近期,S hapchat 13G的用戶照片被公開,美國零售巨頭聯(lián)合開發(fā)的支付工具C urrent C在試用階段就出現(xiàn)了用戶郵箱被泄露事件,網(wǎng)絡(luò)安全問題被推上了風(fēng)口浪尖。而在中國,維護(hù)網(wǎng)絡(luò)安全也已經(jīng)上升到國家戰(zhàn)略高度。上周,“首屆國家網(wǎng)絡(luò)安全宣傳周”在京舉辦,南都記者邀約一眾參展企業(yè)負(fù)責(zé)人進(jìn)行圓桌對話,共同探討,網(wǎng)絡(luò)安全最致命的“罩門”在哪?
議題1:移動支付的安全漏洞引發(fā)爭執(zhí),如何界定責(zé)任?
齊向東:移動支付的便捷需要多個行業(yè)“跨行”協(xié)作實(shí)現(xiàn),未來的趨勢是,合作越深入越廣泛,移動支付越方便越好用。移動支付是一整套流程體系,每一個環(huán)節(jié)出現(xiàn)問題,都可能導(dǎo)致安全事件發(fā)生,這應(yīng)該是每一個鏈條互相監(jiān)督、互相糾正、互相負(fù)責(zé)的對象。
代柏陽:應(yīng)用終端和銀行承擔(dān)的責(zé)任不能簡單的對半分,有些安全隱患來自于應(yīng)用層面,還有一些在于用戶自身的行為。服務(wù)提供方應(yīng)該進(jìn)行用戶場景關(guān)聯(lián)提醒,避免用戶被動遭受損失。
劉碩琛:責(zé)任的界定是很復(fù)雜的問題。這是全球的問題,不是中國自己的問題,需要靠整個行業(yè)努力改進(jìn)。信息泄露了,不管是哪個環(huán)節(jié),都會對整個系統(tǒng)有影響。不管是廠商還是金融企業(yè),都有自己的責(zé)任要承擔(dān)。目前,在各自環(huán)節(jié)的權(quán)責(zé)明確上,還有很大的改進(jìn)的空間。
議題2:最薄弱的環(huán)節(jié)是硬件、軟件還是通訊服務(wù)?
齊向東:事實(shí)上,安全是個相對概念,不管是硬件還是軟件還是通訊服務(wù)都存在薄弱環(huán)節(jié),例如G SM已被破解,偽基站的泛濫,同時包括了軟件和硬件環(huán)節(jié),而目前最普遍、影響最大的是軟件上木馬病毒,2014年三季度的手機(jī)安全報告顯示,今年以來,三季度共截獲新增惡意程序樣本約67.3萬個,較2013年同期的28.9萬個增長133%。
代柏陽:目前來看,硬件層面問題不是特別大。漏洞主要是在軟件層面,在操作系統(tǒng)層面和應(yīng)用兩個方面較大挑戰(zhàn)。一是操作系統(tǒng)層面,黑客或者惡意程序利用操作系統(tǒng)的漏洞入侵用戶系統(tǒng),監(jiān)視用戶交易行為。另一個常見情況是D N S劫持。在遠(yuǎn)程接入服務(wù)器的時候,惡意侵入者通過這兩種方式將用戶引向偽造的端口,比如非官方的平臺,用戶的銀行匯款或者支付的費(fèi)用就被不法分子收入囊中。
劉碩?。何覀兤虬l(fā)展軟件,所有運(yùn)營維護(hù)最終都回到軟件開發(fā)管理,我們認(rèn)為軟件是最需要關(guān)注的,軟件也會承擔(dān)安全防護(hù)最大的角色。
議題3:大數(shù)據(jù)時代,如何保護(hù)個人云端數(shù)據(jù)安全?
