中昇国计张学军:云计算与大数据时代的计算机终端安全

  ZDNET安全频道 05月08日 综合消息: 第十五届中国信息安全论坛今日在北京召开,中昇国计研发部经理张学军带来《云计算与大数据时代的计算机终端安全》的主题演讲。现场文字整理如下:

  

  大家上午好!

  大家知道,在云计算与大数据时代背景下,因为数据更加集中,所以信息泄露会造成更大的危害。

  这里简单列举一下国内外出现的各种安全威胁事件,比如2011年,中国的CSDN网站中的超过600万的用户信息泄露,填鸭社区四千万用户资料包括明文密码泄露,在去年如家七天酒店两千万条客户开放信息泄露。在上个月,携程的用户信息泄露,有大量用户的身份证号、用户名、胸卡号遭到泄露。

  以上这些威胁会使个人安全和隐私造成危害,所以信息安全成为国家安全的重要组成部分,这里也列举一些关于国家信息安全的一些事情。

  NSA监控了122位世界各国领导人,包括两位前任的领导人,包括德国总理默克尔,以及非洲的领导人,NAS入侵中国电信运营商,获取大量的短信内容。2007年起,美国国家安全局启动了一个战略项目,目的是入侵华为服务器,获得华为同军方合作的一些证据。

  从以上三个事例可以看出,美国国家安全局NSA无所不能,无处不在,上到一些领导人的信息,还有下到一些机构的信息都可以得到。但是很难了解现在哪些国家的机构或者部门能够获得NSA的信息。

  NSA相关机密被承包商雇员斯诺登获取并公布,堡垒最容易被内部攻破。

  从以上可以看到,信息安全威胁从来源来分可以分为外部的信息安全和内部的信息安全威胁。

  外部的信息安全包括黑客攻击,包括各种木马、病毒和蠕虫。其次是网络欺骗攻击,IP欺骗,ARP攻击,DNS攻击,ICMP重定向攻击,包括网络钓鱼。

  从内部来说,信息安全威胁主要来自于内部员工突破内外网的政策获取和处理机密信息,另外就是离职或者间谍员工的恶意窃取信息行为,斯诺登就是一个典型的案例。还有是笔记本或者移动硬盘或者移动U盘的丢失导致相关信息的一些泄密,比如近几年层出不穷的各种艳照门事件多半因此而起。

  下面简单介绍一下网络的防范技术。从历史来看,最早出现的防火墙叫Firewall,主要是处理特定端口的网络数据流达到网络监测的目的。然后就是入侵检测和入侵防御。再一个是隔离网闸,它主要是通过两个不同等级的网络,通过阻断网络连接,并同时进行文件或者信息交互。再就是虚拟专用网,VPN主要通过一些数据加密,以及转换,实现通过远程防御、私有或者专用网络的目的。上网行为管理,主要是通过限定流量和对特定网站的访问,达到安全的问题。

  从中国来讲,通过一些杀毒软件,比如360、金山、瑞星等等一些产品,然后漏洞扫描与补丁分发。再就是访问控制,比如WINDOWS的一些访问控制,还有一些指纹的登录机制。再一个是终端审计,通过控制窗口、网口等等达到信息终端审计的目的。刚才沈院士也提到,基于可信计算的终端增强,它包括国际上的TPM和国内的TCM。另外云计算可以出现大量虚拟终端和虚拟桌面产品。

  下面简单分析一下现有防范技术的缺陷,首先看一下网络的安全缺陷,可以从两个层次上阐述。首先从网络企业来说,目前网络协议是TIPI的协议,起源于上个世纪末,它的初衷是通过不同的网络,比如IPDI网络等等的,它的立足点是开放和便利,当时基本没有考虑或者没有考虑太多安全的问题。

  于此相对比的,比如电信网,我们知道从1875年,美国人亚历山大.贝尔打通第一个电话之后,已经有一百多年的历史了,现在的电信网一个是通过语音通信的网络,还有一个信息网。每次我们通过拨电话和手机一个电话号码的时候,通过路口的选择,资源的分配以及示范,都是由控制网进行的。这个信用网不会受用户本身的控制,或者用户通信内容的控制,所以它是一个相对比较安全的网络。

  另外回到互联网或者是IP网,大家知道IP的控制信息包括一些服务种类,TAS,然后一些服务端口号,所有的信息,无论是用户的失窃信息和控制信息,可以被计算机很轻易地改变。所以为什么出现那么多的IP欺骗,根本就是有原因的。大家可以知道,像TCP的协议存在大量的漏洞,有漏洞,才出现前面各种各样的 IP欺骗。这是一方面。

