谁来为云时代的用户安全买单?

  安全其实就是一个“道高一尺魔高一丈的”的行业,并不存在绝对没有漏洞的系统。那么,安全事故爆发到底是用户的责任?还是黑客的责任?还是服务商的责任?这之间的界定并不是那么清晰。似乎当每次大型安全事故出现的时候,最后的结果直是抓那么一两个惹事的之后就不了了之,那么用户的安全到底要由谁负责 ?

  在不久前,作为互联网基础协议之一的OpenSSL竟然爆出了“心脏流血”漏洞,而据估算该漏洞涉及到了网络上数百万的服务器,绝对堪称互联网历史上最大的安全事件之一。

  基于OpenSSL是最著名的安全传输协议,几乎是所有对安全性要求比较高的传输像银行交易等等都使用了此协议。而这使得那些大量使用了OpenSSL进行安全传输服务器里的重要数据可能都面临着数据被盗的风险。

  而全球第一个被攻击通告的案例就是拿大税务局,他们确认了“心脏流血”漏洞导致了900个纳税人的社会保障号遭到被盗,而这900个纳税人的社保号被攻击者在系统中已经完全被删除。

  从去年的斯诺登事件到今年携程信用卡泄密事件,再到这次的“心脏流血”漏洞,人们看到了整个互联网安全体系的脆弱。但与此同时,作为一个现代人,越来越离不开互联网,我们所有的信息数据行为正在被各种互联网服务存储、分析、利用。

  我们的数据该怎么被储存,怎么被利用,安全由谁负责,这些问题在如今变得越来越复杂。

  正在被电子化的世界和个人

  越来越多的电子设备正在以一种前所未有的方式工作着。它们在你手里、在你身上、抑或是呆在你家里。但这并不是它们的全部,它们的“大脑”正在千里之外的数据中心里。在那里信息被汇集、分析,分析结果被用来指导它们出色的完成相应的工作。

  当下最了解你的可能并不是你的朋友、亲人,而是你的手机。他知道你认识谁,和谁联系最多,几点起床,今天有没有会议,爱玩什么游戏等等。

  随着云时代的到来,为了方便人们的生活,手机已经不仅仅是你手上的设备而已。方便的云服务可以把手机上的一切都自动备份到云上,这样不管你走到哪里,是否更换设备,都可以保证你的数据可以方便的被使用和转移。

  而在越来越近的物联网时代,很多时候,输入可能都会变的多余。你的智能手表知道你睡了多久,心率齐不齐,血压高不高。你的智能冰箱知道你吃了多少,含多少热量。

  这一切不会只是想象,据IDC的最新报告显示,预计到2017年,物联网的市场规模将超过200亿美元,我们的生活将被各种智能设备连接起来。而这些数据理所当然的也会被上传到云端上去。

  这些来自你的PC、你的手机、你的智能设备的数据,在被处理后,形成一个个”用户画像“(这并不是一个比喻,”用户画像“是大数据中常用的一个正式的名词),供开发商进一步使用。当然当的信息被恶意获取以后,不法分子也可以通过这些数据对你进行“画像”。

  云上的“炸弹”

  多年前冯小刚的影片《手机》里就有这样一个经典的论断——“手机就是手雷“,原因就是因为你的手机知道的太多了。

  无论是您的服务账号密码被他人获得,还是服务商服务被攻破,甚至是某次登陆时不小心在陌生电脑上勾选了“记住密码”都可能导致个人信息的泄露、财产损失。在云上的手机可能从”手雷“这种近距离武器变成了“导弹”这样远距离攻击武器。

  “黑色产业链在手机的安全方面的渗透,越来越猖獗。”在百度手机卫士百日突击媒体开放日上百度移动安全总经理张磊介绍说,“从去年开始,真正黑色产业链进来了,不是小毛贼偷流量了,有背景的有组织的进来了,直接盯上你的钱袋子,(开始研究)怎么从手机中盗取现金盗取财产。”

  现代电子设备体型虽小,但结构却极度复杂,且还环相连构成一个巨大的系统。从最底层的芯片,到上面的操作系统,再到应用,最后到相关云服务,都可能面临着不同的安全风险。除了传统的恶意软件,市面上还出现了伪基站、不安全的WIFI等新形势的安全威胁。

  攻击者在获得一定信息以后可以通过各种技术和社会化手段发起攻击。一个真实案例是,钛媒体一个同事的机票信息被不法分子获得后,他们伪装成航空公司通知航班因特殊原因被取消,要求对机票进行改签,并收取一定的差价,最后该同事在向航空公司核实后发现这是一个诈骗。虽然这次诈骗没有成功,但个人重要信息的泄漏已经是事实。而至今为止,是哪个环节导致的个人信息泄露也无法查证。可能是手机上有恶意软件读取了机票信息,可能是航空公司信息泄露,也可能是订票代理出了问题。

