BCS2021技术峰会攻与防的角力经营安全推动网络安全技术变
8月28日,2021北京网络安全大会(简称BCS2021)技术峰会正式召开。来自全球各地顶级的网络安全技术专家,一同分享行业前沿最新的产品技术研究成果和实践,从技术的角度为人们分析网络安全技术的复杂与应用,共同探讨未来安全技术研发方向思路,推动技术的革新与发展。
作为BCS2021三大峰会(战略峰会、产业峰会、技术峰会)中的压轴峰会,技术峰会吸引了全球网络安全技术爱好者的热切关注。在今年峰会上,Forrester副总裁、集团研究总监LauraKoetzle(劳拉科茨勒),北京赛博英杰科技有限公司董事长谭晓生,KryptosLogic高级威胁情报分析师与恶意软件研究员,WannaCry破解者MarcusHutchins(马库斯哈钦斯),复旦大学计算机科学技术学院副院长杨珉,美国俄克拉荷马大学助理副校长、讲席教授DavidS。Ebert(大卫伊尔伯特),北京大学大数据分析与应用技术国家工程实验室常务副主任袁晓如,蚂蚁集团副总裁韦韬,清华大学奇安信集团联合研究中心主任段海新等发表了主题演讲。安全牛总编辑、国际信息系统审计协会(ISACA)中国专家委员会副主席陈伟作为主持人出席了技术峰会。
勒索病毒、供应链攻击,威胁侧的变化莫测
2021年似乎一开始就是不平静的一年,在全球网络安全领域也充满了变化和挑战。从去年年底SolarWinds供应链攻击事件开始,有两个关键词一直充斥着人们的眼球,一个是供应链攻击,另一个是勒索攻击。值得关注的是,奇安信威胁情报中心已监测到多起安全公司被入侵造成的供应链攻击事件。
甚至,这二者开始出现了结合。今年7月2日,企业管理软件供应商Kaseya被曝出旗下产品KASEYAVSA软件存在漏洞,已被REvil黑客勒索组织利用攻击,并造成其大量客户因此关闭服务。
他们并不在乎黑进了哪家公司,他们只在乎能够花费最少的代价获取最多的收益。劳拉科茨勒在演讲中一语道出了供应链攻击流行的原因,由于攻击目标往往处于供应链的上游,因此通常具备攻其一点,伤及一片的特点,尤其是攻击那些使用较为广泛的软硬件产品。
劳拉科茨勒说,SolarWinds事件告诉我们,不要觉得供应链攻击离你很远,即便你不知名,但如果你有很多知名的客户,你依然具备极高的攻击价值。并且,攻击者为了达成攻击目标,通常会在目标中潜伏很长的时间,从而植入恶意代码。为了应对这种攻击方式,组织机构应该尝试使用零信任架构,用于将每一次访问的安全风险降至最低,同时应当建立软件资产清单,便于清晰掌握软件供应链所面临的风险,即便发生攻击,也能在最短时间内做出正确的响应。
但遗憾的是,大多数组织机构并没有明确掌握他们所使用的软件面临的风险,尤其是在引入开源软件的时候。由于开源软件使用的广泛性,给了大量攻击者以可乘之机。
根据奇安信发布的《2021中国软件供应链安全分析报告》显示,在奇安信代码安全实验室分析的2557个国内企业软件项目中,平均每个软件项目存在66个已知开源软件漏洞,最多的软件项目存在1200个已知开源软件漏洞。其中,存在已知开源软件漏洞的项目占比高达89。2;存在已知高危开源软件漏洞的项目占比为80。6;存在已知超危开源软件漏洞的项目占比为70。5。
多项开源组件受到高危漏洞影响、松散的开源社区管理难以有效推动漏洞修复以及开源代码的漏洞补丁部署状况混乱,是造成开源代码面临的漏洞威胁巨大三个主要原因。杨珉解释到,面对这些不足,我们希望通过挖掘开源组件漏洞、增强开源漏洞信息以及评估漏洞补丁状态等方面的工作去解决,尽管在这个过程中我们遇到了漏洞挖掘效率低、漏洞库信息不完整、补丁部署管理混乱等方面的困难。
