新聞集萃
經科技部授權上海市科學技術委員會組織的測試評估,由解放軍信息工程大學、復旦大學、浙江大學和中國科學院信息工程研究所等科研團隊聯合承擔的國家“863計劃”重點項目研究成果“網絡空間擬態防御理論及核心方法”近期通過驗證,測評結果與理論預期完全吻合。這標志著我國在網絡防御領域取得重大理論和方法創新,將打破網絡空間“易攻難守”的戰略格局,改變網絡安全游戲規則。
擬態,是指一種生物模擬另一種生物或環境的現象。2008年,中國工程院院士鄔江興從條紋章魚能模仿十幾種海洋生物的形態和行為中受到啟發,提出了研發擬態計算機的構想。在科技部和上海市的共同支持下,擬態計算原理樣機研制成功并入選“2013年度中國十大科技進展”。在此基礎上,研發團隊針對網絡空間不確定性威脅等重大安全問題,開展基于擬態偽裝的主動防御理論研究并取得重大突破,所提出的“動態異構冗余體制架構”,能夠將基于未知漏洞后門的不確定性威脅或已知的未知風險變為極小概率事件。
2016年1月起,由國內9家權威評測機構組成的聯合測試驗證團隊,對擬態防御原理驗證系統進行了為期6個月的驗證測試,先后有21名院士和110余名專家參與不同階段的測評工作。測評專家委員會發布的《擬態防御原理驗證系統測評意見》認為:擬態防御機制能夠獨立且有效地應對或抵御基于漏洞、后門等已知風險或不確定威脅。受測系統達到擬態防御理論預期,并使利用“有毒帶菌”構件實現可管可控的信息系統成為可能,對基于“后門工程和隱匿漏洞”的“賣方市場”攻勢戰略具有顛覆性意義。
鄔江興介紹說,我國是遭受網絡攻擊最嚴重的國家之一。據國家互聯網應急中心數據顯示,僅2015年的抽樣監測,我國有1978萬余臺主機被10.5萬余個木馬和僵尸網絡控制端控制。由于現有的網絡防御體制采用的是“后天獲得性免疫”機制,先“亡了羊”,才能通過打補丁、封門堵漏來“補牢”,對于不能感知和認知的網絡攻擊幾乎不設防,而擬態防御理論與方法能夠有效應對這些問題。
鄔江興還表示,網絡空間擬態防御理論與方法是全人類的共同財富,中國科學家愿意將這一技術與世界分享,為構建網絡空間命運共同體作出貢獻。
蘋果的iCloud云服務于12月5日發生宕機事故,帳戶注冊、帳戶登錄和iCloud.com網站上的其他一些網頁應用受到影響,目前還不清楚總共有多少用戶受到影響,宕機事故的原因也不清楚,蘋果仍在進行調查。
蘋果已經在系統狀態(System Status)頁面承認很多服務出現了問題。它表示,“部分用戶”從太平洋時間星期一上午11點(北京時間星期二凌晨3點)開始受到此次宕機事故的影響。
據蘋果發布的一份簡報稱,遇到問題的客戶也許會在宕機期間無法登錄帳戶或注冊新帳戶。部分用戶連網頁應用也無法使用,只能使用Mail、Calendar和其他一些產品。
目前還不清楚此次宕機事故影響的范圍有多大,部分用戶報告稱,在美國部分地區偶爾還能使用iCloud服務。
蘋果目前正在調查這個問題,截至本文發稿時尚未得出結果。
12月5日的宕機事故發生前,蘋果剛在幾個小時前升級了iCloud服務,增加了iCloud Photo庫對Touch Bar的支持,啟用了iCloud.com網站的新用戶界面。目前還不清楚宕機事故與增加這些新功能是否有關系。
日前,Intel Security發布了《邁克菲實驗室2017威脅預測報告》。該報告指出了2017年需要關注的14個威脅趨勢,以及網絡安全行業面臨的最棘手的挑戰。
報告認為,2017年面臨的網絡安全威脅涵蓋方方面面,其中包括圍繞勒索軟件的威脅、復雜的硬件與固件攻擊、針對“智能家居”物聯網設備的攻擊、利用機器學習來增強社交工程攻擊,以及行業與執法機構之間日益加強的合作等。
報告指出,14個威脅趨勢不容忽視:1、勒索軟件攻擊的數量和有效性將在2017年下半年有所下降;2、Windows安全漏洞將持續減少,而那些針對基礎設施軟件和虛擬化軟件的攻擊將增加;3、越來越多的硬件與固件將成為經驗豐富的攻擊者的目標;4、利用筆記本電腦軟件的黑客將試圖通過“無人機劫持”進行各種刑事犯罪或黑客行為;5、移動攻擊將把移動設備鎖與身份信息盜竊相結合,從而使網絡盜賊得以訪問銀行賬戶和信用卡等信息;6、物聯網惡意軟件將打開互聯家居系統的后門,這些漏洞可能好幾年都不會被發現;7、機器學習將加快社會工程攻擊的擴散并加劇其復雜性;8、虛假廣告及花錢購買的“點贊”將繼續激增并侵蝕信任;9、廣告大戰將升級,廣告主交付廣告的新技術將被攻擊者復制,提高惡意軟件的交付能力;10、黑客激進分子在暴露隱私問題方面充當重要角色;11、充分利用執法機構與行業之間日益密切的合作,執法機構的打擊行動將在網絡犯罪領域掀起波瀾;12、威脅情報共享將在2017年取得長足進步;13、私營部門和黑社會中的網絡間諜將變得像國家間的間諜一樣常見;14、物理安全和網絡安全行業的廠商將協作強化產品功能,以應對數字威脅。
在云安全與物聯網領域,報告預測了未來2~4年物聯網和云安全局勢,其中包括有可能影響各個領域的威脅、經濟、政策趨勢等。
報告針對網絡安全行業面臨的挑戰提出了具體建議:減少防御者與攻擊者之間的信息不對稱、提高攻擊成本或降低攻擊利潤、提高對網絡事件的可見性、更好地識別偽裝成合法的攻擊、加強對分散數據的保護、監測并保護無代理環境。