2014年信息安全发展趋势浅析

在第一届启明星辰ADLab(积极防御实验室)长老会上,安全研究人员探讨了大数据、源码审计、操作系统、工业控制系统安全等方面的话题及未来发展趋势。

大数据安全

云的概念已被炒了几年,亚马逊、微软、百度、阿里等具备主机集群的企业已经将虚无缥缈的概念落实成切实可用的服务。国内外云同步、云播放、云查杀的服务已经开始服务于普通消费群体。存储和计算资源的廉价化和互联网企业的成功案例引来了更多的中小企业参与到云建设和消费当中。出于安全考虑,更多企业倾向于建立自己的私有云。计算和存储能力的激增也使得用户可以着手处理以往无法处理的、大规模的数据。互联网公司通过不同途径采集用户的行为及数据喜好,带来更具像化的身份刻画和广告定制投放。大数据可以作为安全问题的热点区域,反过来也可以作为安全问题分析的有效工具。大数据安全正在向模块化、平台化及易用化的方向发展,量变产生质变的过程在悄悄进行中。

源码安全

无论是工业界还是学术界,自动化的源码审计一直是块难啃的蛋糕。想深入研究,其门槛极高,从事该领域的研究员经常面临无法让非专业人员听懂自己报告的窘境。国外有Coverity、Fortify等知名厂商的源码审计产品,而国内还是一片空白。斯诺登事件发生之后,安全产品国产化的思想已呈星火燎原之势。国产化的源码审计工具也悄然出现,其可以充分照顾国内软件的开发现状,如代码中中文字符的支持,以及国人编写代码的编程习惯。源码审计目前还局限于发现已知类型的缺陷,对于那些违反逻辑约束或需要繁杂配置规则的缺陷,现今商业化的方法还难以做到自动化地有效检测。未来的发展中,还需要引入统计的思想,从检测对象中推导出规则,进而发现未知类型的缺陷。

系统安全

系统安全一直是漏洞挖掘和分析人员最为关注的研究领域。微软作为被挖掘和逆向最多的研究对象,多年的防范积累也让他们在安全领域有了发言权。今年Blackhat大会对如今流行的Sandbox技术实现进行了详细讨论,并有针对性地阐述了IE浏览器内的Sandbox原理和绕过思路。Windows平台下,0day利用大部分都依托于IE的运行环境,SandBox相当于漏洞利用成功时最后的一道门槛。

伴随XP的停止更新,内存补丁技术被炒热。微软出于软件兼容性考虑,很早就推出了内存补丁概念。对于安全研究人员,一方面可以利用内存补丁简捷的配置文档快速定位漏洞所在代码;另一方面内存补丁作为操作系统的一部分也可能成为新的攻击面,如木马的自启动。

操作系统的防护策略随时间积累变得复杂,但杂乱中难免有疏漏。未来系统安全研究需要更广泛深入的逆向分析。另外,自主而不是模仿也是未来需要考量的方向。比如,国内如火如荼的APT攻击检测未见得覆盖的全面,单纯的效仿并不能有效防范针对中国的攻击,现今关于APT攻击检测的讨论都还比较局限于国内的攻击手段。未来的系统安全和防范应该更多考虑自主性的方案,脱离被牵着鼻子走的困境。

工业控制系统安全

工业控制系统的安全与工业控制系统自身的特点和发展是分不开的。工业控制系统与传统的IT系统不同,它强调可用性,保密性和完整性排在其次。最早,工业控制系统是封闭的专用系统,所以安全问题没有暴露出来。随着信息技术和自动化控制的融合,以及企业管理的需求,越来越多的控制系统开始联入企业的内部网,而企业的内网又由于商务的需求和互联网连在了一起,于是提供了黑客入侵控制系统去远程控制生产的可能。2010年发生在伊朗核电站的“震网”病毒为工业生产控制系统安全敲响了警钟。随着下一代工业控制系统与Internet互联、互通的发展趋势,工业控制的安全问题将更加严重。

