IATF,全称是Information Assurance Technical Framework,中文名称是信息保障技术框架,来头很大,是美国国家安全局(NSA)主导制定的,目的是为保护美国*和工业界的信息与信息技术设施提供技术指南。
如果要用一句话来概括IATF,那就是:一个核心思想、三个核心要素、四个焦点领域。
一个核心思想:纵深防御。
纵深防御也被称为深度防护战略(Defense-in-Depth),是指网络安全需要采用一个多层次、纵深的安全措施来保障信息安全。在一个规范的信息网络中,我们可以看到在网络出口有防火墙,在DMZ区有防火墙,在服务器前端还有防火墙,这就是纵深防御思想的一个体现。需要在多个位置部署安全措施,看似重复,但是因其面对不同的业务、其安全策略有很大的差异。
三个核心要素:人、技术、操作。
网络安全三分靠技术、七分靠管理,三要素中的“人”指的就是加强管理。
四个焦点领域,也称为四个信息安全保障区域:网络和基础设施、区域边界、计算环境、支撑性基础设施。
不管网络规模的大小,都可以套用这个标准对网络结构进行安全分区。基于这四个焦点领域,结合IATF纵深防御的信息,就可以进行网络安全防御,从而形成保障框架。
以上内容转载知乎jhon,供学习参考。