系統(tǒng)化實戰(zhàn)化推進(jìn)網(wǎng)絡(luò)安全治理
蔣廣學(xué) 北京大學(xué)網(wǎng)絡(luò)安全和信息化委員會辦公室主任
網(wǎng)絡(luò)安全工作是硬件技術(shù)、機(jī)制體制、觀念意識三個維度的系統(tǒng)工程。
第一點,網(wǎng)絡(luò)安全事業(yè)是基礎(chǔ)保障。網(wǎng)絡(luò)安全事業(yè)是學(xué)校的基礎(chǔ)保障條件,要堅持以習(xí)近平總書記關(guān)于網(wǎng)絡(luò)強(qiáng)國的重要思想為指導(dǎo),加強(qiáng)黨對網(wǎng)絡(luò)安全的全面領(lǐng)導(dǎo)。無論是學(xué)校的發(fā)展建設(shè)還是安全穩(wěn)定,沒有好的網(wǎng)絡(luò)安全基礎(chǔ)是不可能做到持續(xù)發(fā)展。習(xí)近平總書記關(guān)于網(wǎng)絡(luò)強(qiáng)國的重要思想具有認(rèn)識超前性和實踐針對性,我們必須好好理解,尤其是學(xué)校中高層領(lǐng)導(dǎo)干部能加深理解的話,對于做好高校網(wǎng)絡(luò)安全工作有巨大的幫助和支持。
第二點,網(wǎng)絡(luò)安全工作是個系統(tǒng)工程。它是硬件技術(shù)、機(jī)制體制、觀念意識三個維度的集合疊加,三位一體,絕對不是哪一面就能解決問題的,三者絕對不可以偏廢。網(wǎng)絡(luò)安全工作具有整體性、動態(tài)性、開放性、相對性、共通性,我們要從軟硬件投入、體制機(jī)制完善、觀念意識培養(yǎng)三個方面,統(tǒng)籌謀劃一體推進(jìn)網(wǎng)絡(luò)安全工作。
第三點,作為基礎(chǔ)保障和系統(tǒng)工程的網(wǎng)絡(luò)安全工作需要全面推進(jìn),尤其要在日常工作中夯實打牢。很多具體事情要從第一個方面和第二個方面去全面持續(xù)地推進(jìn)和落實。
網(wǎng)絡(luò)安全工作是個系統(tǒng)工程。它不可能一蹴而就,一定要分步驟、有重點、有先后地推進(jìn)。先解決急難險重的問題,之后在建立四梁八柱的過程中,不斷地豐富和完善整個觀念、制度和技術(shù)體系。對于當(dāng)前重大的安全威脅和數(shù)據(jù)危機(jī),重要的是加大技術(shù)投入和資源投入。
姜開達(dá) 上海交通大學(xué)信息化推進(jìn)辦公室、網(wǎng)絡(luò)信息中心副主任
安全是發(fā)展的前提,發(fā)展是安全的保障。數(shù)字化程度越高,安全風(fēng)險越大,越需要網(wǎng)絡(luò)安全保駕護(hù)航。高校安全的整體規(guī)劃、安全運(yùn)營和實戰(zhàn)對抗需要得到足夠重視。
一方面,要重視戰(zhàn)略與實戰(zhàn)的雙輪驅(qū)動。高校修建的網(wǎng)絡(luò)安全馬奇諾防線要通過“背靠背”“實打?qū)崱钡母邚?qiáng)度網(wǎng)絡(luò)安全攻防演習(xí)來檢驗,要在實戰(zhàn)中培養(yǎng)和鍛煉高校的網(wǎng)絡(luò)安全團(tuán)隊,提高抵御有組織網(wǎng)絡(luò)攻擊的能力,在真刀真槍的對抗中提升能力、守住陣地,維護(hù)高校網(wǎng)絡(luò)安全穩(wěn)定大局。
要以演習(xí)為契機(jī),以演促改、以演促建,舉一反三,系統(tǒng)排查網(wǎng)絡(luò)安全風(fēng)險隱患,同時也要注意功夫要下在平時,要建立“常態(tài)化、體系化、實戰(zhàn)化”的安全保障機(jī)制,做到防微杜漸,防范于未然。
