999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

互聯網給基礎網絡運營商帶來的不適應

2010-08-15 00:42:56國家計算機應急中心杜躍進
網絡安全技術與應用 2010年1期
關鍵詞:網絡安全

國家計算機應急中心 杜躍進

現在沒有人再懷疑互聯網(IP網絡)的重要性了,甚至作為重要基礎設施的電話網等傳統通信領域,也開始逐漸向IP網絡過渡。然而,當原來主要用作學術研究、資料共享和休閑娛樂的互聯網,開始要成為承擔涉及全社會重大利益的關鍵基礎設施的時候,我們必須從更加嚴格的角度來審視其安全保障問題。可是這時候,我們卻發現問題非常嚴重,甚至在安全可靠方面出現了倒退。導致這種現象出現的原因,一方面是互聯網技術和運行管理機制本身存在嚴重問題,不能適應基礎設施安全運行的特點和高標準要求;另一方面則是傳統的網絡運營商對新興的互聯網如何進行運行管理不適應。本文試圖對后一個問題進行初步的探討。

一、為什么要分析不適應的問題

在第29屆奧運會、60年國慶之前,根據工業和信息化部和其它有關部門的要求,CNCERT/CC對一些互聯網運營單位進行了安全風險評估。在評估的過程中,發現了不少問題。在后來的分析總結中,具有多年傳統電信網運維管理經驗的工信部保障局領導指出,運營商對互聯網存在嚴重的不適應。結合CNCERT/CC多年的經驗和體會,我們對此也深有同感,并且意識到對這個問題的深入研究,有助于更加系統地研究解決安全保障的問題。

二、在制度設計上的不適應

這種不適應首先體現在制度設計上。制度設計的不同表現出來的效果非常不同,在現實生活中可以有非常明顯的體會。例如亂停車的問題,在北京你會看到大院門口安排一個人守著,等院子里面有一個空位子了,才放一個車進去,而院子外面車子堵得一塌糊涂甚至堵塞了主干道,司機們進退兩難全無辦法。假設同樣的事情(希望院子里面沒有亂停的車輛)發生在美國西雅圖會怎么樣呢?首先不會有人在那里看著,然后每個車位以及院子入口都會說明什么車輛什么時間可以停,并且給出拖車公司的電話:如果你違反了規定,主人會打電話把車拖走。然后你不得不繳納拖車的費用,并且搞不好你的信用記錄上會被記上一筆,之后你每月的汽車保險就會跟著漲。如果你跑到拖車公司鬧事,恐怕警方會來處理,你也不要指望你能像在中國那樣扇警察二十幾個耳光警察不還手:他們可能開槍,而你的信用記錄中一定會被記上這件事,從而導致你之后找工作、租房子等都會受到影響。于是,沒人會跑到院子里亂停,最多進去轉一圈發現沒位置就到其他地方去停了,自然也不會發生大家被堵在主干道上進退不得的情況。

在傳統電信領域里,有很多非常成熟的、成套的制度,在多年的實踐中被證明是非常有效的。但是現在面對互聯網或者用互聯網技術構建的傳統電信業務承載網的時候,原來很多制度的執行效果如何,就需要重新加以審視了。這里就現在的一些相關制度作一個初步分析。

會商制度。會商是集思廣益、匯總情況、展開綜合判斷,進行科學決策等的重要手段。傳統的會商方式,是召集有關人員坐在一起進行商討。但是在互聯網時代,很多事情的發展演變速度有了戲劇性的提高。2001年的紅色代碼蠕蟲,24小時傳遍全球;當年的美加大停電,有效的響應時間(即“黃金時間”)只有半小時;美國電視劇《反恐24小時》,也假設只有24小時的響應時間來挫敗重大的恐怖襲擊。在這種情況下,如果還使用原來的模式進行會商,則完全無法滿足黃金時間的要求,自然也不可能避免事件惡化到危機狀態(錯過黃金時間,意味著事態的失控)。針對特定的問題場景,目前有一些成功的新方法的嘗試。例如,2002年在原信產部支持下,CNCERT/CC和運營商建立的應急合作體系,在2003年SQL SLAMMER事件中,一小時之內就完成了所有運營商的情況匯總和事件判斷,數小時之內就完成了應急處理;2005年初步建成的863-917網絡安全平臺,更是將發現涉及全網的大規模網絡安全事件的時間縮短到以分鐘記。但是,針對更加復雜的狀況,還沒有有效的實踐。

信息報送制度。很多規章制度都要求了信息報送,在這些制度中經常會要求“遵循及時、客觀、真實、準確、完整的原則”。在傳統網絡中,“線路故障”、“設備故障”等事件,都比較簡單明了。但是互聯網中的安全事件,除了前面提到的快速的特點之外,還經常具有隱蔽性和復雜性的特點。2003年SQL SLAMMER蠕蟲,第一個運營商應急小組的電話打過來的時候,尚不能確信發生了什么安全事件,只是看到異常的流量增長。這恐怕不算完整的信息。但是如果沒有這第一個電話,啟動全網狀況核實進而明確判斷這是蠕蟲的時間恐怕會很晚,我國可能也會發生類似韓國那樣的大面積網絡癱瘓的情況了。可見這幾個原則有時候是矛盾的,而且對一些情況的判斷,是需要多層面、多次的信息交換和分析才可以完成的。再舉一個例子:2003年“口令蠕蟲(deloader)”,如果遵循及時的原則,發現這個蠕蟲就要立即報;但是如果就此打住,就無法通過代碼分析發現這個蠕蟲會把那幾萬臺服務器的管理員口令送到境外的一些服務器中,從而在具體的應對措施中錯失非常關鍵的步驟。

