【网络强国这十年】杨冀龙:万物互联时代,做云端上的安全行者******
【网络强国这十年——行业回顾篇】
党的十八大以来,我国网信事业发展取得历史性成就,网络综合治理体系日益完善,网络空间法治化进程加快推进,网络安全保障体系和能力建设全面加强。近日,中国网络空间安全协会理事、知道创宇CTO&COO杨冀龙做客光明网“网络强国这十年”专栏,畅谈关于网络安全技术及行业发展的观察与思考。
谈行业变化:
法规条例日益完善,人才培养更受重视
这些年国家出台了一系列政策和法律法规。比如《网络安全法》,明确了什么叫网络安全,网络安全的义务、责任、主体,违法的连带责任。《等级保护条例》升级到了2.0版本,更加注重实战化对抗;为了检验落地情况,有关部门还专门组织了攻防演练活动,公司要实际参与这种攻防检验,看是否的确防住了,我觉得这是很落地的一个策略。不仅是《网络安全法》和《等级保护条例》,现在还有《密码法》,也成立了一系列的密码评估单位。
这些法律的颁布和落地,是特别大的国家层面的推动。国家给了网络安全企业很多政策,比如有些地方建立网络安全产业园,有些地方网络安全企业创业会给政府扶持基金,催生了一系列网络安全行业企业。
近年来国家支持高校设立网络安全专业,样就让很多学校都成立了网络安全专业教育,很多学生也愿意去考这个专业。而且政府在各种宣传活动上,包括网络安全宣传周等大型的宣传活动,也能调动民间的积极性。
学生愿意就读网络安全专业,高校愿意开展这门课程,很多企业愿意吸收这些人才,并且在各个地方办安全企业,各地方政府也愿意给出产业园区,给出免税或者免租金等优惠政策,整个产业就欣欣向荣地发展起来了。
人才培养现在是比较好的一个方面。知道创宇在早期招聘中,一般都招计算机系的学生,公司再进行培养,人才从毕业到真正能够熟悉业务,大概要1年以上,甚至更长时间。而现在从信息安全专业招人、从培训机构招人,基本上2个月就可以很熟练了。
国家多个部委联合推出了信息安全测试员、网络安全运维人员等新职业,有这些职业体系支撑,相当于国家各个部委也在鼓励人才通过自学或培训提升自己,考到相应的职称,所以这个人才体系是一个全方位的体系。现在很多人对网络安全专业越来越有兴趣,也是因为这个大的人才体系,由国家在底层做了支撑。
谈产业发展:
供给侧、需求侧两端发力,产业体系实现良性循环
对一个企业的发展而言,主要有两个方面。第一个是需求端,需求是否旺盛,取决于甲方需求,就是大量的企业是否真正重视安全。
很多企业都存了很多公民的个人隐私数据,现在从法律要求出发,首先企业只被允许收集有限数据,收集了必须保护好,保护不好的话要承受很大法律风险,那么企业就必然加强人员、设备或资金来提升安全建设。
需求多了,另一方面企业还能接得住,这就取决于有没有足够的人才,能不能快速招到人才,快速构建业务。
从这两个方面,国家做得特别好的就是在需求侧通过法律法规牵引落地,在基础层面通过人才培养牵引夯实。这样的话,企业在中间把人才招回来、组织起来,去服务甲方的需求。我觉得这个体系,现在越做越好了。
谈未来趋势:
云端网络边界线渐趋模糊,“零信任”安全成新方向
随着云上的业务越来越多,很多重要的数据和重要的业务都在云上,这也催生了一个问题,云上的业务怎么防御?因为云上是的虚拟化的,传统设备有些可以做到虚拟化,还有很多设备是无法做到虚拟化的,所以上云的业务面临的第一个问题就是防御薄弱了。
第二个问题是,“云”的厂商他们自身的安全措施是否就够了?我们现在的看法是,应该有一个第三方的安全云来保卫云上的业务安全。
我们知道传统Windows是分散的,Windows操作系本身就是资源调度,但现在业务都在一个大“云”上,其实这个大“云”本身就是下一代操作系统——云操作系统。云操作系统就像微软的Windows系统一样,它本身就要提高安全性、提供安全工具,所以云操作系统、云平台也要提高安全性,这是基础。但是真正要保证安全的话,安全工具应该使用第三方的。
还有一个问题是未来家庭办公会越来越多,家庭办公远程也可以访问公司的内网业务系统。传统网络安全会通过网络边界、内外网边界做一个网络隔离,但现在大家居家远程办公了,都需要访问内网,我们会发现网络的边界就逐渐模糊化了。
基于零信任理念的话,应该在内网及外网对谁都不信任,必须要通过信任机制来实施安全保护的健全,所以零信任我认为是未来一个重要的发展方向。
在零信任之上,其实还有一种新的机制叫SASE(安全访问服务边缘)。SASE是构建出虚拟的网络,并且在这种网络中直接打破了各个分支机构的界限,打通了到家庭的界限,甚至打通了“云”上资源的界限。
通过互联网类似SD-WAN的技术快速组网,组成一个企业内部跨云、跨家庭、跨分支机构的网络,在SASE侧提供一系列的安全措施,相当于把传统安全的边界防御系统也SaaS化,所有用户一起分摊安全设备的成本,我认为这是一个重要的发展方向。
监制:张宁、李政葳
采访:孔繁鑫
拍摄:雷渺鑫
后期:孔繁鑫、雷渺鑫
手机APP弹窗关不掉?加力整治!******
原标题:开展乱象整治专项行动,规范应用软件预置行为
手机APP弹窗关不掉?加力整治!