  从IP的路由来讲,早期有大量的像CISCO的一些路由协议在使用,这是从协议来说的。

  从设备来说,大家也听过,以前使用的大量设备,路由器、防火墙等等的,像思科,或者早期的3COM等等公司所涉及。国内采用了大量的网络芯片,以及网络处理器这样一些关键器件,这些器件本身有一些硬件漏洞,所以有很大的安全隐患。

  另外一个,操作系统存在大量漏洞,比如像早期版本的WINDOWSXP,它能够很容易用一些解决方法获取相关管理人和用户的密码,从而进入那个系统。即便是目前用到的所有的计算机,如果我们不在BIOS里面做一个特殊设置,我们可以通过启动端或者U盘,就可以让应用技师进入里面获取资料。

  还有一个是病毒的漏洞防范技术只能防范已知安全威胁。严格上来说,它没有办法防范新出现的一些攻击,比如针对一些特定机构进行长期而缓慢的,而且没有一些明显重复特征的攻击,比如说APP攻击基本上也是无能为力的。

  下面比较关键的,我们现在广泛使用的核心加密技术,比如像各种算法,像DES和AES算法,基本上掌握在美国公司手里。据英国路透社报告,美国REC公司跟NSA达成一个合作,使用这些算法的加密软件或者设备可以轻易进入。

  另外就是广泛使用的IPSEC等等这样技术存在的漏洞。

  目前大量使用的很多虚拟技术同样也掌握在国外,比如像MICRSOFT等等是在因特尔手里。我们现在很多服务提供商,用公有云或者私有云,希望通过实现一些部门或者机构的隔离。像微软的EXX这样的软件存在一些漏洞,通过虚拟机直接访问主机,这样就破坏了虚拟机和主机之间的隔离,就破坏了虚拟机与使用用户的隔离,所以使用虚拟系统进行隔离这种方法是非常不可靠的。

  目前的可信计算机尚未形成完备的体系,主要体现在两个方面,一个是国际上的 TAM和国内的TCM,增加一个系统模块,它能够验证或者检验从硬件自检和一些网络应用方面的检验,但是它的一些应用是无能为力的。所以TCM也有一些连接,和很多网络设备连接,但是这些网络设备,厂家都没有按照规格来做,所以用它无法应对网络上的危机。

  目前使用的各种各样的防范措施是不可能防范内部人员窃取机密信息。比如斯诺登事件,用一些简单的软件,就把相关的机密弄出来了。

  另外一个是现在出现的BYOD的现象可以绕开现存各种防范措施,但是有些厂家做了一些增强或者是软件这个事情。

  下面看看目前的云应用和服务的基础架构。云应用和服务之间的基本安全的一些产品或者是技术上的,比如说以防火墙入侵检测为代表的网络安全设备,以VPM为代表的安全接入设备,以VPN为代表的安全认证系统,和以SNS的虚拟系统和服务,这些虚拟系统和服务,都基于在更底层的基础之上,比如加密技术、虚拟技术、网络协议和数据库。这些基础技术基本上掌握在因特尔、微软、思科、Oracle这些清一色的美国公司手里,后面站着一个巨人就是NSA,通过美国的爱国者法案,强迫这些厂家留一些后门。另外就是直接植入带有特定漏洞的一些算法,比如刚才说的和NSA合作的一些项目。

  可想而知,任何一个架构的系统产品如果跟互联网相连,对于国家安全局或者掌握相关技术的机构或者个人来说,毫无秘密可言,现有的技术不能完全抵挡外部的攻击,如果我们的关键架构和系统不能抵挡外部的攻击,只能实现物理隔离。

  有鉴于此,国家相关保密规章制度提出了要求,信息网络必须实现物理隔离。比如基于隔离卡的双网机,利用WINDOWS的休眠技术,达到内网或者外网的状态。同样存在很大的缺陷,网上共享CDM和主网,在主板里面有一些处理器,如果一些特定的攻击程序,做一些切换之间的数据交换,我们目前就形成了一个六网的协同通道,这是很危险的。因为同样一个CPU,必须在同样的CPU下面工作,内外网必须在同样的CPU架构下工作,内外网不能同时工作,网线误差导致泄露。

