信息安全生态系统亟待建立

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:huangwj03
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  交换信息、玩游戏、收看视频、发表微博、购物、工作、进行业务往来……或通过固网,或借助移动终端,信息技术应用已经渗透到人们生活的每一个角落。中国互联网络信息中心今年1月发布的《第29次中国互联网发展状况报告》显示,截止到2011年底,中国网民已经达到5.13亿,普及率达到38.3%。
   信息化给工作和生活带来便利的同时,也使信息安全环境变得更加复杂。3月22日至23日,由中国计算机学会计算机安全专业委员会与微软公司共同主办的“2012信息安全论坛暨科技展”在北京举行。来自政府、企业和研究机构的安全专家,共同就当前信息安全的新形势、新挑战、新对策,进行了深入探讨。
  安全边界正变得模糊
   当前,虚拟化、云计算、移动互联网应用的快速发展正在改变IT环境,并且带来了更为复杂的安全威胁,政府、企业、个人的信息泄露风险逐年升级。
  “随着信息化的普及,信息安全的需求,无论是在其存在的广度还是技术对抗的深度上,都已经达到了空前的水平。从全球网际空间安全,到国家网络基础设施安全,再到每一个企业团体的安全与发展;从社会的和谐稳定,到家庭的财产安全,再到个人隐私的保护。这些几乎都和信息安全保护密不可分。”中国计算机学会计算机安全专业委员会常务副主任严明表示,“信息安全已经涵盖国际安全、国家安全、社会与团体安全,并且深入到家庭与个人安全等各个领域。”
  “根据Net Applications的数据,现在中国约有24%的互联网用户在使用IE 6浏览器,占全球IE 6浏览器用户的一半以上。此外,这些用户的计算机大多在运行Windows XP或更早的平台。而Windows XP Service Pack 3感染恶意软件的可能性比Windows 7高6倍。”微软公司可信赖计算部门总经理John Lambert在演讲中指出:“中国的软件开发人员迫切需要使用能够实现深度防御的安全缓解技术。”
   2011年年底的大规模网络用户信息泄露事件至今让人心有余悸。尽管CSDN用户信息泄露的始作俑者已经落入法网,但这很难让我们稍感轻松,因为2012年的信息安全形势依然严峻。国家互联网应急中心(CNCERT)发布的《CNCERT互联网安全威胁报告》显示,2012年1月,我国境内感染网络病毒的终端数约为617万个。其中,境内感染飞客蠕虫病毒的主机IP约为448万个;被木马或僵尸程序控制的主机IP约为169万个,不仅没有减少,而且环比增长22%。
   随着移动互联网的发展,针对智能终端各种应用的威胁正在上升,信息安全的边界正变得越来越模糊。根据CNCERT的统计,2011年,CNCERT共捕获移动互联网恶意程序6249个,比2010年增加超过两倍。其中,针对Android平台的恶意程序数量与2010年相比大幅增加,有超过塞班平台的趋势。2011年,我国约有712万个上网的智能手机曾感染手机恶意程序,严重威胁和损害了手机用户的权益。
   与PC相比,手机等移动终端与用户的关联程度更高,平台架构和系统异构分化,并具有高度开放性。因此,移动终端的产业链分工更为复杂,安全防护方案尚不成熟。《华尔街日报》的调查显示,苹果App Store中的大量应用软件存在搜集用户隐私的行为,56%的应用软件向应用开发者回传UUID(Universally Unique Identifier,通用唯一识别码),47%的应用软件向应用开发者回传用户位置,5%的应用软件回传个人数据。用户的个人信息几乎是在互联网上“裸奔”。
   “移动场景下,隐私威胁在源头、目的、方式方面均呈现分散化趋势,更大的威胁从主观的直接威胁过渡到各种间接风险。”哈尔滨安全科技股份有限公司首席技术架构师肖新光在论坛上表示,“应用软件免费下载模式日益流行,隐私的价值链已经完全凸显,并形成了产业链,用户权益正在逐渐被侵蚀。”