当然,饱受漏洞问题困扰的绝非只有普通的开源软件或者其他商业软件,互联网核心协议的漏洞问题同样不可小觑,由于使用更为广泛,其危害性甚至更加巨大,2014年曝出的OpenSSL心脏滴血漏洞仿佛就在昨日。
互联网基础协议的小问题常是互联网的大问题。清华大学奇安信集团联合研究中心主任段海新强调,作为互联网基础协议领域的安全专家,段海新又一次在技术峰会上,分享了他在该领域的最新研究成果。他说:经过长期的研究和攻防实践,我们发现了互联网基础协议漏洞的一些显著特征,基础协议的漏洞影响范围很广,但想要运用自动化的方法来挖掘或者寻找漏洞却十分困难。并且,这些互联网协议漏洞绝大多数都是逻辑漏洞,甚至许多漏洞是多个系统组合在一起才出现的,需要多个系统组合在一起才能发现。
与此同时,作为近年来威胁侧的另外一个明星,勒索病毒也一直保持着很高的活跃度,甚至是触发企业应急响应流程的最主要威胁。勒索软件通常不再侵扰消费者系统,而是企图感染整个企业网络。马库斯哈钦斯介绍了近年来勒索病毒攻击的变化趋势。这主要是因为感染一家企业,要比同时感染数十万台设备要容易得多,并且相对个人消费者而言,企业支付赎金的意愿更强。马库斯哈钦斯强调,勒索病毒的防范不仅仅是一个技术问题,仅靠提高安全性、增加安全预算是无法解决的,需要在金融、法律以及网络安全等领域开展多方合作。
AI可视化与平行切面,防护侧的技术变革
魔高一尺,道高一丈。奇安信集团董事长齐向东在26日战略峰会上谈到,只有煞费苦心地经营安全系统,才能保障经营活动安全运转。经营安全是对网络安全的动态掌控,只有让安全能力动起来,不断循环升级,才能破解复杂难题。
对于网络安全技术的发展趋势,谭晓生针对端点安全、网络安全、应用安全等网络安全所有技术领域,展开了非常深入细致的分析。从防火墙到下一代防火墙、从IPDS到NTA和NDR、从SDWAN再到SASE,以及安全管理和安全服务,推动了整个网络安全防护水平向前发展。
在所有用于网络安全的技术中,机器学习、可视化与平行切面等技术的应用,逐渐走进了大众的视野。
大卫伊尔伯特表示,尽管深度学习已经在很多领域取得了成功,但它不是万能的灵丹妙药,目前也还没能最大化发挥它的价值,因此很多人都认为深度学习远比现在大有可为。他说,人们需要创造可视分析、可视化和人机协同决策环境,来帮助大众充分利用现有的所有数据源,并且把垂直领域的知识整合到可视分析系统中,改进分析流程,并且基于数据和先进分析,做出更高效的决策。
袁晓如也表达了这样的观点。他认为,智能新时代的可视分析是沟通数据、人与社会的桥梁。虽然机器初步具有分析、预测能力,但人类在复杂事物认知、常识和创意的能力机器不能匹敌。他通过情报文本报告、舆情传播以及与奇安信团队合作的媒体新闻转载分析等可视化案例,指出通过设计有针对性的可视化界面,把人和机器结合起来,可以大大提高人类的知识认知能力。安全领域面临复杂的博弈,可视分析可以更好地帮助决策者理解复杂的数据场景,作出相应的对策。大数据、人工智能和计算能力是计算机科学拉动社会前进的三架马车,可视化可以帮助人类更好的驾驭计算和数据。
同样是与数据打交道,数据治理在拥有海量数据的今天显得更加重要。随着网络安全与数据安全逐渐深入到业务本身,数据安全治理与日常业务的开展经常会出现冲突。如果有一个平行空间,能够让业务部署维度与安全部署维度做到正交融合两者既能融合为一体,又能独立解耦,各自独立发展,对于安全行业的发展来说将会是一个重要变革。
