Hiểu về an ninh mạng
Làm việc trong lĩnh vực an ninh mạng thật khó chịu, đặc biệt nếu bạn làm việc trong lĩnh vực bảo mật ứng dụng hoặc bảo mật đám mây. Bất chấp mọi nỗ lực cố gắng bảo mật hệ thống của mình, chúng tôi liên tục được nhắc nhở về những lỗi bảo mật của mình bởi những câu chuyện về nhiều vụ vi phạm dữ liệu hơn, nhiều cuộc tấn công mạng hơn như mã độc tống tiền và tổn thất ngày càng tăng từ các hệ thống không an toàn. Tại sao an ninh mạng lại khó như vậy?
Câu trả lời đầu tiên của tôi cho câu hỏi đó là: những kẻ tấn công chỉ cần thành công một lần, những người phòng thủ cần thành công mọi lúc. Vì vậy, khi chúng tôi chỉ trượt một lần, chúng tôi tạo ra nhiều cơ hội cho tin tặc khai thác điểm yếu của chúng tôi. Lừa đảo là một ví dụ tốt về điều này. Chỉ cần một người trở thành nạn nhân của một cuộc tấn công lừa đảo và toàn bộ tổ chức sẽ bị xâm phạm.
Câu trả lời thứ hai của tôi cho câu hỏi này là: hệ thống của chúng tôi rất phức tạp nên rất khó bảo vệ. Ngoài sự phức tạp về kỹ thuật của các hệ thống của chúng tôi, còn có các mức độ phức tạp về văn hóa xã hội. Các cá nhân và nhóm có các giá trị và ý tưởng riêng về 'các phương pháp hay nhất' mâu thuẫn với giá trị và ý tưởng của các cá nhân và nhóm khác cũng như với văn hóa của tổ chức.
Câu trả lời thứ ba cho câu hỏi này là: phát triển phần mềm là một ngành tương đối mới. Nó không ổn định tạo ra sự không chắc chắn về cách xây dựng hệ thống an toàn trong khi vẫn mang lại giá trị cho khách hàng và duy trì lợi nhuận. Có một dòng liên tục các công nghệ mới xuất hiện tuyên bố sẽ giải quyết rất nhiều vấn đề bảo mật mà các tổ chức phải đối mặt. So với các ngành khác, chẳng hạn như xây dựng, chăm sóc sức khỏe và vận tải, phát triển phần mềm chưa trưởng thành bằng.
Theo tôi, chúng ta cần hiểu an ninh mạng là gì và nó có thể học được gì từ các ngành trưởng thành hơn. Ý tưởng của chúng tôi về an ninh mạng là một khái niệm rất đơn giản hoặc bảo vệ tính bảo mật của dữ liệu, duy trì tính toàn vẹn của dữ liệu và đảm bảo dữ liệu chỉ sẵn có cho những người có lý do chính đáng để truy cập khi họ cần truy cập. Chúng tôi gọi đây là bộ ba CIA. Sự đơn giản rõ ràng của từ viết tắt này làm xáo trộn sự phức tạp cần thiết để đảm bảo an toàn cho hệ thống của chúng tôi.
Đối với một số người, bảo mật là một thành phần của chất lượng. Nếu chúng tôi xây dựng chất lượng cho hệ thống của mình, chúng tôi ngầm xây dựng tính bảo mật cho chúng. Nhưng đo lường chất lượng và do đó bảo mật không có nghĩa là kỳ công. Một cách khác để xem xét bảo mật là thông qua lăng kính an toàn — chúng tôi đang giữ dữ liệu 'an toàn' trong khi duy trì một vị trí 'an toàn' trong tổ chức của mình đối với dữ liệu và những người chịu trách nhiệm về 'sự an toàn' của dữ liệu (chẳng hạn như phát triển và vận hành kỹ sư, nhà phân tích dữ liệu và người dùng hệ thống). Với suy nghĩ này, có một lập luận rằng an ninh mạng nên học hỏi từ nghiên cứu đã được thực hiện trong nhiều năm về chất lượng và sự an toàn của các sản phẩm và dịch vụ mà ngành cung cấp.
