张礼立:信息安全是实现中国制造2025的新挑战

李克强总理在本次政府工作报告中提出,要实施“中国制造2025”,加快从制造大国转向制造强国。对中国企业提出了由大到强的制造业发展的方向,把制造业和信息化推向了一个前所未有的高度,其中把先进制造和高端装备,新一代信息通信技术产业、高档数控机床和机器人、等10领域作为发展重点。总体上看,作为中国制造强国战略的行动纲领,智能化的中国制造必定需要国内的信息化企业与制造业企业携手共创。

从哲学的高度审视,信息本身的是物质的普遍属性,是客观存在事物有序性的度量。任何事物只要存在一定的“序”,它就包含着一定的信息。因此,信息是客观世界无私地“馈赠”于人类的无形的宝藏。然后,如果信息的安全出了问题,就无法保护信息的价值,这和人生如果失去安宁,那就失去做人的价值是一样的。

信息化与工业化深度融合,意味着跨领域的全面一体化合作以及大数据信息交叉的融合。随着互联网特别是移动互联网的高速发展,越来越多的企业的信息安全的范围从传统的IT系统延伸到了工业系统,工业控制系统自身存在的安全漏洞加上物联网化带来的广泛安全威胁,使安全问题被视为未来实现中国制造2025在管理上的又一新挑战。

根据《福布斯》显示,电子安全是面临服务信息块的三大问题之一,在2012年所有攻击的31%瞄准了小于250人的企业单位。无论这攻击是来自外部还是内部无聊的雇员,维护安全的成本都很可观,容易把小企业逼上绝路。2013年国家互联网应急中心监测发现,境内1.5万台主机被APT木马控制。针对境内网站的钓鱼站点有90.2%位于境外,境内1090万余台主机受到境外服务器控制,其中美国占30.2%。

中国互联网协会发布《中国互联网发展报告(2014)》,数据显示,去年中国境内6.1万个网站被境外通过植入后门实施控制,较2012年大幅增长62.1%。境内网站跨平台钓鱼攻击增多,基础网络信息系统、移动互联网环境等均产生较多安全风险。除了境外攻击,境内网络安全隐患也存在不断增长态势。数据显示,2013年,针对我国银行等境内网站的钓鱼页面数量和涉及的IP地址数量分别较2012年增长35.4%和64.6%。

发展服务型制造和生产性服务业是创新的未来。所有的这些目标的实现就是基于人人互联,物物互联,生产设备和环境的互联形成的新的工业智能共同体。工业智能共同体的实现为广大的中国工业信息服务产业发展带来了春天般的新鲜气的同时又带来了新的挑战。“从百里不同凡,千里不同俗”在逐步接纳和认同其“最佳实践”的过程中,基于受到强大的习惯的抵触和新技术的广泛采纳的两头化特点,目前的工业信息服务流程管理和信息安全管理已经不完全适用于今天的云化大数据工业时代的需求,我们迫切需要深入变革。

就当前的信息安全建设驱动来看,主要来自政策性合规驱动和市场需求驱动这两个重要的驱动点。信息化自十八大以来成为“新四化”之一,进一步提升信息化在国家经济和信息安全的作用和地位。信息化的行业自主可控与创新称为重点。对国家安全,一路一带,PPP等战略提供了全视角的组织架构资产管理,最终构建以组织的资产为核心,信息化规划,投资,建设,安全运行闭环的全周期管控体系。

现代的信息方法,高度重视信息过程的及时性。它要求信息流在需要它的时候必须畅通,这样的信息过程才有实效性。大数据的理念已经广为大众所接受。其核心都会强调价值。究其整个价值的产生,就是数据转变为有价信息的过程。从数据到信息的工作,包含了“人为数据或与人相关的数据”以及“机器数据或工业数据”,如设备控制器、传感器、制造系统等。

信息安全管理,取决于业务的安全需求,这种需求是来自与“中国制造2025”中的流程制造、智能化产品和服务、智能化管理、由此而产生的新业态、后服务等领域信息系统日益增长的安全风险所决定的。因此,保护信息的安全性,保护信息的价值,是产业信息化和工业化融合发展过程中的重要举措。

而信息安全管理是一项重要的活动,它致力于控制信息的供应,并防止未经授权的使用来确保信息的安全性,使信息系统和IT服务不易遭到已知风险的侵袭,并且尽可能地规避未知风险。安全措施的目标是要保护信息的价值,这种价值取决于机密性、完整性和可用性三个方面。安全管理实际上是一个由计划、实施、检查和改进所组成的一个无限循环。由于人人互联,人机互联的广泛全面融合,使得信息安全的战线大大拉长。并且在原来的以内部安全漏洞为主的环境升级为内外同时的安全威胁。