齊向東:對于云端服務(wù)商來說,一是加強(qiáng)數(shù)據(jù)中心安全防護(hù);二是為用戶提供更高級別的賬號驗(yàn)證機(jī)制,訪問重要數(shù)據(jù)推薦使用多重驗(yàn)證,而不僅僅依賴賬號密碼。對普通網(wǎng)民來說,一方面手機(jī)、電腦開啟安全軟件,預(yù)防和查殺木馬病毒;另一方面,重要賬號一定要單獨(dú)設(shè)置密碼,并定期更換密碼;同時,避免使用他人設(shè)備或非可信的W iFi網(wǎng)絡(luò)登錄賬號。
代柏陽:個人越來越多數(shù)據(jù)被放入云端,我建議關(guān)乎個人資產(chǎn)的關(guān)鍵數(shù)據(jù)不要在云端,比如銀行賬號,以及資產(chǎn)相關(guān)文件材料都不要存在云端。設(shè)定密碼時候應(yīng)該用復(fù)雜密碼,同時不要所有云端賬號都采用相同的密碼。用戶在使用云端服務(wù)的時候,也要考慮提供商的資質(zhì),大型云服務(wù)提供商用戶規(guī)模大,必然要投入資源做安全防護(hù)措施,安全性會更好。此外,用戶可能在不同的帖子里輸入了郵箱、手機(jī)號碼、地址或者照片等,用戶在輸入個人信息、訪問對方服務(wù)的時候,會留下自己的訪問痕跡。拼湊這些信息,在技術(shù)上是可以實(shí)現(xiàn)的。因此,用戶應(yīng)該注意個人信息的釋放,警惕誘導(dǎo)性的交流。
議題4:網(wǎng)絡(luò)安全產(chǎn)業(yè)的發(fā)展趨勢在哪里?
齊向東:傳統(tǒng)的安全市場注重邊界,比如一個單位想蓋棟樓,首先要圈塊地,弄個院子,對外界表明,院墻外面是公共的,院墻里面是私人的,閑人免進(jìn),構(gòu)筑一個安全邊界。于是,誕生了防火墻、IPS、IT S、D LP網(wǎng)關(guān)等安全產(chǎn)品。
在萬物互聯(lián)的時候,聯(lián)網(wǎng)的智能設(shè)備將數(shù)倍增長,企業(yè)安全和個人安全的區(qū)分將打破,也不再存在清晰的邊界,未來的安全之道,一定是“邊+端+云”的組合,即在邊界上設(shè)置適當(dāng)?shù)姆雷o(hù),但是不指望邊界將威脅全部攔住;在終端上用“白名單+黑名單”相結(jié)合的技術(shù),將未知的一些東西進(jìn)行過濾;建立安全云,把所有的數(shù)據(jù)集中進(jìn)行大數(shù)據(jù)計算和分析,找出行為詭異的訪問者,進(jìn)行惡意行為的防范。
代柏陽:目前,網(wǎng)絡(luò)安全產(chǎn)業(yè)至少有兩三百家新企業(yè),都是近兩年內(nèi)涌現(xiàn)的,它們原本是做輿情監(jiān)控、網(wǎng)絡(luò)安保服務(wù)以及傳媒等領(lǐng)域的。但擠進(jìn)第一梯隊僅有十幾家。所以,做網(wǎng)絡(luò)安全要專注,其網(wǎng)絡(luò)安全和技術(shù)產(chǎn)品在行業(yè)中應(yīng)處于領(lǐng)先地位,否則就會像團(tuán)購網(wǎng)站一樣死掉一批。未來,網(wǎng)絡(luò)安全是能跟電商、支付以及互聯(lián)網(wǎng)金融齊頭并進(jìn)的產(chǎn)業(yè),如水電煤一樣,每個人都需要。
劉碩琛:無論是萬物互聯(lián),還是網(wǎng)絡(luò)消費(fèi),到最后都要回到架構(gòu)安全。雖然企業(yè)對此的預(yù)算不是大頭,但是卻是必要的,這會帶動產(chǎn)業(yè)迅速發(fā)展。 采寫:南都記者王海艷