只有做到自主與可控,才能確保信息安全
信息網(wǎng)絡(luò)安全作為互聯(lián)網(wǎng)領(lǐng)域當(dāng)中的一個永恒的話題,中培偉業(yè)《信息安全技術(shù)與信息安全管理體系(ISO27001認(rèn)證)》培訓(xùn)專家袁老師指出,信息安全的概念,并非從一而終,它經(jīng)歷了一個不斷發(fā)展的過程。就目前而言,信息安全是一個全方位的概念,它不僅涉及通訊安全、計算機(jī)安全、網(wǎng)絡(luò)安全、數(shù)據(jù)安全、訪問控制等,不僅要保障信息本身不被別人盜取,還要保障信息的可用性。
信息安全的概念,并非從一而終,它經(jīng)歷了一個不斷發(fā)展的過程。就目前而言,信息安全是一個全方位的概念,它不僅涉及通訊安全、計算機(jī)安全、網(wǎng)絡(luò)安全、數(shù)據(jù)安全、訪問控制等,不僅要保障信息本身不被別人盜取,還要保障信息的可用性
權(quán)威專家分析,信息安全頻繁地被作為國家安全重要組成部分提及,體現(xiàn)了我國不斷加強(qiáng)對信息安全的重視程度,同時也凸顯了信息安全問題的緊迫性。
信息安全概念不斷發(fā)展
信息安全的概念,并非從一而終,它經(jīng)歷了一個不斷發(fā)展的過程。
袁老師介紹,信息安全的概念由來已久,最早專指通訊安全;到計算機(jī)出現(xiàn)并普及后,就發(fā)展到計算機(jī)安全;再發(fā)展到互聯(lián)網(wǎng)時代,其含義又延伸到網(wǎng)絡(luò)及系統(tǒng)安全,現(xiàn)在它的概念還要更廣。
“現(xiàn)在大家普遍認(rèn)可從廣義上理解信息安全,即將信息保障(Information security)也納入其中,這樣信息安全就變成了一個全方位的概念。它不僅涉及通訊安全、計算機(jī)安全、網(wǎng)絡(luò)安全、數(shù)據(jù)安全、訪問控制等,不僅要保障信息本身不被別人盜取,還要保障信息的可用性。”袁老師說。
這樣的定義,被袁老師總結(jié)為“四性”,即可用性、機(jī)密性(不被偷)、完整性(不被篡改)、可認(rèn)證性(是否真實)。
“因此,為保障這四個方面所采取的技術(shù)和手段,都應(yīng)該納入信息安全的概念范疇。”袁老師說。
這樣的概念延伸,也決定了信息安全的保障主體不斷增加。
袁老師介紹,以前我們講信息安全,只考慮提供信息服務(wù)的實體,現(xiàn)在信息覆蓋到生產(chǎn)、生活的方方面面,信息不僅存在于計算機(jī)網(wǎng)絡(luò)中,也不僅存在于電網(wǎng)、衛(wèi)星基礎(chǔ)設(shè)施中,而是遍布整個網(wǎng)域空間。
除此之外,袁老師認(rèn)為,在我國,信息安全還應(yīng)包含內(nèi)容安全。“內(nèi)容信息對我們的日常生活有很多影響”。
在傳統(tǒng)概念里,網(wǎng)絡(luò)是網(wǎng)絡(luò),機(jī)器是機(jī)器,人是人,三者都是單獨區(qū)分的。但隨著技術(shù)的發(fā)展,尤其是物聯(lián)網(wǎng)、云計算的發(fā)展,現(xiàn)在可以說,人、計算機(jī)、網(wǎng)絡(luò)這三者真正融合在了一起。
在這種情況下,信息安全與網(wǎng)絡(luò)隱私面臨的威脅越來越大。尤其對國家層面而言,專家們普遍認(rèn)為,信息安全面臨的挑戰(zhàn)很大。
袁老師用“嚴(yán)峻”來形容我國的信息安全現(xiàn)狀。“我們國家整體的信息技術(shù)相對落后,比如計算機(jī)硬件、軟件很多都是國外的,尤其是操作系統(tǒng)”。
他分析,隨著信息化的深入,我們國家基礎(chǔ)設(shè)施基本都在計算機(jī)的控制下。“所以信息安全問題就變成了國家安全問題。”袁老師坦言,若沒有安全的信息基礎(chǔ)保障,經(jīng)濟(jì)發(fā)展等各方面都無法得到保障。
“最初有學(xué)者提出的方案是‘信息化和網(wǎng)絡(luò)安全領(lǐng)導(dǎo)小組’,而最后的方案則把網(wǎng)絡(luò)安全放在了信息化的前面,這凸顯了中央對網(wǎng)絡(luò)安全的重視——如果網(wǎng)絡(luò)不安全,整個信息化也都沒有意義。”袁老師說。
要實現(xiàn)信息安全,袁老師認(rèn)為,關(guān)鍵詞在“自主可控”四個字。“設(shè)備都是人家生產(chǎn)的,而且咱們掌控不了,這是保障國家信息安全的核心問題,是我們要努力克服的問題”。
他也坦言,在全球化趨勢下,不可能所有設(shè)備都由自己生產(chǎn),但至少應(yīng)做到“可控”,即對一個產(chǎn)品的安全狀態(tài)有清晰的認(rèn)識和有效的安全檢測、安全評估,保障它不會出問題。
而在技術(shù)和設(shè)備的進(jìn)步之上,袁老師認(rèn)為,更應(yīng)該提高的是國民的意識和國家的法律法規(guī)保障。
“技術(shù)只是輔助,技術(shù)再好,使用者沒有意識也不行。比如銀行卡設(shè)置了密碼,但是很多人卻將密碼設(shè)置得很簡單。”袁老師介紹,現(xiàn)代計算機(jī)對信息安全的攻擊,并不僅僅是從技術(shù)方面攻擊,還有從社會工程學(xué)方面攻擊,抓住人的弱點,比如常見的信用卡詐騙問題。
一個急需完善保障制度的例子被指向了大數(shù)據(jù)處理。袁老師認(rèn)為,在這方面現(xiàn)有的保障十分不足:“好多信息都包含在公開資料中,有些信息單看的時候沒發(fā)現(xiàn)什么,但是整合到一起看,觀點就出來了。”
他以此為例提出建議,在保障信息安全方面要有統(tǒng)籌的考慮,單由一個方面的安全實際上并不能保障一個國家的安全,安全必須是一種體系,既包括國民意識提高,也包括法律法規(guī)完善和技術(shù)進(jìn)步,還包括互相之間的匹配、協(xié)調(diào)。