法对信息系统确立了基于风险的管理与安全治理方法论,信息安全沿着“业务为核心、合规为目标、风险为导向”的思路,建立了“分区域、按等级、分层次的网络安全防护”、“基于全生命周期的系统安全保障”、“引入PDCA模型的持续改进的安全风险管理”、“引入CMM能力成熟度模型的信息安全工程管理”等基本方法,并延续运用到云计算、物联网、大数据直到人工智能新时代。
信息安全风险管理的发展情况
国际上风险评估管理的发展情况:
ISO/IEC TR 13335: 信息技术安全管理指南
提出了风险管理的方法、步骤和主要内容,主要包括:资产识别、威胁识别、脆弱性识别、已有控制措施确认、风险计算等过程。
NIST SP 800-30: 信息技术系统风险管理指南
提出了风险评估的方法论和一般原则,风险及风险评估概念:风险就是不利事件发生的可能性。风险管理是风险评估、采取步骤将风险消减到可接受水平并且维持这一风险级别的过程。
OCTAVE:卡耐基梅隆大学软件工程研究所开发的一种综合的、系统的信息安全风险评估方法
有3个阶段8个过程。3个阶段分别是建立企业范围内的安全需求、识别基础设施脆弱性、决定安全风险管理策略。8个过程嵌入各个阶段进行主体识别、威胁统计、关键资产识别、脆弱性评估、风险分析与保护。
ISO/IEC 27005: 信息技术-安全技术-信息安全风险管理
属于ISO 27000系列标准,该标准以BS7799-3和ISO13335为基础,描述了信息安全风险管理的要求,可以用于风险评估,识别安全要求,支撑信息安全管理体系的建立和维持。
我国风险评估相关发展情况:
2001年
随着GB/T18336(采标ISO15408)的正式发布,从风险的角度来认识、理解信息安全也逐步得到了业界的认可。
2003年
国务院信息化办公室成立了风险评估研究课题组,对风险评估相关问题进行研究。
2004年
提出了《信息安全风险评估指南》标准草案,其规定了风险评估的一些内容和流程,基本与SP800-30一致。
2005年
国信办在全国4个省市和3个行业进行风险评估的试点工作,根据试点结果对《信息安全风险评估指南》进行了修改。
2005~2006年
通过了国家标准立项的一系列程序,目前已进入正式发布阶段。命名为:信息技术 信息安全风险评估规范。
2007年
正式发布了国际GB/T20984《信息安全技术 信息安全风险评估规范》。
2018年1月
开始对国标GB/T20984组织进行标准的修订工作。
信息安全领域的风险管理最新研究推进:
目前信息技术领域的风险管理国家标准共有 9 项,涵盖了从风险管理、风险评估、风险处理以及相关的实施指南,并且在 ICT 供应链和工业控制系统等细分领域也推出了相应的风险管理标准。
与风险相关的概念定义
信息安全的定义
保持信息的保密性、完整性、可用性;另外也可包括诸如真实性,可核查性、不可否认性和可靠性等。(ISO /IEC 17799:2005)
信息安全的属性(CIA)
Confidentiality:阻止未经授权的用户读取数据
Integrity:阻止未经授权的用户修改或删除数据
Availability:保证授权实体在需要时可以正常地使用系统
风险的定义与概念
风险:事件的概率及其结果的组合。(ISO Guide 73:2002)
风险:一个指定的威胁利用一项资产或者多项资产的脆弱性,并由此造成损害或者破坏的可能性。(ISO/IEC 13335-1:2004)
风险的属性
Risk-信息安全风险:人为或自然的威胁利用信息系统及其管理体系中存在的脆弱性导致安全事件的发生及其对组织造成的影响。(GB/T 20984-2007)
Threat-威胁:可能导致对系统或组织危害的不希望事故潜在起因。(GB/T 20984-2007)
Vulnerability-脆弱性:可能被威胁所利用的资产或若干资产的薄弱环节。(GB/T 20984-2007)
应对风险的方法
风险评估(Risk assessment):风险分析和风险评价的全过程(ISO/IEC Guide 73:2002)
风险分析(Risk analysis):系统地使用信息以识别来源和估计风险。(ISO/IEC Guide 73:2002)
风险评价(Risk evaluation):将估计的风险与既定的风险准则进行比较以确定重要风险的过程。(ISO/IEC Guide 73:2002)
