融合思路打造可信安全环境

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:leo5_1_8
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  部分在过去一年里取得显著进步的安全企业及产品荣获2008年度中国信息安全值得信赖品牌奖等奖项(详见第九届中国信息安全大会特刊)。
  
  那么,该如何保证网络可信接入?杨庆华表示,第一,要禁止外部非法设备的接入;第二,要限制合法设备的非法接入;第三,要限制合法接入设备的非法访问;第四,对网络行为要进行监测和保护。对于主体可信的接入要做上述接入来源认证控制,而对于客体的访问则要做访问对象的监控。第一,要根据安全级别的不同来划分不同的安全域;第二,要在不同安全域之间划分边界隔离与访问控制;第三,对内部的网络要做IP与MAC绑定;第四,要对每一个计算环境做安全管理;第五,对远程接入的用户要做控制;第六,要对所有接入行为进行监控。
  目前,很多企业都在提出关于网络接入的技术标准,包括思科的网络接入控制(NAC)、微软的网络准入保护(NAP)、可信计算组的可信网络连接(TNC)等。尽管标准尚不统一,但是它们都遵循一个基本的框架和基础,这样就会明显提升网络接入的可信度。
  
  信息泄漏有新特点
  
  信息防泄漏一直是信息安全的焦点问题之一。在这次大会上,与会专家认为,信息泄漏的形势依然严峻,但是在解决方案的探索方面,也有了积极的进展。
  信息是多样化的,可以是个人的信息,可以是企业的信息,甚至是国家的信息。依据信息内容的不同,泄漏以后影响的范围也不一样。信息泄漏的方式也是多样的,可能是信息存在的介质、设备被不可靠的人使用,或者说这些介质和设备被遗失会造成信息的泄漏;也有可能是操作系统或者是软件的漏洞造成信息的泄漏;同样,未经保护的信息通过网络传输的时候,也会造成信息的泄漏;而未能有效地防木马和病毒造成的信息泄漏会大面积地发生。
  现在,病毒和木马已经成为窃取信息并造成信息泄漏的主要方式。根据IronPort威胁运营中心发布的《2008年互联网安全趋势》报告,2007年,病毒种类接近30万种,70%为木马程序,每天感染的用户数量接近100万。而且从病毒到恶意软件再到木马,这些恶意软件的制造目的也发生了本质的变化。以前可能单纯是搞破坏,或者说显示自己的技术特点或者是技术的能力,到现在已经转变成了以获取他人隐私和追求实际利益为主要目标。
  针对这种新形势,恶意软件制造者也呈现出了新的特点。他们不再是个人,或者说小的团体,已演变为散布在网络上,以分工严密的庞大组织为特征,以追逐利益为目标,形成了包括发现漏洞、制造木马、传播木马并窃取信息在内的利益链条。他们在利益的驱使下,在网络上以极高的速度传播木马并窃取信息。受害对象已经不仅仅局限于互联网用户,也包括企业内部的网络用户。
  为此,卫士通信息产业股份有限公司副总经理李学军表示:“在防止信息泄漏的总体思路上,我们对信息泄漏的问题需要做一个综合的 判断。尤其是企业和组织,要知道信息泄漏的途径和方式,造成的危害有哪些。而且现在泄漏涉及到的不仅仅是技术方面的问题,同时涉及到了监管、政策和法律等多个方面。”
  李学军还提出,由于目前缺乏一些相关的法律法规,对这些违法行为的打击力度也不够,使得以木马为核心的利益链条存在着生存的空间,因此需要安全企业在技术方面能够提供可靠的终端控制机制,保证终端的环境可信、终端的信息源头准确、数据安全,还要能够提供灵活的、安全的共享机制。而在关键的技术方面,需要将多种密码技术有效地融入到信息安全的控制和防御技术手段中,为信息安全提供一个有效的全方位的保障。
  
  等级保护成为必然
  
  目前,我国正在大力推行信息安全等级保护制度。谈到等级保护,对一些用户来讲多少还是带有被动性质。事实上,等级保护不是一个产品,更不是一个项目,它应该是一个过程。
  据绿盟科技服务产品部高级安全顾问孙铁介绍,等级保护是一个政策性的工作,它的实施要参考相关文件相应的技术要求,对各个等级保护单元测评项进行详细的归类,采用的是风险评估手段。
  对等级保护和风险评估这两个概念的关系,很多用户存在一定的困惑。对此,孙铁解释说,风险评估是等级保护工作中的重要工具和方法。在等级保护过程中,无论是产品的实施,还是技术的应用,都需要风险评估作为重要手段。风险评估所采用的技术测试工具和数据收集手段,对等级保护也是适用的。
  等级保护是一种安全服务,而且是一个过程。因此,等级保护的目标绝对不是完成一个简单的项目就算结束了。这个目标是什么呢?孙铁认为,应该是围绕着用户的安全战略,围绕着用户的业务安全需求,对组织体系、管理体系、技术体系的建设。
  
