自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

中科院云計算中心:鑄造國家政務(wù)安全的云盾牌

安全 云安全 CIOAge
近幾年,國內(nèi)外頻繁爆發(fā)的信息安全泄露事件,讓人們對網(wǎng)絡(luò)安全的關(guān)注日益強烈。尤其是信息泄露已從個人家庭、社會企業(yè)、事業(yè)單位逐漸滲入到國家政府部門及相關(guān)組織的云化系統(tǒng)和業(yè)務(wù),這導致的后果和危害將更加嚴重。

[[221904]]
廣東東莞的科技地標——中科院云計算中心大廈

近幾年,國內(nèi)外頻繁爆發(fā)的信息安全泄露事件,讓人們對網(wǎng)絡(luò)安全的關(guān)注日益強烈。尤其是信息泄露已從個人家庭、社會企業(yè)、事業(yè)單位逐漸滲入到國家政府部門及相關(guān)組織的云化系統(tǒng)和業(yè)務(wù),這導致的后果和危害將更加嚴重。在這種形勢下,借助一種達到國家網(wǎng)絡(luò)安全等級保護標準(簡稱“等保”),并且快捷、高效、低成本的提供一站式、可定制的信息安全服務(wù),無疑成為政務(wù)云的一塊首選安全盾牌。

針對這一問題,中科院云計算中心的幾位年輕專家分別就國家安全政策、防御措施、解決方式等幾個方面闡述了各自的觀點。

陳強: “黑手”已觸國家機器從2017年“永恒之藍”勒索病毒席卷全球的醫(yī)院、學校和政府機構(gòu),到2018年初的“英特爾CPU漏洞事件”,從洲際酒店用戶信用卡金融信息泄露、德勤郵件受攻擊,到美國約2億選民個人信息泄露、我國12306官方網(wǎng)站出現(xiàn)安全漏洞……一系列信息安全事件揭示出黑客們的目光已經(jīng)不再局限于一般的行業(yè)企業(yè)、社會機構(gòu),而是開始逐漸觸及國家政府機構(gòu)甚至最高級別的領(lǐng)導組織,直接威脅到國家戰(zhàn)略層面的安全問題。

中科院云計算中心陳強博士介紹說,在政治安全上,信息化發(fā)達國家很容易通過非法或肆意篡改信息等干預(yù)內(nèi)政方式對信息欠發(fā)達的國家行使信息霸權(quán),通過信息傳遞、傳播和擴散對一個國家的輿論構(gòu)成壓力和威脅。在經(jīng)濟安全上,目前我國銀行系統(tǒng)信息化程度是比較高的,金融業(yè)的特點就是網(wǎng)絡(luò)化、信息化,這個特點極易成為不法分子的攻擊目標。國內(nèi)外,與經(jīng)濟和金融相關(guān)的網(wǎng)絡(luò)攻擊事件有很多慘痛的教訓。

在社會穩(wěn)定上,由于現(xiàn)代信息網(wǎng)絡(luò)是現(xiàn)代社會的一個基礎(chǔ)設(shè)施,任何一個類似銀行、電力等關(guān)鍵基礎(chǔ)設(shè)施或者重要的應(yīng)用系統(tǒng)出問題,都會直接影響到社會的穩(wěn)定。在軍事國防上更是如此,信息化武裝下的作戰(zhàn)部隊,如果所使用的數(shù)字化武器等出現(xiàn)問題,造成的后果將會直接危及國家和人民的安全。

陳強博士認為,“隨著信息化的飛速發(fā)展和普及,信息基礎(chǔ)設(shè)施已經(jīng)成為核心業(yè)務(wù)和關(guān)鍵活動的重要載體,絕大部分關(guān)系我國經(jīng)濟和安全命脈的重要行業(yè)和關(guān)鍵領(lǐng)域,已經(jīng)建立覆蓋全國、觸及全球的信息基礎(chǔ)設(shè)施。這些信息基礎(chǔ)設(shè)施往往對一個行業(yè)的正常、穩(wěn)定運行具有戰(zhàn)略性作用,不但涉及大量行業(yè)重要數(shù)據(jù)和信息,更是行業(yè)體系中重要的系統(tǒng)節(jié)點,同時具有一定社會穩(wěn)定的代表意義。這些系統(tǒng)一旦被攻擊或破壞,不但會影響重要行業(yè)的運作,對石油、化工、核電站等行業(yè)還會造成巨大的安全隱患或事件,對社會穩(wěn)定、國家安全產(chǎn)生巨大影響和嚴重后果。”

