公安部網(wǎng)絡(luò)安全保衛(wèi)局總工程師 郭啟全
在座的各位專家、各位朋友,很高興有這樣的機(jī)會(huì),把有關(guān)的云計(jì)算的內(nèi)容,談點(diǎn)個(gè)人體會(huì),供大家參考。
題目好像有點(diǎn)大,實(shí)際上呢,我的內(nèi)容希望盡量集中在政策角度,還有方向思路性的東西,那么要想把云計(jì)算的工作做好,那么先回顧一下我們國家這個(gè)近年來出臺(tái)的有關(guān)信息安全方面的法律法規(guī)和政策。
去年的 6 月份,國務(wù)院印發(fā)了關(guān)于大力推進(jìn)信息化發(fā)展和切實(shí)保障信息安全的若干意見,國發(fā) 23 號(hào)文,這個(gè)文件會(huì)對(duì)我們國家的信息化的發(fā)展和信息安全的工作,把握一個(gè)大的方向,所以這個(gè)文件非常重要。
第二就是去年的 7 月份,發(fā)改委公安部、財(cái)政部、國家保密局、國家電子政務(wù)內(nèi)網(wǎng)辦,我們五個(gè)部門聯(lián)合印發(fā)了,關(guān)于進(jìn)一步加強(qiáng)國家電子政務(wù)網(wǎng)絡(luò)建設(shè)和應(yīng)用的通知,發(fā)改高技 1986 號(hào),此文件解決的是什么問題呢?就是政府部門部省市縣四級(jí)政府,他的網(wǎng)絡(luò)建設(shè)和應(yīng)用大致的措施還有安全問題,這個(gè)文件都予以了明確的規(guī)定。
第三,是全國人大出臺(tái)的關(guān)于加強(qiáng)網(wǎng)絡(luò)信息保護(hù)的決定,這個(gè)決定側(cè)重于保護(hù)個(gè)人信息,落實(shí)實(shí)名制,所以呢作為企業(yè)來講,可以從中捕捉到商機(jī),和我們國家最高立法部門對(duì)于信息保護(hù)的大致的策略,另外就是國務(wù)院在今年 2 月份,印發(fā)了關(guān)于推進(jìn)物聯(lián)網(wǎng)有序健康發(fā)展的指導(dǎo)意見,就是這個(gè) 7 號(hào)文。
再和大家通報(bào)一下,我估計(jì)近期五或者幾個(gè)部委,要出臺(tái)云計(jì)算健康發(fā)展的指導(dǎo)意見,因?yàn)橄嚓P(guān)部門都已經(jīng)會(huì)簽,對(duì)于云計(jì)算到底怎么發(fā)展,那么國家會(huì)出臺(tái)相應(yīng)的政策,指導(dǎo)全國讓云計(jì)算有序健康的發(fā)展,那么前面給大家梳理了一下,國家的法律和政策,目的還是要我們各個(gè)方面認(rèn)真研究和深入領(lǐng)會(huì)國家的法律政策,因?yàn)榇蟮姆较驀曳蛇€有政策都已經(jīng)確定了。因此認(rèn)真研究領(lǐng)會(huì)把握發(fā)展方向這就是我們?cè)陂_展云計(jì)算工作的時(shí)候,要了解的主要政策和法律。
下面簡單介紹一下近年來,我們信息安全職能部門和行業(yè)主管部門,開展的信息安全工作,國家正在組織開展信息安全專項(xiàng),首先是開展了下一代互聯(lián)網(wǎng)安全防范的試點(diǎn)工作,現(xiàn)在中石油國稅總局正在開展基于 IPV6 的專網(wǎng)的安全防護(hù)試點(diǎn),和過渡期網(wǎng)站的安全防護(hù)試點(diǎn)工作,也就是如國家大面積推廣的基于 IPV6 的下一代互聯(lián)網(wǎng),那么安全先行。在安全先行的過程當(dāng)中,什么最重要?一些重要行業(yè)的網(wǎng)絡(luò)和政府的網(wǎng)站,這個(gè)網(wǎng)站不是僅僅的一個(gè)網(wǎng)站,他也是業(yè)務(wù)應(yīng)用系統(tǒng),所以選擇非常典型的網(wǎng)絡(luò)和系統(tǒng)開展試點(diǎn)。這是我們幾個(gè)部委開展最追求的工作之一。
