對我而言,信息安全是一個發展變化快速且令人興奮的領域。 幾乎每天清晨業界都有新的消息。
最近,我讀到一篇新聞提到中國科學技術大學正投入興建一條長達2,000公里,從北京到上海,世界上最長的量子通訊網絡(quantum communication network),并預計于2016年前完工。項目的推動人,希望通過量子加密技術提供用戶最安全的通訊環境。
Fortinet創始人&CTO謝華
這真是了不起的雄心。
理論上,量子通信網路的安全是滴水不漏的。任何想要攔截加密密鑰的企圖,都會改變量子數據或量子位的物理狀態,觸發通訊程序警報。目前,全世界不同國家還有許多實驗室都在研究這項技術。
這個猶如信息安全產業的“圣杯”的量子加密技術,真的如此登峰造極么?我相信量子加密的開發人員將會努力不懈地追求這牢不可破的安全技術,但即使如此,我仍忍不住想問,單一的技術無論再完美,是否真的可以解決目前人類最復雜的問題之一,并成為最終和唯一的解決辦法。
根據我的觀察,量子加密要被廣泛采用面臨兩大門坎:采用的成本效益,另一方面更重要的是,即使量子加密本身堅不可摧,但安全系統其他部分仍存在薄弱環節。
合乎成本效益嗎?
目前并無法清楚估算導入量子加密技術的成本,但似乎很高,尤其在研發初期,技術尚未成熟且使用者還不多的情況下。對企業來說,增加利潤、減少開支是非常重要的,加上目前現有的低成本加密技術幾乎可以滿足多數企業應用程序安全上的需求,因此,企業怎么可能投入更高的成本導入量子加密系統?
企業的安全由最薄弱的環節決定
更艱巨的挑戰則是,信息安全并不是一個各自獨立的拼圖,而是一個互聯的系統。如果量子加密真的難以破解,網絡犯罪分子依然可以在信息安全系統中薄弱的環節中鎖定攻擊的目標。例如,他們可以利用社會工程來獲得機密數據的信息,或者也可以像目前多數黑客一樣,在用戶的計算機上植入惡意軟件,竊取數據。
由于量子加密只能確保數據在傳輸過程中的安全,但這只是整個安全鏈的一環,若因此而稱它是一個「牢不可破的安全」技術,有點言過其實。事實上,量子技術之外還有其他的技術,正如許多產業所依賴的不僅僅是技術本身,這些道理都是一樣的。
需要不斷強化安全鏈中的脆弱環節;通過統一產業界信息共享和安全規范或要求來推動升級個體部件來達成提升整體安全性的目標。
這意味著,雖然信息安全解決方案的提供商努力共享威脅情報并發展自己的技術,但企業和消費者也必須花時間了解更多網絡安全和防范攻擊的相關訊息。此外,不僅在當地的CERT團隊必須提高應變能力,各個地區的科研機構也同時加緊腳步培育網絡安全人才。
需要努力的方向還有很多,且涉及到許多相關的領域和范疇。真正的關鍵在于,這些相關的業者和研究單位需要在各自的領域努力投入并相互合作,才能創造一個安全、可行的環境,而不是只單靠一個量子加密技術。