通常只有在至少产生不利结果可能性的情况下才使用“风险”术语。(ISO/IEC Guide 73:2002)
残余风险:经过风险处理后遗留的风险。(ISO/IEC Guide 73:2002)
风险处理:选择并且执行措施来更改风险的过程。(ISO /IEC Guide 73:2002)
风险接受:接受风险的决定。( ISO /IEC Guide 73:2002 )
风险管理:指导和控制一个组织相关风险的协调活动。(ISO /IEC Guide 73:2002)
风险管理一般包括风险评估、风险处理、风险接受和风险沟通。(ISO / IEC Guide 73:2002)
信息安全风险评估的思路方法
基本方法是一个依据有关信息安全技术与管理标准,对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行评价的过程。它要评估资产面临的威胁以及威胁利用脆弱性导致安全事件的可能性,并结合安全事件所涉及的资产价值来判断安全事件一旦发生对组织造成的影响。(GB/T 20984-2007)
风险的要素关系
风险的计算模型
风险计算:R=F(A,T,V),其中R(Risk)是风险,A(asset)是资产,T(Threat)是威胁,V(Vulnerability)是脆弱性。
风险综合分析:对所有风险进行识别、统计、分析,确定极度风险,为下一步安全措施的选择提供依据,方法,如:
风险SWOT分析
风险评估记录
安全风险评估分析
安全风险管理(5W1 H)
安全规划方案
货拉拉CGP合规风险评估平台
随着人工智能技术的发展,对风险的研究也进展到新阶段。
AIGC进行风险的量化与概率预测原理
18世纪英国数学家托马斯·贝叶斯(Thomas Bayes,约1701年—1761年)提出了贝叶斯法则可表述为:后验概率 = (似然度 * 先验概率)/标准化常量 也就是说,后验概率与先验概率和似然度的乘积成正比。
贝叶斯定理简单而言,即对于风险的概率分布存在一个初始认知,后又可以通过获得了一项证据,从而认知被更新,通过迭代可以进而采取新策略。一直以来安全层面通常的作法是借用贝叶斯公式对风险的概率进行量化预测。但限于技术手段的缺乏,有影响力的实用工具一直没有在业界流行起来。
生成式人工智能“Attention is all you need”注意力即所有
现实的问题产生在不断增长的量化信息(大数据)和有限串行算力(CPU而非CUDA)的瓶颈相遇,2017年的论文《attention is all you need》成为一个引爆的标志,谷歌提出的Transformer是一种利用多头注意力提高训练速度的模型,Transformer的一个巨大优点是:模型在处理序列输入时,可以对整个序列输入进行并行计算,不需要按照时间步循环递归处理输入序列,这开启了GPU、TPU计算时代。
在使用Transformer在2019年构建了15亿参数的GPT2之后,OpenAI在2020年构建了1750亿参数的GPT 3 模型,这时它写文章的能力很难与人类写的文章区别开来。虽然之后OpenAI没再公布参数规模数据,但这似乎已经足以证明如果真能暴力模拟出人脑全部大概1000亿神经元的相应算力水平,机器就可以实现真正的人类智能了,当前AI的能力是有局限性,现在还偏向如:翻译、分类、部分预测生成方面。可以想象,如果不是奥特曼隐藏了GPT的部分能力(不光是军事相关的)没有开放使用,算力方面的限制也不会这么精准吧。
进一步风险研究的收益
结合当前以OpenAI为代表的人工智能技术建立的通用语言推理大模型与足够的算力,针对风险的评估、预测与决策过程的AI研究一定会有很好的实用前景,成果的实现可以用于辅助金融证券投资、各类信息系统、各种工程像公路、铁路、建筑、桥梁、船舶、航空等领域的应对不确定性的安全决策支持,研究方面的投入不但用于减损还有不错的增收的前景。
总结与展望
类比人的大脑,当前基于Transformer的各种通用语言大模型都表现出了相当的生成能力甚至多模态,而Transformer是一个符合Bayesian深度学习网络的AI框架,而信息是可以校正先验产生精确的后验结果的,通过利用超越人脑的算力水平,关注知识涌现才是下一个飞跃,期待将来会产生下一篇科学论文《Epiphany is all you need》,因为注意力并不是一切我们所需要的,顿悟才是。