<label id="jgr5k"></label>
    <legend id="jgr5k"><track id="jgr5k"></track></legend>

    <sub id="jgr5k"></sub>
  1. <u id="jgr5k"></u>
      久草国产视频,91资源总站,在线免费看AV,丁香婷婷社区,久久精品99久久久久久久久,色天使av,无码探花,香蕉av在线
      您正在使用IE低版瀏覽器,為了您的雷峰網賬號安全和更好的產品體驗,強烈建議使用更快更安全的瀏覽器
      此為臨時鏈接,僅用于文章預覽,將在時失效
      政企安全 正文
      發私信給李勤
      發送

      0

      阿里安全資深技術專家鐵花:從 RSA 看安全技術未來

      本文作者: 李勤 2019-03-14 11:27
      導語:阿里安全防控端負責人、資深技術專家鐵花是淘寶最早 SDL 的建立及實施人、淘寶第一代 web 安全解決方案的開發者、安全靜態代碼掃描平臺的創建者。

      雷鋒網注:以“Better”為主題的全球安全頂會 RSA 2019 近日正式落幕,這場在美國舊金山舉行的“安全奧林匹克”吸引了 4 萬多人參會,超過 600 家企業參展,還有超過 550 個分會場涵蓋云安全、機器學習、區塊鏈等眾多技術主題。

      阿里安全防控端負責人、資深技術專家鐵花,2006 年入職阿里,歷經淘寶、來往、阿里安全等技術團隊,2008 年開始從事安全工作,是淘寶最早 SDL 的建立及實施人、淘寶第一代 web 安全解決方案的開發者、安全靜態代碼掃描平臺的創建者。

      阿里安全資深技術專家鐵花:從 RSA 看安全技術未來

      阿里安全資深技術專家鐵花

      此次參展,他也帶回了對安全技術的思考,本文由阿里安全投稿,全文如下——

      今年的 RSA 基本圍繞“三縱四橫”,其中三縱包括.基礎設施、基礎開發框架和公眾(包含以政府提出的監管);“四橫”包括網絡安全、數據安全、業務安全、新安全攻擊面。

      一、基礎設施

      從參展的廠商看,已有不少廠商開始基于云做自己的安全產品,其次有較多的廠商開始做以云廠商為基礎的網絡安全產品,從密鑰管理、資產管理、全端網絡安全防控產品、云安全架構到云 SIEM ,產品已經有了較為豐富的可選擇項。

      論壇有一個比較有意思的環節,有一個講如何在云上做網絡安全的論壇到快開始了門口仍然排了 3 排人在等待入場。從基礎設施上來看云無疑已經成了眾多業務方的第一選擇,也使得市場上廠商也開始基于云做更合適的安全產品。

      二、基礎開發框架

      隨著 Serverless 的提出,以及 AWS Lambda 的推廣,本次 RSA 大會中已經不止一個論壇 speaker 開始著重講如何檢測 serverless 類的接口,在 Lambda 的使用中需要注意哪些安全細節。不過在參展的廠商并未看到特別提到此類技術細節的產品,相對來說 sandbox 中倒是有一個針對 API 安全的產品 Salt Security 值得了解下。未來如果 serverless 開發框架成為主流,不知道當前的安全廠商將如何應對,是市場份額被縮小,又或是被革命。

      除了serverless,展商中展示最多的就是Google之前提出的 zero trust,在展臺中已有不少基于 zero trust 的理念做的認證產品。

      還有另外一個層面勉強也算新基礎開發框架就是 AI 算法的使用,不管是論壇還是展商本次大會,都有大量 AI 使用,可見“網絡安全+AI”已經到了較為普遍應用的程度。

      三、公眾(包含以政府提出的監管)

      在網絡安全這塊,基本在本次大會上沒有提及面對公眾的解釋及政府監管,雖然沒有提及面對大眾的感知,本屆 RSA 大會卻有幾個論壇直接討論如何評估網絡安全的有效性,必要性其中也有提及了以業務風險的角度去衡量(雖然沒有人直接講具體某個業務安全怎么做)。