美国作为信息化和工业自动化最发达的国家,拥有信息技术和工业自动化技术的主导权和话语权,在工业控制系统的信息安全研究都居世界领先水平。美国的“网络风暴”演习模拟了一些关键基础设施遭受大型网络攻击的情景。美国国土安全部、能源部、国家实验室共同推动了美国工业控制系统信息安全工作的开展。我国政府也高度重视工业控制系统的安全,中央国家安全委员会、中央网络安全与信息化领导小组的成立也预示着工业控制系统的安全将受到更大的关注。

目前致力于工业控制系统的安全解决方案可分为两类:一种是以自动化控制厂商为代表,提出在自动化控制产品上增加安全功能;另一种以传统的网络安全厂商为代表,借鉴已有的安全防护方案,并将其应用于工业控制系统中。

多层安全架构

当前各种新型攻击方法层出不穷,为了达到目的,各种攻击技术也是呈现“组合”趋势。面对这种情况,单一厂商提供的解决方案无法应对所有威胁并做出实时反应。因此,为了及时有效的防护,各厂商需要将竞争关系转变为合作关系,分享威胁情报。多方合作在构架解决方案时也应逐渐摒弃以前传统的通过单层安全架构或者单点安全方案达到防御目的的模式,进而采用多层安全架构,整合必要安全元素,构建多方位、立体、纵深防御体系以应对新型安全威胁。

原文发布时间为: 2014年5月24日

本文来自合作伙伴至顶网,了解相关信息可以关注至顶网。

时间: 2024-10-28 19:17:14

2014年信息安全发展趋势浅析的相关文章

2014 值得关注的信息安全发展趋势

2014年,随着国内外信息安全形势的不断升温,信息安全再次被提高到国家战略的高度上.那么,在信息安全领域,有哪些是值得我们关注的热点趋势?在第一届启明星辰ADLab(积极防御实验室)长老会上,安全研究人员2014年的信息安全形势及未来发展趋势做了深入分析. 大数据安全 云的概念已被炒了几年,亚马逊.微软.百度.阿里等具备主机集群的企业已经将虚无缥缈的概念落实成切实可用的服务.国内外云同步.云播放.云查杀的服务已经开始服务于普通消费群体.存储和计算资源的廉价化和互联网企业的成功案例引来了更多的中小

国内IaaS应用现状和发展趋势浅析

随着云计算行业技术的快速发展,以及用户对云计算的了解加深,诸多云服务商获得了绝佳的服务契机. 尽管国内IaaS行业大的格局基本已经形成,但我国云计算的发展时间相对较短,实际上并未有真正的"独角兽"走出. 第44期<崔牛八点半>,崔牛会特邀UCloud互联网架构总监韩新亮分享他在企业实践中所看到的国内IaaS应用现状和未来发展,思考IaaS领域的趋势与变革...... 本文分享的主题是"国内IaaS应用现状和发展趋势"的相关内容.这里有一个限定的范围是国内

石家庄网站建站市场的发展趋势浅析

中介交易 SEO诊断 淘宝客 云主机 技术大厅 网站的普及让更多的人享受到了实惠与便利.如今更多的人陶醉在童叟皆知的网络世界里,在虚幻与现实的交错中寻找着自己所需的物质或精神食粮.网络深入到了人们的学习.工作.交友.贸易等生活的方方面面.在带给人们喜悦.悲伤的同时也带给人们了财富与机遇.人们开始思索拥有自己的网站,各种网店.企业网站.个人网站此起彼伏.应允而生.而当前网络技术如何?网站的发展趋势又如何呢?就以中等城市石家庄为缩影,我们共同展望一下吧. 首先请允许我做一下自我介绍吧,本人05年开始