第二,推進(jìn)物聯(lián)網(wǎng)云計(jì)算的安全政策具體措施的研究和出臺(tái),所以隨著下一代互聯(lián)網(wǎng)、物聯(lián)網(wǎng)云計(jì)算,以及陸續(xù)的大數(shù)據(jù),移動(dòng)互聯(lián)網(wǎng)相關(guān)政策措施的出臺(tái),會(huì)對(duì)我們國家這些新技術(shù)、新應(yīng)用的發(fā)展起到一個(gè)推動(dòng)作用。
第三,是已經(jīng)開展研究下一代互聯(lián)網(wǎng)信息安全標(biāo)準(zhǔn)和關(guān)鍵信息安全產(chǎn)品相關(guān)標(biāo)準(zhǔn)的編制工作,這項(xiàng)工作也是公安部在主管,那么還有是開展下一代互聯(lián)網(wǎng)信息安全專項(xiàng)產(chǎn)品測(cè)試工作。在座的不知道了解不了解,就是基于 IPV6 的這個(gè)下一代互聯(lián)網(wǎng)的信息安全專項(xiàng)產(chǎn)品,他的測(cè)試我們已經(jīng)搞完了,發(fā)改委已經(jīng)公布了我們檢測(cè)的結(jié)果,發(fā)改委對(duì)于信息安全企業(yè),提供支持,那么提供支持的依據(jù)就是公安部組織開展的安全產(chǎn)品的專項(xiàng)測(cè)試工作。
那么這些工作他關(guān)聯(lián)性非常強(qiáng),整個(gè)組成了信息安全專項(xiàng)工作,他的關(guān)聯(lián)性,我們通過試點(diǎn)要驗(yàn)證在 IPV6 環(huán)境下,我們的專用網(wǎng),我們的重要系統(tǒng),我們的網(wǎng)站他的防護(hù)的策略,以及開放的試點(diǎn)搞一批試點(diǎn),出臺(tái)一批政策,研發(fā)一批產(chǎn)品支持一批企業(yè)。所以他的標(biāo)準(zhǔn)產(chǎn)品試點(diǎn)這三個(gè)工作,是緊密結(jié)合的,這就是我給大家通報(bào)的第一個(gè)信息,也是最重要的信息。
第二,重要行業(yè)和中央企業(yè),深入開展等級(jí)保護(hù)工作。這幾年幾十個(gè)重要行業(yè)部門,分別出臺(tái)行業(yè)的等級(jí)保護(hù)政策和標(biāo)準(zhǔn)規(guī)范,組織培訓(xùn)這個(gè)積極開展等級(jí)保護(hù)工作。防還是第一位的,所以呢這些重要行業(yè),在這個(gè)安全防護(hù),安全防范上,特別是以等級(jí)保護(hù)工作為抓手,認(rèn)真開展工作,取得了很大成效,另外就是對(duì)于央企的工作,公安部會(huì)同國資委繼出臺(tái)相關(guān)的開展等級(jí)保護(hù)工作的文件,也舉辦了這個(gè) 100 多家央企的等級(jí)保護(hù)工作的培訓(xùn)會(huì),推動(dòng)央企的等級(jí)保護(hù)工作開展。
那么我們國家的安全工作的對(duì)象重中之重在什么呢?一是在政府,二就是國企,央企是國企的代表,這 116 家是最重要的,因此開展工作要抓重點(diǎn),這就是重點(diǎn)。
第三,公安部從 2010 年開始連續(xù)三年組織全國公安機(jī)關(guān),開展等級(jí)保護(hù)專項(xiàng)檢查,以后每年都要搞,搞檢查的目的一是為政府部門和中央企業(yè)提供支持和服務(wù)。第二督促檢查指導(dǎo)企業(yè),指導(dǎo)相關(guān)政府部門,開展好信息安全工作。這個(gè)檢查是公安機(jī)關(guān)在執(zhí)法,他和其他部門組織開展的工作不一樣。另外公安部牽頭幾個(gè)部門,共同組織了為產(chǎn)、學(xué)、研、用、管等各個(gè)方面提供廣泛的交流平臺(tái),就是最重要的這個(gè),以后每年都要搞的這個(gè)成為最重要品牌的這個(gè)全國信息安全等級(jí)保護(hù)技術(shù)大會(huì)。
