随着全球数字化进程不断加快,安全漏洞、数据泄露、网络诈骗、勒索病毒等网络安全威胁日益凸显,有组织、有目的的网络攻击形势愈演愈烈,网络安全面临越来越大的威胁与挑战。网络安全威胁会朝什么方向演变,又该如何应对?

在7月14日举行的2022年北京网络安全大会(BCS2022)·安全战略峰会上,联合国官员、院士、全球知名网络安全专家共聚线上,求解未来网络安全之道。

网络空间面临严峻挑战

近年来,数字技术飞速发展,在抗击新冠肺炎疫情、提供公共服务、促进产业发展等方面展现出强大作用。但与此同时,网络犯罪、网络暴力和网络空间军事化也硝烟四起。

“对于一些仍然在努力融入网络时代的人来说,缺乏数字素养、缺乏地方网络产品和缺乏网络安全基础准则常常使他们面临网络威胁。”联合国副秘书长刘振民在安全战略峰会上不无忧虑地说。

“复杂而且脆弱”——俄罗斯最大网络安全厂商卡巴斯基公司创始人尤金·卡巴斯基如此形容当下的网络空间。“大企业受到攻击,只是影响业务,也许会影响国民经济;但如果是基础设施,尤其是关键基础设施受到攻击,那就是一场灾难。”在卡巴斯基看来,普通黑客攻击与网络犯罪只是疥癣之疾,专业黑客盯上工业系统和关基才是心头大患。

俄罗斯“网安大神”的判断,绝非危言耸听。

美国IBM公司2020年进行的调查显示,社会基础设施和大型工厂等的控制系统遭受网络攻击而受损或很可能受损的情况达到468起,相比2019年增加50%。而俄罗斯网络服务公司Rostelecom-Solar调查发现,2021年俄罗斯发生的大多数(92%)高度专业性网络攻击都是针对关键信息基础设施。

除基础设施外,包括奥运会在内的全球重大赛事活动,也成为近年来网络攻击的重点对象。无论追逐经济利益的黑客组织,还是谋求政治目的国家级黑客,都在期间频现魅影。

作为奥运会历史上首家第三方网络安全服务商,奇安信对网络攻击之凶险最有发言权。据奇安信集团总裁、北京网络安全大会执行主席吴云坤介绍,在北京冬奥会筹办前后800的多天时间里,网络攻击超过3.8亿次,跟踪、研判、处置的涉奥关键网络安全事件达105起。

成本低、效果大、难溯源等特点,赋予网络攻击极强的隐秘性与杀伤力。知名安全专家Thaddeus.e.Grugq长期关注网络冲突、网络战略、网络安全政策及攻防技术。他认为,当前网络攻击集中攻击通讯设施、中枢网络,意在切断政府和军队的指挥权,从而形成某种形式上的“虚拟斩首”,网络战能够造成巨大损失且难以挽回。现代网络战争形态目前仍是“一团迷雾”,这也正是网络威胁的复杂难测之处。“我们了解的只是少数事件,并没有掌握全貌。”

数据问题凸显网络防御之难

为了应对不断变化、升级的网络威胁,各式各样的防御模式和工具被不断研发出来,但结果并不总能尽如人意。以安全运营中心(SOC)为例,在实际运行中,安全运营中心有时会拦截某些内容,而这些内容没问题;有时又不会拦截任何内容,比如邮件发送,致使整套基础设施处于钓鱼攻击风险之下。

“为什么SOC不及能时阻止攻击,不能实时发现攻击行为?”在安全战略峰会上,全球最大网络安全供应商派拓网络的创始人和首席技术官Nir Zuk抛出了这个问题并给出了自己的答案——“数据太多,而且都分布在不同的系统。”

据数据研究机构IDC预测,全球数据总量到2025年将达到175ZB。面对海量数据,如果SOC过度依靠人力显然难以为继。

更为重要的是,作为互联网时代的主要生产要素之一,数据具有与传统生产要素完全不同的特征。中国工程院院士邬贺铨认为,数据要素具有可见性、易理解性、可链接性、可信性、互操作性、安全性、归属性、开放性和资产性等多重属性。每一重属性的实现都面临安全风险,都需要有相应的安全防护。

以数据的易理解性为例,为了更好理解数据,通常需要对数据进行标注等前期预处理工作。目前,数据标注70%由人完成,预计2022年全国需500万人。

在这种形势下,众包、转包成为数据标注的常用形式,用户数据隐私泄露的风险也随之产生。网络防御面临的另一个难题是,到底什么样的系统才是安全,即安全标准的量化问题。被业界称为“国内最牛白帽黑客”的北京赛博昆仑科技创始人兼CEO郑文彬发现,过去很长一段时期内,人们对网络安全的认知停留在定性阶段:只要没被攻破,安全架构便没有问题。殊不知,此时安全并不代表彼时安全,短期安全也不意味着长期安全。郑文彬认为,由于缺乏定量标准,国内虽有很强的网络强攻防能力,但缺乏与之相匹配安全产品,而安全产品恰恰最需要定量,需要持久化、常态化的评测手段。