Ví dụ, Toyota đầu tư mạnh vào chất lượng, trở thành một tổ chức học hỏi, không ngại thách thức các truyền thống chế tạo ô tô hiện tại và phát triển các loại ô tô chất lượng cao, giá cả phải chăng, đáp ứng nhu cầu của khách hàng. Toyota đã thách thức mô hình sản xuất hàng loạt ô tô cũ theo lô lớn có kiểu dáng giống nhau như một phương pháp để giảm chi phí. Thay vào đó, họ tập trung vào chất lượng và sự đa dạng, đòi hỏi các mô hình mới, công nghệ mới và các tiêu chuẩn mới về an toàn và tuân thủ để biến điều đó thành hiện thực. Tương tự, an toàn là ưu tiên hàng đầu của nhiều ngành bao gồm sản xuất và vận hành máy bay, năng lượng hạt nhân, khai thác mỏ và chuyến bay vào vũ trụ. Trong những ngành đó, các hệ thống quan trọng không thể chấp nhận việc giảm chất lượng hoặc tuân thủ an toàn.
Các nghiên cứu về chất lượng và an toàn của các tổ chức học thuật là rất lớn. Tuy nhiên, có rất ít nghiên cứu học thuật về an ninh mạng bằng cách so sánh. Quá trình tìm kiếm các bài báo học thuật về an ninh mạng của riêng tôi gợi ý cho tôi rằng cần phải có nhiều nghiên cứu hơn nữa về một số thực tiễn mà chúng ta coi là đương nhiên trong an ninh mạng. Thông thường, khái niệm nghiên cứu của một tổ chức dựa trên nghiên cứu thị trường và nghiên cứu định lượng dường như xác nhận sự cần thiết của việc sử dụng một phương pháp bảo mật cụ thể so với phương pháp bảo mật khác. Quản lý lỗ hổng trở thành một cách làm việc bình thường — hãy tưởng tượng bạn nhảy lên máy bay để cơ trưởng nói rằng “chúng tôi đang đợi người quản lý lỗi lên máy bay để quản lý lỗi trên máy bay này trong suốt chuyến bay”. Nhưng đó là những gì xảy ra với an ninh mạng — chúng tôi mong muốn khách hàng của mình chấp nhận những rủi ro mà chúng tôi gặp phải với dữ liệu của họ. Khi các nhà phát triển phát hiện ra nhiều vấn đề sau khi chạy quét bảo mật ứng dụng, họ sẽ bình thường hóa quy trình chấp nhận rằng không phải tất cả các vấn đề đều có thể khắc phục được và do đó, sản phẩm của họ vẫn dễ bị tổn thương. Diane Vaughn gọi đây là 'sự bình thường hóa của sự sai lệch' sau khi nghiên cứu của cô ấy về thảm họa Tàu con thoi Challenger trong đó một bộ phận bị lỗi vẫn được giữ nguyên vì lỗi có thể chấp nhận được.
Vì vậy, làm thế nào chúng ta có thể hiểu an ninh mạng? Tôi cho rằng chúng ta nên xem xét nghiên cứu trong các lĩnh vực khác về an toàn và chất lượng để tìm ra những điểm tương đồng với ngành an ninh mạng. Các tổ chức nên khuyến khích và làm việc cùng với các tổ chức học thuật để thực hiện nhiều nghiên cứu hơn về an ninh mạng, đặc biệt là nghiên cứu thách thức các mô hình hiện tại, cho phép chúng ta thúc đẩy những cách làm việc mới với các lý thuyết đã được chứng minh. Chúng ta sẽ không bao giờ hiểu đầy đủ về an ninh mạng, cũng như chúng ta không thể hiểu được chất lượng và sự an toàn. Sẽ luôn có những phỏng đoán và lý thuyết thách thức hoặc thúc đẩy các phương pháp hiện tại. Theo tôi, ngành an ninh mạng dường như dựa vào các mô hình hiện có mà không thực sự hiểu hiệu quả của chúng trong việc làm cho các tổ chức trở nên an toàn hơn. Để hiểu về an ninh mạng là thách thức chuẩn mực này.

![Dù sao thì một danh sách được liên kết là gì? [Phần 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































