版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络空间信息安全现状与挑战
近年来,全球计算机科学进程加快,信息技术的广泛应用促进了全球资源的优化配置和模式创新发展。信息技术创造了崭新的全球化、信息化、知识化的网络社会和网络空间。网络社会具有开放性、虚拟性、集群性、广泛性、分散性、操控性、多维性等显著特征。以互联网为代表的信息网络对各国的政治、经济、社会、军事和文化的影响更加深刻,逾加复杂。围绕信息获取、处理、利用和控制的国际竞争呈激烈化、全域化,建立可靠的信息安全保障体系已成为各国的重大课题和迫切任务。信息安全保障体系建设已发展为综合性、全局性的复杂系统工程。网络信息安全现状网络空间安全的主要威胁来自于各类网络攻击和各种非法操作。近几年,黑客攻击、病毒木马、网络诈骗、数据窃取、信息篡改等各类典型网络安全事件层出不穷,攻击党和政府、造谣虚构、宣扬邪教、淫秽色情等不良信息屡禁不止,网络空间安全已经到了亟待解决的重要关头。1.信息基础网络设施成为重点攻击目标,直接威胁国家安全随着信息技术的发展,国家和社会各领域对网络和信息系统的依赖性持续增强,网络和信息系统已经成为政府部门履行职能的有力支撑,成为金融、能源、交通、通信、现代制造等行业的神经中枢,现代企业也主要依托信息网络开展生产经营活动,信息网络系统的安全直接影响国家安全和国家经济的正常运转。近两年国家信息安全漏洞共享平台(CNVD)发现了100余个对我国影响广泛的工业控制系统软件安全漏洞,其中涉及多家国内外知名工业控制系统制造商的产品,部分漏洞的攻击代码已在互联网上公开,重大安全隐患逐渐显现,严重威胁重要行业运行安全、国家经济安全和人民生命财产安全。2.网站非法利用日益猖獗,冲击网络空间公共安全秩序对网站攻击能够产生大规模的“蝴蝶效应”,因此,网站一直是黑客攻击最热衷的目标之一。目前对网站的非法利用技术有3类:一是网页篡改。攻击通过控制网站,篡改网站的主页面,达到表达利益诉求、发泄不满、实施报复或炫耀技术等目的。据国家计算机网络应急技术处理协调中心(CNCERT)监测,2012年,我国境内被篡改网站数量为16388个,其中政府网站有1802个,较2011年分别增长了6.1%和21.4%。二是网站挂马。主要通过漏洞溢出、脚本修改、代码注入等手段,控制网站后台服务器或数据库,在网站发布的软件或文件嵌入木马,进而入侵用户主机,从而窃取用户敏感信息或构建大规模的“僵尸”网络。三是网络钓鱼。主要通过仿冒新闻门户、邮件服务、国家银行等知名网站域名,利用邮件、论坛等诱骗用户点击伪造网站链接实施跨站攻击,从而骗取用户游戏、私人空间、金融等重要账户密码,攫取巨额经济利益。如2011年初,在全国范围爆发了大面积的假冒银行网银口令卡升级的骗局,据报道,此次事件中有个别银行客户损失超过百万元。2012年,CNCERT监测发现被黑客骗取的用户银行卡信息就达到1.8万条。3.综合性高强度网络攻击露出水面,已成为现实紧迫威胁高级持续性攻击(APT)是融合多种高级网络攻击手段的综合性攻击,而非指任何特定攻击技术,它是近几年新出现的针对特定目标的有组织的网络攻击行动。此类攻击主要以政治、军事或商业机密获取为目的,一般从境外发起,有一套相对成熟的攻击模型,利用社会工程学搜集攻击对象特征爱好,以精心设计的邮件攻击为主要手段,采用漏洞植入、伪装木马、跨站攻击等技术手段进行内部网络单点突破,进而开展持续网络渗透,形成大范围、高频率、长时间的隐蔽控制态势。如近两年出现的“火焰(Flame)”、“高斯(Gauss)”、“红色十月”等就属于复杂APT攻击类的恶意程序,其功能就是窃取信息和收集情报。据CNCERT监测,2012年我国境内至少有4.1万余台主机感染了具有APT特征的木马程序,涉及多个政府机构、军事部门以及国有骨干企业,给我国信息保密工作和国家信息安全带来了严重威胁。