工業(yè)數(shù)據(jù): 黑客盯上的又一塊“肥肉”(下)
發(fā)布時(shí)間:2018-08-03企業(yè)安全意識(shí)薄弱 相關(guān)人才儲(chǔ)備匱乏
“目前,我國(guó)很多地區(qū)、部門(mén)、工業(yè)企業(yè)對(duì)工業(yè)數(shù)據(jù)安全重視不夠,重發(fā)展輕安全,不重視漏洞、修復(fù)不及時(shí)等現(xiàn)象普遍存在?!遍Z懷志說(shuō)。
據(jù)360補(bǔ)天漏洞響應(yīng)平臺(tái)統(tǒng)計(jì),在其涵蓋的工業(yè)相關(guān)信息系統(tǒng)漏洞中,25.6%的漏洞未進(jìn)行修復(fù),一些漏洞的平均修復(fù)時(shí)間長(zhǎng)達(dá)數(shù)月之久。
我國(guó)對(duì)工業(yè)信息領(lǐng)域安全的認(rèn)識(shí)還處在初級(jí)階段。2017年5月“Wanna Cry”勒索病毒事件暴發(fā),微軟在當(dāng)年3月就發(fā)布了相應(yīng)的安全漏洞補(bǔ)丁,但我國(guó)很多單位一直由于未及時(shí)打補(bǔ)丁,導(dǎo)致近30萬(wàn)臺(tái)主機(jī)和電腦被感染。
直到今年,360公司還能監(jiān)測(cè)到每天有近千臺(tái)電腦感染此勒索病毒。
在企業(yè)中,因私人行為導(dǎo)致設(shè)備感染病毒的情況也較為多見(jiàn)。例如,個(gè)人通過(guò)工控設(shè)備違規(guī)上網(wǎng),或是廠(chǎng)商的維護(hù)人員電腦感染病毒后造成設(shè)備系統(tǒng)全網(wǎng)感染等。
此外,我國(guó)工業(yè)企業(yè)目前的防護(hù)技術(shù)還較為落后。國(guó)家工業(yè)信息安全發(fā)展研究中心通過(guò)安全監(jiān)測(cè)發(fā)現(xiàn),工業(yè)企業(yè)信息安全應(yīng)急備災(zāi)手段不足,約70%的被調(diào)查企業(yè)缺少完善的應(yīng)災(zāi)備災(zāi)體系。
防護(hù)技術(shù)之外,我國(guó)在工業(yè)信息領(lǐng)域的核心產(chǎn)品自主可控度也較低。
國(guó)家工業(yè)信息安全產(chǎn)業(yè)發(fā)展聯(lián)盟發(fā)布的《2017年工業(yè)信息安全態(tài)勢(shì)白皮書(shū)》顯示,國(guó)產(chǎn)數(shù)據(jù)庫(kù)僅占據(jù)7%的低端市場(chǎng),大量工控系統(tǒng)由外國(guó)廠(chǎng)商提供運(yùn)行維護(hù)。我國(guó)部分企業(yè)不具備自主維護(hù)能力,而且缺乏對(duì)外國(guó)產(chǎn)品和服務(wù)的監(jiān)管。
同時(shí),人才匱乏也是導(dǎo)致工業(yè)信息安全技術(shù)薄弱的原因之一。“公共信息安全人才需掌握自動(dòng)化和網(wǎng)絡(luò)安全兩個(gè)學(xué)科的知識(shí)和技能,這類(lèi)人才缺口巨大。但目前在高校中尚沒(méi)有設(shè)立工業(yè)信息安全領(lǐng)域碩士、博士的培養(yǎng)方向,工業(yè)信息安全從業(yè)人員幾乎都是在實(shí)踐中學(xué)習(xí)。”閆懷志說(shuō)。
筑防線(xiàn)需多方合力 可借鑒歐盟做法
“工業(yè)大數(shù)據(jù)的共享是工業(yè)互聯(lián)網(wǎng)應(yīng)用的基礎(chǔ)和靈魂,而工業(yè)數(shù)據(jù)安全及隱私保護(hù)又是一切應(yīng)用的前提?!遍Z懷志建議,要想給工業(yè)信息構(gòu)筑起一道“防線(xiàn)”,首先企業(yè)應(yīng)樹(shù)立信息安全與隱私保護(hù)意識(shí)。
