像黑客一样思考

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:zjj008
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  中国工程院院士邬贺铨在接受媒体采访时曾表示,万物互联网的时代即将到来。万物互联不仅将使人们的工作和生活变得更加便利,同时也会让企业的网络安全承受更大的压力。
  惠普的安全之道,其中很重要的一条就是开放和联合。举例来说,惠普每年都会举办一个自己的安全大会——HP Protect大会。往年,参与这个大会的都是惠普的用户和安全合作伙伴。2014年9月举办的HP Protect大会有了一个明显的变化,参会的1500多名嘉宾中有很多业内的专业安全人士,以及其他安全厂商。HP Protect大会变得越来越像一个中立的安全行业大会,各安全厂商可以在这里洽谈合作,共同抵御层出不穷、变化多端的网络安全威胁。
  立体防御
  以前,每个安全厂商都感觉自己是最棒的,能够独立为客户提供全面的安全解决方案。但惠普改变了策略,与业内持共同见解的安全厂商于2014年共同成立了一个安全联盟。这个安全联盟可以实现安全、智能、分析的共享。“如果惠普发现了一个新的安全威胁,又是惠普的安全产品不能解决的问题,那么惠普就会把相关的信息分享给联盟中的其他友商。”惠普公司企业安全产品北亚区总经理姚翔向记者解释说,“有些时候,为了解决某个安全问题,必须将惠普的产品与其他厂商的产品整合在一起。比如,为了完成人物身份识别,可能要把惠普安全解决方案与其他厂商的门禁系统、摄像头等产品集成在一起。黑客对一些主流的安全产品的研究是非常深入的。如果我们能够实现多家厂商的联盟,那么黑客的攻击难度也会增加。”
  现在,与惠普达成合作协议的厂商主要包括趋势科技、InQuest、BlueCoat等。比如,惠普与趋势科技合作研究并发布了HP TippingPoint Advanced Threat Appliance (ATA)产品。惠普与其他安全厂商的联合产品研发还在进行中。“我们与其他安全厂商的合作开发将从安全智能共享切入。以后,在后台信息的共享中,我们与其他厂商的合作会更多。”姚翔表示,“我们与其他安全厂商要实现方案级的融合,就是在不同公司的产品间实现信息的智能传送和共享。”
  安全的范围实在太广了。黑客的狡猾表现在,它们会跨越不同的领域而且绕开已知的防护进行攻击,这就要求企业必须构建更加立体的防护网络。因此,只有更多的安全厂商联合起来,才能满足立体防护的需求。这也是惠普为什么如此大力倡导安全联盟的原因。惠普安全的整体策略可以用“风险管理 安全情报”来概括,其中安全情报的获取与共享就是惠普倡导的安全联盟的一个重要职责。
  做好打持久战的准备
  你的电脑、QQ、银行卡用的是同一个密码吗?很多人为了省事,所有的密码都是一样的,这就造成了巨大的安全风险。很多企业因为在安全上投入了巨资却没有见到效果(没有安全事件发生),所以常常纠结以后还要不要持续对安全进行投入。上述两个例子非常具有代表性。这些不正确的想法、做法导致了安全风险始终无法避免。
  记者每次采访姚翔,他都能举出一大串数字,说明现在的安全形势有多严峻。“统计数据显示,2014年,全球用于安全防护的投资已达460亿美元。黑客成功入侵企业的数量增加了20%,而单次入侵成功所带来的安全防护成本也增加了30%。”姚翔表示,比这些数字更让人担忧的是,企业在发现了安全漏洞后却不知道如何进行防护。这好比人生了病,却不知道应该用什么样的药或疫苗来消灭病毒,而是要经过反复测试,最终才能找到相关的疫苗,这中间的“空档期”对于企业业务的安全可能是致命的。姚翔又举了另外一个例子:“美国大型零售商Target曾经遭遇黑客攻击,导致消费者的信用卡信息泄露。时至今日,Target面临的诉讼还没有处理完,而Target公司的多名高管也因此事而下台。”这样的例子不胜枚举,比如前一段时间闹得沸沸扬扬的索尼影视娱乐有限公司被攻击的事件,未上影的电影被提前公布在互联网上。很多受到攻击的企业并不知道安全漏洞的存在,也不知黑客何时进行的攻击,关键是不知道该如何应对。姚翔表示,造成这种情况,并不是因为企业对安全不重视、不投入,而是新技术的出现让安全形势变得越来越复杂。比如,云计算的出现提高了人们访问信息的便利性,但同时也会导致人们对信息的管控能力的减弱。
  有没有一种一劳永逸的方法来应对不断变化的安全威胁呢?“没有。”姚翔斩钉截铁地回答,“技术一直在发展之中。企业使用的新技术也会被黑客利用,而且黑客受经济利益的驱动,可能比一般企业还热衷利用新技术。因此,企业必须做好打持久战的准备。”
  姚翔表示,企业在安全方面必须具有前瞻性。今天,企业的系统没出事并不代表企业的系统是安全的,因为有可能系统被感染了,但还没有发生数据泄漏,或企业没有发现黑客正在窃取数据。因此,企业要对整个数据访问的业务逻辑进行重新梳理,并制定一些业务安全规则。