移动互联时代,即时通讯、网络视频、在线购物、新闻资讯等各类移动互联网应用程序(APP)在快速发展的同时也滋生了种种乱象。近日,有关部门接连出台相关举措,开展专项行动、印发联合通告,为APP领域的健康规范发展加码发力。
APP领域乱象时有发生
关不掉的弹窗广告、山寨APP以假乱真、未经同意强制捆绑下载、难以卸载的预置程序……眼下,APP领域乱象严重影响了用户体验。
弹窗广告是用户遭遇的普遍问题。“APP投放广告本身没问题,但现在打开APP都不敢动手机,因为有时候稍不注意晃一下手机,就跳进了‘摇一摇’广告。”网友“小花一朵”说。
此外,有些APP页面里“关不掉”的广告也实在令人糟心。不少网友表示遇到过“虚假关闭按钮”,本以为点了关闭,实际上还是跳转到了外部页面。
中国互联网络信息中心数据显示,截至2022年6月,中国市场上监测到的APP数量为232万款。海量的应用数量也给不少山寨APP带来了可乘之机。“有些山寨APP图标和正版APP十分相似,一不注意就容易下载错了,最终导致信息泄露甚至是经济损失。”网友“柒柒”说。
黑龙江哈尔滨银发网友吴淑琴说:“我们老年人使用智能手机本身就是一个学习的过程,很多操作都不熟悉,有些细微的操作也容易忽略,因此下载APP的时候更容易遭遇捆绑下载。没用的APP在手机里不仅侵占手机空间,还让手机越用越慢。”
一项针对手机预置软件的调查显示,62.21%的受访者反映手机预装软件数量多且占用内存,自己日常很少使用,会删除其中绝大部分。在预置软件数量方面,有些型号的手机在出厂时就已预置了多达56个应用程序。
业内人士认为,预置APP不仅让人眼花缭乱,大部分也缺乏实用价值。“删都删不掉”的预置APP背后实则是手机厂家和软件运营方的联合操作。
政策监管有新招
近日,为规范移动互联网应用程序信息服务管理,深入治理APP、小程序等应用程序乱象,进一步压实应用程序分发平台主体责任,促进行业健康有序发展,国家网信办部署开展“清朗·移动互联网应用程序领域乱象整治”专项行动。
此次专项行动加强移动互联网应用程序全链条管理,全面规范移动应用程序在搜索、下载、使用等环节的运营行为。其中,搜索查找环节将重点打击“山寨APP”、从严整治虚假排名、全面净化页面呈现、严格规范备案要求。在下载安装环节,将集中整治强制、捆绑下载安装;坚决惩处应用程序“挂羊头卖狗肉”规避监管;严厉打击以赚钱为诱饵诱导用户下载。针对运行使用环节,将集中治理弹窗问题、严格规范功能设置、严厉打击诱导充值。
据悉,此次专项行动将以加强分发平台规范管理为抓手,抓好重点平台,对问题突出的应用程序分发平台加大整治力度。
为进一步规范移动智能终端应用软件预置行为,保护用户权益,提升移动互联网应用服务供给水平,构建更加安全、更有活力的产业生态,促进移动互联网持续繁荣发展,工信部、国家网信办日前联合印发《关于进一步规范移动智能终端应用软件预置行为的通告》(简称《通告》),自2023年1月1日起执行。
《通告》明确,移动智能终端应用软件预置行为应遵循依法合规、用户至上、安全便捷、最小必要的原则,依据谁预置、谁负责的要求,落实企业主体责任,尊重并依法维护用户知情权、选择权,保障用户合法权益。生产企业应确保移动智能终端中除基本功能软件外的预置应用软件均可卸载,并提供安全便捷的卸载方式供用户选择。实现同一基本功能的预置应用软件,至多有一个可设置为不可卸载。
建立长效监管机制
针对APP领域的各类乱象,有关部门一直在持续升级监管。据统计,从2019年12月至2022年10月,工信部累计通报了26批关于侵害用户权益行为的APP,逐一列出详细问题,严格限期整改,并对未按要求完成整改的APP进行下架处理。
针对用户反映强烈的APP开屏弹窗信息“关不掉、乱跳转”问题,工信部在2021年全年累计开展12批次技术抽检,通报了1549款违规APP,下架了514款拒不整改的APP。
在涉诈风险提示方面,2022年11月以来,工信部反诈专班已在官方公众号上发布了20多期涉诈高风险APP名单,为广大网友提示了包括以山寨APP为代表的仿冒类诈骗以及彩票类诈骗、贷款类诈骗等多种APP涉诈类型。
经过多轮整治,APP行业乱象已有改观,但仍有部分软件运营方、分发平台通过“打擦边球”或是一些违规“新花招”逃避监管。
专家表示,APP行业的规范和监管需推动各方实现协同治理,建立长效机制。一方面,APP的运营、分发、使用涉及诸多环节,软件运营方需以用户为中心,依法依规安全经营;分发平台要加强审核把关,设立准入门槛;用户需加强自我保护意识,善用相关举报平台;监管部门则要严格监督,对相关乱象予以及时的指导和规范。另一方面,网络世界发展日新月异,APP领域的各类乱象也并非静止不变。因此,要在协同治理的基础上建立长效监管机制,既要抓落实防反弹,也要不断甄别和应对新乱象,促使APP领域真正实现健康规范的可持续发展。(徐嘉伟)
(文图:赵筱尘 巫邓炎)