綠盟科技范敦球:漏洞數(shù)量激增,5G時代存在兩大“風險區(qū)”
5G時代,漏洞存于兩大“風險區(qū)”
當前,全球新一輪科技革命和產(chǎn)業(yè)變革加速發(fā)展,5G作為新一代信息通信技術演進升級的重要方向,是實現(xiàn)萬物互聯(lián)的關鍵信息基礎設施、經(jīng)濟社會數(shù)字化轉型的重要驅(qū)動力量。
世界很多國家都把5G作為經(jīng)濟發(fā)展、技術創(chuàng)新的重點,將5G作為謀求競爭新優(yōu)勢的戰(zhàn)略方向。根據(jù)全球移動供應商協(xié)會(GSA)統(tǒng)計,截至2019年底,全球119個國家或地區(qū)的348家電信運營商開展了5G投資,其中,61家電信運營商已經(jīng)推出5G商用服務。
“每個硬幣都有兩面”。5G技術造福社會、造福人民的同時,也引發(fā)了新的網(wǎng)絡安全風險。在范敦球看來,5G時代的漏洞會分成兩類:
一類是如5G核心網(wǎng)、邊緣計算、人工智能推理引擎等新型基礎設施的自身漏洞,這部分漏洞如被利用,可能會造成整個系統(tǒng)出現(xiàn)災難性的后果;
另一類是基于新型基礎設施之上的第三方應用的業(yè)務漏洞,如邊緣計算支撐的智能交通、智慧醫(yī)療應用的漏洞,而這類漏洞則會影響到具體應用的安全性,也可能會造成嚴重影響,關系到人身安全、生產(chǎn)安全、社會安定等。
“隨著5G的推進,后一類的漏洞不會減少,相反可能會呈現(xiàn)快速增加的趨勢。”范敦球指出,作為安全廠商和安全服務提供商,綠盟科技會持續(xù)與運營商一起緊密配合。
一方面,綠盟科技將對新型基礎設施的安全性進行持續(xù)評估,使用新技術作為防護、檢測和響應的防守武器,減少核心系統(tǒng)的暴露面,提升整體基礎設施的健壯性;另一方面,綠盟科技也積極幫助運營商提供安全增值服務,協(xié)助其用戶提高應用安全性。
未雨綢繆,堵住“開源”與“物聯(lián)網(wǎng)”漏洞
隨著5G進程的推進,邊緣計算、AI和開源架構的混合云等技術扮演越來越重要的角色。實際上,虛擬化、云計算、云原生以及邊緣計算等這些創(chuàng)新的技術和應用都是發(fā)軔于開源。
“開源軟件面臨漏洞利用和軟件供應鏈的雙重攻擊。”范敦球指出,開源軟件具有開放、免費、功能靈活等特點,得到了越來越廣泛的應用,但是安全問題仍然普遍存在。公開的利用代碼在短時間內(nèi)被集成到成熟的攻擊框架或木馬程序中,進一步降低了漏洞利用的門檻,而從漏洞公布到被攻擊者大規(guī)模利用的時間窗口也在進一步縮短,給安全廠商防護能力帶來了更大的挑戰(zhàn)。
常見開源軟件的漏洞數(shù)量
數(shù)據(jù)來源:綠盟科技《漏洞發(fā)展趨勢報告》
針對軟件供應鏈的攻擊,成為面向軟件開發(fā)人員和供應商的一種新興威脅。針對軟件供應鏈的攻擊在傳播速度上更快、影響范圍更廣、危害更大,同時也更隱蔽。軟件開發(fā)商應該制定軟件供應鏈標準、規(guī)范,遵循安全的開發(fā)流程,定期組織軟件供應鏈攻防演練競賽,定期對自身網(wǎng)站、軟件等進行檢測與加固,以減少受到此類攻擊的風險。
范敦球進一步補充道:“除了開源的安全形勢比較嚴峻之外,物聯(lián)網(wǎng)安全的問題也該重點關注,不應只在受到威脅時才被重視。”
Gartner報告指出,2016年全球物聯(lián)網(wǎng)設備數(shù)量為64億,2020 年將達到204億 ,增長218.75%,但是目前物聯(lián)網(wǎng)建設過程中考慮到信息安全的產(chǎn)品極少,絕大部分是“裸奔”狀態(tài)。
“物聯(lián)網(wǎng)相關的漏洞層出不窮,早在2016年針對路由器等物聯(lián)網(wǎng)設備的Mirai病毒就使美國東海岸的大量重要網(wǎng)絡服務癱瘓,近年來其危害一直不減。”范敦球認為之所以出現(xiàn)這種問題在于兩方面:一是物聯(lián)網(wǎng)廠商安全意識不強,沒有投入足夠資源進行安全開發(fā),也限于成本沒有增強硬件和軟件的安全性;二是物聯(lián)網(wǎng)設備數(shù)量巨大、缺乏安全升級機制,一旦暴露在互聯(lián)網(wǎng)上且被利用,則很難修復,造成物聯(lián)網(wǎng)威脅經(jīng)久不息。
面對物聯(lián)網(wǎng)的威脅,如何未雨綢繆?
范敦球認為,設備制造商應當重視設備的安全,指定安全的開發(fā)流程,對設備進行全面的安全測試。對于默認密碼的問題,應當在用戶第一次使用的時候,強制讓用戶修改密碼,并檢查用戶密碼的安全性,禁止設置弱密碼。對使用周期較長的設備,定期提供可更新的固件,以確保設備的安全性。
基于以上背景,綠盟科技與運營商合作,提出了物聯(lián)網(wǎng)安全解決方案,在設備出廠前就部署安全SDK的方式,結合云端安全監(jiān)控,提供了安全加固、安全升級、異常檢測和訪問控制等一些列安全機制;通過物聯(lián)網(wǎng)安全網(wǎng)關與云端協(xié)同的方式,為出廠后的物聯(lián)網(wǎng)設備也提供了響應的檢測和防護機制。
范敦球透露,目前綠盟的物聯(lián)網(wǎng)安全解決方案已經(jīng)在多個主流運營商得到了應用,有望提升運營商渠道物聯(lián)網(wǎng)設備的整體安全水平。同時,綠盟科技格物實驗室也對互聯(lián)網(wǎng)上面向物聯(lián)網(wǎng)的資產(chǎn)、脆弱性和威脅進行持續(xù)監(jiān)控,相關的信息已融入到綠盟威脅情報服務,具備了第一時間的物聯(lián)網(wǎng)安全預警能力。此外,綠盟科技多次在業(yè)界首次捕獲并發(fā)布針對物聯(lián)網(wǎng)設備的攻擊活動,深入研究了物聯(lián)網(wǎng)資產(chǎn)的分布、變化態(tài)勢,得到了主管機構和行業(yè)客戶的關注和認可。
請輸入評論內(nèi)容...
請輸入評論/評論長度6~500個字
圖片新聞
最新活動更多
- 高級軟件工程師 廣東省/深圳市
- 自動化高級工程師 廣東省/深圳市
- 光器件研發(fā)工程師 福建省/福州市
- 銷售總監(jiān)(光器件) 北京市/海淀區(qū)
- 激光器高級銷售經(jīng)理 上海市/虹口區(qū)
- 光器件物理工程師 北京市/海淀區(qū)
- 激光研發(fā)工程師 北京市/昌平區(qū)
- 技術專家 廣東省/江門市
- 封裝工程師 北京市/海淀區(qū)
- 結構工程師 廣東省/深圳市