基于主动防御的网络安全基础设施可信技术保障体系-张大伟.pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《基于主动防御的网络安全基础设施可信技术保障体系-张大伟.pdf》由会员分享,可在线阅读,更多相关《基于主动防御的网络安全基础设施可信技术保障体系-张大伟.pdf(4页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、058专题研究 基于主动防御的网络安全基础设施可信技术保障体系基于主动防御的网络安全基础设施可信技术保障体系TC Assurance Architecture for Cybersecurity Infrastructure Based on Active Defense张大伟,沈昌祥,刘吉强,张飞飞,李论,程丽辰(北京交通大学信息安全体系结构研究中心,北京 100044)Zhang Dawei, Shen Changxiang, Liu Jiqiang, Zhang Feifei, Li Lun, Cheng Lichen(Center of Information Security Arc
2、hitecture in Beijing Jiaotong University, Beijing 100044, China)摘要: 本文介绍了网络安全基础设施可信保障体系建设的现状、问题及未来构建策略。通过对现有安全保障体系建设现状和存在问题的剖析,提出我国网络安全基础设施亟须构建基于主动防御思想的可信技术保障体系。为此,提出可信技术保障体系建设策略建议,主要包括:以自主创新的主动防御计算体系结构作为构建可信技术保障体系的突破点;在落实信息安全系统国产化的战略合作中一定要真正形成实质的本土化;加大自主创新力度,推动主动防御的理论研究、产品研发和工程应用;积极推进可信计算标准的制定和推广应用
3、工作,以推动可信技术保障体系的规范化发展,开展试点示范。关键词: 主动防御;主动免疫;可信计算;可信技术保障体系;网络安全基础设施中图分类号: TP309 文献标识码: AAbstract: This paper introduces the status, problems, and future strategies of the cyberspace security infrastructure system, and proposes that cyberspace security infrastructure must be based on active defense. Th
4、erefore, this paper proposes several suggestions for a trusted technology insurance system, which include the following: In order to build a trusted technology insurance system, independent innovation in active defense must be the breaking point; key information security systems must be developed by
5、 local institutions; independent innovation must be increased; research, product development, and active defense applications must be promoted; the development of trusted computing standards must be promoted; and experimental demonstrations must be carried out.Key words: active defense; active immun
6、ity; trusted computing; trusted technology insurance system; cybersecurity infrastructure一、前言随着网络技术和“互联网 +”应用的迅猛发展,国民经济和社会发展越来越依赖于基础信息网络和重要信息系统 , 互联网已广泛运用于从政府、社会到个人,从政治、金融到军事的信息管理中,网络空间的安全问题不可避免地成为当今各国国家安全领域的新命题。无论是发达国家还是发展中国家,都在加速构建各自的网络安全防御体系以保护关键的网络空间基础设施。20 世纪 90 年代中后期至 21 世纪初,美国信息安全战略成为国家安全战略的正
7、式组成部分。 1998 收稿日期: 2016-10-12; 修回日期: 2016-10-18作者简介: 张大伟,北京交通大学,副教授,主要研究方向为信息安全;E-mail: 基金项目: 中国工程院重大咨询项目“网络空间安全战略研究”(2015-ZD-10)本刊网址: DOI 10.15302/J-SSCAE-2016.06.012万方数据059中国工程科学 2016 年 第 18 卷 第 6 期年,美国国家安全局制定了信息保障技术框架( Information Assurance Technical Framework),提出了“纵深防御战略”( Defense-in-Depth) ,采用一个
8、多层次的、纵深的安全措施来保障用户信息及信息系统的安全。 2005 年,美国总统信息技术( IT)咨询委员会的报告 网络空间安全:迫在眉睫的危机指出网络空间安全建设耗资巨大却漏洞百出,短期修复不解决根本问题。 2006 年 4 月美国信息安全研究委员会发布了联邦网络空间安全及信息保障研究与发展计划,改变了无穷无尽打补丁的被动封堵查杀策略。奥巴马总统上任后,又先后发布了网络空间国际战略国家网络安全保护系统美国网络行动政策增强关键基础设施网络安全和提高关键基础设施的安全性和恢复力等,进一步增强了网络空间的主动防御能力。欧盟在网络空间安全方面也制定了一系列的政策和标准。 1992 年,欧盟制定了信息
9、安全框架决议,此后陆续出台了关于网络和信息安全领域通用方法和特殊行动的决议关于对信息系统攻击的委员会框架协议欧洲信息社会安全战略等政策,有效地保证了欧盟的信息安全。在我国,重要基础设施网络主要是指电信、广播电视、铁路、银行、海关、税务、民航、电力、证券、保险等国内重要行业所使用的网络信息系统。目前,这些重要基础设施网络的安全防护多依据信息系统等级保护国家标准,其中,信息系统安全等级保护定级指南 (GB/T22240) 规定当前我国信息安全等级保护从低到高分为五级。信息系统安全等级保护基本要求 (GB/T22239) 明确了网络安全的技术和管理要求,信息系统等级保护安全设计要求 (GB/T250
10、70) 明确了网络信息系统的安全设计要求,是构建我国网络安全防护体系技术框架的基础13。但随着网络攻击手段的日益复杂化与网络攻击工具的日趋多样化,单纯的基于封堵查杀的被动防护手段已无法满足重要基础设施网络的安全需求46。从更深层面来看,这实际上是由于我国网络安全防护体系在安全方案设计、安全产品联动、安全机制设计等方面存在方向性问题,导致我国网络安全防护技术体系存在先天缺陷,同时影响了我国网络安全产业生态环境的改善7,8。因此,构建主动防御的网络空间安全保障体系已成为世界各国的共识。在此背景下,研究基于新的理论方法和技术手段构建网络安全基础设施保障体系具有重要的现实意义。二、主动免疫的可信计算技
11、术网络空间的安全防御与人类社会类似。在人类社会中,信任是人们合作、交流的基础。网络空间具有开放互联的特点,允许两个网络实体未经实际认证、审查就可以进行交互,这就为恶意攻击提供了便利。如果我们在缺乏信任的情况下贸然交互,会带来损失。为解决这一问题,我们需要找到一种方法,让用户可判断与自己交互的实体是否可信,这就是可信计算的基本思想。可以说,网络空间中的可信计算思想来源于人类社会的成功管理经验9。传统的防火墙、防病毒、 入侵检测系统( IDS),都是基于被动防御的思想,不能主动防御、积极防御。必须从体系结构入手解决信息安全的基本问题,基于主动免疫的主动防御可信计算技术可有效提高系统整体的防护效果9
12、。可信计算是指计算的同时进行安全防护,使计算结果总是与预期一样,计算全程可测可控,不被干扰。可以说,可信计算就是一种运算和防护并存的主动免疫的新计算模式,具有身份识别、状态度量、保密存储等功能,能及时识别“自己”和“非己”成分,从而破坏与排斥进入机体的有害物质。可信计算通过在硬件上引入可信芯片,从结构上解决了个人计算机体系结构简化带来的脆弱性问题。基于硬件芯片从平台启动开始,到应用程序的执行,构建完整的信任链。一级认证一级,一级信任一级,未获得认证的程序不能执行,从而使信息系统实现自身免疫,构建高安全等级的信息系统10。主动免疫的双体系结构如图 1 所示。三、主动防御的可信技术保障体系为解决我
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 主动 防御 网络安全 基础设施 可信 技术 保障体系 张大
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内