  很多用户现在对云服务还持观望态度,其中很重要的一个原因就是担心云的安全。2014年12月,亚马逊AWS第一次在中国举办技术大会。当时,国内外很多安全厂商都高调宣布与亚马逊AWS在安全方面有深入的合作。姚翔也表示,惠普与许多公有云服务商保持着合作。HP ArcSight
其他文献
2016年又是各行业、各种大小型企业再次遭受数据泄露的一年,即使相关机构适时发出了预警,而事实一再证明,在复杂的网络攻击面前,没有人可以免受攻击。  根据Identity Theft Resource Center,截至今年10月19日,783起已被記录在案的泄露事件,涉及2,900多万条泄露记录(请注意,这组数字不包括大部分泄漏事件没有提供具体受影响的记录。)这告诉我们什么呢?数据泄露正变得越来
2016年4月公布的最新一期技术雷达报告显示,在平台类产品中,Docker位于“采用”象限,而历史更悠久、在企业级应用中更为知名的Pivotal Cloud Foundry只位于“试验”象限,这多少让人有点“跌眼镜”。  平时,我们可能都看惯了IDC、Gartner或其他第三方市场分析公司给出的各种类型的预测和统计报告,这些报告中透露出的关于技术发展、企业的市场地位等信息经常成为IT人的谈资。一家
不要以为互联网金融是当前金融业最大的热点。马上将出台的“营改增”(营业税改征增值税)方案恐怕是当前金融企业更为关注的话题。这也是为什么7月31日用友金融举办的金融行业首款“营改增”管理平台——增值税管理平台(Vtax)发布会引起了金融行业的广泛关注。  按照“十二五”规划,我国要在2016年1月1日完成金融保险业、建筑业、房地产业和生活服务业四大行业的税制改革,告别营业税。“营改增”可能会对金融业
教育是立国之本,是民族振兴的基石。然而,巨大的地区差距、城乡差距以及贫富分化,使全球教育面临着公平的难题。  伟东云教育是一家全球化的互联网教育公司,2012年成立于中国青岛,在全球12个国家设有分公司。在面向全球进行业务拓展的过程中,看到了教育不均衡问题的存在,开始探索通过互联网手段,解决全球教育公平难题。  在董事长王端瑞先生的带领下,伟东云教育坚持以缩小国家和地区间教育差距为己任,以助推教育
不懂教育,IT服务商就不能把握教育用户的需求。而懂教育,就意味着IT服务商能够运用云计算、大数据、物联网等新兴技术,帮助教育行业用户实现创新性的智能教学,深度切入教育教学模式改革,也能够为教育行业用户专门定制差异化的产品和解决方案。IT是指信息技术,ET是指教育技术,原本二者分属两个不同的领域,却因为教育信息化市场的兴起而结合。  作为IT服务商,懂教育和不懂教育,结果有何不同?  不懂教育,就等
本报讯 4月19日,深圳市六度人和科技有限公司(以下简称六度人和)正式推出SCRM (社交化客户关系管理)战略,引领行业的趋势与发展。同时,六度人和发布旗下EC(Easy Connected)产品线的专业版。此次亮相的新产品是六度人和旗下EC产品线专业版,SCRM社交化客户关系管理系统包含客户互动连接模块(增加社交网络连接)、商机运营模块(增加社交化营销)、商业智慧模块(大数据标签管理)、销售管理
本报讯 7月24日消息,“7×24业务永续日”于今天正式启动。业务永续日由IBM、国际灾难恢复协会(DRI-CHINA)、英国标准协会(BSI)共同发起,旨在号召国内企业的首席执行官、IT技术官们聚首,共同探讨业务永续——业务连续性管理的企业管理战略和IT技术支持,促进国内行业认识“业务连续性管理”价值,倡导中国企业在每年7月24日进行演练,提升企业核心竞争力。IBM在“7×24业务永续日”上提出
在我国的军工、研究所等网络环境中,一些涉密网络为了保证其自身的安全性、保密性,进行了物理网络隔离。但是,由于存在数据交换的需求,所以采用光盘拷贝的形式进行数据传递。这种形式传输数据存在以下弊端:无法解决数据的时效性问题,产生了大量的资源浪费(如人力资源、光盘耗材等)。  军工、研究所等涉密单位有着类似的应用数据单向传输需求。以军工行业为例来说,网络分为涉密内网、办公内网、办公外网,也有部分军工单位
如果政务信息化做得到位,上通下达,可能就不会出现“证明我妈是我妈”这样的荒唐事;如果“互联网 政务服务”能够全面顺利铺开,可能就不会再有为办理一个证件往返数千公里、辗转多个办公部门的情况出现。政务信息化关系每个公民的切身利益,是信息化工作的头等大事。  5月20日,“2016电子政务信息技术峰会”在江西南昌举行。大会的主题“政在服务,云领未来”引起了与会者的广泛共鸣。政府的本质就是提供服务,而为了
3月份,ODL项目发布Beryllium(铍版)。这是继氢、氦、锂3个版本后推出的第四个版本。主要应对网络面临的关键挑战,比如自动化服务交付、网络资源优化、云计算和网络功能虚拟化。  目前我们所处的时代,网络已经渗透到我们生活的方方面面。用智能手机与人交流、智能家居的使用,甚至无人驾驶汽车的行驶,都离不开网络。但是网络绝大部分的构架,服务提供,运维管理使用的基本技术已经不能满足需要,所有人都意识到