数智安全 内生为本
感谢大家参加BCS大会。今年上半年,以ChatGPT为代表的生成式人工智能像沉寂多年的火山突然喷发一样,让全社会惊喜。昨天开幕的全球数字经济大会主题是“数据驱动发展、智能引领未来”,我认为这个主题非常贴切目前技术发展阶段:社会已经进入数智时代。
数智时代,是数据和智能的时代。数据时代的标志是数据的爆炸式增长,始于10年前的4G、智能终端、智能识别与控制和云计算技术的成熟,给社会创造了巨大价值;智能时代的标志是大模型通用智能技术的诞生,有赖于算力技术的革命性提升,未来生成式人工智能将改变信息社会经过80年形成的社会生产、生活和治理模式。
数智时代和传统时代相比,社会安全生产事故的诱因将完全不同,网络攻击将成为最主要的诱因。让网络更安全、让数据更安全将成为政府、企业和社会组织的主要任务。为了完成这个主要任务,我们要投入超乎想象的资金预算和人力资源。
第一部分:攻击数智系统是未来战争和犯罪的主要形式。
还有智能工厂、智能检验、智能交通、智能驾驶等,都是解决了盲区问题,不仅实现了效率和质量双提升,事故也减少了。
但是,任何事物都有两面性。数智时代解决了旧盲区,也带来了新盲区。试想一下,如果传感器被攻击,将会用假数据产生更大盲区;如果控制器被攻击,将会因为错误的指令导致更大的事故;如果数据被删除和篡改,盲区将变得无穷大,事故的边界将不可控制,社会生产可能停摆。
所以,攻击数智系统将成为未来战争和犯罪的主要形式。我总结,主要有三方面原因:
第一,数智时代,数据发生了三大变化。
第一个变化,数据从“死”到“活”,在复杂流动中产生更大风险。数智时代以前,数据是相对静止、缺少流动的,只是单纯地存储在数据中心、服务器中,价值没有得到充分的利用。
数智时代,数据时刻在流动,并在全生命周期的流转中持续创造价值。以某大型能源国企为例,从勘探生产环节中采集数据的那一刻,数据就作为核心生产要素开始流转,流转环节场景非常复杂,交互极其频繁,每个环节都暗藏风险。比如,数据在云上流动时,存在多个安全“黑洞”,很多企业甚至不清楚自己有没有被安全防护。今年5月,英国最大外包公司被爆出他们的亚马逊AWS云存储桶因为缺乏安全措施,导致655G数据在网上“裸奔”7年。
数智社会越发展,数据流动越复杂。有媒体评价,数据的流动就像风,既有从“云”上吹来的风,也有从“地”上卷起的风。我们期待它能包容万物、行通天下,也要警惕其中的安全风险。
第二个变化,数据从虚到实,攻击暴露面越来越大。过去,数据主要存在于网络空间,基本不会影响现实世界。数智时代,数据和实体经济深度结合,现实世界和网络空间的界限越来越模糊。最典型的代表就是物联网设备,比如,原来手表只是一个计时工具,现在的智能手表不仅托管着人们的健康数据,还能操控其他的物联网设备。
再比如,无人机靠导航数据、目标数据来完成任务,数据就等于实际任务;无人工厂靠数据驱动机器人代替工人生产,数据就等于实际生产力;智能电网、智能水务、智能汽车都是靠数据驱动,数据就等于供电、供水和驾驶。随着数据和各行各业结合得更加紧密,我们将进入真正“数实融合”的世界。
数据从虚到实的过程,是生产业务系统向外打开的过程。这意味着,攻击暴露面被无限放大。根据诺基亚的报告,过去一年,物联网僵尸网络攻击数量激增了五倍,受损的设备从20万台增加到100万台。除了数量倍增,攻击的后果也越来越严重。比如,去年4月,哥斯达黎加遭到勒索攻击,支付、关税等系统瘫痪了一个多月,政府宣布进入紧急状态。
第三个变化,数据从贱到贵,价值越来越高,损失也更难承受。越是稀缺的资源,价格就越高。以前的数据,商业价值有限,也不容易进行数据交易。数智时代,数据包含了企业的领域知识、行业经验、科研成果、生产技术等,是驱动企业、社会、国家发展的核心资产。我国多个省份都把建设数据交易所列为了今年的重点任务,去年上海数据交易所累计挂牌数据产品近1000个,数据产品交易额超过1亿元,今年场内交易额有望突破10亿元。
数据不仅是各国争抢的战略资源,也是黑客发起攻击的首要目标。威瑞森发布的报告显示,95%的数据泄露都是经济利益驱动。数智时代,企业的重要数据被破坏,将意味着生产事故;数据被泄露,意味着失去了竞争壁垒,可能在商业竞争中败北。
数据从死到活、从虚到实、从贱到贵,只有深刻理解这三大变化,我们才能做好数智时代的网络安全工作,才能更好地迎接“风高浪急”甚至“惊涛骇浪”的重大考验。
第二,数智时代,数据安全出现了三大难题。
第三,数智时代,网络安全“易攻难守”将常态化。
网络防守难,难在不知道黑客从哪里下手攻击,所以要全面防守。全面防守引发了资源危机:首先是兵力分散,其次是体系和设备的薄弱环节难以避免。“千里之堤毁于蚁穴”,就是说防守难。
网络攻击易,易在攻其一点不及其余,更重要的是攻击者永远在暗处,可以集中优势兵力,解决资源不足的问题。攻击之易,还体现在新技术应用初期,软件漏洞易挖、易用。
过去,解决易攻难守难题通常采用网络隔离的方法,比如把网络划分成物理隔离网、逻辑隔离网、内网、外网等,用减少攻击面解决防守人力不足问题,实现攻防平衡。而数智时代,隔离网络要变成开放网络,“易攻难守”的矛盾更加尖锐。