共建数字化安全新生态

层出不穷的网络安全威胁,已经成为全人类共同面临的挑战。联合国副秘书长刘振民在安全战略峰会上表示,联合国互联网治理论坛(IGF)在支持全球网络安全规范的持续发展方面已经做了大量工作,拟于今年年底举行的第17届IGF将把主题定为“弹性互联网,一个共享、可持续和共同未来”。

迎接这样的未来,显然需要团结协作。

新加坡国立大学李光耀学院前院长、新加坡前常驻联合国大使马凯硕认为,西方应该学习借鉴亚洲国家的包容理念,加强合作,这将有利于避免网络战等灾难性事件发生。

包容与合作,得到了与会网络安全专家的认同。

“与他们(网络攻击者)对抗的唯一方法就是进行全球合作。只有通过技术、教育、知识等各方面的全球合作,才能消除我们生活的网络空间的网络威胁。”卡巴斯基说。

中国工程院院士吴建平认为,互联网的发展源于“包容性”,而互联网的持续发展则要依靠“安全性”。为提升“安全性”,需要对涉及网络空间中的前瞻性、全局性、核心性技术问题进行预研和持续研究,针对软硬件领域的不同战略需求和特点,不断向下穿透,在基础理论和关键基础产品上不断壮大自主成果,构建出自主、可控、兼容、创新的互联网体系结构。同时,要适应新的数字化发展形势,打牢支撑数字经济发展的安全底座,做好应对极限情况的准备。这一切都需要落在人才队伍建设上,特别是高层次人才的培养。

在呼吁加强合作的同时,与会专家也从技术层面给出了提升网络安全水平的建议。

卡巴斯基认为,一方面要通过专业网络安全团队帮助受害者,另一方面要建立强大的“网络安全保护伞”,以应对高度专业化、复杂化的网络攻击。从长远看,还应提升关键基础设施的设计水平,通过设计免疫系统来构建网络安全体系,最终实现网络免疫。

郑文彬认为,鉴于网络漏洞贯穿整个网络攻防链且具有可枚举性、可对比性,因此可以把漏洞利用难度、攻击危害等指标量化为网络安全的标准,以此驱动提升整体网络安全水平。Nir Zuk则建议,通过人工智能技术提升安全运营水平并管理网络安全基础设施。

尽管具体建议有所差异,但与会人士一致认为需要用全面系统的方法应对新挑战。在这方面,北京冬奥会网络安全“零事故”的经验,提供了很好的范本。奇安信集团总裁吴云坤将之概括为冬奥网络安全“中国方案”的“四个创新”:

  • 新的组织形式——“中国模式”拉通防御体系和网空对抗体系,形成“三级态势指挥体系”,最大范围、最快速、最高效调集各类资源。

  • 新的建设模式——“中国架构”推动各工程和任务之间相互关联、能力互补,将多元、动态、零散的安全能力汇集到统一标准的安全能力体系,同步分布融入数字化业务的各个方面。

  • 新的研发模式——“中国产品”将多种安全能力、安全功能组件化、模块化,然后用平台化的方式进行输出,打造符合冬奥会高标准要求安全产品。

  • 新的运行模式——“中国服务”立足威胁应对和事件处置,将安全运行与IT和业务运营全面覆盖、深度融合,实现全天候、全周期、平战结合的实战化运行。

“无论是冬奥‘零事故’,还是关基安全保护,背后支撑的都是网安产业的持续创新和发展。”吴云坤呼吁业界拥抱变化,从组织模式、管理模式、研发模式、运行模式等方面转变思想、落实行动,共建数字化安全新生态。“这既需要安全圈内的融合,也需要安全与信息化、业务的融合;既需要安全大厂、大平台的创新规划设计牵引,也需要细分领域的安全技术创新来填补空白”。

主题演讲实况精彩回顾↓

转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

BCS2022|技术升级、理念更新、全球合作——国际网安巨头共论未来网络安全之道...相关推荐

  1. 菊风亮相2020中国移动全球合作伙伴大会,共谱数智未来

    11月19日,2020中国移动全球合作伙伴大会在广州拉开帷幕.本届大会以"5G融入百业,数智引领未来"为主题,全方位.立体化.实景化地展现一年来5G+商用带来的巨大改变.虽然受到疫 ...

  2. 赛宁网安合作伙伴大会成功举办,重磅发布SCBaaS服务!

