专栏首页FreeBuf产业协同是关键 | ISC 2018互联网安全大会Day 2直击

产业协同是关键 | ISC 2018互联网安全大会Day 2直击

前言

9月5日,天气晴。ISC 2018互联网安全大会产业峰会在北京国家会议中心主会场举行。

ISC名誉主席、中国工程院院士方滨兴,Gartner研究总监Zhang Jie,360企业安全集团总裁吴云坤,VMware公司全球副总裁、大中华区总裁郭尊华等重磅嘉宾都带来了颇有技术深度的议题。他们站在产业的制高点,从产业协同、数字化转型、智慧城市对于网络安全产业发展的影响等领域展开,多维度探讨了网络产业的扩容与升级。

ISC名誉主席、中国工程院院士方滨兴第一个登台演讲。他的演讲题目是《从三维九空间的视觉重新定义网络空间安全》。他主张从风险纬度、保护纬度和方法纬度重新规划网络空间安全,总体实现积极预防、及时发现、快速响应、力保恢复的目标。

方院士表示:网络空间安全是在信息通信技术的硬件、代码、数据、应用4个层面,围绕着信息的获取、传输、处理、利用4个核心功能,针对网络空间的设施、数据、用户、操作4个核心要素来采取安全措施,以确保网络空间的机密性、可鉴别性、可用性、可控性4个核心安全属性得到保障,让信息通信技术系统能够提供安全、可信、可靠、可控的服务。面对网络空间攻防对抗的态势,通过信息、软件、系统、服务方面的确保手段、事先预防、事前发现、事中响应、事后恢复的应对措施,以及国家网络主权的行使,既要应对信息通信技术系统及其所承载的数据自身所受到的攻击,也要应对信息通信技术相关活动而衍生出政治安全、经济安全、文化安全、社会安全与国防安全的问题。

Gartner研发总监Zhang Jie发表了题为《网络安全和风险管理发展趋势》的演讲。她强调大量的网络攻击会对社会造成非常大的影响,并呼吁监管部门出台新的法律法规。从技术角度讲,云计算实现了数据集合,机器学习、人工智能这些全新的工具能够实现数据去中心化,从而降低网络攻击的风险。

在演讲中,她提到了一些Gartner观察到的网络空间安全趋势:

企业高级管理人员终于认识到了网络全安对于企业盈利能力和信誉的重要影响因素。 法律和法规监管机构对于数据保护的行动正在影响企业的商业模式。 越来越多的安全产品依托于云端向客户提供更全面、集中的网络完全解决方案。 机器学习在网络安全领域的参与度越来越高,不仅可以处理一些简单任务,还可以为工程师进行深入分析提供强有力的辅助。 新一代分布式处理解决方案的兴起与集中式处理的高速发展为企业带来了不同的安全风险。 相比2017年,企业通过高危漏洞管理、帐户控制、主动防御系统、服务器应用负载应用控制、开发环节中的自动化安全测试系统等五种方式降低了80%的风险。

360企业安全集团总裁吴云坤在题为“双轮驱动下的安全产业变革”的主题演讲中表示:目前网络安全领域从经济角度面临攻防不对称,攻击方可以集中人力、物力集中攻击单一目标,但是防守方要面对很多组织,防御的投资远远高于攻击者的成本。要提升防守能力,就要改善目前的不对称状况,迫切需要扩大网络安全产业规模,发展网络安全产业,需要扩大产业规模以更好地对抗安全威胁,就要做到“关口前移”,借助信息化和业务系统改造的契机,走向同步规划、同步建设的模式。安全建设还要从威胁和合规导向转向能力导向,从被动威胁应对和标准合规导向,走向构建能力导向的安全防御体系。另外,还迫切需要大量能力环环相扣的企业组成的生态系统,需要大量具有实战化能力的大中小型企业,而绝不能仅仅指望一两家局限或者专精于片面领域的优秀企业解决网络空间安全防御问题。

