RSA技术总监Bill Duane:安全正因云而改变

姓名:Bill Duane

职务:RSA信息安全有限公司技术总监

简介:Bill于1996年6月加入SDI。他是RSA的Keon PKI解决方案背后的设计者之一。Bill也是负责新的代码加密形式的设计师,包括设计智能卡和最新的加密设备。

Bill是RSA著名产品SecurID的设计者之一,他对一次性口令算法、RSA硬件开发、高级认证技术(生物识别、RFID、组合认证)等领域很有见地,他深刻了解如何在安全系统中恰当运用加密算法。

安全产业链正发生变化

记者:安全厂商正逐渐受到青睐,比如赛门铁克收购了威瑞信(VeriSign),Intel收购了迈克菲,RSA自身也被EMC所收购,对于安全技术的未来,您的看法是什么?

Bill Duane:独立的安全公司被大公司收购,他们可以获得更多的资本,更多的支持,获得更好的可操作性,应该说对所有人都是有好处的。EMC公司资深副总裁过去几年一直不断的表达同一个观点——将来这个世界不会有多少专门的独立的安全产品公司,因为这些公司恐怕都要被大公司收购。可以看到,安全产品现在的技术研发方式已经改变,现在不管设计什么产品都是一开始就把安全嵌入进去,不再是象过去那样将安全产生配套到一个已经完成的产品当中。

安全厂商之间的竞争将是开放的和积极的。RSA有一个实验室,这个实验室我们并不要求它赚钱,我们要求它制定标准,并且确保整个行业都可以在这个标准上持续发展,并且有很高的互操作性,我们相信在云计算的市场上大家都可以获得成功。

记者:那么安全厂商的中立性将逐渐丧失吗?

Bill Duane:坦率地说,这个问题我不知道答案。但就RSA本身来看,迄今为止,EMC并没有阻止RSA和其他的公司包括VMware以外的虚拟化技术公司进行合作,也没有要求我们改变我们的平台或者是我们的解决方案。但其他公司的情况我不太清楚,我们也许可以等着瞧。

安全算法的未来

记者:越来越多的算法已经被包装到了语言和工具中,对于安全算法的研究,我们应该怎样看待它的未来?

Bill Duane:算法是一切的基础,尤其是安全算法和密码算法。我身边有很多人对数学原则有深刻的理解,他们花一生的时间研究算法,在我看来只有这样的人才可以称之为算法的专家。但是问题也随之而来,如果这个问题这么棘手的话,这个行业还怎么发展?

安全算法无外乎三种,一是加密算法,一是数字算法,还有一个是Hash算法。好的算法就像坚固的锁一样,但是目前厂商们拿出的系统还没有足够好,所以安全的问题并不在于算法方面,而是要培养足够多的专业人士把好的算法一开始就应用到产品设计当中。如果在一开始我们就考虑如何把安全问题加以解决,要比以后再把安全嵌入到现成产品好很多。

这个行业比较薄弱的环节仍然是如何把好的算法应用到产品和系统当中去。RSA在上海有一个硬件高级开发小组,我是这个小组负责人,我有三个工程师,他们的工作就是开发安全产品并且拓展新的领域,我给工程师的指示就是他们要尽可能的了解学习密码算法的知识,并且了解如何应用密码算法,但是我并不期待着他们本人开发出很好的算法,只需要他们可以把这个算法应用到安全产品当中,从开发算法的角度来说,我们有非常好的数学家、密码学家,他们都可以帮忙做这些工作。

记者:RSA生成存储密钥的速度过慢多年来一直被开发人员所抱怨,用超宽处理器是唯一的解决方案吗?成本是否太高了?

Bill Duane:的确,RSA公司的算法是CPU密集型的,确实加密和解密非常方便,但产生的密钥也非常大,需要更长的时间。

在这个行业发展的过程中,老有人说RSA算法快不行了,但是处理器的速度加快了,因此RSA又得救了。作为技术人员,我们认为RSA的算法不会被别人取代,至于现在密钥的生成时间长的问题,不一定会由RSA公司解决,一是处理器的速度更快了,再有处理器现在都会嵌入生成密钥的硬件,比如英特尔移动平台上有加密的相关功能,这样在内部本身就可以加快生成密钥的速度。再有,这些硬件的随机生成工具,并不是专门针对RSA公司生产出来的,它只是随机生成一些对称的ECC密钥,是一个非常基本的功能,但是它对RSA公司来说是有好处并且有用的。

云计算挑战安全技术

记者:在云环境下,我们的PKI将会发生什么变化?

