控安智庫│沈昌祥院士:重啟可信革命,夯實網絡安全等級保護基礎
4月24日,中國工程院院士沈昌祥蒞臨上海控安視察,上海控安總經理蒲戈光、首席運營官劉毅、技術總監劉虹陪同接待。沈院士在指導平臺工作的同時,更為上海控安的小伙伴進行了一場網絡安全培訓,讓我們受益匪淺。
絕對的安全并不存在,
傳統防御思路對整體安全非常不利
沈院士的培訓從近年頻繁發生的Mirai、WannaCry等網絡安全事件談起,強調網絡威脅是永遠的主題,對網絡空間產生著極大的威脅;由于設計IT系統不能窮盡所有的邏輯組合,必定會存在邏輯不全的缺陷,因此絕對的安全不存在,也沒有所謂“刀槍不入”的體系。
“目前我們還沒有能力面對強大的攻擊源,從計算科學問題來看,圖靈計算模型仍缺少攻防理念;從體系結構問題來看,馮諾依曼架構還缺少防護部件;從計算模式問題來看,目前重大工程應用又沒有安全服務;殺病毒、防火墻、入侵檢測這些傳統“老三樣”防御方式早已過時,難以應對人為攻擊,而且容易被攻擊者利用,找漏洞、打補丁的傳統思路對整體安全非常不利。”
離開“封堵查殺”,
以“主動免疫”保障網絡安全
傳統的防御方式并不提倡,沈院士提出企業需要有“主動免疫”意識,建立“主動免疫”安全目標,來確保計算任務能夠正確完成,邏輯組合不被篡改和破壞。
“建立主動免疫的計算架構,就相當于人體自身的免疫系統,以密碼為基因,實施身份識別、狀態度量、保密存儲等功能,及時識別“自己”和“非己”的成分,從而破壞與排斥進入機體的有害物質,相當于為網絡信息系統培育了免疫能力。”
沈院士表示,安全要講體系,應當構建可信安全管理中心支持下的主動免疫三重防護體系。首先,一個單位要保障對外部的安全,現在計算機已經代替了手工作業,搭建可信的計算環境就很關鍵,計算環境相當于工作環境,安全保密是第一位需要考量的因素;其次是構建可信邊界,相當于“警衛室”,只有被批準的才允許進入和離開;第三是搭建可信網絡通信,類似“安全快遞”,確保內容不會被人偷看,也不會被人篡改掉包。
“主動免疫安全防護的效果體現在:讓攻擊者“進不去”、非授權者重要信息“拿不到”、竊取保密信息“看不懂”、系統和信息“改不了”、系統工作“癱不成”、攻擊行為“賴不掉”。”
中國可信計算的革命:網絡安全主動防御時代
談到可信計算的發展,沈院士介紹到,可信計算是源于1992年所立項的可信計算綜合安全防護系統,并于1995年通過測評和鑒定,經過長期軍民融合攻關應用,形成了自主創新安全可信體系。
“從面向主機的可信1.0時代,到面向PC機的可信2.0時代,再發展至面向網絡的可信3.0時代,已經翻開了以中國為代表的可信計算創新篇章,也奠定了計算科學、體系結構發展的里程碑。”
當前,可信計算3.0產業鏈已經形成,自主可信計算平臺產品設備有三種形態:系統重構可信主機、主板標配PCI可信控制卡和配接USB可信控制模塊。也就是說,可以方便地通過可信網絡支撐平臺把現有設備升級為可信計算機系統,而應用系統不用改動,便于新老設備融為一體,構成系統的安全可信。
基于可信計算的工控系統安全
沈院士強調,要以科學的網絡安全觀,保障工控系統安全。云計算、大數據、工業控制、物聯網等,都是通過網絡以服務的方式提供給用戶的計算模式,組成新的計算環境和信息系統,都必須用等級保護制度進行安全防護體系建設。
工業控制系統的安全架構需要從監控與數據采集、分布式控制系統、過程控制系統、可編程邏輯控制器、應急管理系統等方面進行考量,在可信保障的安全管理中心支持下搭建計算環境、區域邊界、通信網絡三重防御多級技術的防御體系。
沈院士感慨,面臨日益嚴峻的國際網絡空間形式,我們要以創新驅動,解決受制于人的問題,要堅持縱深防御,用可信計算3.0構建網絡空間安全主動免疫保障體系,筑牢網絡安全防線。同時,沈院士也對平臺發展提出殷切希望,希望平臺公司能夠抓住時代的機遇,以可信計算為基礎的,以創新精神開創工控安全保護新時代。
提交
智能未來,硬核登場!堡盟“王牌”產品即將亮相2025工博會
中國聯通全面承接國家人工智能應用中試基地(醫療領域)
研華 MIC-743邊緣AI新品首發
中國聯通云犀AI創新巡展潮涌杭州 語音大模型驅動產業智能新浪潮
研華模塊化電腦SOM-6884:通過AI集成和可擴展設計推進人形機器人技術發展




投訴建議