另一方面,要重視技術(shù)與意識的統(tǒng)籌升級。孤立使用的一個個安全產(chǎn)品缺乏互通有無,基于傳統(tǒng)內(nèi)置規(guī)則特征庫的IDS/IPS/防火墻/Web應(yīng)用防火墻/終端安全軟件,目前看效果相對以前有所下降。資產(chǎn)發(fā)現(xiàn)普查、安全大數(shù)據(jù)分析、安全態(tài)勢感知、安全威脅情報、安全開發(fā)流程、多因素身份驗證、持續(xù)安全運(yùn)營、高水平實戰(zhàn)對抗等都成為可選項,持續(xù)的安全投入和創(chuàng)新必不可少。
新時期網(wǎng)絡(luò)安全建設(shè)也需要面向廣大師生開展形式多樣的網(wǎng)絡(luò)安全宣傳教育,共同提升安全意識和素養(yǎng),網(wǎng)絡(luò)安全為人民,網(wǎng)絡(luò)安全靠人民,共筑網(wǎng)絡(luò)安全防線。
數(shù)據(jù)安全防護(hù)是重中之重
何海濤 中山大學(xué)網(wǎng)絡(luò)與信息中心主任
當(dāng)前高校數(shù)據(jù)安全治理工作主要存在數(shù)據(jù)安全管理制度體系極不完善,數(shù)據(jù)底數(shù)不清、數(shù)據(jù)安全技術(shù)能力缺失,數(shù)據(jù)安全意識薄弱等問題。
針對高校當(dāng)前的數(shù)據(jù)安全現(xiàn)狀,有兩方面的工作最為急迫:
第一,在管理層面,要盡快制定數(shù)據(jù)分類分級制度,梳理出學(xué)校重要的數(shù)據(jù)目錄,明確個人隱私和敏感數(shù)據(jù)范圍;
第二,在技術(shù)層面,按“核心數(shù)據(jù)安全優(yōu)先、非核心數(shù)據(jù)效率優(yōu)先”的原則升級優(yōu)化數(shù)據(jù)交換共享平臺,建設(shè)數(shù)據(jù)使用認(rèn)證和權(quán)限管理平臺,完善數(shù)據(jù)訪問控制,以保障數(shù)據(jù)最小權(quán)限使用、安全交換和共享,并盡量降低對現(xiàn)有業(yè)務(wù)系統(tǒng)改造的成本。
楊紅波 北京外國語大學(xué)信息技術(shù)中心主任
數(shù)據(jù)安全對高校而言具有重要的意義,關(guān)系到學(xué)校的正常運(yùn)營,甚至是公信力和聲譽(yù)。高校數(shù)據(jù)資產(chǎn)主要包括學(xué)生和教職員工的個人信息、教育記錄、研究成果等,學(xué)校應(yīng)確保數(shù)據(jù)的隱私和完整性,防止未經(jīng)授權(quán)的訪問、篡改或泄漏。
在推進(jìn)數(shù)據(jù)安全保障的過程中,高校面臨一系列挑戰(zhàn):校領(lǐng)導(dǎo)和管理層需要具備網(wǎng)絡(luò)安全和信息化素養(yǎng),理解網(wǎng)絡(luò)安全的重要性,并積極支持網(wǎng)絡(luò)安全措施;確保技術(shù)防護(hù)的完備性十分關(guān)鍵,部分高校缺乏足夠的網(wǎng)絡(luò)安全技術(shù)投入,文科院校因預(yù)算較為有限也因此面臨更大的挑戰(zhàn);資源分散、重復(fù)投入和難以維護(hù)的問題,需要更加具有統(tǒng)籌性和高效率的管理策略;師生網(wǎng)絡(luò)安全意識和素養(yǎng)需要持續(xù)提升,以降低社會工程學(xué)攻擊和人為失誤導(dǎo)致的風(fēng)險。
總之,網(wǎng)絡(luò)安全在高校的數(shù)字化轉(zhuǎn)型中扮演著關(guān)鍵的角色,其價值在于保護(hù)學(xué)校的數(shù)據(jù)資產(chǎn)和聲譽(yù),促進(jìn)數(shù)字化校園的可持續(xù)發(fā)展。同時也要求我們不僅給予技術(shù)層面的保障,還需要領(lǐng)導(dǎo)層的支持、師生的合作以及整體的網(wǎng)絡(luò)安全文化的建立。