安全措施的目标是要保护信息的价值,需要考虑与其他服务流程建立和谐紧密的关系。信息安全管理流程的引入,取决于业务的安全需求,这种需求是信息系统日益增长的安全风险所决定的。因此,保护信息的安全性和价值是现今产业信息化发展过程中的重要举措。服务级别协议是所有云化后信息服务管理最重要的触发器。客户在风险分析的基础上确定安全需求,服务级别协议中包括的安全部分应与客户的安全需求保持一致。而运营级别协议则把服务级别协议有关安全部分的总体性描述转化为具体的服务项目,使之与组织内部的责任联系在一起。

客户在风险分析的基础上确定安全需求,因此需要注意的是服务级别协议中包括的安全部分是否与客户的安全需求保持一致。而运营级别协议则把服务级别协议有关安全部分的总体性描述转化为具体的服务项目,使之与组织内部的责任联系在一起。安全管理既要满足服务级别协议中的安全需求以及合同、法律和外部政策的外部要求,又要提供一个独立于外部需求的基本的安全性级别(基线)。基于这样的目标、安全管理流程通过控制子流程以及计划、实施、检查和改进子流程所组成的无限循环,建立一套动态的管理模式,以适应不断变化的业务流程、信息系统和规避风险的需求。

在实施安全管理的各项措施过程中,要确保在战略层、战术层和操作层三个层面都得到贯彻。尤其要防止战略层和战术层之间的脱节。许多组织制定了战略层次的信息政策和信息计划,也在实际运营中通过购买安全工具和其它安全产品来保障信息安全。但是,一方面由于缺乏安全需求和环境变化后的持续的分析,另一方面又未能将相关政策转化为技术方案从而确保安全措施的有效性。因而,在信息安全管理的主动性方面还没有引起足够的重视。

信息安全服务于企业的利益,有些信息和信息服务对于组织来说可能比其它信息重要得多。安全性需求的优先级和重要性由信息系统的数据和它所包的业务内容决定(例如管理信息的完整性显得尤其重要,而个人工资信息或医疗信息的机密性则显得更加重要)。因此,实施信息安全管理必须要合乎信息的重要性。

特定的安全性的提供取决于在安全措施、信息的价值以及处理环境中的威胁之间获得某种平衡。那么,为什么一个具备足够信息安全的有效的信息供应对组织是非常重要的?我们要从内部与外部两个角度来分析。从内部看,只有当正确和完整的信息在任何需要时都可获得,组织才可以有效地运营。信息安全级别必须符合这方面要求。而外部的主要原因是,组织的流程通过向市场或社会提供所需的产品和服务来实现其预定的目标。信息供应不足可能导致产生不合标准的产品和服务,从而不能实现组织目标甚至威胁组织的生存。足够的信息安全是保证充足的信息供应的重要条件。

基于安全性是管理质量的重要方面,所有工业信息服务管理流程都涉及相关的安全活动。安全管理流程一方面取得其他流程在安全性措施方面的支持,另一方面又在安全性活动方面给其它流程以必要的指导。这是一种和谐的交互关系。西方文化重视用科学的态度把事办好。科学及时进入到信息时代的今天,信息方法的运用也引出了一个信息安全的问题。

在调查云计算服务提供商的方多案可行性、可靠性及安全性时,最关键的环节是要制定出一份较完善的需求方案说明书(RFP)。从较高层面来讲,需求方案说明书需要企业针对自身的业务去收集某个方面或全部技术的需求。在这些需求制定好后,就能收集来自各个投标者的正式需求提议,而这些投标者所提交的需求提议肯定是根据前面的需求来制定的,但又各有差异,企业应在慎重比较之后选择真正符合自身可行性,可靠性及安全性的方案。

标准的需求方案说明书应该包括服务提供商的财务状况和可行性两部分信息。为了完成需求方案说明书,我们需要从已投标的企业中获取这两方面的信息。在收集信息的过程中,由于一些传统服务提供商具备更高的知名度、公认度和信誉度,而新的服务提供商普遍存在着消费者基础薄弱、财务状况不稳定且信誉度很低等问题,因而收集前者的信息存在更多的价值。

即使选择了有一定经验和知名度的供应商,也不代表万事大吉。需求方案说明书中除了主要包含上述两部分信息以外,还应该包括服务提供商的发展年限、拥有消费者的数目、财务状况以及消费者信誉度等信息。这些信息能帮助潜在的消费者有效地评价众多服务提供商提出的解决方案,仅仅根据服务提供商的财务状况去预测其未来的发展状况是不可靠的。

