欢迎您,远方的朋友!

这里是Link Memos网站,如果您想访问Mohan同学的个人网站,请访问https://mohan.hu

2013年6月19日星期三

“棱镜门”暴露我国信息安全五大盲区

近期,一位名为爱德华·斯诺登的前美国中央情报局(CIA)雇员在香港露面,并向媒体披露了一些机密文件,致使包括“棱镜”项目在内的美国政府多个秘密情报监视项目暴露在公众视线当中。据了解,“棱镜”项目涉及美国情报机构在互联网上对包括中国在内的多个国家10类主要信息进行监听,其中有电邮信息、即时消息、视频、照片、存储数据、语音聊天、文件传输、视频会议、登录时间和社交网络资料等细节。

瑞星安全专家指出,“棱镜”项目的曝光为国内企业的信息安全敲响了警钟,暴露出我国企业信息安全至少存在五大盲区,导致企业网络时刻处于高危状态,企业的商业机密随时可能被黑客、竞争对手窃取,甚至一些关系到企业生死存亡的数据在不知不觉间被匿名第三方备份。这些后果轻则制约企业的生存发展,重则威胁国家安全。

盲区一:国内政企盲目选择国外电子产品

目前,国内政府和企业对外国品牌的电子产品、信息技术产品过分依赖。据媒体报道,涉及“棱镜门”的思科产品在国内163、169两大主干通讯网络中占据了70%以上份额,把持了所有超级核心节点。很多政企选择信任外国产品都是出于高性能的考量,然而不知不觉间,这些外国厂商却成为了企业信息安全的重大隐患。“无论是电子设备厂商还是信息技术厂商,都是有国籍的,但是互联网和电子信息产品却没有国界”,瑞星安全专家表示,“从技术角度来讲,任何电子信息类产品都有被植入后门、窃取用户情报的可能。厂商一旦受到来自国家或竞争对手的压力,就可能会铤而走险。”

盲区二:企业信息安全体系建设基本为零

当前国际信息对抗日趋严重,同行业之间的竞争也愈加激烈,然而目前国内很多企业对信息安全建设的概念仅仅停留在简单安装杀毒软件的层面,这是远远不够的。杀毒软件只能解决病毒相关问题,却不能解决由系统管理不严、员工操作不当和黑客入侵引发的安全问题。“信息安全体系建设,不只是用信息安全产品搭建一个堡垒,更重要的是企业自身建立一套完善的信息安全制度”,瑞星安全专家指出,“只有有形的产品和无形的制度相互配合,才能避免核心机密被类似"棱镜"项目所窥视。”

盲区三:BYOD将成为企业信息安全的致命伤

BYOD是指企业允许员工将自有的个人电脑、手机、平板电脑等终端设备接入企业内网。目前在国内,很多企业鼓励这种行为,多数是出于方便办公、节约办公成本的目的,然而这样的做法却使得办公数据与私人设备的物理边界消失,使得员工和外来人员可以随意接入企业网络,拷贝机密文件。美国情报机构拥有非常完备的信息保全制度,但仍无法拦住斯诺登将机密文件拷贝至自己的设备,这与BYOD不无关系。由此可见,拥有周密制度的专业机构尚且无法规避信息泄露,国内毫无防御方案的企业,更时刻面临着信息安全危机。

盲区四:新科技、新应用隐藏巨大风险

近年来,新科技、新应用发展迅速,这也为企业信息安全带来了很多未知风险。瑞星安全专家解释,“举个最贴近生活的例子就是智能手机,黑客或企业内鬼可利用智能手机的摄像头和麦克风,全程监听企业内部的信息。同时作为移动终端设备,手机又能使用自己的网络,将监听到的信息随时上传至互联网。所以,即使不接入企业内网,黑客、企业内鬼及竞争对手(或国家)的情报部门都可能利用智能终端设备来获取企业机密情报。”类似电影《007》、《碟中谍》的窃密桥段,现在已成现实。

盲区五:云端服务器风险不容忽视

“棱镜”项目中,提到美国有九家互联网聚头向情报机构开放了服务器,以便监视个人、企业及他国的互联网行为。“云技术应用带来的巨大安全风险由此可见一斑”,瑞星安全专家表示,云技术以节省本地资源、运行速度高等特点受到了整个互联网行业的追捧。

“棱镜门”事件揭露了美国政府长期以来对我国及他国从事网络系统监听、渗透,然而,这很可能只是美国对全球信息控制的冰山一角。在互联网时代的今天,“棱镜”给政府、企业及个人上了一堂现实版的信息谍战课。为了不再成为高科技信息战中的牺牲品,大至国家,小至企业和个人,都应全面提高信息安全意识,尤其是拥有敏感信息的政府部门和企业,应尽快建立健全信息安全防护体系,以便在日益激烈的信息战争中获取优势。

2013年6月17日星期一

“大数据”时代呼唤“大安全”

21世纪经济报道  刘波

美国国家安全局(NSA)一直进行国内信息监视活动、已收集数以百万计的美国人的信息数据的消息被披露后,在国际上激起轩然大波,欧盟已经表示 严重关切。传统上西方人对个人隐私有着更强烈的保护意识,也更敏感,于是一时就出现了乔治·奥威尔的小说《一九八四》热卖的景象,仿佛一个高高在上的“老 大哥”确实在窥视公众。这场风波也缓解了中国的压力——斯诺登在香港“叛逃”并自曝“棱镜”计划内幕,一下子在网络安全问题上改变了中国和美国的攻守地 位。

