最近,蘋果拒絕在一起國內恐怖案調查中協助聯邦調查局,引發了公眾的不滿。
事件緣由是一起恐怖襲擊事件,極端分子持槍攻擊聚會人群,造成16人死亡,21人受傷的重大嚴重慘案,聯邦調查局對這一事件立即展開調查,唯一的證據就保存在搭載iOS9操作系統iPhone 5c手機上。FBI費勁周折,始終無法破解密碼獲取信息,于是請求庫克蘋果公司協助,但是,庫克拒絕了…
一方面是對公眾保存在手機上各種信息的安全保密。
一方面美國政府的施壓破解iphone的加密系統可能引發的一連串信息泄露問題。
如果你是庫克,你是一家掌握著巨大公眾信息的公司,你怎么做?
回答這個問題之前,我們先看一組數據:
羅列了從2012年到2015年這4年間重要信息泄露事件,每一條看完可能大家都會瞠目結舌,從個人隱私信息到公司商業機密。隨著大數據時代的到來,互聯網時代邊界開始消失,我們似乎生活在一個被“監視的黃金時代”,10年之前,你不會想到健康信息會保存到智能手機上,你也不會知道你的財務信息、你的對話、商業機密,可能還有很多關于你的信息都已被存儲在智能手機上或者云端服務器上,甚至你每天走過的地方都被保存在了微信運動上,你每天的工作內容都保存在釘釘或者藍信上,而這些數據足夠可以描述出一個人詳細生活軌跡、財務狀況、工作狀況以及健康狀況。10年前我們可能還穿著褲衩,如今如同穿著皇帝的新裝,你覺得自己很安全,其實在“裸泳”。
隨著信息化和大數據收集,大量的數據開始被公布于世,通過對網絡數據的一些調查發現:2014年,全球數據泄露事件超過1500萬起,而且這個數字還將會繼續擴大。
信息泄密主要原因:內部組織為了利益泄密
泄密的主要方式:隨著科技水平的發展,道高一尺魔高一丈,黑客的技術手段越來越先進,所謂的安全保護都是暫時與相對的,需要及時更新安全系統。
不難看出,其中數據泄露最重要的一條途徑則是內部組織人員的有意識利益驅動。過去5年內,在國內包括阿里、銀行等大型企業數據以及信息泄露均時有發生,隨著微信、釘釘、藍信等社交和辦公軟件的大量使用,作為工具方,如果沒有足夠的“庫克”安全意識,那么信息泄露的可能性將會越來越大。
微信作為國內最大的社交軟件、釘釘作為國內中小企業主流的辦公軟件、藍信作為大型及國有企業安全辦公軟件,它們又是如何保護個人和企業的安全的?
微信作為個人社交工具時,估計安全性與QQ差不多,賬號被盜應該不是什么新鮮事,但是微信并非實名認證,大多數是昵稱,即使被盜銀行卡被轉賬的風險也沒那么高,畢竟轉賬還需要六位數密碼。而作為企業應用,在騰訊微信開發的時候,首先要進行開發者認證,此時騰訊服務器發送一個url攜帶幾個參數過來,然后企業進行驗證,再把騰訊發過來的echostr這個字段的內容返回給騰訊,從而完成驗證過程。開發者與騰訊服務器共同持有的token(其實相當于私鑰,但是此處為了與對稱加密的私鑰作區別,使用token(令牌)一詞,其實騰訊文檔中也是使用token一詞),該token只有企業和騰訊平臺擁有,不可外泄。
說白了,騰訊的公眾號平臺,在url參數這塊實現了防篡改,在xml內容這塊實現了防偷窺??傮w來說,基本實現了加密技術中的“完整性”和“保密性”。
釘釘作為阿里與微信競爭的一款重量級產品,寄托著阿里在社交應用上的重大期望,但是錯就錯在阿里想做一款辦公軟件同時又想做一款社交軟件,什么紅包、添加手機好友等等功能。而廣泛的社交功能與嚴密的安全問題顯然是背道而馳,想要社交必然放棄嚴格的安全問題,從這一點可以猜測出,釘釘的安全性屬于非嚴密級別,不過對于中小企業來說,信息泄露如同你的私密照與陳冠希的私密照的區別而已,或許阿里依舊繼承了淘寶起家模式,定位中小企業。不過,釘釘的加密安全系統據說是阿里神盾局做的,相信在安全上應該比微信不分伯仲。
藍信作為企業級安全移動工作平臺,定位相對來說更加精準,主要針對大中型以及國有企業、交易所基金等重要機構,主打信息安全性能,國內唯一通過等保三級的移動工作平臺。與奇虎360合作,每周出具系統安全評估報告,所有版本經過360黑客團隊侵入測試、上交所委托第三方安全公司侵入測試、某國家機關安排專業安全機構侵入測試,支持政企專屬部署,多種加密技術共同保障,確保數據安全。
區別釘釘最大的特點在于它的三種部署模式,公有云服務、私有云部署、私有服務器部署。
1、三類成員資料和溝通數據分別在不同獨立域內,數據隔離,確保組織業務和數據管理的安全。
2、在業務和數據安全隔離的前提下,三類成員彼此間的溝通協作順暢無障礙,并且身份和權限是真實和唯一
3、尤其在三種服務器部署模式下,不同人員間,藍信仍然保障數據隔離,組織間溝通協作身份權限唯一溝通協作無障礙
說白了,三種部署模式的好處就是有效的防止重要商業機密的內部泄露,從而有效的保障了企業以及用戶的個人信息安全。
市面上三款主流的企業辦公應用工具,安全級別上也各有側重,不同的服務級別所對應需求的安全級別也截然不同。作為企業,或許我們更多的應該向庫克學習,即使FBI也無法破解信息安全系統。
隨著移動互聯網的普及,尤其是大數據、物聯網、智能化時代的到來,網絡安全正在進入全新的時代,安全專家與黑客之間“道高一尺、魔高一丈”的正邪較量也因此在不斷升級。其實,不管個人還是企業,學會保護隱私都將是未來面臨的一個巨大挑戰,而裸泳,至少有個游泳館。