  安全已经不仅仅是杀毒软件的事情,整个信息传播环境任何一环出问题都可能导致严重的问题。正如周鸿祎在极客公园奇点大会上所说:“越来越多的安全问题已经不是在设备上杀病毒、清理流氓软件就能解决的,现在对于许多互联网公司来说,用户的安全已经与公司的安全紧密结合在一起。”

  这是谁的安全

  针对越来越多的安全威胁,安全市场也风起云涌,无论是黑色产业链,还是专业安全厂商,亦或是设备厂商、传统互联网大佬都加入到这场战争中来。

  从商业角度来看,只要有需求,那就有市场。既然安全是如此基础的需求,那做安全就意味着巨大的市场空间,于是大家都开始拍着胸脯说:你的安全我负责!

  “从今天开始百度保护支付宝,保护微信,只要你安装这个软件(百度手机卫士)就不会出现安全上的隐患,一旦出现安全隐患百度全部进行赔付。”张磊在百度手机卫士百日突击媒体开放日上这样向在场的媒体保证。

  作为一款安全软件,这样的保证确实让人振奋,但为什么其他的支付软件的安全却需要交由一个第三方软件来承担赔付责任,这个逻辑总让人觉得有些奇怪。

  而在像联想这样的设备厂商来看,安全是和设备最相关的软件环节,要由硬件厂商来做最合适,所以重点投入布局乐安全。联想生态和云服务集团总裁贺志强说:”乐安全和硬件融为一体,我们的乐安全真的是从根上开始具有的安全。“

  虽然大家都意识到了安全是非常重要的,也花费巨资进行投入。但现实是,像OpenSSL这样重要的安全项目,却长期缺少资金支持。这样一个关乎上亿人安全的项目,其维护人员只有4个人,其中两个核心员工,只有一个全职员工。

  另外一方面,对于漏洞的归属权问题,业界也没有统一的界定。

  在黑帽黑客们看来,自己发现的漏洞当然就是自己的,是可以拿来卖钱换酒的好东西。据张磊介绍,应用级的漏洞在黑产行内的标价10万到20万。如果是系统级的,那价值就更高了。

  在乌云网创始人方小顿看来,因为这些安全漏洞涉及到了广大用户的安全,所以这些漏洞是属于公众的,他创办的乌云网就旨在公布最新发现的漏洞。

  而在百度等企业看来,漏洞是属于企业的。“我们发现微信巨大的漏洞,我们就第一时间通知了腾讯的团队。”张磊说:“这样的事件外面不知道的原因,我们第一时间通知厂商,进行修复,这是他们的领地。”

  大家站在不同的角度,对安全的理解都不太相同。

  安全是一个“道高一尺魔高一丈的”的行业,不存在没有漏洞的系统。安全事故爆发是用户的责任?还是黑客的责任?抑或是服务商的责任?其界定并不是那么清晰。

  似乎每次大型安全事故出现,其结果都是抓一两个惹事之徒以后不了了之。在整个安全领域,其涉及到的利益各方盘根错节,纷繁复杂。安全似乎和所有人都有关,但似乎又不是任何人都直接责任。

  在这个所有人都离不开电子设备和云服务的今天,我们不禁要问,我们的安全到底是谁负责。

时间: 2024-08-01 03:06:25

谁来为云时代的用户安全买单?的相关文章

云栖大会分享:买单侠的数据库架构之路

互联网金融行业快速发展的浪潮中,面对海量增长的数据,买单侠走出了自己的数据库架构之路. 本文是买单侠DBA负责人赵怀刚在杭州云栖大会上的分享,介绍了数据库运维中遇到的问题.基于阿里云平台数据库架构的演变和案例和云数据库运维的思考.图1 赵怀刚在分享 秦苍科技是一家专注于为年轻人提供消费分期服务互联网消费金融公司,目前有"买单侠"和"星计划"系列产品,"买单侠"面向中国年轻蓝领用户,提供移动端消费分期服务."星计划"为年轻女性用

中移动Jego上线不足一月就被叫停 用户不买单

被认为是中国移动 "自我革命式"的互联网产品http://www.aliyun.com/zixun/aggregation/12603.html">Jego,推出不足一月便被公司"叫停". 6月22日凌晨,中国移动全资子公司中国移动国际有限公司 (以下简称中移动国际)在Jego官方网站发布通知称,自2013年6月22日起暂时停止Jego新客户的注册. Jego是中移动国际开发的一款基于互联网的国际电信产品.对于暂停新用户注册,中移动国际称,该产品目前

小米推出3000元手机,用户会买单吗?