其实自从9·11恐怖袭击以来,美国情报机构在世界各地从事间谍活动,同时加强对本土公民的信息监控以搜寻与恐怖主义有关的信息,早已不是什么 秘密,只是在过去人们难以窥视其内幕。而且,即使在更多情况被披露后,公众也很难证明政府的监控超出了法律许可的范围。所以,风波将会过去,问题将会留 存。

世界正在进入一个“大数据”时代。英国人迈尔-舍恩伯格和肯尼斯?库克耶写的《大数据时代》认为,一个大规模生产、分享和应用数据的时代正在开 始,大数据时代的口号是“一切皆可量化”,包括人们在社交网络上的沟通:Facebook的“社交图谱”将关系数据化;Twitter通过创新,让人们能 轻易记录和分享他们零散的想法,从而实现了过去不可想象的情绪的数据化。

“大数据”时代也带来信息存储和管理的集中化。这两位作者写道,Facebook在2012年拥有大约10亿用户,他们通过上千亿的朋友关系网 相互连接,这个巨大的社交网络覆盖了大约10%的全球人口,而这所有的关系和活动在数据化之后都为一家公司所掌控,这么一来,对“大数据”可能带来的风险 的指责就不是空穴来风了。

你在谷歌上面的搜索记录,你最喜欢阅读哪些产品的广告,你对那种类型的旅游地最感兴趣,你通常去医院看哪些方面的病,人们在网上留下这些痕迹之 后,企业就可以利用其中的信息,以分析消费者的行为、做出更好的决策,而这甚至对消费者有利,他们可望靠着企业对自身行为模式的了解,得到更为量身定做的 服务。一方面企业和个人都享受了“大数据”时代带来的便利,但另一方面无处不在的“第三只眼”却似乎在监控着每个人的行动,带来权利与自由遭到侵犯的隐 忧。

当信息公开产生害处的时候,单个、分散的消费者基本不会有什么动力去维护这些隐私,因为其价值太细微了。据报 道,在西方,消费者信息监控已经发展为一项规模达几十亿美元的产业,其中的企业基本不受什么监管,而即使是有影响力的人物的个人信息,其卖价通常都不会超 过一美元。在这种力量不平衡之下,手中掌握着更强大的数据分析能力的大公司,以及更强大的政府,就拥有了自由利用这些信息而不受监督的能力。

与此同时,信息管理规范的演进却没有跟上数据科技发展的步伐,包括保护个人信息的法律、行业规则与商业界的道德规范。在“大数据”时代之前,民 众可以以保密的方式来保护隐私,但今天人们在不知不觉间就透露了隐私。而这就要求那些保存和管理信息的企业承担更大的责任,这应该成为一种新的隐私保护模 式:政府不应假定消费者在使用企业的通讯工具等产品的时候主动透露了自己的隐私,就意味着他们授权企业使用这些隐私。“大数据”呼唤“大安全”。力量越大 责任也越大,现在是那些作为“大数据”时代弄潮儿的大企业和政府部门负起他们的责任,构建一张更完善的安全网的时候了

2013年6月7日星期五

谷歌微软等九家公司参与美国情报机构情报工作

6月7日消息,据《华盛顿邮报》报道,自2007年起,美国情报机构一直在九家美国互联网公司中进行数据挖掘工作,从音视频、图片、邮件、文档以及 连接信息中分析个人的联系方式与行动。这项代号为“棱镜”(PRISM)的高度机密行动此前从未对外公开。美国国家安全局(NSA)与联邦调查局 (FBI)参与了该项目,并能够直接访问包括谷歌、苹果、微软、Facebook等九大企 业的中央服务器,提取音频、视频、照片、电子邮件、文件和连接日志,以便帮助分析师追踪个人用户的动向和联系人,涉嫌侵犯用户隐私。

与政府机构合作的九家互联网公司分别是:微软、雅虎谷歌、Facebook、PalTalk、美国在线、Skype、YouTube、苹果。这九家公司对此完全知情。

《华盛顿邮报》获得的文件显示,美国总统的日常简报内容部分来源于此项目,该工具被称作是获得此类信息的最全面方式。一份文件指出,“国家安全局的报告越来越依赖‘棱镜’项目。该项目是其原始材料的主要来源。”

美政府官员拒绝就此报道置评。

在 2008年,美国国会授权司法部,可以强迫不合作的企业“遵守规定”。然而在具体操作中,企业仍有回旋的余地。苹果曾对此项目表示了反对,该公司在微软与 政府合作了5年之后——在其创始人史蒂夫·乔布斯过世后六个月——才首次参与该项目。微博Twitter也不在这九家公司之中。

另据路透社6月7日报道,针对前日美国《华盛顿邮报》宣称美国国家安全局(NSA)和联邦调查局(FBI)正通过代号为PRISM(棱镜)的 机密项目直接利用9大美国顶级技术公司的中央服务器提取用户信息的报道,苹果、谷歌、雅虎和Facebook等企业均表示否认。

对此,谷歌发言人称:“谷歌十分重视用户数据的安全性。我们只会按照法律规定向政府披露用户数据,我们会认真审核所有的协查通知。经常有人指控我们为政府提供"后门",但谷歌并没有为政府提供这种获取用户隐私数据的"后门"。”

苹果公司发言人也表示:“从未听说过PRISM。”他还说:“不会向任何政府机构提供服务器的直接访问权限,除非是收到法院的指令。”

雅虎对此发表声明称,该公司非常重视用户隐私,不会向政府提供任何直接访问其服务器和网络系统的权限。