彭設(shè)強(qiáng)+唐軍華+袁中杰
摘 要:本文從推進(jìn)網(wǎng)絡(luò)空間安全防護(hù)體系建設(shè)的角度出發(fā),深入研究剖析了網(wǎng)絡(luò)空間安全防護(hù)面臨的主要威脅,提出了推進(jìn)技術(shù)與裝備體系自主可控、強(qiáng)化運(yùn)維與監(jiān)管體系集約高效等方面的具體對(duì)策建議。
關(guān)鍵詞:網(wǎng)絡(luò)空間;安全防護(hù);安全體系;建設(shè)
中圖分類號(hào):TP309 文獻(xiàn)標(biāo)識(shí)碼:A
隨著信息技術(shù)的迅猛發(fā)展及推廣應(yīng)用,網(wǎng)絡(luò)信息已成為各行各業(yè)管理控制的神經(jīng)中樞,近期發(fā)現(xiàn)的勒索病毒又一次敲響了網(wǎng)絡(luò)安全的警鐘,因此,網(wǎng)絡(luò)空間安全體系建設(shè)已成為影響單位發(fā)展乃至社會(huì)穩(wěn)定的重大課題。
一、網(wǎng)絡(luò)空間面臨的主要安全威脅
近年來,網(wǎng)絡(luò)空間安全得到高度重視,將其設(shè)為一級(jí)學(xué)科、頒發(fā)《中華人民共和國網(wǎng)絡(luò)安全法》《國家網(wǎng)絡(luò)空間安全戰(zhàn)略》《網(wǎng)絡(luò)空間國際合作戰(zhàn)略》等,這也說明網(wǎng)絡(luò)空間面臨的安全威脅越來越嚴(yán)峻,具體來說,主要包括以下4個(gè)方面。
一是安防技術(shù)總體滯后。網(wǎng)絡(luò)空間攻擊與防護(hù)自從網(wǎng)絡(luò)誕生以來就一直存在,但安全防護(hù)技術(shù)總是在出現(xiàn)了新的漏洞、新的攻擊方法后,再研究有效的應(yīng)對(duì)之策。目前網(wǎng)絡(luò)空間安全防護(hù)體系基本上是基于已知的攻擊手段和常規(guī)攻擊流程構(gòu)建的,以被動(dòng)防御策略為主,通過封堵端口、修補(bǔ)漏洞、邊界防護(hù)等方法實(shí)現(xiàn),因此,安防技術(shù)的滯后性給網(wǎng)絡(luò)空間安全防護(hù)體系的構(gòu)建帶來了技術(shù)上的現(xiàn)實(shí)威脅。
二是安防設(shè)備可控性差。目前我們使用的網(wǎng)絡(luò)空間軟硬件系統(tǒng)、標(biāo)準(zhǔn)規(guī)范大多靠國外引進(jìn),90%以上的CPU和存儲(chǔ)單元、95%以上的系統(tǒng)軟件和應(yīng)用軟件、85%以上網(wǎng)絡(luò)交換元器件都采用國外產(chǎn)品或基于國外開發(fā)平臺(tái)研制。據(jù)國家互聯(lián)網(wǎng)應(yīng)急中心抽樣監(jiān)測(cè),2016年,中國境內(nèi)有1699萬余臺(tái)主機(jī)被黑客利用作為木馬或僵尸網(wǎng)絡(luò)受控端,境內(nèi)約1.7萬個(gè)網(wǎng)站被篡改、8.2萬余個(gè)網(wǎng)站被植入后門程序,監(jiān)測(cè)到1Gbps以上DDoS攻擊事件日均452起。這一系列數(shù)字表明,安防設(shè)備可控性已成為日益嚴(yán)峻的安全威脅。
三是安防機(jī)構(gòu)機(jī)制不全。我國2014年2月成立網(wǎng)絡(luò)安全和信息化領(lǐng)導(dǎo)小組,積極推動(dòng)網(wǎng)絡(luò)安全防護(hù)管理體系的構(gòu)建。即將于2017年6月1日起施行的《中華人民共和國網(wǎng)絡(luò)安全法》,對(duì)國家網(wǎng)信部門、國務(wù)院電信主管部門、公安部門和其他有關(guān)機(jī)關(guān)的職責(zé)進(jìn)行了明確,但總體上看,安全保密聯(lián)管、網(wǎng)絡(luò)安全聯(lián)防和信息安全聯(lián)控的工作機(jī)制也還沒有完全建立,同時(shí),信息系統(tǒng)重建設(shè)輕安全、重使用輕防護(hù)等現(xiàn)象在一定程度上還存在。
