电影《沙丘》中的零信任和风险管理(剧透)

作者:Sender Su  来源:原创内容  发布日期:2024-03-19  最后修改日期:2024-03-19

在电影院看了沙丘。总体观感:

震撼。

尤其对于一个老派科幻迷来说,会带有偏见地打出10分满分。

不过本文不是影评,而是作为网络安全专家、风险管理者以及审计师,对沙丘第一部和第二部里面的个别情节说说自己的看法。

article banner

笔者:国际认证信息系统审计师、软考系统分析师

先说第一部。在第一部中,岳医生背叛了厄崔迪家族导致哈克南家族与皇帝的联军入侵得逞这一幕,有个关键点是岳医生关掉了护罩发生器(Shield Generator)。

电影交代得不算很清晰。按原著,岳医生毕业于苏克学校,该出身为他带来的是在沙丘宇宙中的精英地位,他也是主角父亲莱托·厄崔迪公爵信赖的人。

但作为医生这个角色,有能力关掉护罩发生器,这明显就是没有实施零信任。

零信任,不仅是指对直接操作人的身份信任需要核实,还必须配合角色分离、权限分立等手段,使得在敏感关键操作上能确保操作人是可信的,且可信性是不可传递的。

但作为医生,无论他是用什么手段,能实施他自己角色范围外的事,尤其是会置所有人于死地的事,在笔者的职业习惯看来这还是儿戏了点。

对于关闭护罩发生器这种生死攸关的事情(尤其是在晚上),即使不是公爵自己操作,也必须经过公爵的有效授权,且应该是每次操作都授权。

dune-1

然后是第二部。主角保罗·厄崔迪在弗雷曼人的支持下对哈克南和皇帝发动的进攻,也是通过破坏了护罩才能发起。

又是必须先破坏护罩,再次印证了护罩的重要性。不同在于这次护罩是因为沙尘暴的原因而被物理削弱。

但关键还是在于哈克南人的自信和自大。哈克南人自以为他们在沙丘这个星球上已经经营了很长时间,所以他们已经非常熟悉这个星球上的情况,包括沙尘暴,只要有外围的山脉挡住就不需要担心。

但结果就是碰到了一场特别巨大的沙尘暴,还没考虑到弗雷曼人会骑着沙虫进攻,于是就一触即溃。

所以很明显,这是缺乏应对极端风险因素也就是俗称黑天鹅的评估和准备。

熟悉风险管理的专业人员都应该清楚BIA以及BCP,风险评估是BIA的关键内容,也是制订BCP的依据和目标。

风险评估不够深入,尤其是没能对黑天鹅事件给予必要的前瞻预见和做好准备,后果也必然是灭顶之灾。

dune-2

当然,《沙丘》只是一部小说,对于这些细节不能吹毛求疵。毕竟如果交战双方的防守都是固若金汤势均力敌的话,王子落难记和王子复仇记就只能改写为凡尔登绞肉机了。

本栏目相关
  •  2024-12-02 网络安全行业的评选特别多,信哪个?
  •  2023-11-22 勒索软件团伙为了让受害者掏钱,居然直接报告给监管部门
  •  2024-03-19 电影《沙丘》中的零信任和风险管理(剧透)
  •  2024-03-26 信息化项目甲方避坑指东之一
  •  2024-04-22 信息化项目甲方避坑指东之二
  •  2024-05-28 微软 AI PC 的新功能“回顾”一定是个大坑
  •  2024-07-29 “观星者哥布林”的警示:瞄准病急乱投医的软件供应链水坑攻击
  •  2024-07-20 软件供应链安全应敲响警钟:从CrowdStrike搞蓝了Windows所思
  •  2024-09-08 CISecurity.org 已经拒绝中国大陆 IP 地址访问
  • 本站微信订阅号:

    微信订阅号二维码

    本页网址二维码:

    本栏目热门内容
  • 评论:关于DBA这个角色职业未来之我见
  • 勒索软件团伙为了让受害者掏钱,居然直接报告给监管...
  • 评论:我对终身学习的看法和自己的方法
  • 评论:都一窝蜂地迁移基础设施......但真准备好了?...
  • 电影《沙丘》中的零信任和风险管理(剧透)
  • 信息化项目甲方避坑指东之一
  • 国产化替代:资源有限的甲方如何选择操作系统?
  • 信息化项目甲方避坑指东之二
  • 微软 AI PC 的新功能“回顾”一定是个大坑
  • “观星者哥布林”的警示:瞄准病急乱投医的软件供应...
  • 软件供应链安全应敲响警钟:从CrowdStrike搞蓝了Win...
  • 数据分类分级不是皇帝的新衣,是甲方信息化部门的尚...
  • CISecurity.org 已经拒绝中国大陆 IP 地址访问
  • WSUS 行将就木:微软决定放弃这款差强人意的更新管...
  • 信息化项目甲方避坑指东之三
  • 蓝屏不会是最后一次:盘点杀毒软件反杀操作系统的历...
  • 高“效”运维已死,高质运维永生
  • 中国·广州 2024年国家网络安全宣传周现场精彩一瞥
  • IT环境多样性:供应链安全和网络弹性之源!
  • 网络安全日志保留6个月?可能要三年。
  • 国产化替代:操作系统厂商需要加快制订加固基准
  • 采购使用传呼机、对讲机归谁管?
  • 从香港网络安全峰会2024观察香港网安市场机遇
  • 安全加固必须要有可人读的基准文本而不是傻瓜式的黑...
  • 香港网络安全峰会2024所见
  • BASIC 语言发明人去世,想起自己用过很多种 BASIC
  • 信息系统运维外包的可靠性是数据安全最大的坑
  • 网络安全行业的评选特别多,信哪个?