中國工程院院士沈昌祥:六方面構(gòu)建網(wǎng)絡安全主動免疫保障體系

12月9日消息(水易)12月7日,以“禾云神話 智護未來”為主題的“中國移動可信賦能網(wǎng)絡研討暨網(wǎng)絡安全峰會”在昆明舉辦。峰會由中國移動研究院和中國移動云南公司共同主辦,邀請到產(chǎn)、學、研、用等各界嘉賓,共同探討數(shù)字經(jīng)濟時代新基建背景下的網(wǎng)絡安全挑戰(zhàn)與機遇,推動“5G+安全”體系建設,共建網(wǎng)絡安全生態(tài)。

作為行業(yè)權威專家,中國工程院院士沈昌祥應邀出席此次峰會,并作了題為《用主動免疫可信計算 筑牢移動互聯(lián)網(wǎng)安全防線》的主旨演講。沈昌祥院士表示,網(wǎng)絡空間已經(jīng)成為繼陸、海、空、天之后的第五大主權領域空間,面對復雜的新型網(wǎng)絡,產(chǎn)業(yè)界需要采用可信計算理論、主動免疫方法,確保實現(xiàn)正確計算、確保網(wǎng)絡空間正常運行。

構(gòu)建網(wǎng)絡安全主動免疫保障體系

沈昌祥院士表示,從科學技術上看,網(wǎng)絡安全風險源于圖靈機原理少攻防理念、馮.諾依曼結(jié)構(gòu)缺防護部件和工程應用無安全服務的先天性脆弱缺陷。從認知科學上看,設計IT系統(tǒng)不能窮盡所有邏輯組合,必定存在邏輯不全的缺陷,利用缺陷挖掘漏洞進行攻擊是網(wǎng)絡安全永遠的命題。

沈昌祥院士指出,傳統(tǒng)“封堵查殺”難以應對未知惡意攻擊,而安全可信計算實施運算同時進行免疫的安全防護,使得存在缺陷不被攻擊者所利用,達到預期的計算目標。按國家網(wǎng)絡安全法律、戰(zhàn)略及等保制度必須要構(gòu)建主動免疫防護的新體系。

“一種”新模式,計算同時進行安全防護。殺病毒、防火墻、入侵檢測的傳統(tǒng)“老三樣”難以應對人為攻擊,且容易被攻擊者利用,找漏洞、打補丁的傳統(tǒng)思路不利于整體安全。主動免疫可信計算是一種運算同時進行安全防護的新計算模式,以密碼為基因抗體實施身份識別、狀態(tài)度量、保密存儲等功能,及時識別“自己”和“非己”成分,從而破壞與排斥進入機體的有害物質(zhì),相當于為網(wǎng)絡信息系統(tǒng)培育了免疫能力。

“二重”體系結(jié)構(gòu)。通過計算部件+防護部件構(gòu)建二重體系結(jié)構(gòu)的可信計算節(jié)點,建立免疫、反腐敗子系統(tǒng)。

“三重”防護框架。在可信安全管理中心支持下構(gòu)建主動免疫三重防護框架,

“四要素”可信動態(tài)訪問控制。人機交互可信是發(fā)揮5G、數(shù)據(jù)中心等新基建動能作用的源頭和前提,必須對人的操作訪問策略四要素(主體、客體、操作、環(huán)境)進行動態(tài)可信度量、識別和控制,糾正了傳統(tǒng)不計算環(huán)境要素的訪問控制策略模型只基于授權標識屬性進行操作,而不作可信驗證,難防篡改的安全缺陷。

“五環(huán)節(jié)”全程管控,技管并重。按照網(wǎng)絡安全法、密碼法、等級保護制度、關鍵信息基礎設施保護制度的要求,全程治理,確保體系結(jié)構(gòu)、資源配置、操作行為、數(shù)據(jù)存儲、策略管理可信。

“六不”防護效果。做到攻擊者進不去,非授權者重要信息拿不到,竊取保密信息看不懂,系統(tǒng)和信息改不了,系統(tǒng)工作癱不成,攻擊行為賴不掉。

打造主動免疫可信計算3.0新型產(chǎn)業(yè)空間

中國可信計算源于1992年立項研制免疫的綜合安全防護系統(tǒng)(智能安全卡),于1995年2月底通過測評和鑒定。經(jīng)過長期軍民融合攻關應用,形成了自主創(chuàng)新安全可信體系,開啟了可信計算3.0時代。