安全平行切面体系(安全切面)是一个安全基础设施,通过嵌入在端管云内部的各层次切点使得安全管控与业务逻辑解耦,并通过标准化的接口为安全业务提供内视和干预能力。韦韬给出了安全切面的概念。能够预见的是,在数据爆炸的DT时代,安全平行切面体系的引入,能够有效推动数据感知覆盖、数据链路血缘高精度分析上产生新的突破,以解决数据治理面临的精确度、覆盖度、保鲜度等深水区的严峻挑战,并且在App隐私管控、数据分类分级、数据主体确权以及数据输出防泄露等数据治理关键工作中起到重要作用。
BCS2021由奇安信集团会同中国电子信息产业集团有限公司、中国互联网协会、中国网络空间安全协会、中国密码学会、全国工商联大数据运维(网络安全)委员会、中国通信学会、中国友谊促进会主办,注重打通战略、产业、技术界限,对接需要与供给两侧,打造政、产、企、智、学、用多方参与的交流合作平台。经过数届的成功举办,BCS大会已成为立足北京、辐射全球的国际交流平台,代表了中国网络安全高水平和前沿声音,每年提出最新观点成为产业发展的风向标。
朋友经营一家代驾公司,月收入在三万到四万,想三十万转给我50代驾公司,30万转让50股份,月收入在34万,我们来简单算算:也就是说,投资30万,月收入在1。52万,折合月回报为57,年回报在60以上。从这个角度看,显然是值得投资的……
手机为什么显示充电电量却不增加呢?电量显示出现问题,可以重启手机解决;如果您在充电的同时也在使用手机,可以先停止使用让手机静置充电;建议使用原装的充电器充电,以免充电功率不足无法充电;也有可能是充电接口解除不良……
海尔微波炉怎么用海尔微波炉使用说明书图文详解微波炉在我们的生活中越来越常见,它因为其轻巧便捷,无烟无油无噪声等等优点深得人们的喜爱。而且微波炉的种类也越来越多,各大电子产品的品牌也瞄准了微波炉这一方向,其中海尔就是其中之……
斗鱼tv怎么直播比赛在本页浏览全文斗鱼tv怎么直播比赛光在斗鱼tv上看直播还不过瘾?想自己打一场直播比赛吗?斗鱼tv怎么直播比赛呢?想要直播比赛,需要借助一个软件,这里介绍下斗鱼tv直播的设……
我想把家里的钱都存进余额宝里,可老婆觉得不保险,怎么办呢?首先,跟老婆说明余额宝的安全性,这个不多说了,很多回答里都说明了。然后,如果老婆还是不相信,那就听她的,千万不要因为这个事引发家庭矛盾哦,老婆永远是对的!如果想将家……
报告称,除非欧盟采取行动,否则中国可能抢占欧洲电动汽车的大众文NeilWinton图片来源:视觉中国咨询公司JATODynamics的一份报告称,除非欧盟迅速采取行动,允许制造商为大众市场提供廉价汽车并从中获利,否则欧洲的小……
现在是卖掉房子持有现金好,还是持有房子好?房子卖掉持现金好,还是留着房子好?我的观点是,如果有多套房,还是尽快卖掉好。我们应该明白,房子的本身是没有价值的,只有变现才能体现出房子的价值。房子再多不能变现只能……
拜登遇到了硬茬,美元收割战略失败,金融独立自主就是这么硬气5月28日,美国贸易代表戴琪与中国的中美贸易负责人刘鹤进行了电话沟通。这也是拜登政府自从上任以来第一次就中美贸易进行会谈。在如今中美外交关系这么紧张的背景下,两国经贸负责人通话……
三洋液晶电视怎么样三洋液晶电视推荐三洋液晶电视怎么样?该品牌的产品在国内当中一直都比较热销,随着现阶段不同的商家用户、企业群体、老百姓等纷纷购入三洋液晶电视,让我们也看到它的优势。但是由于三洋液晶电视型号较多,……
尼康D800的ISO是多少尼康D800的ISO是以13,12或1EV为步长在ISO1006400之间进行微调。可在ISO100的基础上约减少0。3,0。5,0。7或1EV(相当于ISO50),或者在IS……