  Secure Computing大中华区总经理蔡勇
  怎么去保证网络安全呢?我们认为要在扎实的应用安全基础上部署独有防御模块。
  今天我们迫切需要进行一些针对自身漏洞的主动防护,包括对外部威胁的主动判断,对应用层的分析,做双向流量的分析和安全审计、审核。
  天融信战略方案中心总监杨庆华
  如何做到可信接入?第一,要禁止外部非法设备的接入;第二,要限制合法设备的非法接入;第三,要限制合法接入设备的非法访问;第四,要对网络行为进行监测和保护。
  东软软件股份有限公司安全解决方案部部长曹鹏
  今天的安全产品不应该再是传统的安全产品延伸,我们不应该一再购买很多安全产品,而不去注重它们。
  安全管理平台应该是面向未来的管理方向之一。对于厂商来讲,我们必须要承担起这个责任。
  虽然,我们在过去十年一直在重复国外厂商所走的路,但是拐点即将出现,我们必须要走出具有中国特色的信息安全道路。
其他文献
中国60%左右的GDP,50%的税收,75%的就业机会,65%的发明专利,80%的新产品都是由中小企业提供和创造的。  而就是这样一个为中国经济腾飞做出巨大贡献、数量庞大的中小企业群体正经历着前所未有的寒冬。  8月2日,国家发改委中小企业司综合处处长王建翔在第二届广东中小企业经济论坛上透露了一串惊人的数字:今年上半年有6.7万家规模以上的中小企业倒闭。其中纺织行业的中小企业倒闭了1万多家,2/3
中企动力首超IBM成为国内IT外包服务第一?任何人都不禁怀疑此消息的真实性。日前,IDC发布的一组数据恰恰就把中企动力放在了炉火上。这背后有哪些隐情?所谓的“第一”意义到底有多大?  IDC出具的一份报告再次将IT外包服务(ITO)推送到业界前台,长期以来生存在国外厂商包围下的中企动力,终于在此领域打了个翻身仗。  然而,喜忧参半的IT外包市场也给新贵中企动力蒙上了一层阴霾:以企业建站等为主营业务
在过去十余年里,为提升网络安全设备的处理性能,人们尝试了多种方法,但收效甚微。在万兆网络环境已经逐步得到普及的今天,能提供万兆处理能力的安全设备厂商寥寥无几。联想网御于2008年6月发布了KingGuard万兆安全网关,突破了困惑业界多年的技术瓶颈。万兆安全网关的技术突破点到底在哪里呢?     万兆网络环境的忧虑    高速网络环境一方面意味着用户了具备更高的接入带宽、更可靠的流量性能、可以在网
本报讯 惠普近日正式推出服务产品化理念,同时将服务的定义透明化与标准化。  惠普的金牌服务方案又称“Care Pack三维服务体系”,目前有2大类、5个级别、7项增值服务产品。该体系摆脱了以往简单的服务形式,而是考虑到不同用户的各方面应用需求,让用户可以自由选择需要的服务,而不再是被动接受厂商的标配服务条款。(王沛霖)
在终端为王的时代,通过整合传统线性产业链上的采购、物流、销售,像沃尔玛之类的零售商成为话语权最强的角色。而在互联网时代,以淘宝为代表的网购势力对传统零售业的赶超带来的有可能是对所有传统行业的市场份额的替代。在这个冲击下,线上与线下的整合营销模式,成了零售业崛起的新希望。    “鼠標+水泥”模式    在网上零售发展如火如荼的时候,传统零售业也开始寻求新的模式,抢夺正在被吞噬的市场。  在北京,几
2004年1月,路虎推出的Range Stormer车型在业界引起了强烈反响。这款运动型多功能车(SUV)是路虎推出的首款概念车。从实现最初创意的可视化,到导出最后的生产数据,欧特克推出的工业设计解决方案套件——Autodesk AliasStudio在创建这款具有里程碑意义的汽车整个过程中起到了至关重要的作用。  路虎设计工作室总监Richard Woolley介绍了Autodesk Alias
“阿里软件计划将在5年内投资10亿元,实现新增收入200亿元,并计划扶持30家具备上市资质的软件企业。”2008年7月18日,在阿里软件举办的“赢在软件”新闻发布会上,阿里巴巴集团资深副总裁、阿里软件总裁王涛所发布的阿里软件5年计划让所有在场的媒体哗然——中国软件产业发展20多年,到现在上市的公司也没多少家,王涛为何能夸下这样的海口?阿里软件如何能够实现这个看来是不可企及的目标?    依托创富计
近日,三星电子及其网络产品大中华区总代理商汇通网络技术有限公司(以下简称三星汇通)启动了全新的渠道政策——“123”计划。“123”计划即由三星汇通为100家中小型系统集成商企业提供专业的解决方案;培养200位合格的三星高级网络工程师;让300位客户从下一代融合型網络的低成本、高效率方案中受益。  据悉,本次活动截至2007年1月18日。有意参与此计划的系统集成商(SI)需要提供自身的真实资料,包
01  A公司是国内一家著名的大型连锁超市,在全国各大城市有不少门店。A公司多年前花费巨资建设的以POS管理系统为中心的信息系统在公司规模扩展的过程中发挥了重要作用。但最近,问题出现了……  意识到信息化的重要性,A公司多年前就花费巨资在所有连锁销售门店大规模建设了以POS管理系统为中心的信息系统。近年来,随着各国零售巨头纷纷在国内开展大型超市业务,A公司面临巨大的市场竞争压力。    仅有POS
“听书”并不是妙笔的首创,数字水印与MP3播放器都不是新技术,但两者的结合却实现了应用的创新,并带来了不少订单。将IT手段应用在传统产业上,这一屡试不爽的思路应该得到IT企业的重视。    妙笔刚刚出现的时候,很少有人看出其背后的价值。但6月11日,华旗与中国出版集团签约的一刻,大家的这种看法开始改变。妙笔将被应用在中国出版集团公司的很多图书中,使这些图书可以被听读。  事实上,妙笔代表的是一种将