大数据安全的六大挑战

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:sunyanjun03
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  大数据的价值为大家公认。业界通常以4个“V”来概括大数据的基本特征——Volume(数据体量巨大)、Variety(数据类型繁多)、Value(价值密度低)、Velocity(处理速度快)。当你准备对大数据所带来的各种光鲜机遇大加利用的同时,请别忘记大数据也会引入新的安全威胁,存在于大数据时代“潘多拉魔盒”中的魔鬼可能会随时出现。
  挑战一:大数据的巨大体量使得信息管理成本显著增加
  4个“V”中的第一个“V”(Volume),描述了大数据之大,这些巨大、海量数据的管理问题是对每一个大数据运营者的最大挑战。在网络空间,大数据是更容易被“发现”的显著目标,大数据成为网络攻击的第一演兵场所。一方面,大量数据的集中存储增加了泄露风险,黑客的一次成功攻击能获得比以往更多的数据量,无形中降低了黑客的进攻成本,增加了“攻击收益”;另一方面,大数据意味着海量数据的汇集,这里面蕴藏着更复杂、更敏感、价值巨大的数据,这些数据会引来更多的潜在攻击者。
  在大数据的消费者方面,公司在未来几年将处理更多的内部生成的数据。然而在许多组织中,不同的部门像财务、工程、生产、市场、IT等之间的信息仍然是孤立的,各部门之间相互设防,造成信息无法共享。那些能够在不破坏壁垒和部门现实优势的前提下更透明地沟通的公司将更具竞争优势。
  【解决方案】 首先要找到有安全管理经验并受过大数据管理所需要技能培训的人员,尤其是在今天人力成本和培训成本不断上升的节奏中,这一定足以让许多CEO肝颤,但这些针对大数据管理人员的巨额教育和培训成本,是一种非常必要的开销。
  与此同时,在流程的设计上,一定要将数据分散存储,任何一个存储单元被“黑客”攻破,都不可能拿到全集,同时对于不同安全域要进行准确的评估,像关键信息索引的保护一定要加强,“好钢用在刀刃上”,作为数据保全,能够应对部分设施的灾难性损毁。
  挑战二:大数据的繁多类型使得信息有效性验证工作大大增加
  4个“V”中的第二个“V”(Variety),描述了数据类型之多,大数据时代,由于不再拘泥于特定的数据收集模式,使得数据来自于多维空间,各种非结构化的数据与结构化的数据混杂在一起。
  未来面临的挑战将会是从数据中提取需要的数据,很多组织将不得不接受的现实是,太多无用的信息造成的信息不足或信息不匹配。我们可以考虑这样的逻辑:依托于大数据进行算法处理得出预测,但是如果这些收集上来的数据本身有问题又该如何呢?也许大数据的数据规模可以使得我们无视一些偶然非人为的错误,但是如果有个敌手故意放出干扰数据呢?现在非常需要研究相关的算法来确保数据来源的有效性,尤其是比较强调数据有效性的大数据领域。
  正是因为这个原因,对于正在收集和储存大量客户数据的公司来说,最显而易见的威胁就是在过去的几年里,存放于企业数据库中数以TB计,不断增加的客户数据是否真实可靠,依然有效。
  众所周知,海量数据本身就蕴藏着价值,但是如何将有用的数据与没有价值的数据进行区分看起来是一个棘手的问题,甚至引发越来越多的安全问题。
  【解决方案】 尝试尽可能使数据类型具体化,增加对数据更细粒度的了解,使数据本身更加细化,缩小数据的聚焦范围,定义数据的相关参数,数据的筛选要做得更加精致。与此同时,进一步健全特征库,加强数据的交叉验证,通过逻辑冲突去伪存真。
  挑战三:大数据的低密度价值分布使得安全防御边界有所扩展
  4个“V”中的第三个“V”(Value),描述了大数据单位数据的低价值。这种广种薄收似的价值量度,使得信息效能被摊薄了,大数据的安全预防与攻击事件的分析过程更加复杂,相当于安全管理范围被放大了。
  大数据时代的安全与传统信息安全相比,变得更加复杂,具体体现在三个方面:一方面,大量的数据汇集,包括大量的企业运营数据、客户信息、个人的隐私和各种行为的细节记录,这些数据的集中存储增加了数据泄露风险;另一方面,因为一些敏感数据的所有权和使用权并没有被明确界定,很多基于大数据的分析都未考虑到其中涉及的个体隐私问题;再一方面,大数据对数据完整性、可用性和秘密性带来挑战,在防止数据丢失、被盗取、被滥用和被破坏上存在一定的技术难度,传统的安全工具不再像以前那么有用。