孫傲冰: 被動防范應(yīng)轉(zhuǎn)為主動攻防2017年6月1日,《中華人民共和國網(wǎng)絡(luò)安全法》正式實施。其中第二十一條規(guī)定,國家實行網(wǎng)絡(luò)安全等級保護制度,網(wǎng)絡(luò)運營者應(yīng)當按照網(wǎng)絡(luò)安全等級保護制度的要求,履行安全保護義務(wù),保障網(wǎng)絡(luò)免受干擾、破壞或者未經(jīng)授權(quán)的訪問,防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改。

在中科院云計算中心孫傲冰博士看來,“從單純的重視信息安全、提高安全意識,到主動的有效防范攻擊、保障安全,這說明國家再次將信息安全戰(zhàn)略升級,搶在問題事故爆發(fā)前面采取措施進行有效的防衛(wèi),這也給政府的各項云業(yè)務(wù)提出了更高的要求”。

報告指出,檢查中發(fā)現(xiàn)各地在貫徹實施“一法一決定”、維護網(wǎng)絡(luò)安全中,許多關(guān)鍵信息基礎(chǔ)設(shè)施運營單位對網(wǎng)絡(luò)安全的重要性認識不到位,認為受到網(wǎng)絡(luò)攻擊只是小概率事件,對可能受到網(wǎng)絡(luò)攻擊的危害性缺乏認知。在信息化方面“重建設(shè)、輕安全;重使用、輕防護”,缺乏主動防御意識,不愿在安全防護方面進行必要投入。

孫傲冰博士說,許多行內(nèi)的權(quán)威專家共同認為,“解決網(wǎng)絡(luò)安全問題應(yīng)該從計算體系結(jié)構(gòu)和計算模式等方面進行科學技術(shù)創(chuàng)新,采取主動免疫防護的措施,使正常的邏輯組合不被破壞。大數(shù)據(jù)是一個有密碼保護的可信計算環(huán)境,要有可信邊界,要有安全可信的保護,更要有管理中心進行安全管理,相當于監(jiān)護室一樣,發(fā)現(xiàn)問題及時處理。構(gòu)筑這樣的安全管理體系,才能應(yīng)對各種漏洞,這就是一個重要標準。

這樣能達到攻擊者進不去的效果,即便進去了也拿不到東西,盡管拿到了也看不懂,也改不了。”用中國的可信技術(shù),用可信計算構(gòu)筑網(wǎng)絡(luò)安全,其中,涉及核心的關(guān)鍵設(shè)施就是用自己的創(chuàng)新技術(shù)解決安全問題。要從根上解決大數(shù)據(jù)安全問題,就要構(gòu)建安全管理支撐下的防御體系。因此,對于政務(wù)云平臺上的應(yīng)用來說,更應(yīng)該具備利用可信計算來主動攻防外來病毒和漏洞侵害的預(yù)警機制和系統(tǒng),并且都應(yīng)該達到國家的等級保護標準,最大限度的保證政府機構(gòu)云平臺應(yīng)用的安全性和可靠性。

涂旭平: 國產(chǎn)安全認證產(chǎn)品當為首選隨著政府各部門以及部分重要領(lǐng)域?qū)ψ灾骺煽剀浖男枨蟛粩嘣黾?,近年來,圍繞發(fā)展自主可控、安全可信的國產(chǎn)軟硬件如雨后春筍般不斷涌現(xiàn)。據(jù)了解,目前,在中央80多個部委中,幾乎都在使用國產(chǎn)自主研發(fā)的操作系統(tǒng)。