所有的这些因素,都使得用户选择云计算服务提供商成为了一个难题。随着新的云计算提供商和大量云计算解决方案的涌现(既包括大型服务提供商也包括新兴的小型服务提供商),云计算服务提供商所具备的财务能力将变得至关重要。我并不是建议所有用户都只选择有名的云计算供应商,因为如同一般商业规律一样,有名气的店往往价格也更高,而无名小店也并非没有价廉物美的情况。作为企业,在考虑云计算系统中的数据传输和资源管理时,毋庸置疑最关心的仍旧是数据安全问题。实际上,这种新的方式不仅对数据的安全性是一个挑战,也同样是对企业根深蒂固的文化和价值观的一个不容忽视并且刻不容缓的挑战。

在引入安全管理后,技术的措施远没有组织措施重要。重视安全措施,珍惜信息价值,使全体组织人员齐心合力,在安全风险相关方面形成一种习惯力量和忧患意识,形成一种组织文化,更需要一种循序渐进的方法,需要更长的时间。组内人员风险意识的沟通是非常关键的。安全措施,往往限制人们以及越轨了的自由和并不规范的行为。这就需要运用所有的沟通方式,通过多种渠道各种形式,化大力气来确保用户遵循安全管理人员期望的行为。

在移动互联网和云计算时代,信息管理将面临不少新的安全挑战,除了传统的互联网安全风险(如病毒、攻击等)外,云计算引入的同时也带来了更多的不安全因素,例如IaaS服务的虚拟化系统、PaaS的分布式计算系统等存在的软件漏洞和不稳定性,对此我们需要进行更多的研究才能应对。数据中心的安全防护是一个系统性的工程,需要从现实空间区域的分区规划、网络隔离和过滤、服务监测和设备本身的安全加固等方面考虑,并且需要将整个数据中心的系统维护流程和用户身份认证审计等各要素统筹考虑进去。信息安全技术会在2016年有长足的发展。

中国传统文化中倡导的修身、齐家、治国、平天下的大道,其目的无非就是为了个人、家庭、国家与世界的安宁。中国式管理把管理视为修己安人的历程。中国人重视伦理道德,主张通过好好做人把工作做好。这就是所谓“管理是外在的伦理,而伦理却是内在的管理”。

所谓:“事以密成,语以泄败”(《韩非子·说难》),事情因为缜密而成功,话语因为泄露而失败。中国古人十分珍视信息的安全性。尽管他们还没有信息的科学概念,但其朴素而又精辟的见解中,不难看出信息安全观念的雏型。类似的见解,在中国文化的宝库中,所见甚多,值得我们在实现中国制造2025的过程中去学习和借鉴。

本文转自d1net(转载)

时间: 2024-08-14 11:04:54

张礼立:信息安全是实现中国制造2025的新挑战的相关文章

张礼立:大数据如何实现企业管理融合

文章讲的是张礼立:大数据如何实现企业管理融合,亚历山大在短短的13年中,以他的足智多谋确立了横跨欧亚大陆的古代马其顿国,但他的亚历山大城图书馆的古代信息成就了欧吉里得的<几何原本>.林肯总统为了解放黑奴,提出了宪法第十三条修正案,就在议会争论最为激烈的时候,他手中时时紧握着欧几里得的<几何原本>成功实现了黑奴的解放.林肯告诉大家,所有的直角三角都是一样大的,黑人和白人是平等的.同样,凯撒大帝留个人类更多的不是他的帝国,而是文化上,罗马大道促进了非罗马地区的文明化进程,通过罗马大道,

张礼立 :服务资产全面智能化是智慧城市的基础

文|张礼立,盘古智库学术委员.智慧城市研究中心秘书长.玖道科技首席战略官,首发<智慧城市观察> 2015年是"十二五"收官之年.过去五年,我们取得了举世瞩目的成绩.在李克强总理的2016年政府工作报告中在谈到,"十三五"时期主要目标任务和重大举措时强调,推进新型城镇化和农业现代化,促进城乡区域协调发展.特别是通过大数据.云计算.物联网,移动技术的广泛应用,强化创新引领作用,为发展注入强大动力,持续增进民生福祉,事关人民群众健康和可持续发展,必须强力推进,

吉利联手阿里云落地“中国制造2025”

