• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看

      ?

      自主可近控是保障網(wǎng)絡(luò)安全的一個(gè)必要條件

      2018-08-15 00:55:59倪光南
      信息安全研究 2018年1期
      關(guān)鍵詞:可控性網(wǎng)信補(bǔ)丁

      □ 倪光南

      從“臟牛漏洞”事件得到的啟示

      2016年10月國外權(quán)威網(wǎng)站發(fā)布了開源Linux操作系統(tǒng)的一個(gè)漏洞,稱為“臟牛漏洞(Dirty Cow)”。該漏洞源自Linux內(nèi)核存儲(chǔ)子系統(tǒng)在處理寫復(fù)制(COW)時(shí)出現(xiàn)一個(gè)競爭狀態(tài),它可破壞私有只讀存儲(chǔ)映射,一個(gè)非特權(quán)本地用戶可利用這一漏洞獲得對原先為只讀存儲(chǔ)映射的寫權(quán)限,從而提升他們在系統(tǒng)中的權(quán)限。該漏洞已存在很久,幾乎影響 2007年之后的所有Linux版本。但它又非常隱蔽,直到近期才被發(fā)現(xiàn),這是因?yàn)槔眠@一漏洞的攻擊是通過操作系統(tǒng)的正常功能實(shí)現(xiàn)的,使常規(guī)病毒的檢測方法無法發(fā)現(xiàn)。這一事件使人們認(rèn)識(shí)到掌握操作系統(tǒng)核心技術(shù)的重要性。即使是經(jīng)過無數(shù)專家審查的那些開源軟件也存在著這類難以發(fā)現(xiàn)、可能產(chǎn)生重大后果的漏洞,至于那些源碼不公開(或源碼公開不充分/源碼沒有消化的)的軟件,更無法保證不存在這類漏洞。

      2017年4月,中國網(wǎng)絡(luò)空間協(xié)會(huì)(CSAC)在北京召開了一次操作系統(tǒng)漏洞研討會(huì)。會(huì)上,國科大楊力祥教授領(lǐng)銜的操作系統(tǒng)團(tuán)隊(duì)基于多年來對Linux進(jìn)行的深入研究和積累的豐富經(jīng)驗(yàn),向與會(huì)專家介紹了該漏洞的機(jī)理、對現(xiàn)有補(bǔ)丁的評估以及自行設(shè)計(jì)的補(bǔ)丁方案。實(shí)際上,現(xiàn)在該漏洞的補(bǔ)丁是Linux的發(fā)明者Linus Torvalds本人所提供的。楊教授團(tuán)隊(duì)對其評估認(rèn)為,這一補(bǔ)丁更多地著眼于效率,而并未完全消除競爭。他們團(tuán)隊(duì)則提出了變通的補(bǔ)丁方案,更多地著眼于安全,而在效率方面僅付出很小的代價(jià)。

      楊教授預(yù)言,Linus Torvalds所設(shè)計(jì)的補(bǔ)丁,并沒有消除引發(fā)Dirty Cow的源頭——競爭,因此可能還會(huì)出問題。半年之后,他的這一預(yù)言得到了證實(shí)。最近有關(guān)方面發(fā)布了“大臟牛漏洞(Huge Dirty Cow)”,它正是利用了未被消除的競爭,使用了與原先攻擊類似的手段。實(shí)踐表明,補(bǔ)丁審計(jì)在安全開發(fā)生命周期當(dāng)中的重要性,即使是高關(guān)注度漏洞也可能得不到完善的補(bǔ)丁修復(fù)。這種情況不僅出現(xiàn)在閉源軟件層面,開源軟件也同樣會(huì)受到影響。

      “臟牛漏洞”事件告訴我們,要掌握網(wǎng)絡(luò)空間斗爭的主動(dòng)權(quán),需要有高水平的研發(fā)團(tuán)隊(duì),能真正掌握CPU、操作系統(tǒng)和其他核心技術(shù),最好使用自己研發(fā)、自主創(chuàng)新的核心技術(shù)或者是基于開源技術(shù),進(jìn)行消化吸收再創(chuàng)新,最終達(dá)到真正掌握。至于引進(jìn)外國不開放的、或不完全開放的、或不能獲得知識(shí)產(chǎn)權(quán)的、未被掌握的核心技術(shù),在網(wǎng)絡(luò)安全斗爭中就只能陷于被動(dòng)挨打的境地了。

      自主可控是保障網(wǎng)絡(luò)安全的一個(gè)必要條件

      網(wǎng)絡(luò)安全屬于非傳統(tǒng)安全。在網(wǎng)信領(lǐng)域中,“安全”的內(nèi)涵比傳統(tǒng)領(lǐng)域中“安全”的內(nèi)涵更加廣泛、更加全面。例如當(dāng)傳統(tǒng)汽車發(fā)展成了自動(dòng)駕駛汽車,那么后者的“安全”性不僅包含了前者的“安全”性,還包含了能抵御網(wǎng)絡(luò)攻擊、能保護(hù)用戶信息等等內(nèi)涵,而這些對前者來說是不需要考慮的。