Bill Duane:云计算是在我的职业生涯当中计算机架构领域最为重要的变化,许多的现有技术在云计算的环境下仍然可以继续利用,但是需要加以调整或者进行重新的应用,特别是在云计算得到完全实施之后。

在云计算的框架下我们会遇到一个现象,就是多租户同时存在,因为我们把本地的架构虚拟化了,可能多个租户都会使用同一个硬件,在过去可能这些用户不会出现在同一个硬件上,可是现在这种情况却出现了。

多租户会产生问题,比如某个应用在虚拟机上运行,运行结束之后退出,但是数据在内存上存在过,另外一个新的虚拟机进来,因为他们使用了同一个硬件,使用了内存和硬盘,在这种情况下就会产生信息的泄露。另外一个是侧面攻击,我们知道虚拟机应用硬件的时候,可能会使用同一个CPU,我们在多租户的情况下,可能就有理由担心会产生信息的泄露,现在其实有一些技术,比如说清除内存或者抵御侧面攻击的技术,但是这些技术要应用到云计算的环境下显然还需要进一步的改进。

此外,在用户把数据迁移到云的架构当中的时候,用户也要知道这个供应商是否有足够的技术保证数据的安全。据我所知,复旦大学就有一个项目,他们正在研究如何从硬件到应用层建立一个可信任的链条。另外一个非常重要的领域就是法规的遵从,我们知道在应用相关的服务的时候,要确保有关应用符合政府的法律法规或者行业规定。但是在云服务的情况下是由其他的公司或者其他的企业来运行有关的数据,这样你就需要与云服务的供应商合作,确保他们所提供的服务使得你这种应用仍然是服务法律法规,符合法规遵从。

记者:传统的身份认证技术,会因为云的出现而改变吗?

Bill Duane:身份认证技术应该说现在面临一个非常有趣的时刻。随着移动终端的增加,游戏机的增加,身份认证的应用会更频繁。对最终的用户进行PKI认证非常困难,不像对服务器认证那么成功,但是现在每一台游戏机、手机本身都嵌入了用户的认证技术,也就是PKI。PKI本身是非对称的加密方法,它更适用于整个生命周期的认证,但是对于一次性的密码认证来说,是一种一对一的认证关系,效率可能更高一些。对称和非对称的两种认证技术将来都会存在,也会有这种公共钥匙的技术存在,传统身份认证技术在云服务应用以及在更多与移动终端应用情况下会获得新的生命。

移动终端和计算机的联系将会越来越多,手机本身是存在身份认证的,这些身份认证技术也越来越支持移动的终端。另一方面,移动终端本身是个认证器,帮助人们进入整个IT环境,比如我把自己的手机输入密码进行了身份认证,通过蓝牙可以把这个认证发给我的电脑,因为双向的身份认证可以通过的。换句话说移动终端有两面性,一个是平台,一个是身份认证信息的存储器,在这两者之间并不是一个选择的关系,而是并存的关系。

记者:我们看到,很多安全厂商对代码级安全提出了新要求。

Bill Duane:安全代码主要针对过去那些不太愿意合作的厂商,他们如果要拿出高质量的软件,必须要进行合作,包括跨国合作,需要这么一个机制保证他们的代码是安全的,高质量的。因此一些成熟的大公司,他们会请外部人员或者第三方对他们的原代码进行审查,当然这并不意味着他们把自己的原代码变成的开源代码,他们会请第三方看一下这些原代码,确保没有漏洞。

记者:安全厂商对于硬件安全的关注度还在持续上升吗?

