深度:应用安全是信息安全防护的短板

一、赛博空间的安全问题不是“新”社会问题

本文讲的是 深度:应用安全是信息安全防护的短板,从社会管理角度看,网络空间与现实空间的关系,实际上是基本对应的映射关系,例如现实空间的参与主体“人”,其在网络空间的形式则表现为一个具体的“进程”,现实生活中的组织,在网络空间的映射则为一个“应用系统”或“一组应用系统”,这些思想在美国NSA及FBI最早的信息安全管理制度中都可以看到其痕迹。既然参与主体没有新变化,其相互之间的关系也不会发生本质变化,那么除了技术上的因素外,赛博空间的安全管理问题也不是什么“新”社会问题,参考现实社会的管理思路,完全有章可循。

二、现实社会与赛博空间安全管理的对比分析

于普通平民百姓来说,现实社会管理中最重要安全无非是“人身安全”与“财产安全”,在现实社会中,保障公民(含法人)安全的管理体系主要分为三大部分:一是法律法规体系,明确公民的权利义务及法律责任;二是执法系统,包括警察、检察及法院等,监控、制止及处罚各种违法行为;三是人与组织自身的安全意识及安全能力,例如个人知道晚上不能去人烟稀少的地方,家里要装防盗门,现金不能都带身上,银行卡要保护好。综观上述三个部分,我们可以看到其实第三部分——即个人或组织安全意识及安全能力是整个社会平稳运行最为关键的技术,一个毫无防范意识及能力的个人,无论法规及执法系统多么完善,也无法保证其人身安全或财产安全。

那么在赛博空间中,信息安全管理体系与现实社会的安全管理体系是如何一一对应的,可以略见下表:

现实社会 赛博空间
法律法规 信息安全法律法规
执法系统 信息监控及防火墙等系统级安全防护
个人及组织安全意识及安全能力 进程及应用安全能力
上表对比可以一目了然地看到,赛博空间的信息安全防护,中国过去几十年来一直重点聚焦于第二项,即外网执法系统的建设上,最近几年由于国家对信息安全的重视,第一项法律法规的建设正在快速跟上,但是更为基础及重要的第三项——即进程及应用系统的安全防护能力的认识及投入上还处于相当薄弱的阶段,相比于美国,这已经成为中国信息安全防护水平提升的严重短板。

三、应用融合安全能力是提升信息安全短板的方向

参考现实社会的“人身安全”与“财产安全”,赛博空间的应用系统安全能力大约主要归类为“系统安全”及“数据安全”两种,就如一个小孩从出生开始我们就应该教育培养其“人身安全”及“财产安全”意识及能力一样,应用系统在设计、开发及测试发布的所有环节必须将这“系统安全”及“数据安全”能力内置进融合进系统中,而不能抱着发布一个“安全白痴”应用后单纯依赖各种外围安全产品及法律法规来保障其安全。

据明朝万达多年来为客户提供信息安全服务的经验,要提升应用系统的安全能力,实现应用与安全的融合,关键点在于以下几个方面:一是信息安全责任主体应该转移到业务应用开发部门,提升其安全意识;二是安全厂商及专家应用推出更多的易于被应用所融合的安全中间件或软件定义的信息安全产品,并配以专业的安全开发指导服务;三是信息安全管理部门应该抓紧研究应用系统安全开发规范标准并加强检查监督能力。

信息安全防护体系是深度符合木桶理论的体系,应用系统安全能力目前是严重影响中国信息安全防护水平提升的短板,该短板的提升,不仅仅需要信息安全业内的努力,更重要的在于所有信息化从业者需要凝聚共识,共同努力。

时间: 2024-09-22 23:08:59

深度:应用安全是信息安全防护的短板的相关文章

网店如何针对这些趋势做好信息安全防护呢?

早前,海洋科技曾在<中小企业信息"防灾"意识不足 商机损耗严重>一文中提出,企业预防信息灾害,加强信息安全,需要监控网络安全趋势,针对趋势做针对性的监控报告,以此调整信息防护的重点. 当前网络安全趋势是什么?网店如何针对这些趋势做好信息安全防护呢? 据调查了解,近些年以来,整个网络安全状况已经日益严峻,原因在于其中涉及到巨大的经济利益--利用网络安全漏洞正在成为一项利益巨大的投资活动,而这种行为吸引了越来越多的有经验的黑客以及组织不断参与进来,这些人已经不再以破坏系统和网站

信息安全拒绝短板

困扰全球的"勒索病毒"爆发两个星期之后,6月1日,我国<网络安全法>正式实施,这是网络空间安全的里程碑事件,我国网络安全工作由此进入有法可依.有法必依的阶段.这也意味着,网络安全工作有了无法逾越的底线标准. 在<网络安全法>正式发布之前的3月,教育部发布了<教育行业网络安全综合治理行动方案>,"治乱.堵漏.补短.规范"八个字是此次治理的重要内容.教育部科技司调研员舒华提到,之所以将这几项工作作为重点任务推进源于问题导向. 虽然高校

敢问银行信息安全防护之路在何方?