      一般可以將網(wǎng)絡(luò)安全要求歸結(jié)為自主可控、安全可信或概括為安全可控。這里,實(shí)際上包含了“安全性”和“可控性”2個(gè)方面。其中“安全性”與傳統(tǒng)安全類似,而“可控性”則是網(wǎng)絡(luò)安全的特殊要求。

      我們認(rèn)為,自主可控是保障網(wǎng)絡(luò)安全的一個(gè)必要條件。雖然自主可控不等于安全(它不是充分條件),但不自主可控就一定不安全。自主可控意味著不存在后門,可以主動(dòng)增強(qiáng)安全(如能自己分析研究源代碼、發(fā)現(xiàn)了漏洞可以自主打補(bǔ)丁等等),而不自主可控意味著喪失網(wǎng)絡(luò)斗爭的主動(dòng)權(quán),既有可能被別人通過后門進(jìn)行操控,也會(huì)在網(wǎng)絡(luò)攻擊下完全處于被動(dòng)挨打的地位。

      多維度測評

      既然網(wǎng)絡(luò)安全中的“可控性”是一新的要求,所以傳統(tǒng)的測評工作往往不能適應(yīng),為此,有關(guān)部門提出了實(shí)行多維度測評的要求,這樣在網(wǎng)信領(lǐng)域?qū)?huì)有以下幾個(gè)維度的測評:

      1)自主可控評估——對產(chǎn)品/服務(wù)/系統(tǒng)的自主可控性進(jìn)行評估,這種評估可以是針對CPU、操作系統(tǒng)等核心技術(shù)產(chǎn)品,也可以是針對其他軟硬件或服務(wù),甚至也可能是針對一個(gè)信息系統(tǒng)或一項(xiàng)信息基礎(chǔ)設(shè)施。

      2)質(zhì)量測評——對產(chǎn)品/服務(wù)/系統(tǒng)的功能、性能等等技術(shù)指標(biāo)進(jìn)行測評。

      3)安全測評——對產(chǎn)品/服務(wù)/系統(tǒng)的安全性進(jìn)行測評,這種測評有可能與“等保”、“分?!钡臏y評相結(jié)合。

      今年9月底,有關(guān)機(jī)構(gòu)召集專家對該機(jī)構(gòu)制定的自主可控評估方案進(jìn)行了評審。與會(huì)專家認(rèn)可自主可控是網(wǎng)絡(luò)安全的必然要求,自主可控評估作為多維度測評的重要環(huán)節(jié),應(yīng)予以制度化。專家們認(rèn)為,該方案對CPU和操作系統(tǒng),從“知識(shí)產(chǎn)權(quán)”、“技術(shù)能力”、“供應(yīng)鏈安全”、“發(fā)展主動(dòng)權(quán)”和“國產(chǎn)資質(zhì)”等方面進(jìn)行自主可控評估,是合理的、可操作的。今后視需求情況,可將該方案擴(kuò)展完善,形成其他軟硬件產(chǎn)品的自主可控評估依據(jù)。

      我們認(rèn)為,推進(jìn)自主可控評估可以為依靠自己研發(fā)、自己發(fā)展、自主可控程度高的產(chǎn)品和服務(wù),給以更好的市場機(jī)會(huì),防止各種打著“國產(chǎn)”、“技術(shù)合作”旗號(hào)的 “穿馬甲”的外國產(chǎn)品服務(wù),混入政府和重要領(lǐng)域。今后應(yīng)當(dāng)將“多維度測評”所包括在的“自主可控評估”落實(shí),使其成為網(wǎng)信工作的一項(xiàng)制度,以更好地貫徹習(xí)總書記關(guān)于網(wǎng)信工作的系列講話精神。

      猜你喜歡
      可控性網(wǎng)信補(bǔ)丁
      募捐信息該強(qiáng)調(diào)恢復(fù)還是改善受事件可控性調(diào)節(jié)*
      北京國泰網(wǎng)信科技有限公司
      我刊編輯參加網(wǎng)信工作培訓(xùn)會(huì)
      心聲歌刊(2021年3期)2021-12-02 10:45:57
      淺談推進(jìn)網(wǎng)信軍民一體化發(fā)展
      健胃補(bǔ)丁
      學(xué)與玩(2018年5期)2019-01-21 02:13:06
      繡朵花兒當(dāng)補(bǔ)丁
      文苑(2018年18期)2018-11-08 11:12:30
      補(bǔ)丁奶奶
      幼兒畫刊(2018年7期)2018-07-24 08:25:56
      基于駕駛員行為的車輛可控性評估
      汽車文摘(2016年11期)2016-12-08 15:10:11
      徒步游記
      高屋建瓴 構(gòu)建網(wǎng)信安全大戰(zhàn)略
      同德县| 溧水县| 清水河县| 鄂托克前旗| 正宁县| 渑池县| 南宫市| 商丘市| 东莞市| 南宫市| 奉节县| 麦盖提县| 娱乐| 新疆| 社旗县| 呼伦贝尔市| 肥城市| 晋城| 湾仔区| 曲阜市| 乐清市| 浮梁县| 江源县| 新龙县| 聂荣县| 山西省| 平南县| 夹江县| 岳阳市| 石阡县| 扎赉特旗| 喜德县| 休宁县| 普宁市| 武陟县| 江西省| 宜川县| 化德县| 寻乌县| 赫章县| 轮台县|