系统重装不了的原因是什么重装不了系统的解决方法图文计算机是我们日常生活中不可或缺的一件工具,不管我们做什么事情,例如工作、学习、上网购物或者是娱乐等等,似乎都是跟计算机有很多的联系。时下有不少的人都会选择组装计算机,这样会省很……
佳能A4000IS有什么白平衡模式佳能A4000IS的白平衡模式有自动,荧光灯,晴天(日光),荧光灯H,阴天,白炽灯,自定义。佳能A4000IS配备了一块3。0英寸23万像素LCD液晶显示屏,采用了工程塑……
新能源光伏的年内高点已经出现开篇惯例咱们先说重点。卖方的年度策略会已经开完了,之前答应你们专题整理下观点,但是每家券商的内容都很长,简单照搬估计你们也看不下去,会觉得很乏味。索性咱们就精简下,挑几家……
两大央企一把手换帅(简历)郑学选任中国建筑集团有限公司董事长、党组书记被称为世界最大的工程承包商、代表着中国房建领域最高水平的中国建筑集团有限公司(简称中建集团)迎来新任一把手。据中建集团官……
半导体巨头坂本幸雄被美韩逼到绝路,72岁投奔中国寻机复仇如今芯片在各行各业的运用已经十分广泛,无论是商用、民用、军工等都离不开芯片的支撑。而韩、美则掌握了芯片领域的半壁江山,韩、美国之所以能称霸芯片领域主要得益于他们的半导体公司,像……
午评A股三大指数震荡沪指涨0。29,资金喝酒吃药,北交所仅4金融界网11月16日消息今日A股三大指数微幅低开,盘初市场震荡蓄势后出现一波快速反弹,三大指数陆续翻红,随后市场再度陷入盘整。截止午间收盘,沪指涨0。29,报3543。4……
美股收盘三大指数微收跌特斯拉收复失地市值重回万亿财联社(上海,编辑阿乐)讯,美股三大指数周一(11月16日)微收跌,市场等待本周晚些时候大型零售商的三季报,投资者正在分析企业如何消化通胀压力。美国10年期国债收益率突破……
明确了!这类损失由银行赔偿银行卡明明在手中,可钱却不翼而飞。以往遇到这种情况,消费者找银行没有用,钱也要不回来。日前,最高人民法院以案释法,再次明确银行卡遭盗刷,如果消费者能证明错不在己,这类损失当由银……
今天才知道,灵活就业人员社保和医保缴费基数可以这样作为灵活就业人员,大家有没有感觉,因为收入不稳定,所以对缴纳社保所投入的钱数不确定,有的月份想多缴,有的月份想少缴一些,今天我可以咨询了人社中心,现在不在受固定缴费基数限制,可……
小米5和锤子手机哪个好小米5和锤子手机哪个好作为小米的全新旗舰,小米5如大家所愿使用了高通的新旗舰骁龙820,并使用了3GLPDDR4、UFS2。0等高端硬件,它也是第一个大批量上市开卖的骁龙……
96年以前参加工作的合同制工人怎样算工龄?不能计算为视同缴费年限,但可以计算为过渡性养老金缴费年限。既然你询问96年以前参加工作的合同制工人怎样算工龄?说明你所在省市最大可能是从1996年1月开始建立企业职工养老……
银行定期存款,是直接存三年还是存一年到期再续?这个问题,题主考虑的应该是定期存款收益和临时资金周转的问题,正所谓人无远虑,必有近忧,提前算好账是好事。至于有人会说考虑复利的问题,大可不必,不管怎么算,三年期的存款利率完全碾……
选购燃气灶看哪几个指标燃气灶如何使用可节能详解生活中可能会碰到这种情况,本来一直使用没有问题燃气灶却突然打不着火,或者做饭时突然断火,这使许多朋友非常的费解到底是哪里出现了问题,为了解决大家的疑惑,小编搜集了许多数据资料,……
国家已经取缔了P2P平台运营,原来在平台上借贷款可以不还吗?先说答案:要不要还p2p借款,不是借款人决定的,而是看负责平台清算的部门或者机构想不想让你还。p2p如今已经清盘,但是平台上的借款人却很纠结,即在上面的借款要不要还的问题……