四是安防責(zé)任意識(shí)不強(qiáng)。在日常應(yīng)用中將用戶密碼設(shè)置為簡單數(shù)字、或者設(shè)置與用戶名同名,通過即時(shí)通信工具發(fā)送用戶密碼,用戶密碼在某些共享空間中明碼存放等現(xiàn)象時(shí)常存在;在非密級(jí)互聯(lián)網(wǎng)交流平臺(tái)談?wù)撁舾行畔⒌氖录步?jīng)常發(fā)生。同時(shí),信息服務(wù)提供商的安全意識(shí)也不強(qiáng),2016年12月雅虎先后證實(shí)總共超過15億用戶信息遭竊取。因此,無論是普通用戶,還是系統(tǒng)設(shè)計(jì)、運(yùn)維管理人員,都存在安全意識(shí)不強(qiáng)的問題,自以為信息系統(tǒng)的日常使用出不了安全問題。
二、強(qiáng)力推進(jìn)技術(shù)與裝備體系自主可控
目前我們的網(wǎng)絡(luò)信息系統(tǒng)絕大多數(shù)是基于國外軟硬件產(chǎn)品構(gòu)建,是否安全難以掌控,必須強(qiáng)力推進(jìn)自主可控相關(guān)工作。
一是加快自主可控安全技術(shù)與裝備的研發(fā)。在研制桌面計(jì)算機(jī)、服務(wù)器、手持式、便攜式終端等軟硬件裝備的基礎(chǔ)上,統(tǒng)一規(guī)劃構(gòu)建網(wǎng)絡(luò)空間安全自主可控技術(shù)產(chǎn)品規(guī)范,研制防火墻、路由器、無線接入、證書分發(fā)、入侵檢測(cè)、輿情監(jiān)控、防病毒軟件、安全操作系統(tǒng)、安全數(shù)據(jù)庫管理系統(tǒng)等軟硬件產(chǎn)品,真正構(gòu)建成體系的網(wǎng)絡(luò)空間安全自主可控產(chǎn)品體系,實(shí)現(xiàn)從被動(dòng)防護(hù)到主動(dòng)防護(hù)、從靜態(tài)防護(hù)到動(dòng)態(tài)防護(hù)、從局域防護(hù)到全域防護(hù)的轉(zhuǎn)變。
二是通過示范試點(diǎn)強(qiáng)力推廣應(yīng)用。信息技術(shù)產(chǎn)品具有很高的技術(shù)應(yīng)用創(chuàng)新性與很強(qiáng)的用戶體驗(yàn)性,長期處于實(shí)驗(yàn)室驗(yàn)證階段,難以促進(jìn)產(chǎn)品的優(yōu)化完善,真正好的信息技術(shù)產(chǎn)品都是用出來的,只有投放市場(chǎng)接受用戶的體驗(yàn),才有可能出現(xiàn)這樣那樣的問題。因此,應(yīng)將研制出來的產(chǎn)品在一定范圍內(nèi)積極組織示范試點(diǎn),研發(fā)單位動(dòng)態(tài)跟進(jìn),不斷優(yōu)化升級(jí),不斷修改完善。對(duì)于重要的涉密信息系統(tǒng),應(yīng)在全自主、高可信的基礎(chǔ)上構(gòu)建更加安全可靠的保底手段。
三是在實(shí)際應(yīng)用中優(yōu)化完善自主可控技術(shù)與裝備體系。要實(shí)現(xiàn)真正有效的安全防護(hù),僅靠幾個(gè)產(chǎn)品是不太可能的,而是要從技術(shù)研究、裝備應(yīng)用兩方面入手構(gòu)建體系化安全防護(hù)。在技術(shù)研究方面,應(yīng)從物理安全、網(wǎng)絡(luò)安全、主機(jī)安全、應(yīng)用安全、數(shù)據(jù)安全、安全支撐出發(fā),分等級(jí)構(gòu)建相應(yīng)的技術(shù)產(chǎn)品、參數(shù)配置策略、技術(shù)實(shí)現(xiàn)方案、應(yīng)急處置預(yù)案等;在裝備應(yīng)用方面,依據(jù)信息系統(tǒng)的重要程度及遭到破壞后的影響程度,明確提出裝備使用具體要求,使用戶在病毒與木馬查殺、入侵檢測(cè)、防火墻、訪問控制等系統(tǒng)的使用中,能做到設(shè)備與設(shè)備之間優(yōu)化配合、安全策略不斷優(yōu)化,真正發(fā)揮自主可控技術(shù)與裝備的作用。
三、不斷強(qiáng)化運(yùn)維與監(jiān)管體系集約高效
通過系統(tǒng)監(jiān)控、用戶申報(bào)、在線支持等多種技術(shù)手段接收、處理各類安全事件,通過風(fēng)險(xiǎn)評(píng)估、監(jiān)察預(yù)警、攻擊測(cè)試、應(yīng)急響應(yīng)、安全審計(jì)、檢查評(píng)比、強(qiáng)制整改等方式,不斷加強(qiáng)對(duì)網(wǎng)絡(luò)空間安全體系的監(jiān)督管理。