  除了物理隔离之外,还要有安全防护本身的功能。其中可靠的用户认证,并对用户操作的全过程进行监控,同时对用户行为以及关键事件进行日志的一些记录。

  最后必须保证计算机的物理安全以及存储的机密数据安全。

  中晟国计安全计算机是按照上面所说创造的,具备几个特点,首先是独立双主机,彻底物理隔离,我们在一个机箱内,有两套独立的主机系统,没有共享关键部件。

  另外,我们采取了网线和USB的防误插设备,因为这个网线等等是不通用的。

  安全防护系统,首先看看普通防护方式,大家知道普通防护方式,基于普通的计算机安全防护软件,这种方式很方便,代价也很小。但是来自于互联网或者普通用户操作,能够损害所有的部件,包括硬件、操作系统,甚至杀毒软件本身。

  另外是基于TPM和TCM的防护系统,主要在硬件上面加入一些硬件模块,来完成加密算法,随机生成一些基本的功能。这个完全能够从硬件自检到操作系统引导的一些过程。操作系统运营之后,本身可能会受侵害,所以上面的加密防护本身也是不可靠的。

  中晟国计采用了独立的安全防护系统,采用了独立于主机之外的单独的硬件或者是操作系统、或者是软件。它和普通用户以及互联网没有任何接口,因此不会受侵害,即便在主机受到侵害的情况下,它还能够通过它设定的防护功能。

  下面介绍一下防护系统的功能,第一个,具备多重用户身份认证,包括指纹识别和人脸识别,只有通过这两个识别之后,才能够进入。这跟目前所有的笔记本或者电脑上的功能是有区别的。

  我们对用户操作行为进行全程监控,包括三权分立,用户操作,管理员没有办法管理计算机,审计员负责审计用户和管理员的行为。

  这个操作过程中,假设发现不到用户进行使用,我们会建立防护系统。

  这个是用户行为模式全程监控,虽然前面有一个用户在使用,但是如果有一个用户在偷窥这样我们防护系统会进行报警。

  最后是全程记录操作日志,放在主机上,不会被篡改。

  在物理安全防护,首先有一个机箱防破拆,任何的破拆,会很兼顾并且采取一些报警行为。

  我们对机箱位置进行管控,同时对主机状态进行掌控。另外通过短信实时监控,发送一些信息,管理员能够远程掌握计算机的一些精密状态。

  在数据防护上面,首先所有的防护都是磁盘加密的,如果检测到机箱情况的情况下,我们可以用中晟国计主被动硬盘销毁数据,这些数据被销毁是不可修复的。

  简单回顾一下中晟国计的安全计算机终端系统,独立双主机,彻底物理隔离,独立的安全防护系统,多重用户身份认证,用户操作行为全程监控,实现了物理安全和数据安全。

  从上面的表述可以看出,中晟国计的安全计算机终端达到了使用前核实,使用中比对,使用后记录,随时心跳报告,安全的数据保护。可以说是一款超安全计算机终端。

  我的演讲到此结束,如果大家有什么建议,可以发邮件给我。我们在外面展台也有一个计算机,欢迎大家体验。

时间: 2024-10-26 23:45:53

中昇国计张学军:云计算与大数据时代的计算机终端安全的相关文章

硬盘是云计算与大数据时代的核心硬件

 研究显示,2020年一年产生的数据将高达25ZB,即使仅存储这些数据就需要250亿个1T硬盘.大数据爆炸式的数据增长需要更大的存储空间,云存储这种新型的IT资源生态将成为大数据时代的首选解决方案.然而归根到底,一切数据的存储基础还是硬盘,硬件是数据的载体,大数据时代数据越来越多,需要的硬盘就越多. 需求促增长 硬盘在云时代焕发新的生机 硬盘是云数据中心的核心部件,不仅关系到云计算与大数据的服务.计算和性能,更关系到整个云数据中心平台的TCO.在云计算和大数据时代,爆炸式数据的增长对容量要求越来

云计算和大数据时代热潮翻滚而来,云主机应运而生

目前让众多http://www.aliyun.com/zixun/aggregation/32834.html">业内人士迷惘的云计算,只是应用为搜素和电商这些领域当中,可是大数据时代的来临,未来前景十分广阔.其实在第五届中国云计算大会在北京召开,众多互联网技术人员和中国运营商已经转入真正实战阶段,更好地应用大数据. 对于大型互联网公司来说,大数据开放不但让他们合理利用有效资源,将闲置的资源发掘出来提高平台的新生能力,同时还能存储这所有数据资源根据其制定合理的营销计划,创造更高的品牌和市场

