随着互联网的蓬勃发展,电子商务的活动的频繁,病毒、木马、钓鱼网站等网络安全问题日益凸显,每年造成直接或间接损失达千亿元。为此中国IDC圈记者就相关问题与天融信高级安全咨询顾问沈余锋进行深入探讨。
中国IDC圈:2011年,随着智能终端的普及,谈谈今年的移动互联网安全趋势。
沈余锋:因移动互联网具有网络融合化、终端智能化、应用多样化、平台开放化等特点,使得信息安全问题日益凸显,如:手机病毒、木马、非法有害和垃圾信息等。2011年主要移动互联网安全主要围绕监管展开,着重解决以下几个方面的安全问题:
解决用户行为难以溯源问题:由于引入了移动电信设备,如WAP网关、IMS设备等引入IP承载网,给互联网产生了新的安全威胁,其中网络攻击、失窃密等问题将更为突出。由于NAT技术应用和移动上网日志留存信息的缺失,使得侦查部门无法精确溯源、落地查人,给不法分子提供了可乘之机。
解决移动终端智能化带来的国家信息安全监管和用户隐私保护问题:移动智能终端打破了传统手机应用的封闭性,其不仅具有与电脑相当的强大功能和业务能力,而且记录并存储了大量用户隐私数据。同时移动智能终端安全防护能力较弱及主流产品由国外企业掌控的现状,给我国移动互联网用户的个人隐私带来了潜在安全风险,也对国家信息安全监管工作造成极大威胁。
解决移动互联网业务对传统互联网监管模式形成新的挑战:移动互联网使"人人时时处处在线" 、"人人都是信息源"成为现实,而现有传统互联网的监管技术手段难以覆盖移动互联网,缺乏针对移动互联网的有效管控平台。
中国IDC圈:如何防止病毒在移动通信网内及终端间进行传播?以保护智能手机用户的隐私,比如防止远程开启手机听筒监听手机周围声音及通过GPS对用户的定位。
沈余锋:病毒是一种具有破坏性的恶意手机程序,一般利用短信、彩信、电子邮件、浏览网站等方式在移动通信网内传播,同时可利用红外、蓝牙等方式在手机终端间传播。当前可通过安装手机病毒软件解决移动终端病毒入侵问题,同时运营商应加强以手机终端和应用为主体的整体解决方案研究,建立可信的终端访问服务网站,加强对ISP/ICP的共同监管,打造健康良性发展的移动互联网产业链。
中国IDC圈:随着三大运营商WLAN网络的大力兴建及用户免费体验,WLAN将在未来承载着大量的数据业务,如何做好WLAN的可管可控?
沈余锋:随着国内WLAN网络覆盖范围和使用用户迅速增长,无线宽带接入服务成为运营商新的增值点。当前对于WLAN的使用应根据不同类型的注册用户通过WLAN访问无线信息系统,根据这些用户的不同级别,赋予他们不同的访问权限,甚至要根据其所运行应用的不同,进行网络带宽的智能调配,以保证因用户应用权限、敏感程度的不同,提供对应的网络QoS保证。同时应在在无线网络的"汇聚层",部署防火墙、入侵检测、流量负载均衡设备和无线网管监控软件,组成一个完整的业务控制和安全管理平台,确保可全网智能管理的、可运营的无线网络。
中国IDC圈:云计算的兴起带来了商业模式的变革也引发了安全方面的探索,在云安全方面,如何保证用户数据和隐私的安全,还有虚拟运行环境的安全?
沈余锋:在RSA大会上业界推荐的云计算发展方案多数遵循从非核心业务单元到核心业务单元,从内部云开发到基础架构外包等渐进开发模式,从中我们也能深深感受到解决用户隐私保护和虚拟环境安全等安全问题对云计算的发展是何等重要。基于互联网带来的云变革,进一步触动了安全的整合,网络安全与数据、 应用安全的整合,安全防护与安全保障的整合,安全硬组件与软组件的整合,多层次安全技术的整合,可信计算、虚拟化安全、加密技术、通讯安全等多种安全组件的协同,覆盖计算、信息、环境的全生命周期安全技术的整合是解决云计算安全的关键。近年来各大IT厂商收购安全厂商、安全厂商之间的并购,整合各自的核心优势,也正是这一安全需求变化的体现。
中国IDC圈:移动支付是近期的热门话题,三大运营商纷纷组建自己的支付公司,对于以移动支付为代表的物联网应用,通过哪些手段可以有效保障业务顺利进行?
沈余锋:移动支付目前主要以小额或微支付为主,如公交地铁、食品零售支付等应用模式已比较成型,基于RFID射频识别技术,随着3G的应用普及、基于WAP的互联网支付将增长。这些移动支付过程中都需要安全保障技术措施,通过身份验证技术、信息加密传输技术、数据的完整性检验技术等安全保障措施将进一步增强移动支付的安全性,保障业务顺利进行。
中国IDC圈:经过央视曝光的某企业在安全领域的案例,分析在移动互联网时代下,安全企业的盈利模式是怎样的?
沈余锋:自从央视曝光该事件后,移动安全市场盈利模式遭受拷问,暴露出移动互联网盈利模式的单一,当前基本上都是通过收取用户端的费用来实现盈利。未来安全厂商将通过与运营商等其他产业链成员合作定制业务服务的模式是重要盈利方式。在增值服务市场规模逐渐做大之后,安全厂商在一些增值服务领域将出现新的盈利模式,比如防病毒软件、防恶意软件、反骚扰服务、隐私保护服务、数据的备份恢复服务等。