【中培課堂】對國內信息安全問題的反思
在過去的2016年,信息安全成為了頻頻見諸于媒體的公眾話題,“棱鏡門”曝光、攜程網(wǎng)用戶支付信息漏洞、支付寶漏洞、小米用戶資料泄露、NSA入侵中國政企……,頻發(fā)的信息安全事件的背后,信息安全風險嚴峻性不言而喻。
中培偉業(yè)《信息安全技術與信息安全管理體系(ISO27001認證)》培訓專家高老師指出,在信息安全事件屢發(fā)的促動下,我國政府和企業(yè)對網(wǎng)絡安全的重視提升到了一個全新的高度,中央網(wǎng)絡安全和信息化領導小組的成立,就是其中最好的注解。在各方加以重視的同時,我們也需要從技術與實踐的角度,來反思網(wǎng)絡安全風險的嚴峻性,以及如何應對的問題。
反思一:監(jiān)管體系不能“流于表面”
NSA事件發(fā)生后,大家不僅對美國的行為感到震驚,也對國內相關部門和企業(yè)的網(wǎng)絡安全防范能力感到擔憂。在“亡羊補牢”過程中,我們不要僅僅著眼于加強網(wǎng)絡安全保障措施,而是需要對整個網(wǎng)絡安全監(jiān)管體系的完善加以更多的思考。
實際上,我國以往對網(wǎng)絡安全已經(jīng)采取了相關的監(jiān)管措施,但還有很大的提升空間。目前網(wǎng)絡產(chǎn)品和服務逐漸向深層次發(fā)展,若繼續(xù)沿用以前的監(jiān)管辦法,就很可能會出現(xiàn)網(wǎng)絡監(jiān)管漏洞,進而給國家安全和用戶安全造成損失。
因此,高老師指出,要更進一步認識到網(wǎng)絡安全監(jiān)管的重要性和必要性,從源頭上杜絕網(wǎng)絡安全風險隱患,確保公共安全和國家網(wǎng)絡空間安全。
思二:選擇設備不能只看性能指標
網(wǎng)絡是一個龐大而復雜的體系,其操作系統(tǒng)的代碼甚至達到千萬行級,在上面不僅運行著六千多個標準協(xié)議,還有諸多廠商定義的功能。要保證這一體系的安全可靠,讓外界難以攻破,就需要網(wǎng)絡系統(tǒng)具備足夠安全能力。這種安全能力不僅僅只針對網(wǎng)絡安全設備,而是涉及到IT系統(tǒng)的所有硬件和軟件。
需要注意的是,IT設備是否安全,很多時候并不體現(xiàn)在具體的性能指標上,而是與整個產(chǎn)品的設計思路、研發(fā)生產(chǎn)、服務保障等各個環(huán)節(jié)息息相關。有些產(chǎn)品在對外宣稱的參數(shù)、功能貌似很不錯,并不能代表其能通過實踐的嚴峻考驗。
因此,這就要求企業(yè)在選擇網(wǎng)絡設備時多加以考慮,在關鍵IT系統(tǒng)的選擇時,要把“安全可靠”作為第一原則,選擇經(jīng)過了長期和廣泛的實踐檢驗,證明具備足夠安全可靠能力的產(chǎn)品,并充分考慮廠商自身的安全技術整體能力。從廠商角度來說,對這一問題也應加以足夠重視,并制定具體舉措,給用戶提供更加安全可靠的產(chǎn)品和方案。
反思三:勿要陷入“唯資本論”誤區(qū)
斯諾登曝光的機密文件,將許多知名國際IT企業(yè)推到了輿論“風口浪尖”,包括微軟、谷歌、蘋果等等。與此同時,國內也掀起了一股“國產(chǎn)化”、“去IOE”的話題風潮。許多人認為,通過國產(chǎn)化替代,可以解決“棱鏡”籠罩中國的問題。
在這一點上需要注意的是,不要將網(wǎng)絡安全的解決方法僅僅寄托在是否“國產(chǎn)”上。一方面來說,在當前的全球化時代,資本的流動性是常態(tài),國內知名IT企業(yè)多有外資背景。僅僅用資本屬性來衡量,并不能說明企業(yè)的能力和誠信。另一方面,國產(chǎn)化設備也沒有絕對性,在當前全球供應鏈模式下,很多零配件的源頭也無法真正實現(xiàn)國產(chǎn)化,任何設備都不能保證絕無漏洞,NSA入侵某國內知名網(wǎng)絡設備商服務器就是例證。
只有擺脫“國產(chǎn)化”的局限性,在全球化的背景下,推動更多的IT能力中心進入中國,實現(xiàn)安全與技術進步兼顧,在自主可控的基礎上,積極發(fā)展自己的網(wǎng)絡產(chǎn)業(yè),提升自主創(chuàng)新能力,掌握核心技術,才能更好地保障網(wǎng)絡安全和國家安全,實現(xiàn)信息化和現(xiàn)代化。
網(wǎng)絡安全問題,已經(jīng)升級到信息化建設中的最核心位置。對未來的網(wǎng)絡安全策略加以思考,制定出更加有效的舉措,將為今后我國的網(wǎng)絡安全保障,尋找到一個更為穩(wěn)妥的立足點