國家法律制度也為國產(chǎn)安全技術(shù)和產(chǎn)品提供政策環(huán)境。2017年11月通過的《網(wǎng)絡(luò)安全法》明確指出:“國務(wù)院和省、自治區(qū)、直轄市人民政府應(yīng)當統(tǒng)籌規(guī)劃加大投入,扶持重點網(wǎng)絡(luò)安全技術(shù)產(chǎn)業(yè)和項目,支持網(wǎng)絡(luò)安全技術(shù)的研究開發(fā)和應(yīng)用,推廣安全可信的網(wǎng)絡(luò)產(chǎn)品和服務(wù),保護網(wǎng)絡(luò)技術(shù)知識產(chǎn)權(quán),支持企業(yè)、研究機構(gòu)和高等學校等參與國家網(wǎng)絡(luò)安全技術(shù)創(chuàng)新項目。

此外,政府采購也采取措施支持自主核心技術(shù)產(chǎn)品。廣東省電子政務(wù)建設(shè)就提出要優(yōu)先采用國產(chǎn)軟件產(chǎn)品和服務(wù),并優(yōu)先選用可支持Linux操作系統(tǒng)的跨平臺應(yīng)用軟件產(chǎn)品。利用財政性資金建設(shè)的信息化工程,用于購買軟件產(chǎn)品和服務(wù)的資金原則上不得低于總投資的30%.“近年來,政府也在多個場合明確表示,支持自主品牌軟件的發(fā)展,自主品牌軟件的技術(shù)也已經(jīng)有了很大提升。政府采購自主品牌軟件具有非常重要的示范作用。

雖然政府采購量相對普通市場較少,但政府使用自主品牌軟件,代表了一種肯定和導向,能夠帶動更多采購人采購自主品牌軟件。”中科院云計算中心涂旭平博士介紹說,在當前的經(jīng)濟環(huán)境下,政府采購向自主品牌軟件的傾斜意義更大。

在他看來,全國各地的政務(wù)云、金融云、教育云等建設(shè)如火如荼,越來越多的云計算系統(tǒng)承擔著重要的基礎(chǔ)性服務(wù)。在高速發(fā)展的同時,安全隱患和威脅也如影隨形,如:不安全接口、服務(wù)中斷、越權(quán)、濫用與誤操作、共享技術(shù)漏洞和信息殘留等問題時刻影響著政務(wù)云系統(tǒng)和業(yè)務(wù)的安全。作為云計算的核心,云操作系統(tǒng)堅持采用自主品牌產(chǎn)品對信息安全也具有很大的意義。“除了采用自主品牌軟件產(chǎn)品之外,政務(wù)云信息系統(tǒng)應(yīng)具備什么樣的安全防護措施,如何通過等級保護測評工作去檢查和驗證安全措施的合規(guī)性和有效性,已經(jīng)成為政務(wù)云建設(shè)者、運營者、監(jiān)管者以及使用者所關(guān)心的重要問題。”

自2009年以來,公安部持續(xù)開展等級保護測評體系建設(shè)工作。隨著互聯(lián)網(wǎng)的快速發(fā)展以及CDN行業(yè)的蓬勃發(fā)展,圍繞這些領(lǐng)域的等保認證也被列上日程。其中,公安部推行的國家信息安全等級保護認證,是目前國家最高級別的平臺安全認證。信息安全保護等級共分為五級,等級越高,意味著安全保護能力越強。

等級保護級別的認定為政務(wù)云安全提供了可以參考的重要測評機制,讓一切不安全因素無所遁形。然而,等保工作具有持續(xù)性的特點,隨著應(yīng)用系統(tǒng)的升級和等保制度的改進,等保工作會經(jīng)歷螺旋上升的周期性過程,新的應(yīng)用系統(tǒng)上線、在原有等保級別基礎(chǔ)上升級、等保制度的修訂以及等保認證的周期性審核都需要對應(yīng)用系統(tǒng)進行等保測評,面對政務(wù)云平臺上成千上萬的安全測評應(yīng)用,以及每年需要重復(fù)審核的流程,一個能夠整套批量等保認證的產(chǎn)品極大地提高了效率和成本。