4.移动互联网恶意程序呈快速增长趋势,严重侵害合法利益据统计,目前我国移动用户数量已经突破5亿,成为全世界移动互联网第一大国。2011年以来,随着移动互联网快速发展和智能手机的普及,基于智能操作系统的手机恶意程序呈现快速繁衍和扩散趋势,其主要目的为消耗网络流量、发送垃圾短信,拨打垃圾语音电话等,严重干扰了移动互联网的正常运行,极大地侵害了用户的隐私安全和经济利益。据CNCERT监测统计,2012年移动互联网恶意程序样本高达16298个,较2011年增长25倍,较2010年增长超过50倍,其中有82.5%的样本针对主流移动操作系统平台。在这些恶意程序样本中,以恶意扣费、恶意传播、信息窃取、信息流氓行为和远程控制等类型为主,著名的手机病毒包括“一键VPN””、“国考大师”、“通话王”等。5.敏感数据泄露事件不断发生,破坏国家安全和公众利益随着我国电子政务、电子商务等信息化工程的不断推进,网络上积累的敏感数据越来越多,云计算、大数据时代的到来,流失的风险亦越来越大。金融、通信、能源、交通、国防军工等大型企业上市、兼并重组、信用评级、检查认证等过程中,都可能造成敏感经济信息、国家基础数据和用户个人信息的流失和泄漏。一些机构企业通过信息网络收集并掌握着大量经济社会的重要数据,越来越多的IT企业具有大面积控制用户计算机的能力,如果管理不及时不到位,都会削弱政府对经济、市场的调控能力,影响国家经济安全和公众利益。2012年,多家主流B2C网站“集体”被曝账户信息泄露,致使用户财产损失、隐私泄露;同年11月,10余家快递企业的快递单号信息被大面积泄露,并衍生出多个专门从事快递单号信息交易的网站。企业用户数据泄密问题,已成为社会关注的焦点。6.新技术新应用快速涌现,带来全新信息安全挑战下一代互联网、云计算、物联网等新技术的发展,在推动科技进步的同时,也带来了新的信息安全问题。例如,IPv6网络技术使现有网络安全问题得到很大改进,但出现了网络迁移、协议漏洞等许多新的问题。用户在使用云计算提高资源利用率的同时,也面临对数据失去掌控权的风险。物联网的发展使虚拟网络空间与现实物理世界联系更加紧密,通过网络干扰或者攻击现实世界的风险也变得更大。信息安全工作现状经过多年的努力,我国已初步建立了信息安全保障体系基本框架,但信息安全防护能力整体上与发达国家相比还有不小的差距。1.重要基础设施、信息和系统安全防护能力不强一是缺乏自主可控的核心技术支撑。我国网络空间基础核心技术受制于人,自主性、创新性、可控性等明显不足,存在重大的安全隐患。这是因为网络空间的依托平台是IT基础设施网络、计算机、控制器、网络设备等。目前从互联网的根服务器、网络通信协议、关键芯片、主流操作系统、数据库、高端信息安全产品、应用系统、大数据等核心技术资源大多为西方发达国家所控制,致使国内各基础信息网络和重要信息系统的核心设备、技术和整体解决方案都依赖于国外厂商,缺乏对所引进的信息化基础设备、信息安全产品进行有效管理和技术改造的能力。我国关键基础设施领域和要害部门,同样受到漏洞、后门、软件陷阱、逻辑炸弹等方面的严重威胁。掌握核心安全技术的少数国家可以轻而易举地潜入我重要网络,窃取重要情报和核心数据,使得我国各类网络经常处于被窃听、干扰、监控和欺诈等多种信息安全威胁中。二是信息安全标准规范体系不够完整。我国信息安全标准的制定工作与发达国家相比起步较晚,与信息网络技术的快速发展和广泛应用要求不相适应,到目前为止还没有从国家层面建立起基本完善、够用的信息安全标准规范体系。主要体现在3个方面:我国信息安全标准数量不够,尤其缺乏信息安全防御、风险评估和应急处置的相关标准;标准在推广、贯彻、实施的过程中,缺乏必要的监督管理和法律保护,致使已颁布的国家标准未能发挥有效作用;我国已出台的信息安全标准,大多直接借鉴国际标准,除工程技术体系方面的兼容性较好以外,在针对我国国情的信息网络安全管理方面缺乏创新性和实用性。