0
云計算和大數據這對好基友,一個在服務商提供的私家密室中“一絲不掛”地暢游,另一個還沒有留意到暗藏在云端樹梢上監控頭正注視著他的一舉一動,此時此刻的他們正在面臨著一個共同的敵人——數據安全。
——私家偵探的獨白
這個敵人真是無處不在,尤其是在云時代,伴隨著云服務、云產品的推陳出新,也帶來了諸多安全隱患,那些不安分的爪牙就如同“竊賊”一般,潛入云端,無孔不入,挖掘有用信息,搗毀防護措施。而這也引起了安全廠商等一批“私家偵探”的注意。雷鋒網雷鋒網雷鋒網
政府與企業云化轉型的加速,讓云安全產品和解決方案成為眾多安全廠商聚焦的熱點。為了更好地了解云時代的安全現狀、解決方案,以及人工智能在云安全中探索出的更多可能性,雷鋒網編輯就智能云時代的安全態勢與志翔科技產品副總裁,聯合創始人伍海桑博士聊了聊。

“軟裝修”的云時代不可忽視“零信任”
云計算推動著整個IT行業的變革,但其在全球范圍的發展步伐卻不盡相同。2014年,SaaS在美國的銷售收入超過IaaS并就此一飛沖天,而中國云計算市場到今天仍處在IaaS階段。相比于中國和歐洲,美國的發展顯然比較迅速。
“打一個比方,我們還處在‘蓋房子’的基礎設施建設這一塊,而美國已經是在做軟裝修、智能化和住人了。但現在國內從政策導向和企業實際業務發展走向來看,大家都認識到上云是一個不可逆轉的趨勢。”伍海桑說。
我國的云計算發展相對保守,一個重要原因是對安全的顧慮。目前全球前五的SaaS廠商并無中國本地企業,把數據交給云服務商當然會引來多方顧慮,安全與自主可控成為市場發展的最主要障礙之一。但云的趨勢滾滾而來,擁抱機遇、迎接變革、加速布局云業務是政府和企業必然的選擇。在伍海桑看來,未來國內云計算有兩大發展趨勢:
一、從基礎建設走向高級應用。從云的應用類型方面來看,分為SaaS、PaaS、IaaS,軟件即服務、平臺即服務和基礎設施即服務,參考國際市場趨勢,國內的云市場未來一定會一步一步朝著SaaS方向發展,從“基礎設施”走向“軟裝修”階段。
二、云安全將會越來越重要。當企業將數據和業務放在云上,數據隱私、業務風險等等各類安全問題會以新的規模和新的形式不斷出現。云安全會成為企業最為關注的問題之一。
“但我們不能讓安全成為業務發展的障礙。業務向前,同時安全跟上,這樣才能相互促進,良性和快速發展。”伍海桑表示。“從整個產業來看,大家都在往好的方向共同發力。”近幾年,政府在政策法律、標準、管理和服務這四個方面持續發力,著力改變以往“重合規、輕保護”的狀況,引導網絡空間與網絡通信安全產業的發展。企業越來越重視安全,加大在安全建設上的投入;同時,新的安全創業企業也不斷涌現,用新的理念、技術和產品解決更大、更復雜的安全問題,這些都形成合力加速云計算發展。
“我們看好行業整體快速向前的趨勢,所以我們會緊跟著企業業務發展的趨勢與需求,作為我們安全技術和產品落地的重點方向。”伍海桑表示。
而具體到志翔科技云安全產品和技術的定位,伍海桑告訴雷鋒網,云時代企業安全體系構建的核心是“零信任”,“零信任”這一理念也得到了業界的認可。
將零信任翻譯成大白話和具體技術,并不是沒有信任的意思,相反,應該直觀理解為“你是誰,從哪里來,能干什么,最后做了什么,拿了什么,這些環節都安全可信”。具體到技術上,網絡通信、云應用訪問、業務數據、網絡空間的各個環節,都應該安全可信,同時要發揮虛擬空間記錄和分析的優勢,做到安全和行為可視化,進一步維護好可信任的云空間。具體到應用上,志翔科技基于“零信任”從五個方面設計了其云安全產品至明探針系統:
一、網絡的可信,包括網絡訪問可信和網絡本身可信。
二、進程和應用可信,界定哪些程序可以做什么,并做約束管控以防越界。
三、數據的訪問可信,即數據被規定只能被誰進行某種操作。
四、記錄日志信息、審計記錄并且分析行為。
五、可視化,讓分析結果直觀、安全、可視。