      針對網絡安全的難衡量性 MITRE 組織的 ATT&CK Framework 開始嶄露頭角,不僅有對應的論壇介紹如何使用還有廠商直接給出了基于ATT&CK做的全端網絡安全防護產品。

      四、數據安全

      當下幾乎所有公司都把數據當成了公司核心資產,基于數據做信息化、智能化都脫離不開數據其中也包含個人數據。從一個論壇了解到像谷歌竟有社會學家作為訪問學者會去參與 AI 規則的制定以及對公眾的溝通和技術的科普。可以說大部分社會上不了解硅谷技術的人以及政府,當涉及到個人信息以及 AI 時都會非常敏感甚至恐懼,尤其是政府甚至會在不是非常了解的情況下出臺規章制度。這時在美國會有專門的社團去給大眾進行知識科普,以求能讓社會更容易接受先進技術。另一方面相關的公司都會和政府去解釋及平衡規章制度。

      五、業務安全

      很遺憾整個展商及論壇并沒有專門講這塊內容的。可能和定位或者特定行業問題受眾小有關,更有可能是安全廠商沒有辦法找到合適的場景去深入了解落地形成通用的安全產品。

      六、新安全攻擊面

      新的攻擊面展商里基本沒有涉及,不過 Sandbox 里倒是有個基于固件的掃描加固產品Eclypsium算是為數不多的針對新攻擊面的產品了。論壇中有部分講到了未來可能面臨的危險包括5G、在智慧醫療、智能出行、監控等層面投入的大量的IoT設備的使用,還有AI可能對人產生的影響。 

      對未來安全技術的思考

      1. 基于云廠商的安全生態思考

      隨著云、混合云慢慢的變成了各個公司是基礎設施,安全在其中也慢慢凸顯出來,可以毫不夸張的說安全可以成為云廠商的助力,也可能成為云廠商的阻力。這其中包含云自身的安全性,以及對于云用戶的安全生態。

      a.云自身的安全

      隨著各大公司以云為基礎設施,其中很大一部分網絡安全問題直轉嫁到了云廠商。云廠商自身的安全決定了以其為基礎設施的各大公司的安全,也許在不遠的將來能看到更多安全廠商與云廠商的強強合作。

      b.云技術設施之上的安全生態

      基于云的安全生態,也許在不久后就將成為一個云廠商是否成熟的標志。成熟的云廠商將會吸引更多的安全廠商基于云設施進行開發各類解決不同業務安全問題和網絡安全問題的產品,同時一個好的安全生態也會反哺云市場兩兩相互促進。從 RSA 展商及 sandbox 的產品來看,已有 AWS 已經開始在培養這個良性的安全生態,云廠商安全的開放建設已然成為云廠商下一個競爭的賽道。

      2. 結合業務風險的網絡安全思考

      a.以業務風險為核心

      當安全從業人員每天在處理各種漏洞各種網絡攻擊時,經常容易產生意識上的混淆。我們是一直在面對漏洞,網絡攻擊還是在面對由于使用漏洞和網絡攻擊帶來的業務風險?很少有人去關心為什么會有人來在某處嘗試漏洞挖掘和攻擊,比如:為什么要在這個地方嘗試找出 XSS 漏洞?真實目的是什么?帶來什么樣的業務風險?所以一定要以業務風險為核心,從業務的視角去真正的抓出背后的意圖。假如業務都沒有了,那作為該業務的安全也不會繼續存在了。

