11月20日,在2022中國5G+工業(yè)互聯(lián)網(wǎng)大會“賦能千行百業(yè)高質(zhì)量發(fā)展”主論壇上,奇安信科技集團(tuán)股份有限公司副總裁魏雨露作了主題演講,提出應(yīng)以“零事故”為目標(biāo),護(hù)航“5G+工業(yè)互聯(lián)網(wǎng)”安全。

魏雨露首先介紹了“5G+工業(yè)互聯(lián)網(wǎng)”面臨的三大安全挑戰(zhàn),業(yè)務(wù)不中斷、數(shù)據(jù)不出事、合規(guī)不踩線。首先,勒索病毒會造成業(yè)務(wù)中斷。業(yè)務(wù)中斷一個很大的挑戰(zhàn)是工業(yè)控制系統(tǒng)的漏洞,現(xiàn)在已知的漏洞僅僅只是冰山一角,有很多的漏洞還沒有被發(fā)現(xiàn)。
第二是數(shù)據(jù)不出事。工業(yè)企業(yè)的數(shù)據(jù)非常復(fù)雜,數(shù)量特別龐大,業(yè)務(wù)場景繁雜,防護(hù)難度高。機(jī)密數(shù)據(jù)的泄露、數(shù)據(jù)被惡意刪除和修改、數(shù)據(jù)被非法利用等都會造成數(shù)據(jù)出現(xiàn)嚴(yán)重問題。專業(yè)機(jī)構(gòu)調(diào)查結(jié)果顯示,82%的數(shù)據(jù)泄露是人為因素造成的,這與數(shù)據(jù)的權(quán)限管控不力、特權(quán)賬號管理不力有直接關(guān)系。
第三是合規(guī)不踩線。現(xiàn)在我們要用結(jié)果評判是否合規(guī),所以業(yè)界提出了零信任體系。這幾年我國相繼出臺了網(wǎng)絡(luò)和數(shù)據(jù)方面的法規(guī)和其他關(guān)鍵條例。有法可依才能合規(guī)不踩線。
遇到三大挑戰(zhàn)該如何實現(xiàn)網(wǎng)絡(luò)安全的零事故?魏雨露進(jìn)一步表示,首先在業(yè)務(wù)不中斷方面,要做到業(yè)務(wù)場景和安全能力相結(jié)合,在5G應(yīng)用里要融入安全能力。第二在數(shù)據(jù)不出事方面,要做到數(shù)據(jù)安全防護(hù)應(yīng)用場景的融合。第三是在合規(guī)不踩線方面,要將組織管理和技術(shù)實時融合。
魏雨露提出,要構(gòu)建公共網(wǎng)絡(luò)的縱深防御體系,做到工業(yè)數(shù)據(jù)的精準(zhǔn)防護(hù)。精準(zhǔn)防護(hù)包括賬號的審計、數(shù)據(jù)庫審計、堡壘機(jī)、安全衛(wèi)士和數(shù)據(jù)安全的感知等。同時,要做到工業(yè)數(shù)據(jù)的全局掌控,其核心是建立一套零信任體系,確保主體身份可靠,確保行為操作合規(guī)。
魏雨露表示,要建立一套實戰(zhàn)運營體系,將組織管理和技術(shù)融合,在實戰(zhàn)中進(jìn)行檢驗。最重要的是要建章立制,組建網(wǎng)絡(luò)安全的合規(guī)專項工作組,還可以借助外部的一些專業(yè)力量,比如請專業(yè)安全公司和第三方法律機(jī)構(gòu)參與和支持,對合規(guī)制度、流程進(jìn)行完善,還可以定期開展一些攻防演練的活動,以此來檢驗網(wǎng)絡(luò)安全是否有效。