陳旭 北京城市學(xué)院網(wǎng)絡(luò)中心副主任
當(dāng)前,高校網(wǎng)絡(luò)安全需更加重視數(shù)據(jù)防護(hù),注意以下四個工作要點:
首先,要實現(xiàn)縱深防御。經(jīng)過十余年的網(wǎng)絡(luò)安全建設(shè),高校普遍完成了校園網(wǎng)邊界防御體系,但是原有內(nèi)外網(wǎng)安全防護(hù)模式已經(jīng)不能滿足目前網(wǎng)絡(luò)安全防護(hù)要求。因此,需要實現(xiàn)縱深防御,包括:校園網(wǎng)邊界防護(hù),服務(wù)器群或數(shù)據(jù)中心的邊界防護(hù),數(shù)據(jù)庫與應(yīng)用系統(tǒng)的邊界防護(hù),主機(jī)防護(hù),態(tài)勢感知,統(tǒng)一日志等。同時,要注意業(yè)務(wù)流和運(yùn)維流分離,網(wǎng)絡(luò)管理、安全管理、專網(wǎng)、用戶網(wǎng)分離,普通用戶賬號及系統(tǒng)管理賬號的管理流程分離。
其次,采用零信任訪問控制技術(shù)。當(dāng)前,高校主流外網(wǎng)訪問校內(nèi)資源的解決方案是采用VPN設(shè)備。但是在縱深防御思路下,簡單的VPN訪問控制難以實現(xiàn)更精細(xì)訪問控制。另外,運(yùn)營商推出的5G校園專網(wǎng)也對校內(nèi)資源的訪問控制提出挑戰(zhàn)。零信任訪問控制技術(shù)可以在一定程度上應(yīng)對這些困難。
從訪問控制需求角度,高校應(yīng)當(dāng)做到避免沒有經(jīng)過安全設(shè)備審計的數(shù)據(jù)訪問過程,對于能獲取用戶信息的數(shù)據(jù)訪問過程,應(yīng)當(dāng)采用用戶信息作為訪問控制的條件;對于基于Web Service服務(wù)的應(yīng)用系統(tǒng),如單點登錄系統(tǒng),應(yīng)當(dāng)采用證書方式進(jìn)行服務(wù)端和客戶端的驗證。
再次,要加強(qiáng)總體把握的管理能力。為此,信息化職能部門要做好“三件事”:設(shè)備層面,信息化職能部門要注意從多個設(shè)備監(jiān)測中發(fā)現(xiàn)異常情況,而不是簡單依靠單一設(shè)備告警;崗位工作方面,要加強(qiáng)網(wǎng)絡(luò)、應(yīng)用系統(tǒng)、運(yùn)行平臺、安全管理等崗位之間的交流,形成安全防護(hù)合力,避免各崗位單打獨(dú)斗;部門溝通層面,加強(qiáng)與其他部門的網(wǎng)絡(luò)安全溝通,努力構(gòu)建校園網(wǎng)大安全的工作體系,為建設(shè)平安校園服務(wù)。
最后,加強(qiáng)設(shè)備聯(lián)動。高校信息化職能部門要注意分析不同類型網(wǎng)絡(luò)安全設(shè)備的功能,通過相互調(diào)用控制功能,實現(xiàn)集控管理、快速響應(yīng)。
優(yōu)化安全托管運(yùn)營服務(wù)機(jī)制
陳文智 浙江大學(xué)信息技術(shù)中心主任
安全托管運(yùn)營服務(wù)(MSS)對高校來說是一個新的嘗試,帶來一種新的解決方案,在新技術(shù)和新服務(wù)應(yīng)用上,也可以讓高校的網(wǎng)絡(luò)安全團(tuán)隊與業(yè)界實現(xiàn)同步。