“這些詞說起來簡單,但最終要實現的是用最小的代價來實現最大的效果,用最小的消耗實現最多的功能,并且滿足可擴展性,才能給客戶創造更大價值,也讓公司自身樹立更高的競爭門檻。基于這個大的原則,產品的細節打磨也至關重要。”
這些細節體現在方方面面,比如在分析結果可視化中,展示哪些數據圖表,能夠給用戶看到最關注的知識和情報;在分析上,如何選擇數據、怎樣分析,能夠使情報結果更具準確性;在相同效果下,如何將產品做到輕量級,而系統占用少、效率高,用戶無感知、體驗好;在部署和管理中,如何做到簡捷易用,做得起也要用得起;部署后,如何做到容易維護操作等等這些問題。技術推陳出新越來越快,5G正進入落地應用,又將進一步加劇安全的挑戰,同時也將給安全技術和產業的發展帶來新的趨勢和更廣闊的發展空間。網絡基礎設施升級和其新的接入特性帶來云業務和安全業務量級幾何級遞增,并讓云安全開始走向融合,一方面是安全形態本身縱向從物理到虛擬到云的融合,另一方面是技術上更多形態的延伸與融合。
保持敏銳,技術緊跟業務走
數據和業務上云,企業固有的安全邊界被打破,不斷外延和模糊化。在伍海桑看來,其實是“物理邊界”在消失,但邊界還是有的,而且變得與每一個用戶的行為密切相關。對于一個企業而言,傳統安全邊界不外乎是物理隔離、防火墻、DMZ等這些概念,而在云上的邊界,則是將安全措施和業務流程部署到云端后,利用云的方式讓保護墻更加嚴固。這實際上是形和態的關系——形變而態存。
云的最大優勢是靈活、彈性擴展、調度方便,因而微隔離、分布式防火墻,可視化等新的手段就可成為原生態的有效機制。原來固定終端、企業網端的隔離有很多辦法,比如虛擬專網、虛擬局域網隔離、終端安全布點等,但是靈活性不高,成本不低,維護不易。在云端,虛擬化和云化實現了應用隨需而用、隨用而付,彈性擴展,安全也一樣,可以適應云的需求,隨需而起,保證業務靈活擴展同時安全可控。伍海桑說,這就是我們所說的讓云端的安全業務保持敏銳,技術緊跟具體的需求走,跟著業務走。
伍海桑提到一個例子,“志翔在跟國內一個電力傳輸企業合作過程中,這個企業要將它的巡檢業務放在云上,但是我們不可能有那么多工作人員去覆蓋到全國電力傳輸基礎設施的頻繁巡檢中,所以我們把這塊外包給各地的第三方人員,在手機上安裝APP,對基礎設施拍照然后上傳照片。其中存在一個問題就是這些手機的安全性,隨之帶來上傳的照片和數據的可靠性。我們的解決辦法就是從自己入手,不對第三方人員終端進行管控,而是聚焦巡檢云自身,做到云上的嚴格可信,包括網絡、網絡接入、進程,以及引進的數據訪問權限等。”
那么如何實現這些嚴格的把控呢?一個重點就是利用微隔離和分布式防火墻的技術。有數據進來的時候首先要清洗,然后檢查,保證巡檢云自身是安全的。安全機制很多時候就是這樣一個基于權限的篩選和過濾過程,而過濾的準確性與業務的復雜程度有關。如果上傳到云端的只是圖片,那么這些圖片會帶上地理信息、基站信息、手機IMEI號、手機號等一些輔助的信息,原則上就是圖片和其對應元信息(meta-info)。微隔離和分布式過濾基于最小權限原則,讓過濾的效率和準確性非常高。
“所以我們總說,黑客、白客都從技術發展中受益。云計算讓數據泄露等各種安全風險加劇和放大,但同時也讓安全能力變得更強。”伍海桑介紹:
一、云帶來海量數據的集中式部署,所以數據泄漏事件到了云里面,每一次都是大規模的,影響范圍會變得特別大。
二、備份和加密是數據安全必不可少的環節。到了云上,云的高彈性、靈活性等特點,讓備份更容易,提高了冗余性和安全性。同時,云里面的關鍵性技術之一是加密的提升,使得關鍵信息和關鍵流程加密成為標配。
三、成本更低。世界上沒有絕對的安全,關鍵在于道與術的博弈,當破解和攻擊的難度和成本大到讓黑客不想玩,也就意味著安全了,基本上所有的加密算法都是基于這個原則。所以在成本界定之內,把信任機制建立起來,對最核心的內容進行加密,安全的門檻就能做到足夠高。