  【解决方案】 确立有限管理边界,依据保护要求,加强重点保护,构建一体化的数据安全管理体系,遵循网络防护和数据自主预防并重的原则,并不是实施了全面的网络安全护理就能彻底解决大数据的安全问题,数据不丢失只是传统的边界网络安全的一个必要补充,我们还需要对大数据安全管理的盲区进行监控,只有将二者结合在一起,才是一个全面的一体化安全管理的解决方案
  挑战四:大数据的快速处理要求使得独立决策的比例显著降低
  “4个“V”中最后一个“V”(Velocity),决定了利用海量数据快速得出有用信息的属性。
  大数据时代,对事物因果关系的关注,转变为对事物相关关系的关注。如果大数据系统只是一种辅助决策系统,这还不是最可怕的。事实上,今天大数据分析日益成为一项重要的业务决策流程,越来越多的决策结果来自于大数据的分析建议,对于领导者最艰难的事情之一,是让我的逻辑思考来做决定,还是由机器的数据分析做决定,可怕的是,今天看来,机器往往是正确的,这不得不让我们产生依赖。试想一下,如果收集的数据已经被修正过,或是系统逻辑已经被控制了呢!但是面对海量的数据收集、存储、管理、分析和共享,传统意义上的对错分析和奇偶较验已失去作用。
  【解决方案】 在依靠大数据进行分析、决策的同时,还应辅助其他的传统决策支持系统,尽可能明智地使用数据所告诉我们的结果,让大数据为我们所用。但绝对不要片面地依赖于大数据系统。
  挑战五:大数据独特的导入方式使得攻防双方地位的不对等性大大降低   在大数据时代,数据加工和存储链条上的时空先后顺序已被模糊,可扩展的数据联系使得隐私的保护更加困难。过去传统的安全防护工作,是先扎好篱笆、筑好墙,等待“黑客”的攻击,我们虽然不知道下一个“黑客”是谁,但我们一定知道,它是通过寻求新的漏洞,从前面逐层进入。守方在明处,但相比攻方有明显的压倒性优势。而在大数据时代,任何人都可以是信息的提供者和维护者,这种由先天的结构性导入设计所带来的变化,你很难知道“它”从哪里进来,“哪里”才是前沿。这种变化,使得攻、防双方的力量对比的不对等性大大下降。
  同时,由于这种不对等性的降低,在我们用数据挖掘和数据分析等大数据技术获取有价值信息的同时,“黑客”也可以利用这些大数据技术发起新的攻击。“黑客”会最大限度地收集更多有用信息,比如社交网络、邮件、微博、电子商务、电话和家庭住址等信息,大数据分析使“黑客”的攻击更加精准。此外,“黑客”可能会同时控制上百万台傀儡机,利用大数据发起僵尸网络攻击。
  【解决方案】 面对大数据所带来新的安全问题,有针对性地更新安全防护手段,增加新型防护手段,混合生产数据和经营数据,多种业务流并行,增加特征标识建设内容,增强对数据资源的管理和控制。
  挑战六:大数据网络的相对开放性使得安全加固策略的复杂性有所降低
  在大数据环境下,数据的使用者同时也是数据的创造者和供给者,数据间的联系是可持续扩展的,数据集是可以无限延伸的,上述原因就决定了关于大数据的应用策略要有新的变化,并要求大数据网络更加开放。大数据要对复杂多样的数据存储内容做出快速处理,这就要求很多时候,安全管理的敏感度和复杂度不能定得太高。此外,大数据强调广泛的参与性,这将倒逼系统管理者调低许多策略的安全级别。
  当然,大数据的大小也影响到安全控制措施能否正确地执行,升级速度无法跟上数据量非线性增长的步伐,就会暴露大数据安全防护的漏洞。
  【解决方案】 使用更加开放的分布式部署方式,采用更加灵活、更易于扩充的信息基础设施,基于威胁特征建立实时匹配检测,基于统一的时间源消除高级可持续攻击(APT)的可能性,精确控制大数据设计规模,削弱“黑客”可以利用的空间。
  大数据时代已经到来,大数据已经产生出巨大影响力,并对我们的社会经济活动带来深刻影响。充分利用大数据技术来挖掘信息的巨大价值,从而实现并形成强有力的竞争优势,必将是一种趋势。面对大数据时代的六种安全挑战,如果我们能够予以足够重视,采取相应措施,将可以起到未雨绸缪的作用。
  (作者为国家信息中心信息与网络安全部高级工程师 专注于大数据、云计算与信息安全领域)
其他文献
从2014年9月2日魅族开始自己的转型之旅之后,魅族发生了巨大的变化,但是没变的确是将产品做到极致的目标。在近日举办的魅族发布会上,魅族公布了一组让人兴奋的数字,2015年第一季度,中国智能手机总出货量下降了2.4%,但是魅族的出货量却猛增了800%。在讲到为什么魅族会销量猛增的时候,魅族科技总裁白永祥强调,这是因为魅族更重视用户体验,本次发布的魅族MX5将掀起智能手机人性化革命。   说到人性