2.高端信息安全管理和技术人才缺乏科技是关键、人才是根本,全球信息安全领域的竞争归根到底是专业人才的竞争。目前我国信息安全人才严重缺乏。一是信息安全管理与工程技术高层次创新型科技人才匮乏,科技人才队伍结构和布局不尽合理;二是信息安全科技人才的创新能力不足,导致我国信息安全核心技术和关键产品难以突破;三是信息安全管理专门人才数量不足,难以对数量巨大的信息系统、信息安全产品进行有效管理、配置。3.信息安全意识仍然比较淡薄信息安全意识淡薄和法律意识缺乏是制约我国信息安全保障体系建设的重要瓶颈之一。一是很多单位和用户对信息安全严峻形势只停留在表面化的认识,在系统缺乏足够安全保护的情况下就直接接入互联网,致使系统频频受到各种网络攻击;二是由于信息安全法律意识缺乏,一些网民将不该发布的信息发布到互联网上,导致不良信息和虚假信息的快速传播,所造成的影响日益突出、加重;三是重“硬”轻“软”现象长期存在,很多单位把信息安全防护工作全部依赖在信息安全工程技术解决方案上,往往忽视信息安全管理和信息安全法律的贯彻;四是对现有的法规宣传不够,没有引起足够重视。4.移动互联网等先进技术的广泛应用带来新挑战目前以移动互联网、异构网络融合为代表的网络新技术广泛应用,语音通信、移动通信、广播电视等基本实现了数字化,更大范围的数字化电子设备作为终端接入互联网。另外,随着WLAN、WiFi、3G、4G、卫星等无线网络技术的快速发展,通信信道正由有线向无线扩展,网络通信走向有线与无线共同发展阶段。网络空间和电磁空间出现交叉、重叠和融合现象。伴随这些新技术应用的快速拓展,网络空间的内涵在不断丰富扩展,随之也产生了更大的安全威胁。总之,我国信息化建设和网络空间安全之间矛盾相当突出。因此,加快建立健全自主可控的信息安全保障体系已成为当前我国信息化和工业化融合进程中亟待解决的主要课题。加强国家信息安全保障体系的基础保障保障国家网络空间安全,维护网络环境的有序应用和健康发展,需要进一步加强统筹谋划,科学处理好信息化建设和网络空间安全之间的矛盾,加强信息安全的政府管理、法规制定、标准规范、技术发展、基础建设、人才培养等各方面工作,着眼建设符合“国家统一监管、各界有力配合、技术自主可控、立法程序规范、配套设施完善、全民自觉遵守”基本原则的国家信息安全保障体系,确保国家政治稳定、经济增长和社会安全。1.加强信息安全保障体系建设的总体设计坚持科学发展、积极利用、依法管理,加强统筹协调和顶层设计,增强重要信息系统和各种网络安全防护能力。一是确保重要信息系统和基础信息网络安全。各级各类重要信息系统和信息网络,可同步规划安全保障措施、同步利用安全防护手段,强化技术管理防范,严格安全管理,切实提高防攻击、防窃密、防外泄、防瘫痪、防篡改、防误用、防病毒能力。深化互联网网站、地址、域名和接入服务单位的管理。二是加强政府和涉密信息系统安全管理。加强为政府机关提供服务的数据中心、云计算服务平台的安全管理,定期检查设施设备的接入情况。严格控制、努力减少政府机关的互联网连接点数量,加强安全和保密防护的实时监测和风险评估。落实涉密信息系统分级保护等重要制度,强化涉密信息系统的安全审查和监管机制。三是保障国家重要控管系统的整体安全。加强重要领域控制系统、管理系统、服务平台,以及物联网、智慧城市的安全防护和监察管理。对重点领域使用的关键产品组织权威的安全测评,从国家层面实行安全风险、工作协调、漏洞细节的信息交换与通报制度。四是强化国家重要信息资源和个人信息保护。加强国家基础性信息资源的保护和管理,保障重要信息系统之间互联互通和信息资源共享安全。进一步明确敏感信息保护要求,强化各类单位在网络经济活动中保护国家基础数据、用户个人数据和跨系统交易数据的责任。2.细化国家信息安全保障体系的基本内容信息安全保障体系框架分为专业队伍体系、关键技术体系和管理监管体系3个部分,通过积极防御、综合保护机制,抵御内外部产生的安全威胁,将安全风险降到可以接受的程度,危害范围限制在可以控制的程度。