   “我国网络安全形势严峻,各种类型的安全威胁有增无减,系统脆弱性难以在短期内有效解决,安全企业自主创新能力亟待提高。”公安部网络安全保卫局副局长赵林认为,在这种情况下,贯彻落实信息安全等级保护制度具有重要意义,它要求“信息系统运营单位在使用信息安全产品时,应慎重考虑信息安全产品的安全风险,避免因安全产品对重要系统安全稳定运营带来新的风险隐患”。
  信息安全需全方位防护
   十年前,微软提出可信赖计算,强调从软件开发阶段就将安全视为重中之重,建立安全威胁模型,并且将安全防护应对措施加入到软件开发的每个环节中,旨在为所有计算机用户提供安全的、隐私得到保障的、可靠的计算体验。此后,微软建立了安全开发生命周期(Security Development Lifecycle,SDL)的开发方法,并在全球进行推广。
   在论坛现场,John Lambert向开发者分享了SDL开发方法中的四个安全开发工具:增强的缓解体验工具包(EMET)能够帮助用户缓解像零日威胁这类没有安全更新的威胁;攻击面分析器(Attack Surface Analyzer)可以在安装产品前后获取系统状态的快照,显示对Windows攻击面若干关键因素的更改;威胁建模工具(Threat Modeling Tool)能帮助工程师分析系统威胁,在软件开发生命周期的早期发现并解决设计问题;BinScope工具可以用来验证是否正确使用了安全缓解技术,如ASLR或DEP。John Lambert称,这些工具免费向开发者提供,包括淘宝网、奇虎360公司在内的很多中国公司都已经拥有成功利用这些工具的经验。
   SDL可以有效降低软件开发过程中的安全威胁。除此之外,微软通过更早地发现软件安全漏洞、开发软件的环节技术和持续地监控面临的威胁和漏洞等途径,以期为用户提供可信赖的计算环境。
  微软力图在产品生命周期全过程中保护其客户信息安全。然而,IT系统中的任何一个薄弱环节都可能带来风险,仅仅靠某一家企业的努力远远不够。面对严峻的信息安全形势,我们不得不重新思考安全防护体系的建设思路。
   国家信息中心电子政务外网管理中心网络安全部副主任、电子认证办公室副主任李新友分享了他在终端安全防护方面的经验和体会。他援引澳大利亚终端安全防护策略的成功案例称,澳大利亚国防部信号局2011年7月发布了包含35条策略的《网络安全防范策略清单》。其中,85%的安全策略与终端安全相关。前四项策略为应用软件配置、操作系统配置、管理权限配置和软件白名单配置。据澳大利亚官方统计,仅这四项配置,2009年至少可以抵挡70%的网络入侵事件,2010年至少可以抵挡85%的网络入侵事件。因此,李新友认为:“终端安全配置对于使终端设备免遭威胁具有重要的意义。终端安全配置包括硬件安全配置、软件安全配置和核心安全配置三部分。只有对这三部分都进行完善的配置,才能有效对恶意攻击进行拦截。”
   此外,从产业的层面看,近两年,IT巨头收购安全厂商的案例屡屡发生,例如英特尔收购McAfee、惠普收购ArcSight、EMC收购RSA……近日,戴尔也宣布完成对网络安全与数据保护解决方案提供商SonicWall的收购。这些收购事件似乎预示着,信息安全技术正在与IT基础架构进一步融合,要应对越来越复杂的信息安全环境,信息安全技术必须应用到整个IT系统的各个方面,整个IT业界急需建立安全防护生态系统。
其他文献
有人说,电影《豚鼠特工队》就是生动形象的物联网雏形,而《阿凡达》则是智慧地球的神话版。  《豚鼠特工队》表现的是一群豚鼠如何像特工一样利用高科技对抗咖啡机等被植入芯片、遭人控制的家电大军;而《阿凡达》中的潘多拉星球上,神树就是服务器,所有纳美人和生物都是物联网的传感器节点,而外星球的各种生物、纳美人历代祖先也都是神树实现连接的。  不只电影,现实生活中的物联网应用也无处不在了。 “现在,国际上物联