互联网的放大效应使公众的容忍度越来越低,尤其是信息安全事件的影响,让银行面临的声誉风险压力倍增.不容乐观的是,在数据大集中已经成为潮流的今天,信息安全风险也在急剧集中,银行重要客户的数据一旦被不法分子利用,产生身份冒充.钓鱼诈骗等违法事件将极难防范.如何既守住信息安全底线,又保障业务健康发展,是摆在众多银行面前的一道难题. 这也是为什么在银行的IT基础设施里几乎看到安全产品的"全家福"的原因,各种防火墙.WAF.IDS.IPS.DLP应接不暇.但在这样的情况下,依然没能避免数据泄露.钓

云计算数据与信息安全防护

云计算数据的处理和存储都在云平台上进行,计算资源的拥有者与使用者相分离已成为云计算模式的固有特点,由此而产生的用户对自己数据的安全存储和隐私性的担忧是不可避免的. 具体来说,用户数据甚至包括涉及隐私的内容在远程计算.存储.通信过程中都有被故意或非故意泄露的可能,亦存在由断电或宕机等故障引发的数据丢失问题,甚至对于不可靠的云基础设施和服务提供商,还可能通过对用户行为的分析推测,获知用户的隐私信息.这些问题将直接引发用户与云提供者间的矛盾和摩擦,降低用户对云计算环境的信任度,并影响云计算应用的进一步

企业防泄密三大“短板”你有吗?

  一只水桶想盛满水,必须每块木板都一样平齐且无破损,如果这只桶的木板中有一块不齐或者某块木板下面有破洞,这只桶就无法盛满水.这个经典的木桶原理就是说一只水桶能盛多少水,并不取决于最长的那块木板,而是取决于最短的那块木板.在当下社会,出于对利益的疯狂追逐,信息泄露事件越来越多.虽然很多企业开始采取了一些信息泄露防护措施,但由于缺乏规划,建设不成系统,常常漏洞百出.一旦出现故障,就会捉襟见肘,应接不暇,其信息泄露防护水平依旧处于原地踏步的状态 防泄密"三短"之相 第一是在计算机系统上,很

找准短板 网站优化超越对手有方法

与高房价高物价同行,一路飙涨的CPI背后还有人力成本的不断攀升.在传统行销成本居高不下的时候,搜索引擎营销已经被越来越多的企业重视,这种重视从两个方面可以感知,一是搜索引擎关键词广告投放量有增无减,与广告投放量增长的其实还有关键词单次点击的费用;其二是很多公司开始觉悟到了网站优化,这也是很多专业SEO公司经营的风生水起的原因,因为市场有需求;第三种表现是,有些公司甚至组件了SEM团队,配合软文及其他宣传方式,有组织有规划的开展互联网营销. 网站优化由于成本低廉,且效果稳定,被越来越多的公司青睐.

移动信息化大步前行 移动安全是短板

本文讲的是 :  移动信息化大步前行 移动安全是短板  ,[IT168 评论]对于企业CIO来讲,安全问题始终是头上悬着的那把达摩克利斯之剑,做不到安全把控的实施,即使方案再好,也只能纸上谈兵.而真正决定企业移动化发展进程的,也正是企业对移动安全的考量.因此,移动信息化在安全性方面遇到了重大挑战,不论是当前热议的BYOD,还是目前企业部署比较超前的移动OA,也都是让安全问题成为关注的焦点. 用户和企业眼中移动安全 移动安全并非在技术上有多新颖,无非是从应用领域上更多的与实际相结合,特别是在移动化

城市危机四伏曝建设规划短板防灾对策存漏洞

火灾多发.交通拥堵.入园难.就医难.环境污染--种种现象不仅让城市居民心烦又无奈,而且已经开始影响城市.社会的发展.这些现象可以用一个词语简单概括--城市病,指的是人口过于向大城市集中而引发的一系列社会问题. 随着城市化进程的加快,城市病已不是大城市的"富贵病",不少二三线城市也已受到城市病的困扰. 本应让生活更美好的城市,如今却成为社会忧心忡忡的对象.如何给城市"祛病消灾"?<法制日报>视点版从今日起推出"关注城市病"系列报道,以期

云南智慧城市建设面临四大短板 委员建议先搞顶层规划

"云南智慧城市建设面临四大短板:深度和广度不足.顶层设计不足.推进部门不清.行业人才匮乏."1月18日,云南省政协委员尹子琴和唐兵就我省智慧城市不足方面提出六大改进意见,建议尽快出台云南智慧城市建设顶层规划.建立综合协调领导机制.建立政策扶持机制落实资金保障.将内容创新和业务应用作为基石.建立人才集聚机制.提高智慧系统使用率. 昆明已有智慧城市顶层设计规划 尹子琴和唐兵在提案中表示,智慧城市是信息化.工业化和城镇化的深度融合,对于促进云南省经济的持续健康发展具有重要意义,建设智慧城市有