关于两会热点,科技话题很少热过民生话题,可今年却有点不一样:百度CEO李彦宏的政协提案“中国大脑”热度爆表,关注度首日完胜其他热点提案。综观历年两会热点,科技话题关注度甚至很少能够挤入前十,比如去年两会十大热点,就都是关于雾霾、城镇化、养老、就医、住房、食品安全等民生话题。作为今年两会的科技提案,“中国大脑”为何能获得如此高的关注度呢?  其一:  赛道更迭 体系竞争到国家战略竞争  美国的互联网
中科创达软件股份有限公司是领先的智能终端平台技术提供商。公司成立于2008年3月,是经国家认定的高新技术企业、双软企业及国家规划布局内的重点软件企业。总部位于北京,在南京、成都、杭州、西安设有研发中心,在东京、首尔、台北、上海、深圳、大连等地设有技术支持中心。公司成立之初即专注于移动智能操作系统领域,并抓住Android操作系统发展的历史机遇,紧跟移动互联网产业的脚步,建立了技术领先优势,现已成为
当下,“中国制造2025”激荡着工业转型升级,借助于互联网信息技术,实现工业的网络化、集成化、智能化。在工业智能化和网络化的融合渗透过程中,网络安全已经与生产安全密不可分。工业智能化,离不开“网络安全”的保驾护航。  在新一轮工业变革中,网络安全融入生产过程、渗透在生产力诸基本要素之中,进而转化为实际生产能力。北京匡恩网络科技有限责任公司(以下简称匡恩网络)植根于工业控制系统网络安全领域,以工业控
又到了每年的办公打印产品新品季,这段时间厂商会推出大量的新品。现在笔者就为读者推荐几款不同定位的产品,不管是需求简单、黑白就好的SOHO用户,预算紧张但是需要彩色输出和多功能的小型商业用户,还是不仅需要彩色输出,还要求更加精细的管理功能的中型商业用户,都能从中找到一款适合你的产品。  高性价比的代名词   富士施乐DocuPrint M118w机身小巧,不管是放在家里还是办公桌上,都不会影响正常
本报讯 2月2日,第十四次全国信息网络安全状况暨计算机和移动终端病毒疫情调查活动启动。2014年“第十四次全国信息网络安全状况暨计算机和移动终端病毒疫情调查活动”由公安部网络安全保卫局主办,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室承办,腾讯电脑管家协办,中国反恶意软件联盟和21家反病毒产品生产厂商参与活动并提供支持,将于2015年2月2日至2月28日在全国范围内开展。该活动主要
作为全球电源与散热管理解决方案的领导厂商,台达凭借其在供电管理领域的丰富经验和专业能力,可以为客户提供稳定、高效能的电源管理和绿色数据中心解决方案,帮助用户应对能耗挑战,实现节能降耗。  3月24日,台达数据中心展车全国巡展首站启航,巡展以“极致能效 智享未来”为主题,在未来6个月的时间里,台达展车将陆续进入全国40多个城市,总行程超过3万公里,以更加灵活和便捷的方式贴近市场、聆听需求,让客户能够
在《中国计算机报》对国内P2P网贷行业近一个月的梳理过程中,记者不止一次听到“P2P网贷行业最终一定会迎来新一轮洗牌”这样的说法,而对于身在其中的每一家P2P网贷平台而言,谁都不愿意自己沦为被清洗出局的平台。值得一提的是,在梳理过程中记者很欣慰、很清楚地看到,一批P2P网贷平台的确拥有清晰的商业布局、完善的风控体系、稳定的交易平台,也愿意相信它们能够在行业洗牌后成功留下并再启新征程。本期IT英雄要
本报讯 8月20日,重庆国家级互联网骨干直联点正式开通。这标志着重庆和全国新增骨干直联点建设取得重要的阶段性成果。工业和信息化部副部长尚冰、重庆市市长黄奇帆出席开通仪式并讲话。  尚冰对重庆开通骨干直联点表示祝贺。他指出,重庆骨干直联点的顺利开通,将显著提升重庆及其周边地区的互联网网间输出效率,进一步增强重庆乃至整个西部地区宽带网络基础设施支撑能力,改善广大用户的上网体验,还将进一步优化我国的互联
随着新一轮大牛市的来临,过去门可罗雀的证券公司开始变得热闹起来。进入股市的人越来越多,不仅给股市的交易系统带来了巨大的压力,更是给前端的系统带来很大压力。  就拿开户来说,用户开户光是证书就要打印好几个,上海证券交易所账号、深圳证券交易所账号、资金账号等。而且这些证书介质多种多样、厚度不一,这就对前段负责打印的针式打印机的性能提出了更高的要求。  爱普生LQ-790K专业证书打印机就是针对这种复杂