云计算与大数据时代的投资机遇和挑战

2013中国国际云计算技术和应用展览会于4月7日在京举办,云基地执行董事秦捷受邀作为演讲嘉宾出席会议,并做<风险资本的投资机遇和挑战>主题演讲.他在会上阐述云计算与大数据时代带来的机会.挑战及问题,以及并解释Gartner's Hype Cycle 与风险投资的关系. 互联网化:资源集中和云服务 互联网的存在促使数据量急剧增大,在大数据量的基础上产生云计算,所以秦捷认为云计算革命在十年前就已经存在.他表示大数据产生的主要因素有四个:计算机的计算资源.存储.带宽.网络接入的增长. 为什么大型互联

CIO时代APP微讲座:南京邮电大学李涛深度解读大数据时代的数据挖掘

3月13日下午,南京邮电大学计算机学院.软件学院院长.教授李涛在CIO时代APP微讲座栏目作了题为<大数据时代的数据挖掘>的主题分享,深度诠释了大数据及大数据时代下的数据挖掘. 众所周知,大数据时代的大数据挖掘已成为各行各业的一大热点. 一.数据挖掘 在大数据时代,数据的产生和收集是基础,数据挖掘是关键,数据挖掘可以说是大数据最关键也是最基本的工作.通常而言,数据挖掘也称为Data Mining,或知识发现Knowledge Discovery from Data,泛指从大量数据中挖掘出隐含的

斯坦福大学张首晟教授:大数据时代的机遇

2014年11月13日,"The New Billions"--中美创业新贵硅谷峰会暨2014创业邦年会继续在圣克拉拉会议中心(Santa Clara Convention Center)举办. 斯坦福大学教授.2015富兰克林物理奖得主.丹华资本董事长张首晟先生做了主题为"斯坦福的创新以及硅谷的天使投资"的演讲.他认为斯坦福生态圈就是一个返回机制,知识创造财富,财富返回创新和知识.在他看来,今天时代的机遇来自于大数据,用自然科学的方法,可以发现看起来杂乱无章随机的

IT新浪潮 云计算、大数据时代到了

在2011年<巴伦周刊>评出的全球最佳CEO中,乔图斯(Joseph M. Tucci)榜上有名.这本在美国投资界影响力极大的杂志,评选与其他商业类媒体榜单侧 重点略有不同,CEO领导的公司在资本市场表现是关键衡量因素. 的确,这位EMC公司董事会主席兼CEO领导了公司在过去10年的复兴,而公司也成为<华尔街日报>过去20年表现 最好股票十佳之一."他是企业应用领域的斯蒂夫·乔布斯",美国媒体这样评价他. 今年3月,EMC市值超过600亿美元,其收购的公司VMw

微软王枫:云计算与大数据时代下的新世界

10月25日,2012云计算架构师峰会在北京召开.近几年,IT技术与互联网的发展影响了整个产业的格局,带来了全新.鲜活的业务模式.面对这些变革,本届大会邀请了百余位行业内精英针对IT技术发展和应用的实践经验等热门话题进行深入探讨.微软亚太研发集团中国云计算创新中心总监王枫先生带来精彩演讲,演讲的主题是"大数据的新世界",以下为演讲实录: 今天首先很高兴有这样一个机会跟各位领导,还有IT界的同仁们一块共享一下云计算作为现在IT新一轮的潮流.刚才北航的孙院长讲了一句话,现在是IT界的乱世,

云计算:大数据时代的系统工程

内容简介:在互联网带来的"大"问题压力下,我们需要全新的思想,通过"积木化"的改变,来重新定义计算资源的使用方式.服务的提供方式,以及社会化大生产的协作过程.云计算带来了这种思想的落实机制,这种机制使我们可以组织资源以服务,组织技术以实现,组织流程以应变.而且,云计算扩大了我们对服务的定义,并带来了一个全新的计算资源管理思路,一种信息技术的系统工程理念和一次信息社会的工业化革命. 本书以简单平实的语言,将这些思考一一展现给读者,并结合作者多年的实践经验,对云计算涉及

云计算大数据时代个人隐私保护刻不容缓

随着云计算大数据时代的到来,互联网将时时刻刻释放出海量数据,随着产生.存储.分析的数据量越来越大,无论是围绕企业销售,还是个人的消费习惯,身份特征等,都变成了以各种形式存储的数据.大量数据背后隐藏着大量的经济与政治利益,尤其是通过数据整合.分析与挖掘,其所表现出的数据整合与控制力量已经远超以往.大数据如同一把双刃剑,社会因大数据使用而获益匪浅,但个人隐私也无处遁形.近年来侵犯个人隐私案件时有发生,如谷歌泄露个人隐私事件.盛大云数据丢失事件.2011年韩国三大门户网站之一Nate和社交网络"赛我网