楊松: “進不來、拿不走、看不懂、改不了、賴不掉”

等級保護制度是國家主管部門對政府、金融、能源等行業(yè)重要信息系統(tǒng)進行安全監(jiān)管的一個重要手段。國云科技股份有限公司(簡稱“國云科技”)高級工程師楊松總監(jiān)介紹說:“傳統(tǒng)信息安全等級保護測評的模式主要依賴硬件設(shè)備滿足技術(shù)層面的要求,如果一個應(yīng)用系統(tǒng)要順利通過等級保護三級測評,那么其需要配置防火墻、堡壘機、審計設(shè)備、入侵防護、流量清洗等安全設(shè)備才能符合要求,這對傳統(tǒng)的IT基礎(chǔ)設(shè)施建設(shè)模式是一個很大的挑戰(zhàn),采購大量的設(shè)備需要經(jīng)歷復(fù)雜的采購流程和花費大量的資金;另外,傳統(tǒng)模式主要依賴于人工收集文檔記錄的方式滿足管理層面的要求,需要投入大量的人力,是一種低效的工作方式。”

與其他同類的安全云服務(wù)相比較,國云科技的等保云服務(wù)是一個使用云計算技術(shù)解決信息安全問題的快速、高效、低成本的方案。使用該服務(wù)的應(yīng)用系統(tǒng)無需進行技術(shù)改造,即可滿足網(wǎng)絡(luò)等級保護標準在技術(shù)層面和管理層面的要求,包括技術(shù)層面的物理安全、網(wǎng)絡(luò)安全、主機安全、應(yīng)用安全和數(shù)據(jù)安全,以及管理層面的安全管理機構(gòu)、安全管理制度、人員安全管理、系統(tǒng)建設(shè)管理和系統(tǒng)運維管理。

楊松總監(jiān)介紹說:“滿足等保要求所需要的設(shè)備以軟件的方式存在于云計算平臺上,應(yīng)用系統(tǒng)可按需快速獲得需要定制化的安全設(shè)備,既節(jié)省了時間,又節(jié)約了成本。另外,等保云服務(wù)通過統(tǒng)一的管理中心集中收集各種運行記錄,測評機構(gòu)通過管理中心就能獲取各種過程記錄,大大提升了測評工作的效率。”

接著,他向筆者講述了一個項目經(jīng)歷。“在2017年9月完成開發(fā)和調(diào)試的東莞市電子政務(wù)工程的網(wǎng)格化管理系統(tǒng)及基礎(chǔ)數(shù)據(jù)庫平臺是該市電子政務(wù)工程的核心業(yè)務(wù)系統(tǒng),承載著該市電子政務(wù)系統(tǒng)基礎(chǔ)要素、后臺管理、指揮調(diào)度中心、社區(qū)綜合業(yè)務(wù)、部門綜合業(yè)務(wù)、代辦管理業(yè)務(wù)以及基礎(chǔ)數(shù)據(jù)服務(wù),具有非常重要的作用,在上線前必須通過等級保護三級認證。

測評機構(gòu)經(jīng)過第一次測評結(jié)果不予通過,一共發(fā)出70個技術(shù)整改建議和48個管理整改建議,同時通過掃描發(fā)現(xiàn)6個網(wǎng)頁安全高危漏洞和66個端口高危安全漏洞。系統(tǒng)上線在即,項目經(jīng)理需要在短時間內(nèi)盡快解決諸多問題、通過評測,且不能追加過多的項目經(jīng)費,但涉及到設(shè)備設(shè)施條件整改的,無疑不是一筆小數(shù)目,難度很高。然而,在使用國云科技的等保云服務(wù)20天以后,測評機構(gòu)進行了第二次測評,結(jié)果顯示所有問題都已經(jīng)解決,兩個應(yīng)用系統(tǒng)得以順利通過等保測評并成功上線。”

