受訪人:天融信高級安全咨詢顧問 沈余鋒
1、2011年,隨著智能終端的普及,談談今年的安全趨勢。
因移動具有網(wǎng)絡融合化、終端智能化、應用多樣化、平臺開放化等特點,使得問題日益凸顯,如:、、非法有害和垃圾信息等。2011年主要移動互聯(lián)網(wǎng)安全主要圍繞監(jiān)管展開,著重解決以下幾個方面的安全問題:
解決用戶行為難以溯源問題:由于引入了移動電信設備,如、IMS設備等引入IP承載網(wǎng),給互聯(lián)網(wǎng)產(chǎn)生了新的安全威脅,其中網(wǎng)絡攻擊、失竊密等問題將更為突出。由于NAT技術(shù)應用和移動上網(wǎng)日志留存信息的缺失,使得偵查部門無法精確溯源、落地查人,給不法分子提供了可乘之機。
解決移動終端智能化帶來的國家信息安全監(jiān)管和用戶隱私保護問題:移動智能終端打破了傳統(tǒng)的封閉性,其不僅具有與電腦相當?shù)膹姶蠊δ芎蜆I(yè)務能力,而且記錄并了大量用戶隱私數(shù)據(jù)。同時移動智能終端安全防護能力較弱及主流產(chǎn)品由國外掌控的現(xiàn)狀,給我國移動互聯(lián)網(wǎng)用戶的個人隱私帶來了潛在安全風險,也對國家信息安全監(jiān)管工作造成極大威脅。
解決移動互聯(lián)網(wǎng)業(yè)務對傳統(tǒng)互聯(lián)網(wǎng)監(jiān)管模式形成新的挑戰(zhàn):移動互聯(lián)網(wǎng)使“人人時時處處在線” 、“人人都是信息源”成為現(xiàn)實,而現(xiàn)有傳統(tǒng)互聯(lián)網(wǎng)的監(jiān)管技術(shù)手段難以覆蓋移動互聯(lián)網(wǎng),缺乏針對移動互聯(lián)網(wǎng)的有效管控平臺。
2、如何防止病毒在移動網(wǎng)內(nèi)及終端間進行傳播?以保護用戶的隱私,比如防止遠程開啟手機聽筒監(jiān)聽手機周圍聲音及通過對用戶的定位。
病毒是一種具有破壞性的惡意手機程序,一般利用短信、、電子郵件、瀏覽網(wǎng)站等方式在移動通信網(wǎng)內(nèi)傳播,同時可利用紅外、藍牙等方式在手機終端間傳播。當前可通過安裝手機病毒軟件解決移動終端病毒問題,同時運營商應加強以手機終端和應用為主體的整體解決研究,建立可信的終端訪問服務網(wǎng)站,加強對/ICP的共同監(jiān)管,打造健康良性發(fā)展的移動互聯(lián)網(wǎng)產(chǎn)業(yè)鏈。
3、隨著三大運營商網(wǎng)絡的大力興建及用戶免費體驗,WLAN將在未來承載著大量的數(shù)據(jù)業(yè)務,如何做好WLAN的可管可控?
隨著國內(nèi)WLAN網(wǎng)絡覆蓋范圍和使用用戶迅速增長,寬帶接入服務成為運營商新的增值點。當前對于WLAN的使用應根據(jù)不同類型的注冊用戶通過WLAN訪問無線信息系統(tǒng),根據(jù)這些用戶的不同級別,賦予他們不同的訪問權(quán)限,甚至要根據(jù)其所運行應用的不同,進行網(wǎng)絡帶寬的智能調(diào)配,以保證因用戶應用權(quán)限、敏感程度的不同,提供對應的網(wǎng)絡QoS保證。同時應在在無線網(wǎng)絡的“匯聚層”,部署、入侵檢測、流量負載均衡設備和無線網(wǎng)管監(jiān)控軟件,組成一個完整的業(yè)務控制和安全管理平臺,確??扇W(wǎng)智能管理的、可運營的無線網(wǎng)絡。
4、的興起帶來了商業(yè)模式的變革也引發(fā)了安全方面的探索,在方面,如何保證用戶數(shù)據(jù)和隱私的安全,還有虛擬運行環(huán)境的安全?
在RSA大會上業(yè)界推薦的云計算發(fā)展方案多數(shù)遵循從非核心業(yè)務單元到核心業(yè)務單元,從內(nèi)部云開發(fā)到基礎(chǔ)架構(gòu)外包等漸進開發(fā)模式,從中我們也能深深感受到解決用戶隱私保護和虛擬環(huán)境安全等安全問題對云計算的發(fā)展是何等重要?;诨ヂ?lián)網(wǎng)帶來的云變革,進一步觸動了安全的整合,網(wǎng)絡安全與數(shù)據(jù)、 應用安全的整合,安全防護與安全保障的整合,安全硬組件與軟組件的整合,多層次安全技術(shù)的整合,可信計算、安全、加密技術(shù)、通訊安全等多種安全組件的協(xié)同,覆蓋計算、信息、環(huán)境的全生命周期安全技術(shù)的整合是解決云計算安全的關(guān)鍵。近年來各大IT廠商收購安全廠商、安全廠商之間的并購,整合各自的核心優(yōu)勢,也正是這一安全需求變化的體現(xiàn)。
5、是近期的熱門話題,三大運營商紛紛組建自己的支付公司,對于以移動支付為代表的應用,通過哪些手段可以有效保障業(yè)務順利進行?
移動支付目前主要以小額或微支付為主,如公交地鐵、食品零售支付等應用模式已比較成型,基于射頻識別技術(shù),隨著的應用普及、基于WAP的互聯(lián)網(wǎng)支付將增長。這些移動支付過程中都需要安全保障技術(shù)措施,通過身份驗證技術(shù)、信息加密傳輸技術(shù)、數(shù)據(jù)的完整性檢驗技術(shù)等安全保障措施將進一步增強移動支付的安全性,保障業(yè)務順利進行。
6、經(jīng)過曝光的某企業(yè)在安全領(lǐng)域的案例,分析在移動互聯(lián)網(wǎng)時代下,安全企業(yè)的盈利模式是怎樣的?
自從央視曝光該事件后,移動安全市場盈利模式遭受拷問,暴露出移動互聯(lián)網(wǎng)盈利模式的單一,當前基本上都是通過收取用戶端的費用來實現(xiàn)盈利。未來安全廠商將通過與運營商等其他產(chǎn)業(yè)鏈成員合作定制業(yè)務服務的模式是重要盈利方式。在增值服務市場規(guī)模逐漸做大之后,安全廠商在一些增值服務領(lǐng)域?qū)⒊霈F(xiàn)新的盈利模式,比如防病毒軟件、防惡意軟件、反騷擾服務、隱私保護服務、數(shù)據(jù)的備份恢復服務等。