BCS2021技術(shù)峰會:經(jīng)營安全推動網(wǎng)絡(luò)安全技術(shù)變革

8月28日,2021北京網(wǎng)絡(luò)安全大會(簡稱BCS2021)技術(shù)峰會正式召開。來自全球各地頂級的網(wǎng)絡(luò)安全技術(shù)專家,一同分享行業(yè)前沿最新的產(chǎn)品技術(shù)研究成果和實踐,從技術(shù)的角度為人們分析網(wǎng)絡(luò)安全技術(shù)的復(fù)雜與應(yīng)用,共同探討未來安全技術(shù)研發(fā)方向思路,推動技術(shù)的革新與發(fā)展。

作為BCS2021三大峰會(戰(zhàn)略峰會、產(chǎn)業(yè)峰會、技術(shù)峰會)中的壓軸峰會,技術(shù)峰會吸引了全球網(wǎng)絡(luò)安全技術(shù)愛好者的熱切關(guān)注。在今年峰會上,F(xiàn)orrester副總裁、集團研究總監(jiān)Laura Koetzle(勞拉?科茨勒),北京賽博英杰科技有限公司董事長譚曉生,Kryptos Logic 高級威脅情報分析師與惡意軟件研究員,WannaCry破解者Marcus Hutchins(馬庫斯?哈欽斯),復(fù)旦大學計算機科學技術(shù)學院副院長楊珉,美國俄克拉荷馬大學助理副校長、講席教授 David S. Ebert(大衛(wèi)?伊爾伯特),北京大學大數(shù)據(jù)分析與應(yīng)用技術(shù)國家工程實驗室常務(wù)副主任袁曉如,螞蟻集團副總裁韋韜,清華大學-奇安信集團聯(lián)合研究中心主任段海新等發(fā)表了主題演講。安全??偩庉嫛H信息系統(tǒng)審計協(xié)會(ISACA)中國專家委員會副主席陳偉作為主持人出席了技術(shù)峰會。

勒索病毒、供應(yīng)鏈攻擊,威脅側(cè)的變化莫測

2021年似乎一開始就是不平靜的一年,在全球網(wǎng)絡(luò)安全領(lǐng)域也充滿了變化和挑戰(zhàn)。從去年年底SolarWinds供應(yīng)鏈攻擊事件開始,有兩個關(guān)鍵詞一直充斥著人們的眼球,一個是供應(yīng)鏈攻擊,另一個是勒索攻擊。值得關(guān)注的是,奇安信威脅情報中心已監(jiān)測到多起安全公司被入侵造成的供應(yīng)鏈攻擊事件。

甚至,這二者開始出現(xiàn)了結(jié)合。今年7月2日,企業(yè)管理軟件供應(yīng)商Kaseya被曝出旗下產(chǎn)品KASEYA VSA軟件存在漏洞,已被REvil黑客勒索組織利用攻擊,并造成其大量客戶因此關(guān)閉服務(wù)。

“他們并不在乎黑進了哪家公司,他們只在乎能夠花費最少的代價獲取最多的收益?!?勞拉?科茨勒在演講中一語道出了供應(yīng)鏈攻擊流行的原因,由于攻擊目標往往處于供應(yīng)鏈的上游,因此通常具備“攻其一點,傷及一片”的特點,尤其是攻擊那些使用較為廣泛的軟硬件產(chǎn)品。

勞拉?科茨勒說,SolarWinds事件告訴我們,不要覺得供應(yīng)鏈攻擊離你很遠,即便你不知名,但如果你有很多知名的客戶,你依然具備極高的攻擊價值。并且,攻擊者為了達成攻擊目標,通常會在目標中潛伏很長的時間,從而植入惡意代碼。為了應(yīng)對這種攻擊方式,組織機構(gòu)應(yīng)該嘗試使用零信任架構(gòu),用于將每一次訪問的安全風險降至最低,同時應(yīng)當建立軟件資產(chǎn)清單,便于清晰掌握軟件供應(yīng)鏈所面臨的風險,即便發(fā)生攻擊,也能在最短時間內(nèi)做出正確的響應(yīng)。

但遺憾的是,大多數(shù)組織機構(gòu)并沒有明確掌握他們所使用的軟件面臨的風險,尤其是在引入開源軟件的時候。由于開源軟件使用的廣泛性,給了大量攻擊者以可乘之機。

根據(jù)奇安信發(fā)布的《2021中國軟件供應(yīng)鏈安全分析報告》顯示,在奇安信代碼安全實驗室分析的2557個國內(nèi)企業(yè)軟件項目中,平均每個軟件項目存在66個已知開源軟件漏洞,最多的軟件項目存在1200個已知開源軟件漏洞。其中,存在已知開源軟件漏洞的項目占比高達89.2%;存在已知高危開源軟件漏洞的項目占比為80.6%;存在已知超危開源軟件漏洞的項目占比為70.5%。