去年在這個(gè)技術(shù)大會(huì)上,我們請(qǐng)到了,先說這個(gè)會(huì)是誰主辦的?這個(gè)中科院的這個(gè)工信技術(shù)中心,也就是中科院牽頭辦,公安部、工信部、保密局、密碼局作為指導(dǎo)部門,參會(huì)的規(guī)模先說范圍,一個(gè)是公安、一個(gè)是政府、一個(gè)央企、一個(gè)信息安全企業(yè)、一個(gè)專家,齊了吧?只要是關(guān)心信息安全的群體部門,他都來這個(gè)技術(shù)大會(huì),參加這個(gè)技術(shù)大會(huì),我們的目標(biāo)還是給大家提供一個(gè)交流平臺(tái),不僅僅是技術(shù)交流,還給大家提供一個(gè)交流的機(jī)會(huì),我認(rèn)為這是最主要的目的,我們要把它作為品牌,今年 6 月份最晚也得 7 月份,還得召開,我和大家可以通報(bào)一下。
今年由公安部第三研究所來承辦,公安辦等幾個(gè)部委,還是指導(dǎo)單位。第三,簡單介紹一下,我們信息安全面對(duì)的形勢(shì)和機(jī)遇,那么為什么談形勢(shì),為什么還說這是機(jī)遇,這里面它是關(guān)聯(lián)的,形勢(shì)嚴(yán)峻是壞事也好事,因?yàn)閷?duì)于企業(yè)來講他就是個(gè)機(jī)遇,現(xiàn)在大家都知道,無論電視、媒體、網(wǎng)站鋪天蓋地的,炒作中國威脅論,炒作中國黑客攻擊,其實(shí)中國是最大的受害者。
因此我們現(xiàn)在網(wǎng)絡(luò)安全面臨的形勢(shì),是威脅日趨嚴(yán)峻,他怎么就嚴(yán)峻呢?三個(gè)方面,來自境外的網(wǎng)絡(luò)站的威脅日益嚴(yán)峻,日益升級(jí),第二來自境內(nèi)來的網(wǎng)絡(luò)入侵攻擊、破壞活動(dòng)日益猖獗,網(wǎng)絡(luò)維法犯罪活動(dòng)日趨上升。那么作為關(guān)心信息安全的方方面面,那么我們要研究安全的方針、策略、技術(shù)、產(chǎn)品與應(yīng)對(duì)。
第二,新技術(shù)、新應(yīng)用給安全保護(hù)帶來的新課題,這是我們企業(yè)還有相關(guān)的職能部門最為關(guān)心的,一個(gè)是基于 IPV6 的下一代互聯(lián)網(wǎng)的應(yīng)用,一個(gè)是物聯(lián)網(wǎng)的應(yīng)用,云計(jì)算的應(yīng)用,移動(dòng)互聯(lián)網(wǎng)的應(yīng)用,大數(shù)據(jù)的時(shí)代來臨,這些新技術(shù)新應(yīng)用的逐步推廣,會(huì)有利地推動(dòng)我們國家經(jīng)濟(jì)的發(fā)展,社會(huì)的發(fā)展,社會(huì)的進(jìn)步。借鑒西方大國在新技術(shù)、新應(yīng)用方面的經(jīng)驗(yàn)、措施。比如說物聯(lián)網(wǎng)、云計(jì)算的實(shí)施在西方大國有一些成功的經(jīng)驗(yàn),還有一些重要的數(shù)據(jù)證明云計(jì)算能極大地提高計(jì)算效率。對(duì)于有些國家來講,通過云計(jì)算使得數(shù)據(jù)的安全性得到有效保護(hù),節(jié)省資源,資料反映某國家推行云計(jì)算之后,他全國的數(shù)據(jù)中心能減少 20% 。