在沈昌祥院士看來,可信可用方能安全交互,主動免疫方能有效防護,自主創(chuàng)新方能安全可控。因而必須搶占核心技術制高點,擺脫受制于人。

沈昌祥院士表示,美國近期宣揚的零信任架構(gòu),缺少科學原理支撐,網(wǎng)絡無邊界不符合網(wǎng)絡空間主權原則,基于身份認證的動態(tài)訪問控制在國標17859早就規(guī)定,傳統(tǒng)的調(diào)用功能模塊組合難成為安全保障科學架構(gòu),也不符合我國法律、戰(zhàn)略和制度要求推廣安全可信的網(wǎng)絡產(chǎn)品和服務的規(guī)定。一定要科學嚴謹分析研究,堅持自主創(chuàng)新,不能盲目跟班。

沈昌祥院士介紹,目前我國已經(jīng)擁有完備的可信計算3.0產(chǎn)品鏈,將形成巨大的新型產(chǎn)業(yè)空間。包括具備可信計算功能的國產(chǎn)CPU,嵌入式可信芯片及可信根,具備可信計算3.0技術的設備。在2020年10月28日,國家等級保護2.0與可信計算3.0攻關示范基地成立揭牌。

在典型示范項目,國家電網(wǎng)電力調(diào)度系統(tǒng)安全防護建設中,電力可信計算密碼平臺已在幾十個省級以上調(diào)度控制中心、上千套地級以上電網(wǎng)調(diào)度控制系統(tǒng)全覆蓋,涉及十幾萬個節(jié)點,約四萬座變電站和一萬座發(fā)電廠,有效抵御各種網(wǎng)絡惡意攻擊,確保電力調(diào)度系統(tǒng)安全運行。目前,國家電網(wǎng)電力調(diào)度系統(tǒng)安全架構(gòu)已經(jīng)實現(xiàn)軟硬件全國產(chǎn)化。實現(xiàn)高效處理:實時調(diào)度;不打補?。好庖呖苟荆徊桓拇a:方便實施;精練消腫:降低成本。

按等保2.0構(gòu)筑移動互聯(lián)網(wǎng)安全防線

沈昌祥院士指出,等保2.0新標準特點包括,基本要求、測評要求和技術要求框架統(tǒng)一,安全管理中心支持下的三重防護結(jié)構(gòu)框架;通用安全要求+新型應用安全擴展要求,將云計算、移動互聯(lián)、物聯(lián)網(wǎng)、工業(yè)控制等列入標準規(guī)范;把基于可信根的可信驗證列入各級別和各環(huán)節(jié)的主要功能要求。

在等保2.0新標準下也對可信計算提出新的要求。沈昌祥院士表示,所有計算節(jié)點都應基于可信計算技術實現(xiàn)開機到操作系統(tǒng)啟動,再到應用程序啟動的可信驗證,并在應用程序的所有執(zhí)行環(huán)節(jié)對其執(zhí)行環(huán)境進行可信驗證,主動抵御入侵行為。并將驗證結(jié)果形成審計紀錄,送到管理中心,進行動態(tài)關聯(lián)感知,形成實時的態(tài)勢。

5G時代已經(jīng)來臨,5G網(wǎng)絡在傳統(tǒng)電信云的基礎上引入NFV/SDN等技術進行ICT融合,將移動通信網(wǎng)絡云化、虛擬化和軟件化,使網(wǎng)絡變得更靈活、敏捷和開放,因而也帶來了一定的安全風險,主動免疫可信計算能夠確保5G骨干網(wǎng)、接入網(wǎng)和核心網(wǎng)的安全可信。

極客網(wǎng)企業(yè)會員

免責聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權或存在不實內(nèi)容時,應及時向本網(wǎng)站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關文章源頭核實,溝通刪除相關內(nèi)容或斷開相關鏈接。

2020-12-09
中國工程院院士沈昌祥:六方面構(gòu)建網(wǎng)絡安全主動免疫保障體系
中國工程院院士沈昌祥:六方面構(gòu)建網(wǎng)絡安全主動免疫保障體系,C114訊 12月9日消息(水易)12月7日,以禾云神話 智護未來為主題的中國移動可信賦能網(wǎng)絡研討暨

長按掃碼 閱讀全文