摘要
沒有網絡安全就沒有國家安全,沒有信息化就沒有現代化。網絡安全的內涵和表述形式隨著信息技術的發展在不斷演變,其重要性也越來越凸顯。面對網絡信息技術的核心短板,我國應樹立動態綜合的防護理念,推進體制機制創新,加大核心技術投入,構筑主動防御體系,有力維護我國網絡信息安全。
我國網絡安全技術發展短板
當前,網絡安全已上升到國家戰略高度,網絡空間已成為繼陸海空天后各國爭奪的第五空間。由于發展時間較短以及技術障礙等問題,我國網絡安全領域的技術深度與發達國家相比差距明顯,特別是關鍵基礎設施中的核心技術還沒有做到真正的自主可控,短板的存在較為明顯,綜合而言,主要包括如下四個方面:
第一,核心技術受制于人。以美國為例,美國從1998年開始部署相關的網絡安全戰略,發展至今已經到達“深入實施階段”。從全球信息產業方面,美國CPU的產量占全球比重超過90%,系統軟件的生產量美國占比約86%,占領了世界各地的大部分市場。核心技術不可控,就會造成無法估量的損失。中國在芯片領域的技術短板,就讓“受制于人”充分體現,掌握核心技術勢在必行。
第二,體系結構先天不足。如今,互聯網技術已深入到各個國家的政治經濟中,也滲透到平民百姓的日常生活中。然而,我國在互聯網技術中的相關協議和標準技術方面研究成果并不多,話語權較弱。在互聯網中扮演了非常重要角色的域名根服務器,13臺中的10臺設在美國,另外3臺分別設在英國、瑞典和日本,也間接受美國控制,這就更增加了網絡安全形勢的嚴峻性。我們國家對信息系統實行的等級保護,是開展信息安全保護工作的有效辦法,但其主體架構仍然脫胎于美國的信息系統安全等級保護等相關標準。而且在實際系統設計實施中,由于用戶自身缺乏安全系統設計能力,無法基于業務流的安全需要進行整體安全體系考慮,導致信息系統功能設計與安全設計脫節,造成先天性安全短板,容易造成被攻擊者利用的安全盲點。
第三,主動防御功能缺失。目前國內安全產品已有很大的發展,例如,在防病毒、防火墻、入侵檢測IDS 等方面有一定的發展成果,這類產品應用最廣,但其安全機制以簡單的被動防御為主,難以應對當前更新快、隱蔽性強、更智能化的攻擊。主動防御技術在世界上已經發展到了一定的先進水平,我國雖然初步形成了密碼方案、芯片、主板、基礎支撐軟件和可信網絡連接等方面的自主創新體系,但與國際先進水平還存在較大差距,也未在國際上形成自己的標準,在專利申報方面比較滯后。
第四,安全管理亟需改善。近年來,重大安全事件頻繁發生,安全領域可以說是三分技術、七分管理,大部分安全事件歸根結底都與管理相關。安全管理問題主要存在于安全意識和安全技術兩方面。在我國等級保護基本要求中,對安全管理進行了細致的分類,但即便按要求制定了管理規范,但是由于人員能力有限和人工管理工作的復雜性,使得規范在執行過程中存在許多問題。工作人員安全意識不足,主要是由于管理層對于增強工作人員安全意識的重要性認知不夠。有的管理者認為,一旦部署了相應的安全產品,其系統就是安全的,能夠抵擋任何攻擊,安全培訓較為簡單,沒有進行針對不同崗位的不同安全點的培訓,沒有實質性的技術點。管理者的信息安全意識水平不足,沒有意識到安全防護是其信息系統運行的基本保障,進而導致安全人員也較少從其自身業務需求和發展需要出發考慮其安全方案,從而導致系統安全性風險。
樹立動態綜合的防護理念
更好維護網絡安全新秩序
首先,推進體制機制創新,加大核心技術投入。在中央網絡安全和信息化委員會的統一協調指揮下,大力支持自主可控信息安全產業的發展,特別是針對開發周期長、資金回收慢的核心電子器件、高端通用芯片及基礎軟件等產品,可以出臺政策,為自主可控產品提供市場應用空間,使技術創新、性能提升與產業應用協同發展。不斷推動自主可控產品的產業鏈發展,積極優化產業生態環境,從而有效提高企業在自主可控技術產品研發方面的內生動力。例如,黨政軍和核心要害系統國產化替代工程由國家出資支持,在替代工程實施中預留出專用資金對所應用自主可控產品的集成適配和優化進行提升完善,彌補直接研發資金缺口。
其次,構筑主動防御體系,加強安全防護能力。主動防御的可信計算技術的重要性已經毋庸置疑。我國的可信計算技術已經發展到了3.0階段的“主動防御體系”,并在部分領域開展了規模應用。我國科研人員經過長期攻關,取得了很好的創新成果,包括采用國家自主設計的算法和雙證書結構的可信計算密碼模塊(TCM),可以作為自主可控的可信節點植入可信源根,先于CPU啟動并對BIOS進行驗證的可信平臺控制模塊(TPCM),采用宿主軟件系統+可信軟件基的雙系統體系結構的可信基礎支撐軟件框架以及基于三層三元對等的可信連接框架,提高了網絡連接的整體可信性、安全性和可管理性。
最后,健全網絡安全技術支撐體系,完善新產業標準制定。我國信息安全等級保護政策標準相對滯后,難以滿足新技術應用的信息安全需求。例如,當前的云計算、物聯網、移動互聯網和工業控制系統的應用呈現出新特點,提出了新的安全需求,在網絡層面原本相對比較封閉的政府、金融、能源、制造系統,開始越來越多地與互聯網相連接。因此,我國要建立健全云計算、物聯網、移動互聯網和工業控制系統等新型信息系統的自主免疫、主動防御的標準和等級保護技術標準,完善實施、定級、測評、管理全過程的技術支持,以達到攻擊者進不去、非授權者重要信息拿不到、竊取保密信息看不懂、系統和信息篡改不了、系統工作癱不成和攻擊行為賴不掉的防護效果。
來源:人民論壇