事前吊足了胃口,2015年小米手机新旗舰小米Note昨天(1月15日)终于发布,共3个版本: "高通801芯片16G版的2299元,64G版2799元:双曲面玻璃+金属边框,5.7吋屏:超级轻薄,比iPhone 6 Plus 薄0.75mm, 轻11g, 索尼1300万光学防抖相机(不凸起):独立HiFi,双4G双卡双待.顶配版售价3299元,采用高通骁龙810芯片,2K高清屏,4GB LPDDR 4RAM+64GB ROM."- ---引自小米官方微博 小米Note或许是史上最好的小

云杉网络:IaaS2.0时代为用户做好每一朵云

云计算在近两年的企业级IT市场上一直呈现爆发性增长,无论是公有云.私有云还是混合云,"上云"已然成为企业的必然趋势.在此过程中,如何将各种云资源.IT解决方案互联,解决数据.资源的孤岛问题,让用户可以按需拓展,就需要用到SDN技术. 始初,由于庞大的网络规模,再加上互联网瞬息万变的背景下,高稳定的网络依然无法满足需求,而SDN技术的诞生可以将网络分离出来,无需依赖底层网络设备,用户可以自定义进行灵活部署,从而打破了企业业务上线和云效率的瓶颈. 解决"管理+运营"两大

全面拥抱云时代 ThinkPHP云引擎版本发布

  互联网领域的云平台化已经成为云时代基础架构新创领域的方向之一,云时代的需求与技术创新也是不少开发者为之考虑和前进的未来方向.云计划,云产品,云应用,云享受,随着云服务的大力深入,更多企业和开发者开始漫步云端,而一款好用又兼容的云引擎技术,更是广大开发者所为之追求的. 伴随着云服务的强势入侵,引领互联网发展的云计算也成为了未来走势的重中之重.从3.0版本的SAE引擎开始,ThinkPHP已经开始迈出了支持云平台的第一步,不同版本的升级改进也在为用户提供更好的云服务而不断优化.面对云计算技术"扎

“云”时代App的进化的一些看法

文章描述:现在再思考一下有了更深刻理解,以下就是我对"云"时代App的进化的一些看法.(本文只讨论网络应用类型的App). "云"时代的来临正在改变App和运营团队之间的关系,一场不能避免的变革正在进行.鉴于移动终端的局限性,移动终端上的APP由本地化应用(Native App),到混合型应用(Hybrid APP),再到基于WEB的应用Web App,这一连串的变化都源于技术的更新和市场的需要.        大一的时候第一次接触到大家口中的"云&quo

《大话Oracle Grid:云时代的RAC》——1.3 环境准备

1.3 环境准备 大话Oracle Grid:云时代的RAC RAC的环境准备可以分成4个方面:主机.用户.存储和网络.在准备阶段中,Oracle 11.2和10.2 RAC之间最重要的区别体现在用户这一方面.在Oracle 11.2之前的版本中,只需要创建一个用户oracle和一个用户组dba.而在Oracle 11.2中,需要创建两个操作系统用户oracle和grid,以及至少4个操作系统用户组.这么做的原因会在后面的章节中介绍. 1.3.1 主机环境 主机环境包括硬件环境.软件环境,硬件中

云时代,桌面云为酒店带来的IT新体验

本文讲的是云时代,桌面云为酒店带来的IT新体验,云时代,桌面云为酒店带来的IT新体验 最近,新闻报道了广州一家商务酒店,一夜间,被客户偷走了7间客房的电脑主机和显示屏,造成约一万元损失的事件. 确实,现在的酒店宾馆不只是解决住宿问题,还要解决娱乐.商务问题.在商务方面,从高层管理者到普通市场营销人员,都希望在客房里能办公;在娱乐方面,住客希望自由选取自己喜爱的电影/电视节目,希望在互联网上遨游,同时还希望旅行不影响了解股市动态,一旦发生动荡,可即时买进或卖出.为了迎合市场的需求,很多酒店都在房间

云时代——面向用户体验的CDN

CDN源于上世纪末,主要目的是解决用户的网络问题,通过把内容分存在全球各地,缩短用户查看对象的延迟,提高用户访问网站的响应速度与网站的可用性.但随着云计算的快速兴起,用户需求越来越多,不仅需要网络分发速度快,还需要计算资源.存储资源.数据分析能力,以及音视频编解码.转码需求.以及图片视频的鉴黄操作等,因此传统模式并不能完全满足现有的需求.当CDN和云结合在一起,就可实现从Content到Cloud的变革,就可以为用户包装出功能更丰富.性能更好,而且成本更低的产品.由此我们相信,云CDN将会占据更