一是強(qiáng)化制度管理和全員安全教育。運(yùn)維和監(jiān)管都離不開制度的約束,在國家立法、行業(yè)規(guī)章等方面已有一些網(wǎng)絡(luò)空間安全管理措施規(guī)定,但對(duì)于一個(gè)具體的單位或應(yīng)用系統(tǒng),還有必要制定更為詳細(xì)具體、針對(duì)性更強(qiáng)的制度措施,并定期有計(jì)劃地開展全員安全教育,讓全體人員知曉哪些操作能做、哪些不能做,在運(yùn)維人員自我監(jiān)督、相互監(jiān)督的基礎(chǔ)上,不斷完善專業(yè)監(jiān)管體系。
二是強(qiáng)化內(nèi)部管控和各項(xiàng)技術(shù)手段運(yùn)用。大多數(shù)網(wǎng)絡(luò)空間安全事件來自于內(nèi)部,既要依靠各項(xiàng)規(guī)章制度管理和約束,又要將各類網(wǎng)絡(luò)空間安全技術(shù)手段和軟硬件設(shè)備進(jìn)行有機(jī)組合,形成有效的結(jié)構(gòu)化立體安全運(yùn)維監(jiān)管體系,使網(wǎng)絡(luò)空間安全運(yùn)維監(jiān)管在技術(shù)上做到有效監(jiān)測(cè)、即時(shí)發(fā)現(xiàn)、主動(dòng)防御,并具備安全事件追蹤能力,才能真正震懾各種內(nèi)部及外部人員的不安全行為。
三是強(qiáng)化人才培養(yǎng)和網(wǎng)絡(luò)攻防演習(xí)演訓(xùn)。真正要確保網(wǎng)絡(luò)空間安全運(yùn)維與安全監(jiān)管,人才是根本保證,網(wǎng)絡(luò)空間安全在技術(shù)上高新尖的特點(diǎn),使得人才的價(jià)值更為突出。建設(shè)高素質(zhì)的網(wǎng)絡(luò)空間安全防護(hù)隊(duì)伍,既是社會(huì)發(fā)展的必然要求,也是網(wǎng)絡(luò)空間安全的現(xiàn)實(shí)需要。因此,國務(wù)院學(xué)位委員會(huì)、教育部于2015年增設(shè)網(wǎng)絡(luò)空間安全一級(jí)學(xué)科,加快推進(jìn)網(wǎng)絡(luò)空間安全高層次人才培養(yǎng)。總的來說,要堅(jiān)持科學(xué)籌劃、整體部署、突出重點(diǎn)、集約高效,把握網(wǎng)絡(luò)空間領(lǐng)域人才成長特點(diǎn)規(guī)律,積極創(chuàng)新網(wǎng)絡(luò)空間安全人才隊(duì)伍培養(yǎng)模式,優(yōu)化網(wǎng)絡(luò)空間安全人才知識(shí)能力結(jié)構(gòu)和培養(yǎng)目標(biāo),建立良好的網(wǎng)絡(luò)攻防演習(xí)演訓(xùn)機(jī)制,努力培養(yǎng)一批會(huì)管理、懂技術(shù)的高素質(zhì)網(wǎng)絡(luò)空間安全專業(yè)人才。
參考文獻(xiàn)
[1]王偉光.網(wǎng)絡(luò)空間安全視角下我國信息安全戰(zhàn)略理論構(gòu)建與實(shí)現(xiàn)路徑分析[J].電子技術(shù)與軟件工程,2015(3):229-230.
[2]周季禮,黃朝輝.2014我國周邊國家網(wǎng)絡(luò)和信息安全建設(shè)大掃描[J].中國信息安全,2015(1):86-98.
[3]徐曉軍.軍工企業(yè)信息安全面臨的形勢(shì)及對(duì)策探討[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2015(6):11-12.
[4]張文生,孫永忠,遲海蛟.淺析物聯(lián)網(wǎng)信息安全威脅與應(yīng)對(duì)措施[J].電腦知識(shí)與技術(shù),2015(10):63-64.
[5]王飛.結(jié)構(gòu)化立體網(wǎng)絡(luò)安全運(yùn)維管理體系建設(shè)構(gòu)想[J].計(jì)算機(jī)安全,2011(7):69-71.