本文讲的是吉利联手阿里云落地"中国制造2025"[IT168 资讯]吉利,这个大胆闯入汽车工业的"青涩后生",如今正在中国汽车制造领域掀起一股新浪潮. 4月19日,吉利对外透露,已将汽车模拟仿真等多个核心领域均采用高性能云计算实现.依托阿里云的高性能计算技术,吉利能够在数千核集群的计算机环境下进行仿真测试,包括对车辆的模拟碰撞,在车辆安全性上精益求精. 模拟仿真,顾名思义就是通过计算机辅助工程软件(CAE)来模拟汽车在各类环境中的驾驶情况.通过计算关键参数,大幅降低

中国制造2025的本地化实践:没有最好只有最适合

从<中国制造2025>到<"互联网+"行动计划>,再到国务院即将出台的<关于深化制造业与互联网融合发展的指导意见>,从政策角度来看,国家推进中国制造业创新和变革的力度和决心令人振奋.不过对于一直以来"大而不强"的中国制造业来说,光有变革的决心远远不够,仅仅依靠政策的利好也只能是"空中楼阁".制造业的发展必须要用好信息技术这一"推进器"."强心剂". 从德国的工业4.0,到

中国制造2025高峰论坛召开 用友网络践行智能制造

日前,由用友网络科技股份有限公司主办的<中国制造2025高峰论坛>在广州举行,近百位华南地区制造业企业信息化高管.行业专家以及学者参加了此次论坛,共同探讨中国制造业如何实现智能制造. 后金融危机时代,各国深切感受到过度依赖虚拟经济的"切肤之痛",纷纷提出回归制造业计划,美国提出再工业化.德国发布工业4.0战略.欧盟发布IMS2020计划,2015年 "中国制造2025"战略也已正式发布.制造企业如何借助新技术实现逆境突围?如何实现传统制造方式向智能制造方

中国制造2025到来,智能工厂如何升级转型?

中国制造2025时代到来,将引领各行业迈开大步伐走向智能化的道路.工厂等制造.生产行业貌似来看是这场制造业大改革下的的最大收益者,但新一代的互联网科技在智能工厂实际应用可能并不会有迅速和实际性的进展,而对"互联网+工厂"这种还未被广泛应用的模式投资也是工厂等行业不能承担的风险.那么工厂智能面对产量需求增高,人力和其他生产成本也持续增长的现状,该怎么样把"互联网+工厂"的智能工厂模式融合到传统的生产模式中去呢? 这就要从智能工厂的三层架构的开始做起,1,企业资源管理系

中国制造2025大论战 到底能否弯道超车?

周末两天,2015中国山东智能制造大会暨山东CIO联盟峰会在青岛召开,这并不能称为一场严格意义的论坛,而是山东CIO们的一次大聚会.作为制造业大省讨论的话题自然也和制造业息息相关,离不开中国制造2025.MES等话题,还有最精彩也是山东CIO联盟独创的辩论赛. 制造2025带来的启示 互联网带来了制造业的变革,而信息技术也已渗透到企业的各个方面,互联网与工业的融合是制造业科技革命的突出特征. "中国制造业面临变革,智能制造通过机器换人,以及加强制造企业经营管理模式创新,制造业智能化水平,新兴产业

中国制造2025新机遇 机器视觉行业爆发

随着我国传统制造业的结构调整和转型升级,高端.精密.自动化和智能化是制造业发展的新趋势, 机器视觉行业也在中国市场度过了发展的最初时期,不仅国际知名品牌纷纷在中国开展业务,中国本土的企业也逐渐兴起. 机器视觉通过计算机或图像处理器以及相关设备来模拟人类视觉功能,从客观事物的图像中提取信息进行处理,以让机器获得相关视觉信息并加以理解,最终用于实际检测和控制等领域,是未来能否真正实现万物互联和智能制造的关键,涉及人工智能.神经生物学.计算机科学.图像处理.模式识别等诸多领域,是跨学科的集成式创新领域

宝信软件与阿里云达成合作 助力“中国制造2025”

6月10日,由宝钢股份控股的上海宝信软件股份有限公司和阿里云在云栖大会·上海峰会上宣布达成合作,双方将通过全方位.多形式的合作模式和机制,在企业云.工业云领域开展广泛深入的合作. 宝信软件是是中国宝武钢铁集团旗下的信息产业子公司.宝钢股份控股的上市软件企业.秉承"技术领先.市场开拓.模式创新"的经营理念,凭借30多年的经验和技术积累,宝信软件已成为中国领先的工业软件行业应用解决方案和服务提供商.产品与服务业绩遍及钢铁.大交通.医药.服务外包.有色.石化.装备制造.资源.金融.公共服务.