Bill Duane:从RSA内部来看,硬件人员和软件人员的比例上硬件还是占少数,但是我们的确在加大对硬件安全的关注度和投资。RSA和英特尔有底层硬件的合作,和威瑞信也进行了一些硬件方面的合作,比如手机平台的解决方案等。6个月以前,RSA在上海成立了硬件安全开发小组,硬件小组的任务有三个,第一是技术拓展,开发新的一次性密码卡,第二是拓展我们的安全技术能力,第三个是确保EMC平台的安全。

移动安全的新热点

记者:手机支付的安全问题会是一个新热点吗?

Bill Duane:这是必然的。RSA有各种各样的产品可以提供一定的帮助,从比较低的层次上来说,我们有加密的算法,这种加密的算法可以应用起来,使得基础的支付系统是安全的,在更高的层次,我们还有法规遵从方面的一些产品,还有事件监控的产品,这些产品也可以组合成相应的系统,跟踪相关的交易,查询交易的记录,看一看这些交易是否出现了偏差,看它是否符合监管的要求。另外RSA还有防数据泄露的套件产品,可以保证信息在发送的时候不会泄露个人隐私。

另外RSA一开始就有一个产品,主要是为了有效的管理一大堆的密钥,它现在已经发展成为一个系统,可以管理很多需要保安的物件,在你需要的时候提供给你。

当然了,RSA不会直接生产这种产品,我们会更多的提供不同的组件,由其他厂商设计出相应的解决方案。

记者:但是我们所考虑的好像不仅仅是技术问题。

Bill Duane:我们确实看到世界上其他国家在确保支付系统安全解决方案的时候都有不同的方案,换句话说安全技术或者支付技术并不是手机支付能否获得成功的关键,还有其他的因素比如经济环境,监管等等这些都会影响到解决方案的设计,作为一个安全系统的架构人员,从安全的解决方案来看,希望他们不要失去安全性,不要损失用户的隐私,这两者很重要。但是我们一定要知道,在这方面政治因素和监管因素不应该成为对技术方面产生很大的影响的主要的因素。

时间: 2024-07-30 19:35:30

RSA技术总监Bill Duane:安全正因云而改变的相关文章

西锐集团技术总监王春阳:四大关键让云制造真正落地

 2015年6月23日,由工业和信息化部人才交流中心主办,浙江省嘉善县人民政府承办的公益性政产学研交流平台"长风论坛"在浙江世博大酒店举办.本次论 坛结合地方经济社会发展实际需要,共同探讨围绕我国国民经济社会发展规划和工业经济运行中的热点问题,推动嘉善县智能制造转型升级. 西锐集团技术总监王春阳带来了以"3D打印和云制造"为主题的演讲分享,并从云制造的概念和实施的关键点等多方面与与会嘉宾进行深入的探讨. 西锐集团技术总监王春阳 王春阳指出,云制造+3D打印的根本目的

Teradata技术总监:大数据已成为主流

本文讲的是Teradata技术总监:大数据已成为主流,"大数据"刚出现的时候,基本上只会用在高端科技类或者硅谷网络分析公司中;到了今天,如银行.电信.保险公司等更为传统的行业也逐渐搭上了这辆"列车".然而,在Teradata(数据仓库公司)技术总监Stephen Brobst(宝立明)看来,这还仅仅是个开始. 2012年,许多IT业内人士都发起了关于大数据的讨论,宝立明就是其中之一.在今年TechTarget对他的采访中,他两次提到了他眼中的大数据热潮.在以下的精选

央视国际原技术总监单晓蕾加盟PPTV

原央视国际网络有限公司 技术总监.原中国网络电视台(CNTV)筹备办公室主任单晓蕾低调加盟PPTV.(TechWeb配图)[TechWeb消息]7月25日 下午消息,据消息人士透露,央视国际原网络有限公司技术总监.中国网络电视台(CNTV)原筹备办公室主任单晓蕾低调加盟PPTV,任副总裁兼多终端事业部总经理一职.据悉,他将针对PPTV网络电视"一云三屏多终端"战略进行全面部署.继今年年初PPTV网络电视获得2.5亿投融资,推出" 核聚变"战略后,"一云三屏