在演讲中,吴云坤结合产业实践提出了扩大产业规模的三个路径:

首先是“关口前移”,借助信息化和业务系统改造的契机,走向同步规划、同步建设的模式。产业规模是由网络安全投入和预算决定的,而前期的规划会决定预算和投入的大小。“关口前移,防患于未然”的本质就是回到安全本源问题,从零开始加入到信息化的规划当中,将安全嵌入到信息化和业务系统中,从信息化角度做安全,真正让安全成为“内生”。尤其是今天在数字化转型的大背景下,以云计算、大数据、物联网、人工智能为核心的新一代信息技术应用系统建设过程中,同步规划、同步建设和同步运营安全系统,提升安全投资和预算。 其次是安全建设从威胁和合规导向转向能力导向。从被动威胁应对和标准合规导向,走向构建能力导向的安全防御体系,这种能力不是针对一种威胁,而是把“滑动标尺”的能力模型抽象出来,通过静态缩小攻击面以及动态的监测响应、应急处置构建完整体系。涉及的不是单一产品、单一技术,而是包括了多个产品、多种技术和包括人在内的多种能力的体系,在这个过程中扩大产业规模。 最后是从安全产业发展角度,迫切需要大量能力环环相扣的企业组成的生态系统,需要大量具有实战化能力的大中小型企业,而绝不能仅仅指望一两家局限或者专精于片面领域的优秀企业解决网络空间安全防御问题。

吴云坤呼吁,产业中的骨干企业应当肩负起历史责任,积极培育面向综合能力的生态圈,促进大量专精某种能力的中小企业快速发展,同时根据科学合理的顶层设计来加强能力整合,通过规划与总集成等方式向企业输出实战化的解决方案。

VMware公司全球副总裁、大中华区总裁郭尊华的演讲题目是《数字化转型时代重塑安全》,他表示:在数字转型过程中,重建安全最重要的一个任务就是去重建企业安全架构以及安全生产系统,这是一个整合的过程,即把不同公司整合在一起,给客户提供一个简单的解决方案。

在演讲中,郭尊华提出了转型时代,信息安全的五大重要技术策略:

零信任与最低权限授予; 微分段与数据流可见; 全局加密; 多因素身份验证与高权限客户管理; 软件定义的边界与云安全访问代理。

以及数字化转型下安全治理的三个关键任务:

重构安全体系:面向应用、面向混合云、软件定义; 智能化:精细化管控、动态适配、连续合规; 自动化:安全协同、集成到云、服务化。

加州伯克利大学电子工程与计算机科学系教授Dawn Song提出:安全会是我们实施人工智能方面最大的挑战之一,我们需要从设计层面进一步探索和开发新的技术,构建全新的人工智能分析系统。在演讲中,Dawn教授着重强调了“对抗机器学习(Adversarial Machine Learning)”的理念和方式。在演讲中,她举了一个攻击机器视觉系统的方式,通过对图片的编码进行修改,即使在人眼看来图片没有发生变化,但是机器视觉输出的结果却完全背离事实。除了机器视觉系统化,机器语音识别系统也不在话下。最后她表示安全是部署AI系统是面临的核心问题,离不开大家的共同努力。

美国超回路运输技术公司(Hyperloop Transportation Technology) 首席执行官Dirk Ahlborn提出:对于新型交通模式的建设来说,安全是至关重要的一点,因此,在胶囊列车的设计中同样将安全放在了首位。无论是胶囊列车结构的完整性、抗压性,还是其自身的网络安全,都是技术的发力点。此外,Dirk Ahlborn还提到,胶囊列车的安全问题还需要政府参与其中,共同制定全球性的安全标准。Dirk Ahlborn表示,作为集成多方系统和技术、高度多维化的运输网络来说,单个公司无法确保整体安全,必须与产业链上的每个企业、政府、监管机构等通力合作,尽一切可能保障乘客的安全。