這是一個(gè)很了不起的事實(shí)、數(shù)據(jù)。還有降低能耗,降低 25% ,這些都是新技術(shù)、新應(yīng)用帶給全球、全世界以及我國即將產(chǎn)生的大的變化,但是新技術(shù)新應(yīng)用,在大面積推開推廣之前,首先要解決什么問題呢?還是安全問題,那么傳統(tǒng)的安全問題,我們尚沒有很好的解決,說實(shí)話這幾年開展的工作,這 6 、 7 年我們國家的信息安全工作,基礎(chǔ)工作得到了這個(gè)一定的提高,但是從我們的能力水平,針對(duì)網(wǎng)絡(luò)站的威脅,我們的能力還差得太遠(yuǎn),還太欠缺,我所謂的傳統(tǒng)的安全問題,尚沒有很好的解決,就是這個(gè)。
因?yàn)槲覀冋莆盏那闆r要多一些,國家的關(guān)鍵信息基礎(chǔ)設(shè)施的底數(shù),我們可能初步掌握,按照狀況我們基本了解,外面的威脅內(nèi)部的發(fā)展變化帶來的新問題、新情況我們掌握。因此安全形勢(shì)就是這樣的形勢(shì),那么又有新的安全問題出現(xiàn),因?yàn)樾录夹g(shù),新應(yīng)用帶來的安全問題必然考慮,所以這就是我為什么今天到這兒來給大家匯報(bào),給大家解讀,我們的一些安全政策。安全策略。
第三,黨的十八大,對(duì)網(wǎng)絡(luò)安全提出新的要求。十八大為我們國家今后發(fā)展定的調(diào)子,我比較關(guān)心黨的十八大,對(duì)網(wǎng)絡(luò)安全怎么看?大家都知道,這個(gè)在十八大報(bào)告當(dāng)中,已經(jīng)把網(wǎng)絡(luò)安全和糧食安全、能源、資源安全,作為全球性問題對(duì)待,首先認(rèn)識(shí)提高了。
第二,要關(guān)注海洋太空網(wǎng)絡(luò)空間安全,又把網(wǎng)絡(luò)安全提升到網(wǎng)絡(luò)空間安全,地位又更加提高了。所以這就是黨對(duì)于網(wǎng)絡(luò)安全,網(wǎng)絡(luò)空間安全的認(rèn)識(shí)、給予他的地位,因此我們搞安全的人,這個(gè)應(yīng)該說有了主心骨,無論是政府、企業(yè)專家有了一個(gè)主心骨。前面給大家通報(bào)一些內(nèi)容,這個(gè)也是為第四個(gè)內(nèi)容做一下鋪墊,第四個(gè)我想談?wù)動(dòng)嘘P(guān)云計(jì)算的云安全。首先談云計(jì)算面臨的威脅和風(fēng)險(xiǎn),他到底都有哪些新問題新情況,因?yàn)樵朴?jì)算具有資源共享、數(shù)據(jù)大集中、虛擬化、基礎(chǔ)設(shè)施和邊界多變等特點(diǎn)。
所以使其面臨更大的威脅和風(fēng)險(xiǎn),因?yàn)閿?shù)據(jù)大集中,對(duì)于某些國家,認(rèn)為這是安全的,可是對(duì)于我們國家不一定安全。方便是方便了,但是我們應(yīng)用的產(chǎn)品比國外的多,里面到底怎么樣誰心里都清楚,搞安全的誰心里沒個(gè)數(shù)。他安全嗎?他偷起來更方便了, 10 個(gè)籃子雞蛋,你都擱到一個(gè)筐里,他把那一個(gè)筐拎走了,他安全嗎?這最普通的道理所以我們連那個(gè)威脅和風(fēng)險(xiǎn)更大了,所以搞云推廣應(yīng)用的這些同志們,別后腦勺子一熱就加快推進(jìn),我們要講科學(xué)發(fā)展、健康發(fā)展,健康發(fā)展不就科學(xué)發(fā)展嗎?昨天上午我到某一個(gè)大央企開會(huì),物聯(lián)網(wǎng)的試點(diǎn),說物聯(lián)網(wǎng)飛快發(fā)展,飛速發(fā)展,這 8 個(gè)大的試點(diǎn)工程,我去給他評(píng)審方案,我一看這不行啊。依托互聯(lián)網(wǎng),加上傳感器把那個(gè)東西弄起來,這就一個(gè)大智能的什么什么東西,智能油田,智能電網(wǎng),這都智能化了,這是物聯(lián)網(wǎng)做出的貢獻(xiàn),但是安全你要解決不好,那就危險(xiǎn)了,所以呢我強(qiáng)調(diào)還是先來解決安全問題,因?yàn)樗菀自馐苋肭止簦臄?shù)據(jù)安全、系統(tǒng)安全、服務(wù)安全、更具復(fù)雜性。這是他最大的風(fēng)險(xiǎn)和問題。