    ​​3月29日,"赛宁网安合作伙伴大会"在江苏南京隆重举办.大会现场汇集网络安全数字化领域的专业人才.技术专家,共同研讨数字安全发展趋势,分享智能安全解决方案和技术创新产品. 会上 ...

  3. 高光时刻丨赛宁网安携前沿技术研究亮相Blackhat 2022

    面向热门网安话题 全球"白帽黑客"带来新一轮技术研讨 Blackhat 2022 火热进行中! 今天凌晨4:00 赛宁网安科研专题组披星戴月 围绕WASM安全性 进行了40分钟的实 ...

  4. 神策数据入选 Facebook 全球合作计划,助力出海客户拥抱全球化广告生态

    Facebook 加速器项目(Business Solutions Accelerator Program)是 Facebook 与知名投资机构 Plug and Play 携手,基于当前最新的 Fa ...

  5. 腾讯成联合国全球合作伙伴,TDSQL如何支撑史上最大规模全球会议

    TDSQL是腾讯TEG数据库工作组三大产品系之一,是一款腾讯自研的金融级分布式数据库产品,目前广泛应用于金融.政务.物联网.智慧零售等行业,拥有大量的分布式数据库最佳实践. 美东时间3月30日,联合国 ...

  6. 中国移动全球合作伙伴大会,释放了什么信号?

    [摘要]中国移动的这些动作,它们所瞄准的,不但是2021,也是5G时代,甚至是整个中国移动的未来20年. 算起来,这已经是中国移动第8次召开全球合作伙伴大会.如果只看5G,也是5G商用后的第二次大会了 ...

  7. 5 项大奖,70 项满分!阿里云全方位引领云原生技术升级

    跟大家分享几个好消息: 在今天"2020 可信云线上峰会"上,中国信通院公布了多项可信云认证的评估结果.阿里云原生在容器平台安全能力.函数及服务.分布式消息队列服务.可信云服务最佳 ...

  8. 智付科技集团2018全球合作伙伴大会成功举办 5大战略布局首度公开

    8月19日,"智付科技集团2018年年中会&2018年年度全球合作伙伴大会"在深圳前海华侨城JW万豪酒店顺利启幕.作为一场代表未来的科技盛宴,本次大会致力于为代理商.服务商 ...

  9. MongoDB与亚马逊云科技扩大全球合作

    根据战略合作协议,双方将专注于加速客户工作负责迁移至云. 全球领先的现代通用数据库平台 MongoDB(NASDAQ代码:MDB)今天宣布将大幅扩展与亚马逊云科技签署的多年期战略合作协议.基于该六年期 ...

最新文章

  1. x86中的页表结构和页表项格式
  2. 全球及中国蓝牙智能锁行业发展格局及投资经营效益分析报告2022-2027年
  3. Linux服务器安装NodeJs简易方法
  4. Java黑皮书课后题第5章:*5.31(金融应用:计算CD价值)假设你用10 000美元投资一张CD,年利率为5.75%。编写程序,提示由用户输入一个金额数、年获利率、月份数,然后显示一个表格
  5. Java 判断文件夹、文件是否存在、否则创建文件夹
  6. 一道大题决定去留:为什么synchronized无法禁止指令重排,却能保证有序性?
  7. 操作系统中死锁的概念
  8. 关掉magiskhide_最新版Magisk-v20.4刷入后找不到Magisk Hide怎么办+Magisk Hide开启教程
  9. 无线传感器网络与数据交换解析
  10. 升级WINDOWS 10的失败
  11. 压力测试工具----JMeter
  12. 客户消费积分管理系统编写笔记
  13. 【美团面经】后台研发一面
  14. 毕设 数据库ER图绘制过程中的参考资料
  15. 教你在硬件不满足Windows 11最低硬件要求的情况下安装Windows 11(绝对有效)
  16. 模电1.1 半导体基础知识
  17. Java约定俗成怎么定义_Java接口定义规范,摘自晓风轻专栏
  18. 论文阅读笔记:SCAN: Learning to Classify Images without Labels
  19. iOS单元测试之接口测试
  20. 如何搭建表白墙网站(LoveWall),Linux搭建网站教程

热门文章

  1. 《vue全家桶》移动端博客-文章推荐(3)
  2. 矩阵理论奇异值分解例题
  3. 如何写自己的交易策略
  4. idea下git和svn切换问题
  5. 身高和弹跳摸高达到多少才能扣篮
  6. 第14周项目5-体会棋盘游戏中的数据存储
  7. DApp区块链 | wireshark抓包
  8. 解锁一个新技能,如何在Python代码中使用表情包...
  9. CAD二次开发 Drawjig 动态的改变文字的大小及位置
  10. [Unity3D入门]分享一个自制的入门级游戏项目坦克狙击手