隨著數(shù)字化改革浪潮的到來,高校也在進(jìn)行數(shù)字化建設(shè)和改革,諸如物聯(lián)網(wǎng)、大數(shù)據(jù)、云技術(shù)等新技術(shù)、新設(shè)備的運(yùn)用,給高校的網(wǎng)絡(luò)安全、數(shù)據(jù)安全建設(shè)帶來挑戰(zhàn)。這些挑戰(zhàn)涉及多個方面,如硬件設(shè)備、軟件系統(tǒng)和管理方法等。對于這些挑戰(zhàn),以前的做法是頭痛醫(yī)頭,腳痛醫(yī)腳,即找問題所在系統(tǒng)或信息資產(chǎn)的負(fù)責(zé)人?,F(xiàn)在,則更多從整體上去解決,提出一個整體的安全保障策略,這就需要有一個綜合能力比較強(qiáng)的服務(wù)隊伍、服務(wù)方式,從上到下系統(tǒng)地解決問題。
高校要做好網(wǎng)絡(luò)安全工作,首先要做好規(guī)定動作,比如要做好“等?!薄ⅰ爸乇!逼诘木W(wǎng)絡(luò)防護(hù),以及做好平時的網(wǎng)絡(luò)安全管理等。同時,高校要與生態(tài)合作伙伴保持密切聯(lián)系,確保生態(tài)合作伙伴也要做好網(wǎng)絡(luò)完全工作,這是一個重要的前提。
楊紅波 北京外國語大學(xué)信息技術(shù)中心主任
網(wǎng)絡(luò)安全專業(yè)化的管理很必要。要以向用戶提供滿意服務(wù)為導(dǎo)向,應(yīng)不拘一格,該自研就自研,該托管就托管,該購買服務(wù)就購買服務(wù),讓專業(yè)的人做專業(yè)的事不失為一種好的治理方式。要建立國際一流的大學(xué),必須更加開放,不應(yīng)把全部安全工作僅限制在校內(nèi),還需要與外部合作伙伴進(jìn)行合作。
早在2008年,北京外國語大學(xué)就陸續(xù)將部分網(wǎng)站、信息系統(tǒng)業(yè)務(wù)托管到云平臺,盡管當(dāng)時公有云服務(wù)可能不夠成熟,但效果非常好。2014年,學(xué)校將電子郵件業(yè)務(wù)向外托管,也取得了不錯的成效。疫情期間,學(xué)校將教學(xué)輔助平臺(鏡像)托管到云服務(wù)提供商,以確保校外學(xué)生的訪問質(zhì)量。目前,我們意識到管理和保護(hù)數(shù)據(jù)更加需要專業(yè)的支撐,數(shù)據(jù)托管中心在未來非常必要,希望能在得到上級部門的支持下,根據(jù)校情合法合規(guī)的前提下,推進(jìn)數(shù)據(jù)托管落地。
期待政府和相關(guān)管理部門能夠在數(shù)據(jù)托管方面,特別是教育部和地方教務(wù)等部門,可以起到牽線搭橋的作用,促進(jìn)校企合作和產(chǎn)學(xué)研合作,從而推動地區(qū)級數(shù)據(jù)托管中心的發(fā)展。同時也希望托管服務(wù)機(jī)制能夠更加專業(yè)和安全,避免出現(xiàn)因企業(yè)內(nèi)部人員因素導(dǎo)致的數(shù)據(jù)破壞、泄露等問題。
重視供應(yīng)鏈安全
蔣廣學(xué) 北京大學(xué)網(wǎng)絡(luò)安全和信息化委員會辦公室主任
網(wǎng)絡(luò)安全的很多問題是由供應(yīng)鏈導(dǎo)致的。大多數(shù)高校的技術(shù)開發(fā)人員非常少,開發(fā)能力相當(dāng)有限,高校很大程度上依賴于社會的供應(yīng)商或者是商業(yè)供應(yīng)鏈。北大屬于擁有較強(qiáng)技術(shù)開發(fā)能力的高校,也依然需要社會供應(yīng)商提供輔助和補(bǔ)充。要規(guī)范供應(yīng)鏈管理,關(guān)鍵是形成完備的制度體系,明確責(zé)任分工,形成具體有效的獎懲手段和管理機(jī)制,確定風(fēng)險管理、合同管理、技術(shù)標(biāo)準(zhǔn)、人才培養(yǎng)等方面的管理措施,從制度機(jī)制上來保障供應(yīng)商提供的產(chǎn)品和服務(wù)質(zhì)量,應(yīng)對和緩解供應(yīng)鏈危機(jī)。在供應(yīng)鏈安全問題上,積極探索一些能落地的機(jī)制和辦法。