前Citrix技术总监:虚拟化将解决云计算安全问题

正当IT商店和供货商们努力为虚拟化系统提供安全措施的时候,一个叫做Bromium的新公司声称将采取截然相反的方式--让虚拟化技术保证设备的安全. 系统管理程序可以隔离并保护应用程序,变虚拟化平台为安全工具.安全虚拟化系统商战硝烟渐起. 此前,Crosby担任Citrix和虚拟化厂商Xensource(2007年被Citrix收购)的技术总监.Crosby还曾经在Intel领导研究"分布式自主计算,平台安全和可靠性".同时,Crosby还是一位Xen.org和OpenStack等开源项目

VMware大中华区技术总监张振伦谈云计算

VMware大中华区技术总监张振伦近日发表了对云计算的看法,他认为,对于企业来说,最重要形成的私有云和混合云之间的融合. 张振伦谈到,企业要把数据中心首先要建成私有云,将来肯定要建公有云,最后实现公有云和私有云之间的无缝协同,形成一个混合云. 他指出,埃森哲分析师表示,企业数据中心计算能力峰值应用至少会占到20%,多的能到80%,峰值应用都具备很强的时效性,如果已峰值为标准部署服务器,则在正常情况下会对服务器资源造成浪费,因此企业需要公有云.企业在需要的时候租用公有云,可大幅度降低成本. 他认为

蚂蚁金服人工智能部技术总监李小龙:智能金融实践

在本次大会上,蚂蚁金服人工智能部技术总监李小龙作为 CCAI 2017 智能金融论坛主席为参会者带来了<蚂蚁金服智能金融实践>的分享. 以下内容根据李小龙本次主题演讲整理,略有删减: 今天早上我们的副总裁.首席数据科学家漆远博士给大家讲了很多金融智能创新的例子,我主要是从<蚂蚁金服智能金融实践>这方面给大家作阐述. 首先,我们认为金融服务是AI创新的最好场景之一,主要是三个理由: 第一,场景非常丰富,打开支付宝我们知道这不仅是一个支付工具,可以把AI应用到理财.投资.贷款.征信等业

硬气技术文!如何让阿里云连接企业自己的机房

本文作者 上海驻云 高级架构师 李俊涛 前言     随着云计算技术和市场的全面成熟,越来越多的企业客户开始规划梳理自己的应用系统,如何把这些应用系统平滑迁移到阿里云等主流的公共云平台成为决策者们首要思考的问题.总体来讲企业系统的上云,主要包含下面几个步骤,系统评估,应用迁移,数据迁移,系统测试,数据割接,系统割接等,其中在系统评估阶段,网络规划是不可或缺的.     如何规划阿里云上的网络结构,如何申请运营商专线连接自建IDC机房和阿里云VPC,如何做主备线路的高可用和故障切换.笔者参与实施了

谷歌中国技术总监李钢江下周出任搜狐视频CTO

新浪科技讯 10月26日下午消息,谷歌中国上海研发中心技术总监李钢江(微博),将于下周加盟搜狐视频出任CTO一职.李钢江将直接向搜狐视频CEO邓晔汇报,负责搜狐视频的产品技术,包括现有的技术产品和移动视频团队. 李钢江毕业于清华大学,获得计算机科学本科和硕士学位.之后他曾在加而文管理学院(the Garvin School of International Management)EMBA项目学习. 在加盟搜狐之前,李钢江曾在谷歌工作了4年多的时间.先后担任谷歌美国研发中心经理和谷歌上海研发中心搜

前沿技术与产品,来自阿里云每位产品经理都要问自己的三个问题

4月19-21日的2016云栖大会深圳峰会,有前沿技术深度分享.Workshop阿里云开放实验室.行业企业聚会.Tech Insight实战干货,更有20+场分论坛,120+高浓度实战演讲,100+阿里核心技术专家.为了让大家更为深入地了解云栖大会深圳峰会的日程设置,对20+位分论坛出品人进行了系列采访. 本期采访嘉宾--阿里云技术专家梨亭,Tech Insight 论坛<阿里云前沿技术>专场的出品人.运维出身的梨亭几乎参与了每一届双十一的技术准备工作,对系统和技术有很深的思考.