“多項開源組件受到高危漏洞影響、松散的開源社區(qū)管理難以有效推動漏洞修復(fù)以及開源代碼的漏洞補丁部署狀況混亂,是造成開源代碼面臨的漏洞威脅巨大三個主要原因。”楊珉解釋到,“面對這些不足,我們希望通過挖掘開源組件漏洞、增強開源漏洞信息以及評估漏洞補丁狀態(tài)等方面的工作去解決,盡管在這個過程中我們遇到了漏洞挖掘效率低、漏洞庫信息不完整、補丁部署管理混亂等方面的困難?!?/p>

當然,飽受漏洞問題困擾的絕非只有普通的開源軟件或者其他商業(yè)軟件,互聯(lián)網(wǎng)核心協(xié)議的漏洞問題同樣不可小覷,由于使用更為廣泛,其危害性甚至更加巨大,2014年曝出的OpenSSL心臟滴血漏洞仿佛就在昨日。

“互聯(lián)網(wǎng)基礎(chǔ)協(xié)議的小問題常是互聯(lián)網(wǎng)的大問題。” 清華大學–奇安信集團聯(lián)合研究中心主任段海新強調(diào),作為互聯(lián)網(wǎng)基礎(chǔ)協(xié)議領(lǐng)域的安全專家,段海新又一次在技術(shù)峰會上,分享了他在該領(lǐng)域的最新研究成果。他說:“經(jīng)過長期的研究和攻防實踐,我們發(fā)現(xiàn)了互聯(lián)網(wǎng)基礎(chǔ)協(xié)議漏洞的一些顯著特征,基礎(chǔ)協(xié)議的漏洞影響范圍很廣,但想要運用自動化的方法來挖掘或者尋找漏洞卻十分困難。并且,這些互聯(lián)網(wǎng)協(xié)議漏洞絕大多數(shù)都是邏輯漏洞,甚至許多漏洞是多個系統(tǒng)組合在一起才出現(xiàn)的,需要多個系統(tǒng)組合在一起才能發(fā)現(xiàn)?!?/p>

與此同時,作為近年來威脅側(cè)的另外一個“明星”,勒索病毒也一直保持著很高的活躍度,甚至是觸發(fā)企業(yè)應(yīng)急響應(yīng)流程的最主要威脅?!袄账鬈浖ǔ2辉偾謹_消費者系統(tǒng),而是企圖感染整個企業(yè)網(wǎng)絡(luò)?!瘪R庫斯?哈欽斯介紹了近年來勒索病毒攻擊的變化趨勢。這主要是因為感染一家企業(yè),要比同時感染數(shù)十萬臺設(shè)備要容易得多,并且相對個人消費者而言,企業(yè)支付贖金的意愿更強。馬庫斯?哈欽斯強調(diào),勒索病毒的防范不僅僅是一個技術(shù)問題,僅靠提高安全性、增加安全預(yù)算是無法解決的,需要在金融、法律以及網(wǎng)絡(luò)安全等領(lǐng)域開展多方合作。

AI可視化與平行切面,防護側(cè)的技術(shù)變革

魔高一尺,道高一丈。奇安信集團董事長齊向東在26日戰(zhàn)略峰會上談到,只有煞費苦心地經(jīng)營安全系統(tǒng),才能保障經(jīng)營活動安全運轉(zhuǎn)。經(jīng)營安全是對網(wǎng)絡(luò)安全的動態(tài)掌控,只有讓安全能力動起來,不斷循環(huán)升級,才能破解復(fù)雜難題。

對于網(wǎng)絡(luò)安全技術(shù)的發(fā)展趨勢,譚曉生針對端點安全、網(wǎng)絡(luò)安全、應(yīng)用安全等網(wǎng)絡(luò)安全所有技術(shù)領(lǐng)域,展開了非常深入細致的分析。從防火墻到下一代防火墻、從IPDS到NTA和NDR、從SD-WAN再到SASE,以及安全管理和安全服務(wù),推動了整個網(wǎng)絡(luò)安全防護水平向前發(fā)展。

在所有用于網(wǎng)絡(luò)安全的技術(shù)中,機器學習、可視化與平行切面等技術(shù)的應(yīng)用,逐漸走進了大眾的視野。

大衛(wèi)?伊爾伯特表示,盡管深度學習已經(jīng)在很多領(lǐng)域取得了成功,但它不是萬能的靈丹妙藥,目前也還沒能最大化發(fā)揮它的價值,因此很多人都認為深度學習遠比現(xiàn)在大有可為。他說,人們需要創(chuàng)造可視分析、可視化和人機協(xié)同決策環(huán)境,來幫助大眾充分利用現(xiàn)有的所有數(shù)據(jù)源,并且把垂直領(lǐng)域的知識整合到可視分析系統(tǒng)中,改進分析流程,并且基于數(shù)據(jù)和先進分析,做出更高效的決策。