根据国家信息中心的预估,“十二五”期间将有600~800个城市投入智慧城市的建设,总投资规模将达到2万亿元。在信息化与城镇化深度融合的进程中,智慧城市无疑是二者结合的最佳模式。对于智慧城市的建设,宏观规划与细节设计缺一不可。  要“智慧”不要“麻烦”  今年8月,武汉汉口中山大道利济路路口的一个交通信号灯控制箱因遭遇高温天气而“中暑”,频频出现跳闸问题。因为一个交通信号灯控制箱“中暑”,不仅该路口
世界上只有两种人,一种是程序员,另一种则是非程序员。  这是典型程序员式的二进制思维论断。如果你觉得很有道理,那么作为有程序员潜质的你,就一定不会对美国计算机协会(ACM)国际大学生程序设计竞赛(ICPC)感到陌生。作为一项在计算科学与工程界长期以来最具盛誉的大学赛事,ICPC吸引了全球最具天赋的计算机专业学生参与其中。今年,经过为期数月以国家、区域为范围的层层预赛筛选,第36届ICPC全球年度总
如果你认为只要你把问题推出你的办公室,它就不再是你的问题,这就太不负责任了。  ——保罗·威尼斯  企业从形形色色的云服务供应商那里享受服务:软件、存储、应用程序等。 “简化你的生活!减少你的负担!”云服务提供商承诺着。  一个公司不能指望在每个层面都聘请到IT专家。这么看来,和云或托管服务提供商合作是有意义的,这样的公司具备专业技能。但服务会因为技术之外的原因而失败,如泰坦尼克号的沉没一样。  
2011年,中国投影机市场快速成长,销量达到167万台,年增长率超过30%。但是在这辉煌的数字背后却是投影机价格迅速下降,销量的增加并没有成就厂商利润的增加,而且随着竞争日益激烈,这种趋势还在越发明显。投影机市场真的进入了“搬箱子”的时代?  工程投影机技术门槛更高   最近几年,国家加大了工程、教育、医疗、交通等领域的基础建设投入,工程投影机在监控、指挥、调度、公共显示等领域发挥的作用越来越大
●12月20日,龙芯中科技术有限公司携手全国各地的合作伙伴在京召开“信息安全,从芯开始”为主题的产品推介会。来自研华、研祥、凌华、众达精电、网神、新汉电脑、西安航普等40余家国内网络安全和工业控制领域知名企业以及媒体代表出席此次会议,共同探讨在新形势下,如何加快终端设备国产化进程,推进政府、工业、国防等行业的国产化终端设备发展与应用。  ●12月18日,SAP公司与红星美凯龙家居集团股份有限公司宣
你是否因为丢失的手机中含有重要的通信录、短信、照片等隐私烦躁?你是否曾因为不停地接收房产信息、网上购物等垃圾短信而恼火?随着移动互联网时代的到来,越来越多的黑客倾向于使用通过移动终端来传播恶意软件代码,手机安全正面临着越来越严峻的威胁。  移动终端成黑客攻击新目标   随着智能手机和平板电脑的普及和云存储等各种云应用的发展,移动互联网的安全问题日益凸显。根据360安全中心发布的《2011年上半年
智能手机、智能电视、平板电脑,智能终端移动互联网发展方兴未艾。随着极路由第二代智能路由器“极贰”的发布,小米、360、果壳微电子等公司也陆续传出发布智能路由器的消息,家庭网络流量入口争夺战一触即发。  “智能路由器的大部分用户是发烧友,而速度快、信号佳的传统路由器就能满足一般消费者的需求,所以他们对这类新型产品几乎‘不感冒’也在情理之中。”赛迪顾问通信产业研究中心副总经理耿岩表示,“长远来看,智能
中国商业联合会、中华全国商业信息中心的统计数据显示,2013 年1 月,全国50家重点大型零售企业零售额相比2012 年1 月份下降12%。原材料价格、劳动力成本不断上涨,能源、物流、场地租金等成本也在持续攀升。国内零售行业正面临“三高”——高成本、高竞争、高能耗的巨大压力。在这种背景下,零售企业正在积极实施战略转型,纷纷“触电”。“以前周末去沃尔玛超市时,停车场内基本没有空位,但现在一大半车位都
近日,Netcraft公布的全球Web服务器最新数据显示,4月份,在全球676919707个网站中,使用Apache Web服务器的网站有443102561个,占65.46%,稳居榜首。Nginx份额升至10.32%,Microsoft IIS份额为13.81%,Google份额为3.28%。其中,Apache环比增长0.22%,Microsoft IIS环比下降0.15%,Nginx环比增长0.