姜開達(dá) 上海交通大學(xué)信息化推進(jìn)辦公室、網(wǎng)絡(luò)信息中心副主任
關(guān)于如何保障教育系統(tǒng)軟件供應(yīng)鏈安全,有以下三條建議:
一是教育行業(yè)主管部門要進(jìn)一步加強(qiáng)監(jiān)管,提升大家對網(wǎng)絡(luò)安全的重視。比如及時預(yù)警安全信息,開展相關(guān)通報,安全演習(xí)和檢查也不能缺席,要定期開展監(jiān)管、整改等工作。
二是教育軟件廠商要持續(xù)提升安全意識,將安全當(dāng)作企業(yè)的生命線。軟件廠商要充分保證安全投入、規(guī)范安全開發(fā)流程、組建自身安全團(tuán)隊、建立獎勵機(jī)制,鼓勵組織或個人發(fā)現(xiàn)安全漏洞。
三是各地各校要常態(tài)化安全,避免運(yùn)動式安全。高校要明確對軟件供應(yīng)商的安全管理和技術(shù)要求,加強(qiáng)對供應(yīng)商安全責(zé)任要求。軟件上線前做好第三方安全測試與重要系統(tǒng)應(yīng)用滲透測試,保障常態(tài)化安全運(yùn)維的足夠投入,早期治未病避免被動救火。
追蹤應(yīng)用新技術(shù)
姜開達(dá) 上海交通大學(xué)信息化推進(jìn)辦公室、網(wǎng)絡(luò)信息中心副主任
近幾年,可擴(kuò)展威脅檢測與響應(yīng)(XDR)技術(shù)受到行業(yè)和高校普遍關(guān)注。XDR不僅要解決全面匯集和接入終端、網(wǎng)絡(luò)、服務(wù)器、安全設(shè)備等不同層面獲取安全數(shù)據(jù),同時更為重要的是自動化并輔助人工關(guān)聯(lián)分析相關(guān)數(shù)據(jù),最終實現(xiàn)攻擊檢測、調(diào)查取證與響應(yīng)流程的優(yōu)化,加快處置速度。XDR可以充分利用高?,F(xiàn)有網(wǎng)絡(luò)安全軟硬件,從全局視角來發(fā)現(xiàn)安全威脅和安全事件,如果以SaaS模式給高校提供服務(wù),可以通過集中化的云端安全專家團(tuán)隊來支持大量高校業(yè)務(wù),緩解高校安全團(tuán)隊人力不足的壓力。
AI的快速發(fā)展,對網(wǎng)絡(luò)安全既是機(jī)遇又是挑戰(zhàn),其背后是人類基于知識性、規(guī)則性、規(guī)律性的海量知識結(jié)晶,無論是防守方還是攻擊方,都會因為AI而變得反應(yīng)更快,能力更強(qiáng)。AI被廣泛應(yīng)用于安全態(tài)勢感知、威脅情報分析、網(wǎng)絡(luò)攻防對抗等領(lǐng)域,可以幫助實現(xiàn)極早期監(jiān)測預(yù)警和快速應(yīng)急響應(yīng)。但與此同時,在各種利益驅(qū)動下,攻擊者也在學(xué)習(xí)和擁抱AI,利用其產(chǎn)生更智能、更隱蔽的攻擊方法和路徑。網(wǎng)絡(luò)安全的本質(zhì)在對抗,是動態(tài)的而不是靜態(tài)的,我們要快速學(xué)習(xí)和擁抱AI,用好這個新式武器,與時俱進(jìn),才能在和攻擊者的對抗中贏得勝利。
鄭先偉 中國教育和科研計算機(jī)網(wǎng)CERNET 應(yīng)急響應(yīng)組