袁曉如也表達了這樣的觀點。他認為,智能新時代的可視分析是溝通數(shù)據(jù)、人與社會的橋梁。雖然機器初步具有分析、預(yù)測能力,但人類在復(fù)雜事物認知、常識和創(chuàng)意的能力機器不能匹敵。他通過情報文本報告、輿情傳播以及與奇安信團隊合作的媒體新聞轉(zhuǎn)載分析等可視化案例,指出通過設(shè)計有針對性的可視化界面,把人和機器結(jié)合起來,可以大大提高人類的知識認知能力。安全領(lǐng)域面臨復(fù)雜的博弈,可視分析可以更好地幫助決策者理解復(fù)雜的數(shù)據(jù)場景,作出相應(yīng)的對策。大數(shù)據(jù)、人工智能和計算能力是計算機科學拉動社會前進的三架馬車,可視化可以幫助人類更好的駕馭計算和數(shù)據(jù)。

同樣是與數(shù)據(jù)打交道,數(shù)據(jù)治理在擁有海量數(shù)據(jù)的今天顯得更加重要。隨著網(wǎng)絡(luò)安全與數(shù)據(jù)安全逐漸深入到業(yè)務(wù)本身,數(shù)據(jù)安全治理與日常業(yè)務(wù)的開展經(jīng)常會出現(xiàn)沖突。如果有一個平行空間,能夠讓業(yè)務(wù)部署維度與安全部署維度做到正交融合——兩者既能融合為一體,又能獨立解耦,各自獨立發(fā)展,對于安全行業(yè)的發(fā)展來說將會是一個重要變革。

“安全平行切面體系(安全切面)是一個安全基礎(chǔ)設(shè)施,通過嵌入在端管云內(nèi)部的各層次切點使得安全管控與業(yè)務(wù)邏輯解耦,并通過標準化的接口為安全業(yè)務(wù)提供內(nèi)視和干預(yù)能力?!表f韜給出了安全切面的概念。能夠預(yù)見的是,在數(shù)據(jù)爆炸的DT時代,安全平行切面體系的引入,能夠有效推動數(shù)據(jù)感知覆蓋、數(shù)據(jù)鏈路血緣高精度分析上產(chǎn)生新的突破,以解決數(shù)據(jù)治理面臨的精確度、覆蓋度、保鮮度等深水區(qū)的嚴峻挑戰(zhàn),并且在App隱私管控、數(shù)據(jù)分類分級、數(shù)據(jù)主體確權(quán)以及數(shù)據(jù)輸出防泄露等數(shù)據(jù)治理關(guān)鍵工作中起到重要作用。

BCS2021由奇安信集團會同中國電子信息產(chǎn)業(yè)集團有限公司、中國互聯(lián)網(wǎng)協(xié)會、中國網(wǎng)絡(luò)空間安全協(xié)會、中國密碼學會、全國工商聯(lián)大數(shù)據(jù)運維(網(wǎng)絡(luò)安全)委員會、中國通信學會、中國友誼促進會主辦,注重打通戰(zhàn)略、產(chǎn)業(yè)、技術(shù)界限,對接需要與供給兩側(cè),打造政、產(chǎn)、企、智、學、用多方參與的交流合作平臺。經(jīng)過數(shù)屆的成功舉辦,BCS大會已成為立足北京、輻射全球的國際交流平臺,代表了中國網(wǎng)絡(luò)安全高水平和前沿聲音,每年提出最新觀點成為產(chǎn)業(yè)發(fā)展的風向標。

免責聲明:此文內(nèi)容為第三方自媒體作者發(fā)布的觀察或評論性文章,所有文字和圖片版權(quán)歸作者所有,且僅代表作者個人觀點,與極客網(wǎng)無關(guān)。文章僅供讀者參考,并請自行核實相關(guān)內(nèi)容。投訴郵箱:editor@fromgeek.com。

極客網(wǎng)企業(yè)會員

免責聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關(guān)資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實情況說明,并提供身份證明、權(quán)屬證明及詳細侵權(quán)或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實,溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

2021-08-28
BCS2021技術(shù)峰會:經(jīng)營安全推動網(wǎng)絡(luò)安全技術(shù)變革
根據(jù)奇安信發(fā)布的《2021中國軟件供應(yīng)鏈安全分析報告》顯示,在奇安信代碼安全實驗室分析的2557個國內(nèi)企業(yè)軟件項目中,平均每個軟件項目存在66個已知開源軟件漏洞,最多的軟件項目存在1200個已知開源

長按掃碼 閱讀全文