过去,高水平的黑客只是一小部分,攻击和防守力量基本平衡。而生成式人工智能技术出现以后,不懂代码的普通人也可以编写钓鱼邮件和木马,让黑客数量激增,攻防平衡被打破。比如,今年以来,AI换脸诈骗在多地发生,福建一位市民10分钟内就被骗走了430万元。
过去,数字化系统都是相对独立的,攻击者需要逐一攻破,耗时耗力。而数智时代,各行各业的系统都依赖数字基础设施,一旦基础设施被攻破,就好比自来水被下毒,一个攻击危害一片,引发“蝴蝶效应”,也造成了网络安全“易攻难守”。
第二部分:数智安全要以内生为本。
奇安信2019年就提出了内生安全。过去4年里,我们参与了很多国家级的大项目,服务了很多重要客户,不断验证了内生安全理念应对复杂网络攻击的先进性。
数智时代,数产生了智,智又产生了新的数,在螺旋式上升的循环中创造了一个繁荣的数智世界。内生安全也是一样,从规划、建设、体系运行到实战结果,再用实战结果评估指导新的规划、建设、体系运行,在螺旋式上升的循环中,保卫数智世界的安全。内生安全就像人的免疫系统一样,每战胜一次病毒,都增强一次病毒抗体,“吃一堑长一智”、“经一事识一人”。所以,解决数智时代的安全问题,必须内生为本,做好以下三件事:
第一件事,从关注IT转变成关注业务。过去,我们解决网络数据安全是从IT视角出发的,重点解决的是网络边界、网络终端、网络应用的正常运行,安全部门并不关注应用系统中的业务,业务系统和安全系统各自为战。这种状况引发了业务系统最大的安全漏洞:业务异常、访问异常总是被忽略。
第三部分:数智安全要以“零事故”为目标。
电视剧《狂飙》里有句台词“没有人是绝对安全的”,网络安全也没有绝对安全。网络安全的本质上是攻防两端的高强度对抗,没有攻不破的网络,没有打不透的墙。但网络安全工程师们始终将“绝对安全”作为奋斗目标,不断创新前进。
奇安信非常有幸成为了北京2022冬奥会和冬残奥会网络安全和杀毒软件独家服务商。我们承担起了北京冬奥会“完全的、彻底的、端到端”的安全责任,做出了网络安全“零事故”的承诺。
这份承诺是个艰巨的挑战,因为从伦敦奥运会开始,历届奥运会都发生过或大或小的网络安全事故。比如,2012年伦敦奥运会,奥林匹克场馆的电力系统遭受了40分钟大规模DDoS攻击;2014俄罗斯索契冬奥会,10秒倒计时中两块大屏幕黑屏;2016年里约奥运会,黑客入侵世界反兴奋剂组织服务器,曝光了国际组织默许大量西方发达国家的体育明星使用“禁药”的信息;2018年平昌冬奥会,黑客攻击导致开幕式直播信号中断;2020年东京奥运会,官网瘫痪1小时,工作人员信息被泄露。可见,奥运会网络安全“零事故”这条路以前没有人走过,但奇安信必须得走通。为了兑现这份承诺,我们一刻不敢松懈,最终创造了奥运史上网络安全“零事故”的世界纪录。
北京冬奥会的实践证明,网络安全“零事故”可以实现。数智安全也应当以“零事故”为目标,这是时代对我们提出的新要求。数智时代,网络安全、数据安全就等于生产安全、国家安全。在传统社会,生产安全和国家安全始终是以“零事故”为目标的,随着数智化的深入发展,安全这件事“一着不慎,满盘皆输”,我们必须迎难而上,实现网络安全“零事故”。
具体讲,“零事故”有三条标准:业务不中断、数据不出事、合规不踩线。
先说业务不中断。数智时代,业务不仅变得越来越开放互联,数字化、智能化手段的广泛应用,还让网络暴露面无限扩大。一个智能终端被突破,就可能导致一家大型机构的整个数字化系统陷入瘫痪。比如,今年5月,法国一家大型智能电子产品制造商,因为遭遇网络攻击,基础设施被加密,导致旗下三大工厂被迫关闭。
再说数据不出事。数智安全的核心目标,就是要保数据不出事。一方面,数据作为重要战略资源,穿行在各个生产环节中,本身具有极高的价值;另一方面,人工智能的“智慧”也源于数据的驱动,数据安全事故有可能会导致人工智能“智慧”全无,引发灾难性事故。
最后是合规不踩线。有人认为,合规是目标,但实际上它是“起跑线”。数智时代,只有做到了网络安全、数据安全合规,才有资格谈发展,否则就是埋了一颗“定时炸弹”,一旦爆炸就会直接摧毁企业的根基。这两年,我们能明显感受到“安全红线”越来越多,对数据违法的处罚力度不断加强。今年3月,浙江一家企业因为数据泄露,第一责任人被罚款100万元。这些事件都在提醒我们,先合规,后发展。
数智时代,真正迎来了一个“万物生长”的时代。每个人的个人数据在生长、企业的数据在生长、社会的数据在生长。这些不断生长的数据,汇成“智慧”的江河湖海,推动人类进步。用老眼光去看新世界,是看不到未来的;用老方法去解新难题,是找不到答案的。
中国有一句俗话,“观念决定思维,思维决定成败”。站在当下,面向未来,多数人的观念都是落后的,先进的思维永远在最先求变的人手里。
我相信,人类的智慧是无穷无尽的。在大家的共同努力下,我们一定能让技术造福于百姓,造福于人类社会,迎来更加光明繁荣的未来。谢谢大家!
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...