網(wǎng)絡(luò)安全態(tài)勢感知系統(tǒng)能夠更為精準(zhǔn)地感知安全態(tài)勢,識別攻擊行為,降低人工處置成本。目前雖然還未完全實現(xiàn)全自動化,但它已經(jīng)開始與其他技術(shù)聯(lián)動,進(jìn)行一體化建設(shè)。通過大數(shù)據(jù)分析結(jié)合有效的威脅情報,可以為高校提供更全面的網(wǎng)絡(luò)安全感知和防控能力。然而,推動這些系統(tǒng)建設(shè)的過程并不容易,設(shè)備的兼容性不佳、存儲和分析能力不足、日志共享度不夠等問題仍然存在。想要解決這些問題,就需打通設(shè)備之間的數(shù)據(jù)壁壘,也期待有關(guān)部門積極推動出臺相關(guān)標(biāo)準(zhǔn),以促進(jìn)更好的協(xié)同發(fā)展。
ChatGPT作為一種人工智能技術(shù)是未來發(fā)展的趨勢,技術(shù)自身沒有對錯,最終取決于使用者用它來干什么。假設(shè)攻擊者用它來編寫自動化攻擊腳本程序,那么它給網(wǎng)絡(luò)安全帶來的就是威脅,而如果它被集成到安全防護(hù)系統(tǒng)中自動識別攻擊并阻斷,那么它就是安全幫手。同時,我們也需注意到ChatGPT技術(shù)在網(wǎng)絡(luò)安全防御中的局限性。ChatGPT的優(yōu)勢在于其對自然語義的理解和深度學(xué)習(xí)能力,因此它在學(xué)習(xí)處置已知攻擊時能有不錯的表現(xiàn),但對未知類型攻擊的識別能力則有待考證。
完善網(wǎng)絡(luò)安全隊伍建設(shè)
黃寧玉 北京大學(xué)醫(yī)學(xué)部網(wǎng)絡(luò)安全與信息化技術(shù)中心副主任
網(wǎng)絡(luò)安全與信息化人才隊伍建設(shè)面臨較大困難:難招人,與IT技術(shù)公司相比,待遇不占優(yōu)勢;難留人,在高校的行政職務(wù)方面,信息化崗位人員的發(fā)展機(jī)會、上升通道很少,在技術(shù)職稱方面也不占優(yōu)勢。
關(guān)于人才隊伍建設(shè),國家也出臺了很多指導(dǎo)性意見?!豆I(yè)和信息化部關(guān)于加強(qiáng)和改進(jìn)工業(yè)和信息化人才隊伍建設(shè)的實施意見》提出,要深化人才發(fā)展體制機(jī)制改革,創(chuàng)新人才評價機(jī)制,改進(jìn)人才使用機(jī)制,健全人才激勵機(jī)制,優(yōu)化人才流動機(jī)制。《國家信息化發(fā)展戰(zhàn)略綱要》也提出要建立適應(yīng)網(wǎng)信特點的人事制度、薪酬制度,打破人才流動的體制界限。
楊紅波 北京外國語大學(xué)信息技術(shù)中心主任
目前網(wǎng)絡(luò)安全形勢嚴(yán)峻,要求人才具有高度的專業(yè)性和技術(shù)水平。然而,高?,F(xiàn)有的工作者將更多地選擇從事管理職務(wù),而非技術(shù)工作,這一代網(wǎng)絡(luò)安全技術(shù)人員將不得不面臨老齡化。然而,網(wǎng)絡(luò)安全的人才應(yīng)該是對前沿技術(shù)極為敏感的“怪才”“奇才”,可遇不可求。再加上編制受限,高校招聘專業(yè)網(wǎng)絡(luò)安全人才難上加難。
解決人才問題需要政策上的傾斜和支持。學(xué)??梢钥紤]投放職位和編制,以事業(yè)編制的形式引入網(wǎng)絡(luò)安全人員,確保他們充分發(fā)揮作用。相關(guān)政府部門也可以制定更具吸引力的政策,以鼓勵年輕人進(jìn)入網(wǎng)絡(luò)安全領(lǐng)域。人才綜合改革才能解決網(wǎng)絡(luò)安全隊伍老化和技術(shù)水平下滑的問題,確保學(xué)校的數(shù)字化轉(zhuǎn)型能夠順利進(jìn)行。