所以傳統(tǒng)安全保護(hù)策略、技術(shù)、產(chǎn)品、不能完全適用,這一點(diǎn)我們要看準(zhǔn)。第二,為云計(jì)算確定科學(xué)合理的安全保護(hù)方針和策略。這就是我們國務(wù)院或者幾個(gè)部委,互相出臺(tái)的文件當(dāng)中一定要解決的,可能你要問的,你說為什么物聯(lián)網(wǎng)的出了,云計(jì)算的沒出來,別著急我們研究政策也得一個(gè)一個(gè)來,先把下一代互聯(lián)網(wǎng)弄明白了,政策出來了試點(diǎn)也搞了,產(chǎn)品這個(gè)標(biāo)準(zhǔn)都在弄著,第二個(gè)把物聯(lián)網(wǎng)的弄出來了,第三個(gè)就是云計(jì)算的。
所以我為什么通報(bào)大家,云計(jì)算的那個(gè)政策很快就出來。怎么一個(gè)方針和策略呢?云計(jì)算因?yàn)閷儆陉P(guān)鍵信息基礎(chǔ)設(shè)施,他具有基礎(chǔ)設(shè)施,基礎(chǔ)信息網(wǎng)和重要信息系統(tǒng)的特征,國家信息安全等級(jí)保護(hù)制度,解決什么安全呢,基礎(chǔ)網(wǎng)絡(luò)和重要信息系統(tǒng)安全的,他是基本國策,基本制度。因此等級(jí)保護(hù)這個(gè)制度適用于云計(jì)算,使用于物聯(lián)網(wǎng),適用于下一代互聯(lián)網(wǎng),適用于新技術(shù)、新應(yīng)用。大家可以查查這個(gè)國務(wù)院出臺(tái)的物聯(lián)網(wǎng)的那個(gè)文里面怎么說的,物聯(lián)網(wǎng)要落實(shí)信息安全等級(jí)保護(hù)制度,云計(jì)算要落實(shí)信息安全等級(jí)保護(hù)制度,要開展定級(jí)、測(cè)評(píng)、安全建設(shè)整改、檢查等一系列工作,你才能保證他的安全。
特別是剛才說的 23 號(hào)文,和 7 號(hào)文等文件,進(jìn)一步明確要求,對(duì)于這個(gè)無論是物聯(lián)網(wǎng)還是云計(jì)算,都提出貫徹落實(shí)這個(gè)制度,開展相關(guān)工作的要求。所以等級(jí)保護(hù)制度,對(duì)于新技術(shù)新應(yīng)用,具有樸實(shí)性、實(shí)用。既然說等級(jí)保護(hù),那么把一些等級(jí)保護(hù),我們作為政策制訂者和組織者,和組織者,公安部對(duì)于等級(jí)保護(hù)工作的一些思路和變化,給大家通報(bào)一下。
等級(jí)保護(hù)除了幾個(gè)規(guī)定動(dòng)作,定級(jí)、備案、安全、建設(shè)、整改、測(cè)評(píng)、檢查五個(gè)規(guī)定動(dòng)作之外,還要開展指導(dǎo)有關(guān)部門,監(jiān)督有關(guān)部門開展安全監(jiān)測(cè)、風(fēng)險(xiǎn)評(píng)估、災(zāi)備安全事件處置這個(gè)專項(xiàng)技術(shù)檢測(cè),安全產(chǎn)品管理,公共系統(tǒng)安全,都要在大制度下那么開展相關(guān)的這個(gè)相關(guān)工作。