      同時一定要有一個明確的范圍和標準。核心資產是什么?核心業務是什么?需要保障到什么標準?當明確職責范圍及核心業務后再看依賴是什么需要提供什么樣的保障才能滿足核心業務的安全標準。當然安全標準必須是一個合理的可接受的范圍,因為還需要考慮安全帶來的成本。

      b.以低成本有效性及可靠性為核心

      當我們去解決業務風險的時候一定要在考慮成本的前提下保障有效性及可靠性。當前業務面對的風險無論從對抗性還是成本上看,在單點一線上去解決幾乎不可能同時滿足有效性、可靠性和低成本,所以我們在解決業務風險的時候一定要全鏈路通盤考慮,在搞清楚對方怎么搞我們的前提下,還要搞清楚我們在哪個地方哪個環節去解決風險問題是成本最低的,持續有效性是最好的。在做基礎設施時我們經常提security by design,在面對業務風險點時候我們同樣需要考慮全鏈路上的對抗風險by design不能只在一個單點上進行對抗。

      c.面向未來依托新技術創新為核心

      面對業務風險,除了考慮成本的前提下用已知成熟的手段去處理,我們還要持續的考慮創新用新的方式方法不同的角度去解決問題,只有用創新性的新思路新方法才能讓安全業務有質的變化。在當前面對海量的業務數據以及海量的安全采集數據,如何讓這些海量的數據變成有效的信息,如何將有效的信息變成每個業務環節需要關注的知識點對抗點,機器代替人的 AI 技術必不可缺,因為數據的量、要求時效的已經完全不是人能解決了。如何有效的使用 AI,如何有效的結合 AI 和人工的經驗,以及如何有效的分配 AI 和人工已經成為了當下必須思考和去解決的問題。

      最后借用 2019RSA 大會的主題“better”結尾,當我們面對昨天的問題時能有 better 的解決方案夯實缺失,當我們面對今天的問題時能有 better 的思考路徑,當我們面對明天的問題時能有 better 的設計。

      雷鋒網注:想要閱讀更多網絡安全信息?你可以關注雷鋒網旗下微信公眾號“宅客頻道”,與更多安全專家一起解讀網絡安全未來。

      雷峰網版權文章,未經授權禁止轉載。詳情見轉載須知

      分享:
      相關文章

      編輯、作者

      跟蹤互聯網安全、黑客、極客。微信:qinqin0511。
      當月熱門文章
      最新文章
      請填寫申請人資料
      姓名
      電話
      郵箱
      微信號
      作品鏈接
      個人簡介
      為了您的賬戶安全,請驗證郵箱
      您的郵箱還未驗證,完成可獲20積分喲!
      請驗證您的郵箱
      立即驗證
      完善賬號信息
      您的賬號已經綁定,現在您可以設置密碼以方便用郵箱登錄
      立即設置 以后再說
      主站蜘蛛池模板: 国产精品私拍99pans大尺度| 来安县| www亚洲精品| 睡熟迷奷系列新婚之夜| 色悠久久久久综合网伊| 玩弄少妇人妻| 999无码精品亚洲精品日韩人妻无码| 尹人香蕉久久99天天拍| 国产精品久久久久久久9999| 色婷婷婷婷| 色婷婷五月综合亚洲小说| 国产精品白浆在线观看免费| 亚洲成人午夜福利av| 国产在线视频一区二区三区| 亚洲羞羞| 亚洲成av人片大线观看| 99在线国内在线视频22| 国产xxxx视频在线观看免费| 久久久久国产a免费观看rela| 久久天天躁狠狠躁夜夜| 亚洲中文字幕无码中文字在线| jizz亚洲| 国产精品亚洲欧美一区麻豆| 无码一区二区三区| 91免费视频观看| 亚洲美女厕所偷拍美女尿尿| 久久久久国产a免费观看rela| 亚洲AV中文无码乱人伦在线视色 | 真人作爱免费视频| 五月综合网亚洲乱妇久久| 中文字幕视频在线看| 任我爽精品视频在线观看| 含山县| 国产精品久久久久久人妻精品 | 亚洲熟女精品| 日韩精品人妻系列无码| 亚洲天堂无码| 24小时日本在线观看片| 亚洲一区二区日韩综合久久| 大香伊蕉在人线国产网站首页| 人妻无码一区二区三区免费 |