去年6月份斯諾登事件爆發后,信息安全問題得到我國空前重視。去年11月,十八屆三中全會決定設立國家安全委員會,今年2月,中央網絡安全和信息化領導小組成立。近期,除了中央國家機關政府采購中心要求采購的計算機類產品不允許安裝Win8操作系統之外,國家互聯網信息辦公室也將出臺網絡安全制度,信息安全再度受到關注,相關部門的推進力度明顯超出了市場預期。
而5月22日,國家互聯網信息辦公室發布消息稱,為維護國家網絡安全、保障中國用戶合法利益,我國即將推出網絡安全審查制度。該制度規定,關系國家安全和公共利益的重要技術產品和服務,應通過網絡安全審查。在信息安全一系列大變化中,產業各方該如何看待中央信息安全新政策?國內信息安全產業鏈,包括電信運營商、安全廠商等面臨了哪些機會和挑戰?
國家安全政策“非常必要”
單就我國將推出網絡安全審查制度,北京大學信息管理系教授賴茂生此前表示,這是我國政府的一個重大決策,非常必要。“主要原因是當前網絡安全形勢非常嚴峻。少數國家肆無忌憚地利用互聯網對他國搞監控,竊取他國政府和公民的信息,甚至攻擊他國的重要設施。中國是主要的受害國之一。”
對于這一系列政策,中國電信一位安全專家介紹,從國家安全和扶植國內IT產業的角度看,新政策具有積極正面的意義。目前中美兩國在互聯網安全、國家安全方面進行了多輪多層次的博弈,從國家層面對涉及到國家安全的行業、企業及其業務和數據進行政策上的引導和約束,是具有積極意義的。
事實上,從互聯網進入到云時代之后,數據安全和業務安全已經進入了新的階段。比如Win8、Mac等桌面操作系統及Android和iOS等手機系統都具備不同層面的云同步機制,并且有些系統底層的同步機制是隱含的和不可控制的。
“因此,這種政策是必要的、及時的。”上述中國電信人士表示,在這種新政策的大背景下,去IOE就是受其影響出現的一種趨勢。姑且不論是否能達到去IOE的目的和在多大程度上達成,但對國內企業和廠商都是一個巨大的機會。一方面國內軟硬件廠商應該積極抓住商機,撬動市場份額。另外一方面,國內廠商也應該加大研發投入,改善產品,以滿足政府和商業的需要,并針對國內的特定需求進行產品改進。
IDC分析師王培也指出,政府頒布的一系列保護國家信息安全的新政策,加上現在普通民眾本身就對IT安全的需求在不斷增加。因此,未來中國IT安全市場有巨大的發展潛力。
理性進行國產力量的扶持
“企業應該有計劃、經過專業評估的對新政策進行推進。”該中國電信人士理性認為,由于所涉及的范圍之大、層面之深,而國內的信息產業尚不具備完全取代國外信息產業的能力,因此盲目地吹捧和強制替代為所謂的國產系統、自主產權,并不現實,也會帶來很大的問題。
上述電信人士特別建議,在加大對國內產業、企業的扶植的同時,相關部門要注意避免國家資金和政策優惠盲目投入,不能被披著“自主產權”、“國產操作系統”,而實質上只是對國際上開源項目的剽竊和抄襲的項目和產品騙取了國家資金。
王培則指出,目前國內企業在網絡安全保護方面,多以邊界化保護為主、以硬件設備為主、以保護基礎設施為主,預算能省則省,缺乏整體安全規劃,對安全服務的概念比較模糊,這也是各類安全事件頻發的主要原因。據了解,盡管中國IT安全市場發展迅速快,但與發達國家相比,中國IT安全投資占IT行業投資總量的比重依然較低,只有1%左右。
談及安全企業如何應對,該電信人士指出,安全企業應該加大對各種云服務、操作系統、移動計算方面的安全技術研究和投入,在保障業務發展的同時,控制數據泄漏和數據邊界,及時關注各種大數據安全。
新時期將呈現五大趨勢
盡管國內信息安全政策驅動國內產品的國產化,但是當前信息安全愈加復雜,相關事件影響力持續上升。同時,新興的技術趨勢驅動IT安全市場朝新的方向發展。王培表示,云計算、大數據、社交網站和移動終端將成為未來IT安全領域的主要發展方向。
基于此,王培判斷中國IT安全市場將呈現五大發展趨勢。一是策略合規成為安全市場增長的第一驅動力。從2007年6月發布信息安全等級保護到現在,國家出臺若干信息安全產業發展規劃和策略,這導致信息領域國產化成為重要目標。
二是DDoS卷土重來帶來全新挑戰。王培指出,數據中心依然是DDoS攻擊重災區,利用僵尸網絡發起的DDoS攻擊依然占網絡攻擊事件的絕大多數。同時,應用層的小流量,慢速DDoS攻擊越來越普遍,移動終端將成為DDoS攻擊源。此外,針對IPv4和IPv6的網絡及應用的混合攻擊會在未來幾年內成為新型的DDoS攻擊威脅。
三是新應用促使邊界安全網關產品升級。以前高性能NAT發展下,網關產品取代路由器;如今智能、應用識別、流控成為新的剛需。因此,高性能網關是基礎的保障,還需要高精度動態應用識別及管控、多功能集成化深度應用防護、智能安全分析、應用流量的統一管控等能力。
四是基于大數據的分析技術將應對APT的復雜性。針對APT攻擊安全防護由實時性向精準性和持續性發展,智能安全分析能力成為安全防護的關鍵要素,歷史數據、機器學習、數學模型成為安全分析新寵。目前,在 RSA 2014大會上,5家創新公司核心技術就是以大數據安全分析來應對APT攻擊。
五是企業級移動安全備受重視。王培認為,中國企業級移動安全市場總體上還處于起步階段。隨著移動應用的普及,BYOD用戶量增加,企業客戶對于移動設備管理MDM、移動應用管理MAM、以及移動安全平臺管理的需求會越來越多。未來2~3年將是移動安全的高速發展階段,預計2016年將達到建設高峰