未来大数据发展趋势浅析

大数据分析常和云计算联系到一起,因为实时的大型数据集分析需要像MapReduce一样的框架来向数十.数百或甚至数千的电脑分配工作. 受欧债危机的影响,导致从去年第三季度开始,全球IT企业对IT投入逐渐开始持有谨慎的态度.然而曹宇钦表示,从技术的投入角度来说,虽然我们看到全球对于IT开支持有更加谨慎的态度,但是这并不会影响业界对于大数据的投入.投资,我们认为大数据在业界是一个快速发展的过程.大数据主要是帮助企业在现有的数据.已经产生的数据做整合,相应地做少量投入得到更大的回报. 孙博凯坦言,在我的

2017热成像技术发展趋势浅析

随着平安中国.智慧城市的建设,"一带一路"政策的鼓励和国防现代化建设的进一步推进,我国安防行业技术不断发展,全天候夜视监控已经成为检测视频监控系统是否完善.是否具有先进性的潜在衡量标准,因此主动红外夜视与被动红外夜视遍地开花,短短几年时间迅速涌向各行业领域.据不完全统计我国红外热成像技术市场的潜在需求可达500-600亿元,而目前市场状况仅处于起步阶段,到2020年,红外成像市场将增长20%以上. 一.市场趋势 随着国内"军转民"技术试点工作的扩大与深入,越来越多的

数字营销的发展趋势浅析

搜索引擎营销有没有投入边际效益点? 数字营销投入喜好变化趋势是? 邮件营销和社会化媒体的纠结 结合最近的一些国外的营销报告,和大家一起探究数字营销的ing,其中将从以下三个方面: 1.         营销预算改变的趋势分析 目前企业的营销预算正在改变,其中大的趋势是向数字营销倾斜,企业间的区别是数字营销在整个营销中的比重和份额,企业对数字营销的热爱程度.下图是美国三月份的一组数据: 我们可以看到在社会化媒体营销,口碑营销方面增幅最大,紧随其后的是网络硬广,数据库营销,邮件直投营销,视频营销和无

2014 SyScan360国际前瞻信息安全安全大会开幕

网易科技讯 7月16日消息,由SyScan主办,http://www.aliyun.com/zixun/aggregation/237.html">360公司承办的2014SyScan360 国际前瞻信息安全安全会议今日在京开幕.在本届安全大会上,一场特斯拉破解挑战大赛宣布启动.据介绍,本次特斯拉挑战赛,采用黑客挑战赛的方式,检验特斯拉汽车系统的安全性. 特斯拉公司此前在接受媒体采访时表示,将与安全研究人员共同合作,以负责任的态度验证.重视.应对和修复安全人员发现的潜在漏洞. 360公司总

第五届中国网络安全大会 观信息安全“产、学、研、用”

6月13日,由赛可达实验室.国家计算机病毒应急处理中心.国家网络与信息系统安全产品质量监督检验中心.首都创新大联盟共同举办的第五届中国网络安全大会(NSC2017)在北京国家会议中心隆重举行.大会大咖云集,中国工程院院士倪光南.吴建平,公安部网络安全保卫局总工郭启全,北京大学教授陈钟,微软中国首席安全官邵江宁,腾讯副总裁马斌,中国反网络病毒联盟负责人何能强,赛可达实验室主任宋继忠,AMTSO(国际反恶意软件测试标准组织)主席Dennis Batchelder等40多位顶级网络安全专家汇聚一堂,现

聂君:企业信息安全建设的思考

0x00 安全观安全 安全的本质 在企业做信息安全会遇到很多困惑,企业信息安全到底应该怎么做?管理.技术.流程还是人更重要?安全团队和安全人才该怎么建设培养和激励?带着这些问题参加了很多安全峰会,虽然有很多不错的会议和演讲者分享了很多体会,但相比之下,更多的会议和演讲者的做法还是不太专业.常见的套路:开篇讲一堆的安全事件,什么热讲什么:中篇讲所谓解决方案或思路,大部分代表其背后的利益团体,要么产品,要么先思路后产品:然后草草结尾.PPT做的很互联网,罗列的数据很多,可是没有讲清楚,中篇的方案或思