结语

从本次峰会的嘉宾演讲中可以感受到他们对产业协作的开放态度和向往。就像是本届大会Logo所表达的,单打独斗的一个人好比是一个零,面对安全挑战难以招架,而两个零手拉手则变成了无穷大。

正如本次产业峰会上360企业安全集团总裁吴云坤所言:对于整个安全产业来说,对抗永远持续。如何解决对抗的问题,绝不是单一的技术、单一的公司,仅仅通过查缺补漏就可以完成。产业中的骨干企业应当肩负起历史责任,积极培育面向综合能力的生态圈,促进中小企业快速发展。协同,是未来安全产业发展的必经之路。

* FreeBuf官方报道,本文作者:Freddy,未经许可禁止转载。

本文分享自微信公众号 - FreeBuf(freebuf)

原文出处及转载信息见文内详细说明,如有侵权,请联系 yunjia_community@tencent.com 删除。

原始发表时间:2018-09-06

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

我来说两句

0 条评论
登录 后参与评论

相关文章

  • 安全抽象 | 网络安全生态系统从复杂臃肿到有效自动化的发展之道

    当前,全球网络安全形势错综复杂,甚至难以管控。究其原因,一方面在于各种高级网络攻击活动持续增多,从本质上打破了安全平衡;另一方面在于,让人眼花缭乱的各类安全产品...

    FB客服
  • 安全从业者,该凭什么赢得你的尊严?

    前天,我写了一篇《赚了20亿美元GandCrab勒索病毒家族的故事》,其实里面还有很多内容我没有提及,在文章的最后,我留下了两段话:

    FB客服
  • 在腾讯云+未来安全论坛,听赵伟、TK、Killer讲段子是什么体验?

    又到一年一度的腾讯云+未来峰会,笔者有幸受邀参加安全论坛,来广州听赵伟、TK、Killer等顶尖大佬同场PK。都说羊城热情似火,本人作证此言非虚,一下飞机就被3...

    FB客服
  • 腾讯副总裁丁珂:安全已成制约企业发展的天花板

    ? 5月21日,2019腾讯全球数字生态大会在昆明开幕,腾讯副总裁丁珂在大会主论坛上发表了题为《战略视角看产业互联网安全》的主旨演讲,系统阐述了产业互联网时代...

    腾讯云安全
  • 我的信息安全体系建设实践

    作为一名安全从业人员,在你的职业生涯过程中都会接触到不同方面的信息安全体系的建设,同时经过自我不断的学习与总结,会对信息安全体系有着自已的理解;

    糖果
  • 第一次发布自己的npm包

    在做表单的时候,会遇到很多的表单项的验证工作,几乎很多验证都是重复的,有一个比较好的lodash库来做了这些工作,但是里面有些方法和实际的业务工作有些不符。比如...

    贺贺V5
  • linux下安装atom 原

    如果是基于Debian的发行版例如Ubuntu、Deepin等,可以直接下载Atom下载页面的deb安装包,然后运行

    双面人
  • 卸载 x 雷某度!GitHub 标星 1.5w+,从此我只用这款全能高速下载工具!

    网上资源眼花缭乱,下载的方式也同样千奇百怪,比如 BT 下载,磁力链接,网盘资源等等等等,下个资源可真不容易,不一样的方式要用不同的下载软件,因此某比较有名的 ...

    Rocky0429
  • Git合并指定commit到当前分支

    有时我们需要将指定的某一次commit合并到当前分支,比如线上的一次bugfix,只合并需要的commits。

    JouyPub
  • 重磅 | FreeBuf《2019企业安全威胁统一应对指南》即将发布

    近一年,网络安全相关的政策法律陆续出台落实、技术投入应用、网络安全事件频发,带动网络安全行业进一步发展变化。传统威胁依旧存在,新的威胁与风险层出不穷,给企业安全...

    FB客服

扫码关注云+社区

领取腾讯云代金券