人工智能是安全領域的一個“框”
云端的安全也離不開人工智能技術的應用。從傳統IT到云計算,數據呈幾何級增長,大數據的處理需要強大的計算能力和算法來支撐,靠單臺機器甚至是服務器都很難搞定,只有在云里面才能承載這么大的處理能力。而人工智能(AI)在更多領域的落地應用,能讓算法、算力和數據處理能力互相促進,快速優化迭代,實現更高效、更精準的分析,所以我們認為,人工智能技術與云計算的結合將大大推進云安全的能力。
拋開一些浮夸的形容詞,可以說在安全領域,人工智能是一個“框”,很多東西都可以往里裝。通過應用和實踐并在算法分析和行為分析上不斷加強安全的能力。目前人工智能已經開始在安全領域發揮作用。
伍海桑以志翔科技目前在做的一個電力行業項目為例來說明“框”里的一個典型例子。2010年,我國開始啟用第一批智能電表,通過自動回傳數據,解決了過去機械電表人工查表的低效問題。但智能電表因為外在環境和各種人為因素會發生故障,由于這些電表數量龐大,分布區域極廣,難以定位,為避免計量誤差帶來的經濟損失和用戶投訴,質監局要求每八年對全國范圍的智能電表統一更換。這種“一刀切”的解決辦法對電力企業而言同樣是極大的成本浪費。所以志翔科技和電力企業合作,采用大數據分析的方式來精準定位計量故障和失準,可以做到有針對性的更換問題電表。通過小范圍的數據采集、過濾、分析以及驗證,并不斷優化算法,現在已經可以通過大數據來準確判斷和找出失準表。在整個項目中,涉及到海量數據的采集、清洗、建立模型、比對、計算、復檢等等環節,云計算和人工智能技術的應用就發揮了很大的作用,有效的取代了人工勞作,讓效率更高、成本更低。
“用AI取代了繁瑣的人工手檢、復檢等很多過程,這是一個典型用AI來指導IOT安全的案例。”伍海桑介紹,不僅在電力行業,AI和大數據還能應用于解決更多國計民生的實際問題。
在談及大數據分析的應用是否會讓用戶有隱私安全顧慮時。伍海桑稱,這其中并不涉及到用戶的隱私。雖然計算模型的構建采用的是真實的用戶行為數據,比如具體到這個電力的案例里,就是用戶的歷史和實時用電行為數據,利用這些行為數據來構建一個規律的安全基線,以此作為風險判斷的基線(這些行為數據都是公開的數據,并非用戶隱私和敏感信息)。
而落到某些行業,需要搜集一些用戶數據來實現用戶畫像,服務商和安全廠商也都必須在合規條件下經過數據所有者(用戶)、數據出版方等多方面的授權后使用。
“這中間當然會有一個界限。對于安全廠商來說,我們通過分析用戶授權的行為數據,來錘煉算法和機制,用于保護用戶的隱私。整個過程做到合規,就能打消用戶的顧慮。當然,某些行業和企業的越界行為也時有發生,這個不需贅言。但這個生態系統,是靠日益完善的法規約束和行業企業的自律來共同維護的,作為安全企業我們一定會嚴格以身作則。”
在云計算和AI時代,很多問題是在這些新技術出現后產生的,以前沒碰到過也無法界定,只有出現之后才能去具體制定措施,推動行業的發展。伍海桑表示,其實無論是人工智能還是云端安全, “餅”足夠大才有未來,說明這個行業在蓬勃發展。對于志翔科技而言,只要能一直做到“人無我有,人有我優”,專注于目標領域深入挖掘業務切入點,并快速與行業對接,找到解決方案為客戶創造價值,就能保持領先。
談及接下來的市場發展規劃,伍海桑分享道,未來一年,在電力行業,志翔科技將對智能電能表失準項目不斷進行迭代和優化升級。在整個公司的產品和技術發展計劃原則上,伍海桑總結為兩個精準的詞語——“敏捷”和“瀑布”。“敏捷”即快速適應市場變化,快速迭代;“瀑布”則是擁有清晰的視野和大方向規劃,不隨波逐流,抓準業務,一層一層向前走,用創新的技術和產品為企業數據化轉型和云時代發展保駕護航。
雷峰網原創文章,未經授權禁止轉載。詳情見轉載須知。