屬地化和責任制。責任制的重要性毋須多說,但是網絡中的很多事件很復雜,責任難以清晰區分。例如5.19DNS癱瘓事件,以及當年的巴基斯坦-YouTube事件,對很多運營商來說很難說就是他們的責任。責任制還體現在別的方面,例如信息上報的時候要求一層一層的領導簽字,但是這樣做經常會嚴重耽誤時間要求,可是不簽字顯然也是不行的(而且越是重大事件越是緊急時間越如此)。屬地化更是一個全球性的難題,有邊界的法律法規和管理體系,如何適應無邊界的網絡安全事件和網絡犯罪。

封網制度。傳統電信里還有一個非常重要的封網制度,每逢到重要的時刻,一段時間內禁止任何的網絡建設、升級、調整等工作。這本來是為了避免人為因素導致運行事故,但是互聯網本身的開放性卻帶來了一個新問題:很多運行事故是外界攻擊導致的,如果不能及時應對,可能不能消除問題。

應急演練。我國從2003年開始重視應急這個概念,現在已經普及到幾乎各個行業,制訂的應急預案達到數百萬個。應急預案是否有效,取決于很多因素,其中一個是是否經歷了充分的應急演練。但是網絡安全領域的應急演練十分復雜,難度很大。美國國土安全部在應急演練上投入巨大,而我國則還在相當低的水平上徘徊。

三、在組織結構上的不適應

組織結構的設計直接關系到相關制度能否順暢地施行。現實社會中這樣的例子不勝枚舉。在網絡安全領域中,首席信息安全官究竟應該設在什么地方才能更好的幫助企業或者機構降低安全風險,也一直都是一個在討論的話題。不合適的位置,可能會因為不掌握足夠的信息而無法準確判斷風險的嚴重性和作出應對措施建議,因為無法協調相關資源而不能及時采取有效的風險規避措施等等。

傳統運營商的網絡安全工作主要體現在可靠性保障方面,由運維部門直接承擔。2002年以前,運營商中沒有專門的機構做網絡安全,個別運營商中一些一線運維人員自發組成了興趣小組。2002年底,在CNCERT/CC的建議下,原信產部發文要求運營商都成立應急小組,不過一直沒有要求成立專門的機構。在實踐中,發現有些運營商的應急小組人員因為不在運維一線,不能及時掌握有關情況。后來有些運營商成立了專門的機構從事網絡安全保障,好處是這樣不光是運維階段才考慮安全問題,而是在建設、運行、標準等方面可以統籌考慮了。然而,這個機構如何和其他機構的工作密切配合,應該還在進一步磨合中。

中國電信的吳湘東處長指出了運營商組織機構上的另外一個明顯的不適應:傳統的按地域按專業劃分邊界的維護管理體系,不適應IP網絡下無邊界的特點。“原來的三級體系難度很大,定位難,速度慢,全IP網絡下故障或事件可能導致短時間內影響迅速傳播,最終演變成全網性故障”。

四、在技術和人員能力上的不適應

(1)技術能力。技術能力上的不適應,指的是技術產品的能力不能滿足網絡運營商的要求。很多運營商還是按照傳統電信網絡的思路,主要通過多節點、多鏈路冗余備份等手段來保證網絡的可用性。但是現在的IP網絡下,攻擊者的攻擊能力十分強大,會導致原來這種辦法的效果十分有限。可是與此同時,現有的網絡安全產品滿足“電信級”要求的本來就不多,更不要說對運營商網絡的全網性安全監測、事件定位等要求了。實際上,基礎網絡安全保障到底需要什么樣的技術能力,現在都還不能說已經徹底想清楚了。

CNCERT/CC已經花了九年來研究和建設這種技術能力,863-917平臺也已經比原來有了很多的擴充。看上去似乎結構已經清楚了,但是在很多細節上,還在進行深入的研究實踐。很多運營商在建設安全運行中心(SOC),而且通信標準委員會已經出臺了SOC的一些標準,但是對SOC的理解和建設細節,也還存在爭論。

(2)人員能力。傳統電信網絡十分成熟而且歷史悠久,運營商有大批熟悉這個領域的人才。互聯網則是一個還在快速發展的新興事物,運營商缺乏足夠的專業人才來支撐起龐大的覆蓋全國的運行維護和安全保障工作。運營商的專業人才培養,并非一朝一夕能解決的,恐怕需要一個較長的過程。在這個過程中,則需要想出過渡性的辦法來盡量降低風險。