需要着力加强对今后一个时期的发展重点、主要任务、政策措施和组织实施等内容的整体设计,更需要研究出一系列新理念、新举措。一是专业队伍体系建设。人是信息系统的管理主体,同时也是信息安全管理的对象。人的素质和能力决定了安全管理的效率和效果。在积极防御策略中,涉及到人才队伍的建设策略、发展规划、实施计划等方面。因此,加强专业人才队伍体系建设是信息安全保障体系建设的基础性环节。从信息安全建设和管理、信息安全产品研发的角度出发,加强信息安全技术人才、管理人才、执法队伍的建设。推行信息安全人员职业资格制度,建立适应信息安全产业发展要求的社会化人才评价体系。建立国家指导的信息安全专业人才培训机制,持续增强安全防范意识、安全防护能力。二是关键技术体系建设。信息安全支撑性基础设施主要包括密钥管理基础设施、检测与响应基础设施等方面。密钥管理基础设施能够安全地创建、分发和管理公钥证书和对称密钥,对发送和接收信息的完整性进行可靠验证;检测与响应基础设施能够准确实施入侵检测,实时做出响应。这两个方面能力的增强可为信息网络和计算环境提供更加安全的服务。针对关键芯片、核心器件、操作系统、数据库、云计算、海量存储、大数据、高端信息安全系统等难以在短期内替代进口的实际情况,大力发展自主可控的信息安全标准、技术、产品和解决方案。加快突破信息安全领域的核心技术、关键产品和高端整体解决方案,加快推进民族信息安全产业的健康发展,从根本上保障我国信息安全保障体系的高效建设。还要加强信息安全技术标准的制定、补充、完善和实施,以国际通用标准为基础,设计、论证、发布具有我国特色的信息安全技术标准体系。三是管理监管体系建设。在国家信息安全保障体系中,管理监管体系包括综合管理和重点监管。建立完善的信息安全管理体系,着重构建自上而下的各级信息安全管理组织机构,完善信息安全管理和有效监管制度。健全信息安全法律、法规和标准规范,强化快捷高效的信息安全风险评估和风险管理机制建设,不断完善信息安全风险管理架构。加快推动电子认证、电子交易、信用管理、隐私保护等方面法律法规的研究制定,改变当前处理一些信息安全事件无法可依的局面。依据相关法律法规,加大信息安全规范治理,推动行业自律。依法打击各种信息安全违法犯罪行为,加强不良信息的监控力度。3.国家信息安全保障体系建设重点一是夯实信息网络发展基础。强化顶层设计,研究论证各级信息安全战略和发展规划,制定管用高效的实施方案;强化信息网络安全应急处置工作,提高预案制定水平,推出关键信息系统的安全应急系列预
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年河南省平顶山市卫东区四下数学期末调研试题(含答案)
- 妊娠期糖尿病护理答辩
- WorkBuddy Excel数据处理全攻略从数据到分析报告
- 2025年河北省保定高碑店市数学三年级第二学期期中达标检测试题(含答案解析)
- 技能培训测试题及完整答案
- 焊工证怎么考?等级 + 报考流程全解附高频备考题库
- DB54-T 0683-2026番茄嫁接育苗技术规程
- 宠物安全防护试题及正确答案
- 副科选拔考试题目与答案解析
- 综合试题及答案2026
- 2025中国中铁工程质量通病防治手册(隧道及地下工程)
- ISO 13485-2016 医疗器械质量管理体系培训课件
- 液化气送气工考试试题及答案
- 光伏工程质量控制方案
- 110kV变电站运行维护安全操作规程
- 2026年材料员考试题库及答案(考点梳理)
- 芭蕾舞介绍课件
- 2025及未来5年中国磷酸替米考星市场分析及数据监测研究报告
- 《蛋(种)鸡生产指标数字化技术规范》
- 七年级足球教案
- 《半导体集成电路》课件-半导体集成电路的制造工艺
评论
0/150
提交评论