據(jù)Gartner預(yù)測,到2022年每家公司將會花50%的金錢去修復(fù)IoT所造成的安全危害。楊松總監(jiān)說:“今天我們要考慮的應(yīng)該是風險跟信任度,不僅僅是安全,安全已經(jīng)是基本盤。面對各種不同的突發(fā)安全事件,我們講風險,講可信,講如何用DevSecOps的理念把安全做進去,目的都是建立持續(xù)漸進性的風險跟信任機制,用安全技術(shù)不斷地去實現(xiàn)云計算的安全可控。”

等保云就是通過自下而上層層標記控制的主動防御可信安全體系,自上而下的N+1漏洞防護,自左而右的“進不來、拿不走、看不懂、改不了、賴不掉”的縱深防御強制訪問控制,根據(jù)安全標記和策略進行白名單機制控制,只有策略允許的才能運行,從而防止病毒、木馬的執(zhí)行,0day漏洞的出現(xiàn),保護敏感文件,即使遭受攻擊,域控制也可以縮小攻擊所帶來的危害。

此外,等保云還提供一套先進的運維安全管控與審計解決方案,幫助用戶轉(zhuǎn)變傳統(tǒng)IT安全運維被動響應(yīng)的模式,建立面向用戶集中、主動的運維安全管控模式,降低人為安全風險,滿足合規(guī)要求,保障企業(yè)效益。

目前,政務(wù)應(yīng)用基本都要求通過二三級等保,已部署的云平臺也在要求范疇內(nèi)。在政府很多傳統(tǒng)應(yīng)用基本找不到開發(fā)商,或者開發(fā)商改造需要增加費用的情況下,等保云能夠全覆蓋、全管理式的幫助云上、云下企業(yè)(特別是金融、政府、網(wǎng)約車行業(yè))快速通過公安部要求的《信息系統(tǒng)安全等級保護》測評。

可以說,等保云服務(wù)在應(yīng)用系統(tǒng)的等保工作全生命周期中發(fā)揮作用:在等保的定級備案階段,等保云服務(wù)為客戶提供測評資料的標準參考模板并收集應(yīng)用系統(tǒng)的基本信息,為定級和測評準備工作提供支持;在等保的測評階段,等保云服務(wù)為客戶提供漏洞掃描和脆弱性分析,找出應(yīng)用系統(tǒng)的不足之處,同時獲取各種過程記錄,大大提升測評工作效率;在等保的整改階段,等保云服務(wù)為客戶提供系統(tǒng)的安全防護服務(wù),確保應(yīng)用系統(tǒng)滿足等保的安全要求;在通過等保認證以后,等保云服務(wù)為客戶提供應(yīng)用系統(tǒng)的持續(xù)監(jiān)控和安全審計服務(wù),為應(yīng)用系統(tǒng)提供持續(xù)的安全護航,極大地降低了傳統(tǒng)政務(wù)應(yīng)用通過等保認證的難度,提高了效率,節(jié)約了成本。

責任編輯:未麗燕 來源: 中國科技網(wǎng)
相關(guān)推薦

2013-01-04 13:34:31

云計算北龍超云

2011-03-27 23:12:39

ibmdw云計算

2017-10-11 20:03:51

阿里云南京云棲

2017-05-17 11:54:18

2012-08-29 13:58:28

數(shù)據(jù)中心管理云計算H3C

2015-10-08 10:54:52

英特爾

2009-10-11 01:04:43

曙光中科院計算中心

2018-06-15 15:53:32

新華三

2009-12-30 17:45:12

成都云計算曙光

2012-01-11 13:17:31

云計算

2012-03-01 16:47:51

云計算SaaS

2018-08-06 15:21:33

云計算

2009-09-18 09:40:57

浪潮中科院合肥

2012-04-16 16:27:12

云計算中心曙光

2011-12-31 17:19:28

曙光

2021-07-13 05:28:34

智能計算人工智能AI

2018-02-23 12:41:05

阿里云處理器量子

2015-12-18 18:17:15

曙光云計算

2017-12-12 10:11:37

2010-03-12 14:46:00

云計算中心
點贊
收藏

51CTO技術(shù)棧公眾號