閆懷志介紹,傳統(tǒng)IT網(wǎng)絡(luò)中的隱私規(guī)范,主要應(yīng)用“告知與許可”原則,由信息所有者自行決定可否、如何且由誰(shuí)來(lái)處理或利用其信息,信息隱私保護(hù)的責(zé)任方為信息所有者。在工業(yè)大數(shù)據(jù)和工業(yè)互聯(lián)網(wǎng)領(lǐng)域,工業(yè)數(shù)據(jù)需要被多次使用,傳統(tǒng)的“告知與許可”隱私保護(hù)機(jī)制不具備現(xiàn)實(shí)可行性,工業(yè)數(shù)據(jù)信息隱私保護(hù)的責(zé)任將由數(shù)據(jù)使用方來(lái)承擔(dān)。這種方式下可采用的保護(hù)手段包括數(shù)據(jù)分類(lèi)分級(jí)和數(shù)據(jù)脫敏等。
此外,掌握大量工業(yè)信息的數(shù)據(jù)平臺(tái)也應(yīng)肩負(fù)起管理的責(zé)任?!按饲拔覈?guó)網(wǎng)絡(luò)安全與信息平臺(tái)監(jiān)管主體不清晰,多頭監(jiān)管問(wèn)題突出,信息系統(tǒng)平臺(tái)安全監(jiān)管不力甚至監(jiān)管缺失的情況時(shí)有發(fā)生,特別是在工業(yè)互聯(lián)網(wǎng)和工業(yè)數(shù)據(jù)安全保護(hù)方面表現(xiàn)得更為突出?!遍Z懷志表示,“平臺(tái)應(yīng)不斷完善數(shù)據(jù)隱私保護(hù)以及網(wǎng)絡(luò)安全策略,成立數(shù)據(jù)安全與隱私保護(hù)的專(zhuān)門(mén)負(fù)責(zé)機(jī)構(gòu)或組織?!?/span>
360集團(tuán)董事長(zhǎng)兼CEO周鴻祎也強(qiáng)調(diào)了漏洞管理的問(wèn)題。他認(rèn)為,應(yīng)建立漏洞管理全流程監(jiān)督處罰制度,制定覆蓋網(wǎng)絡(luò)安全漏洞的發(fā)現(xiàn)、審核、披露、通報(bào)、修復(fù)、追責(zé)等全流程管理細(xì)則,強(qiáng)制要求漏洞必須及時(shí)修復(fù),對(duì)漏洞修復(fù)時(shí)間以及違規(guī)處罰措施予以明確規(guī)定。此外,應(yīng)建立監(jiān)督檢查機(jī)制和力量,及時(shí)發(fā)現(xiàn)未及時(shí)修復(fù)漏洞,追究相關(guān)單位和責(zé)任人責(zé)任。
中國(guó)政法大學(xué)法學(xué)院大數(shù)據(jù)和人工智能法律研究中心主任汪慶華教授則從立法角度給出了建議。他對(duì)科技日?qǐng)?bào)記者說(shuō),我國(guó)在網(wǎng)絡(luò)安全和信息保護(hù)方面的立法呈現(xiàn)出分散式立法、多頭式監(jiān)管的特點(diǎn)。目前,我國(guó)已經(jīng)初步建立起了以《網(wǎng)絡(luò)安全法》為中心的分散式信息保護(hù)和數(shù)據(jù)安全方面的法律體系,未來(lái)還需進(jìn)一步加強(qiáng)相關(guān)立法工作。
在政府監(jiān)管方面上,閆懷志認(rèn)為,我國(guó)可參考借鑒歐盟出臺(tái)《通用數(shù)據(jù)保護(hù)條例》(GDPR)的做法,提高對(duì)信息非法獲取的懲戒力度。
“GDPR是與當(dāng)前網(wǎng)絡(luò)空間現(xiàn)狀最為契合的數(shù)據(jù)保護(hù)條例,要求手握數(shù)據(jù)的企業(yè)和機(jī)構(gòu)設(shè)立專(zhuān)門(mén)的數(shù)據(jù)保護(hù)官員來(lái)負(fù)責(zé)數(shù)據(jù)管理。我國(guó)也可適當(dāng)借鑒,要求企業(yè)和機(jī)構(gòu)設(shè)立類(lèi)似職位。此外,GDPR不僅倒逼中國(guó)企業(yè)更加重視數(shù)據(jù)安全和隱私保護(hù),而且也為中國(guó)數(shù)據(jù)安全工作提供了一種思路——中國(guó)也可以制定類(lèi)似條例來(lái)維護(hù)我國(guó)企業(yè)和公民個(gè)人的數(shù)據(jù)安全,防止國(guó)內(nèi)外機(jī)構(gòu)非法濫用。特別是在工業(yè)互聯(lián)網(wǎng)和工業(yè)數(shù)據(jù)安全保護(hù)方面,有針對(duì)性的制度已成為燃眉之急?!遍Z懷志說(shuō)。(來(lái)源:科技日?qǐng)?bào))