另外開展這些工作需要有支撐體系,這個(gè)支撐體系左面是政策,右面是標(biāo)準(zhǔn),這是兩個(gè)最重要的支撐,中間還有四個(gè),一個(gè)是新技術(shù)、新應(yīng)用的研究體系,國際戰(zhàn)略研究體系,等級(jí)保護(hù)宣傳培訓(xùn)體系,等級(jí)保護(hù)檢查體系,靠這個(gè)體系支撐整個(gè)等級(jí)保護(hù)的開展,那么這些體系靠誰去完成,有幾大方面的力量,一個(gè)是信息安全服務(wù)力量,服務(wù)機(jī)構(gòu)、企業(yè),一個(gè)是等級(jí)測(cè)評(píng)的隊(duì)伍,他是公正的第三方,一個(gè)是領(lǐng)導(dǎo)協(xié)調(diào)機(jī)構(gòu),作為政府領(lǐng)導(dǎo)開展的工作的機(jī)構(gòu),還有等級(jí)保護(hù)的聯(lián)絡(luò)員,我們各重要行業(yè)部門的聯(lián)絡(luò)員,等級(jí)保護(hù)的專家隊(duì)伍,這是幾方面的隊(duì)伍,發(fā)揮這些方面的作用和力量,最重要的力量是等級(jí)保護(hù)的監(jiān)管隊(duì)伍就是公安機(jī)關(guān)這支隊(duì)伍,因?yàn)樗菭款^組織者,來帶領(lǐng)方方面面建立完善這樣的體系開展這些工作,這就是我們等級(jí)保護(hù)的一些思路和想法以及策略。
第三,為云計(jì)算定制有針對(duì)性的安全保護(hù)路線圖,我也在有些場(chǎng)合聽到有些企業(yè)在講云計(jì)算,有些講的還是不錯(cuò),比如說天融信他們搞過一次,云計(jì)算和等級(jí)保護(hù)的關(guān)系,講云計(jì)算怎么落實(shí)等級(jí)保護(hù)制度,我們研究的比較透,什么叫定制呢?因?yàn)樗切录夹g(shù)、新應(yīng)用,云計(jì)算有他的安全的特殊性,因此要認(rèn)真研究信息系統(tǒng)等級(jí)保護(hù)安全設(shè)計(jì)技術(shù)要求,這個(gè)國家標(biāo)準(zhǔn)對(duì)于云計(jì)算更實(shí)用,他是按照一個(gè)中心、三維防護(hù),五個(gè)保護(hù)重點(diǎn)的思路進(jìn)行安全技術(shù)設(shè)計(jì)。他更適用于云這種大系統(tǒng)、大平臺(tái),再大的云也有計(jì)算環(huán)境,也有服務(wù)范圍,也有邊界,也有通訊范圍,也有通訊,所以這個(gè)標(biāo)準(zhǔn)對(duì)他來講是特實(shí)用的,第二針對(duì)不同的云,研究云計(jì)算系統(tǒng)云數(shù)據(jù)和云服務(wù)的安全保護(hù)措施。
第三,由于云計(jì)算主要由大量的分布式異構(gòu)虛擬計(jì)算資源構(gòu)成,多租戶、同步以及日志中如何分離數(shù)據(jù)等技術(shù)問題,給云計(jì)算偵查取證工作帶來很大挑戰(zhàn),這是我們公安機(jī)關(guān)提出來的。大家也得研究研究不僅僅研究云的保護(hù),怎么保護(hù)的,還要研究什么呢?幫助我們公安機(jī)關(guān)研究什么呢?利用云和針對(duì)云的違法犯罪這里面公安機(jī)關(guān)要打擊,打擊怎么打?也得有技術(shù),也得有產(chǎn)品,是這個(gè)道理吧?所以這就是商機(jī),所以云計(jì)算的環(huán)境下,進(jìn)行取證活動(dòng),需要在各個(gè)環(huán)節(jié)都保證證據(jù)的證明力,滿足證據(jù)的關(guān)聯(lián)要求、合法要求和真實(shí)性要求,這東西怎么來做?這還得企業(yè)幫助公安機(jī)關(guān)來做,所以從云計(jì)算來講,安全我們認(rèn)為一,大眾方向、大眾方針不能錯(cuò)。
第二,保護(hù)的措施需要共同研究,需要企業(yè)去進(jìn)行深入研究,另外就是從公安機(jī)關(guān),打擊也是保護(hù),打擊犯罪就是保護(hù)你這個(gè)云計(jì)算的健康發(fā)展、有序發(fā)展。
由于時(shí)間的關(guān)系,不對(duì)的地方請(qǐng)各位批評(píng)、指正。謝謝! (2013-04-17 來源:中國信息產(chǎn)業(yè)網(wǎng) 作者:)
【打印】 【收藏】 【推薦】 【關(guān)閉】 |