值得一提的是,雖然近些年很多大學建立了網絡安全或者信息安全專業,但是實際上大學里的教師資源也很緊張,導致很多教學都是照本宣科,嚴重脫離實際和缺乏針對性。這樣的情況,培養出來的學生,也不能滿足社會上的需要。

五、根源的分析

為什么會存在這么多不適應呢?主要原因是傳統電信網和互聯網有很多不同。首先,傳統電信網結構化非常好,而互聯網是純扁平化的。現在電信網也在往扁平化發展,但是原來適應結構化的各種能力,現在就變得難以適應;第二,傳統電信網絡是封閉的,用戶沒有什么機會去干擾控制網絡。可是互聯網是開放的,任何一個用戶都可能干擾甚至癱瘓控制網絡;第三,傳統網絡承載的業務比較簡單、清楚、可控,用戶自身的錯誤也不會影響到網絡,但是互聯網中應用十分復雜多樣,應用的問題會直接影響到網絡;第四,傳統電信網絡有很好的頂層規劃設計,而包括IPv6在內的互聯網,在網絡的運維管理等方面考慮得很不充分。互聯網中甚至曾經推崇的觀點是“只要沒出問題就先不要修”。如果拿這樣的態度建設我們的基礎設施,就如同拿別人的生命來開玩笑;第五,傳統電信網絡的建設,是政府起主導作用的,而互聯網的發展則是私營部門主導。私營部門主導帶來了效率和活力,但是在安全上面卻表現出很多不足。

在這種情況下,傳統電信網絡在逐漸轉向互聯網,出現那么多的不適應就不足為奇了。重要的是,面對這些不適應,回避不是辦法,必須深入研究和分析,以便調整自己,同時改造互聯網中有問題的地方,以達到相互適應的目標。當然,對于互聯網技術和管理體制存在哪些問題,如何改造才能適應作為基礎網絡的要求,就不是本文所要闡述的內容了。

猜你喜歡
網絡安全
網絡安全(上)
網絡安全知多少?
工會博覽(2023年27期)2023-10-24 11:51:28
新量子通信線路保障網絡安全
網絡安全
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
網絡安全與執法專業人才培養探索與思考
設立網絡安全專項基金 促進人才培養
網絡安全監測數據分析——2015年11月
互聯網天地(2016年1期)2016-05-04 04:03:20
打造信息網絡安全的銅墻鐵壁
主站蜘蛛池模板: 国产成人欧美| 亚洲欧州色色免费AV| 午夜激情福利视频| 中字无码av在线电影| 亚洲国产无码有码| 暴力调教一区二区三区| 黄色网址手机国内免费在线观看| 人妻无码AⅤ中文字| 国产精品女在线观看| 热久久国产| 制服丝袜一区| 国外欧美一区另类中文字幕| 欧美日韩午夜| 第九色区aⅴ天堂久久香| av一区二区人妻无码| 91麻豆精品视频| 亚洲无码A视频在线| 国产性爱网站| 亚洲性日韩精品一区二区| 国产自无码视频在线观看| 欧美成人午夜视频| 欧美一级在线看| 人妻丰满熟妇αv无码| 影音先锋亚洲无码| 国产jizzjizz视频| 99视频在线观看免费| 国产区免费精品视频| 欧美精品在线免费| 亚洲综合色吧| 青青青国产免费线在| 亚洲AV无码乱码在线观看代蜜桃| 亚洲一区网站| 日韩视频免费| 国产亚洲视频中文字幕视频| 国产成人三级在线观看视频| 久久精品国产999大香线焦| 国产欧美日韩18| 青青国产成人免费精品视频| 国产人妖视频一区在线观看| 亚洲人成在线精品| 亚洲爱婷婷色69堂| 99免费在线观看视频| 狠狠综合久久久久综| 欧美国产三级| 欧美精品影院| 国产激爽爽爽大片在线观看| 狠狠五月天中文字幕| 男人的天堂久久精品激情| 国内精品久久人妻无码大片高| 日韩精品免费一线在线观看| 国产国语一级毛片| 国产色网站| 久久无码av一区二区三区| 欧美在线精品怡红院| 97精品久久久大香线焦| 丝袜久久剧情精品国产| 激情六月丁香婷婷四房播| 男女男免费视频网站国产| 免费看a毛片| 欧美精品在线视频观看| 国产又色又刺激高潮免费看| 日本久久久久久免费网络| 毛片基地视频| 野花国产精品入口| 免费激情网站| 最近最新中文字幕在线第一页| 国内丰满少妇猛烈精品播 | 国产精品微拍| 亚洲嫩模喷白浆| 亚洲中文字幕在线观看| 欧美另类视频一区二区三区| 爆操波多野结衣| 久久一级电影| 欧洲免费精品视频在线| 国产女人18毛片水真多1| 久久精品亚洲专区| 亚洲无码熟妇人妻AV在线| 91年精品国产福利线观看久久| 青青青视频91在线 | 亚洲人在线| 久久人与动人物A级毛片| 欧美成人免费午夜全|