论互联网安全应急响应开放中心(ESRC)模式对加强央企网络安全管理的意义

来源 :科学导报·学术 | 被引量 : 0次 | 上传用户:xiaobeisc
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘  要:互联网国家层面的网络安全应急响应机制日益完善,关键基础设施的网络安全防护要求提高,互联网安全应急响应开放中心(ESRC)是企业网络安全的重要一环。本文主要探讨央企安全管理面临的新的要求,互联网安全应急响应开放中心(ESRC)模式解决央企网络安全的社会化门户、规范吸纳社会网络安全力量、企业间交流与协作、高效和开放方面的问题。
  关键词:网络安全;应急响应;央企;安全管理
  前言:
  信息技术广泛应用和网络空间兴起发展,极大促进经济社会繁荣进步,同时也带来新的安全风险和挑战。网络空间安全(以下简称网络安全)事关人类共同利益,事关世界和平与发展,事关各国国家安全[2]。世界各国也加强网络空间的建设,维护各自的网络空间主权。
  为维护我国网络安全,保障互联网健康有序的发展,近年来,我国持续推进网络安全法律法规体系建设,完善网络安全管理体制机制,不断加强互联网网络安全监测和治理,构建互联网发展安全基础,构筑网民安全上网环境。作为网络安全保障的主体,国家监管机构、企业等各方面力量各自发挥自己的作用。
  1.互联网安全响应开放中心(ESRC)
  大型企业的业务模式多,涉及产品多,且部分具有互联网的在线特性,使得善意的、恶意的人都能接触到。由于当今技术发展情况和人为原因,系统具有安全漏洞不可避免。这样漏洞被外界发现不可避免。
  对于安全漏洞披露,互联网工作组的“负责任的安全漏洞披露过程”基本是业界共识。互联网企业讲究“小步快跑敏捷迭代”,率先在吸引外部安全力量规范地参与进企业产品的漏洞发掘与披露方面开展了工作。
  1.1 SRC概念和特点
  SRC(SecurityResponse Center),即安全应急响应中心,目前没有统一的标准的定义,一般只笼统地定义为:主要针对科技互联网企业常见的安全漏洞而特别设立的机构[1]。是在实践中为了解决实际问题而产生的。
  SRC的核心是一套漏洞收集平台,面向社会收集企业自身产品或者第三方的安全漏洞。从实践来看,绝大多数的SRC定位于企业自身产品和社会网络安全力量的窗口。核心之外,配套的有:漏洞奖励计划、漏洞通知和修复验证的流程管理、甚至有项目众测等。
  SRC本身就是企业的一个窗口,传递企业对安全的态度。SRC一个很直接的功能就是内部安全系统的试金石。稍具规模重视安全的企业肯定有自己的安全团队和系统,那为何还会被外部发现漏洞?一定是相关团队和系统存在这样那样的疏漏所致[1]。SRC启动了企业安全的复盘、分析和改进进程。
  1.2 我国SRC建设情况
  (1)企业门户性质的SRC
  2012年5月,腾讯率先推出腾讯安全应急响应中心(TSRC)。
  2013年1月,网易也推出了漏洞报告平台。接着京东、百度、阿里等都相继推出,SRC模式基本被大型互联网企业接受并且如火如荼地开展。这一年可以称为“SRC元年”[1]。
  随着安全行业的发展,像深信服、中兴、联想、华为、这样的传统企业都开展了SRC。据统计,目前所有的电商、安全厂商、通信厂商等互联网企业架设并运营自己的SRC平台。
  (2)第三方平台性质的SRC
  360旗下“补天”漏洞响应平台,定位侧重于处理第三方web应用漏洞等安全问题,漏洞数据同步公安部、网信办和国家漏洞库。
  漏洞盒子是一个主打众包模式的漏洞发现与处理平台,帮助企业测试产品中潜在的安全风险,FreeBuf黑客与极客团队产品,具备与各企业SRC合作的窗口。
  2.我国的网络安全应急响应机制
  我国计算机网络应急处理体制中的牵头单位,为中国计算机网络应急处理技术协调中心(简称中国互联网应急中心,英文简称CNCERT或CNCERT/CC),成立于2001年8月。其主要职责为:“积极预防、及时发现,快速响应、力保恢复”的方针,开展互联网网络安全事件的预防、发现、预警和协调处置等工作,维护国家公共互联网安全,保障关键信息基础设施的安全运行[2]。
  CNCERT发起成立了国家信息安全漏洞共享平台(CNVD)、中国反网络病毒联盟(ANVA)和中国互联网网络安全威胁治理联盟(CCTGA),与国内的基础电信企业、增值电信企业、域名注册服务机构、网络安全服务厂商等建立漏洞信息共享、网络病毒防范、威胁治理和情报共享等工作机制,加强网络安全信息共享和技术合作[2]。还通过公开选拔方式,选择国内安全专业厂商成为“网络安全应急服务支撑单位”,目前共有10家国家级和51家省级应急服务支撑单位。
  3.央企的网络安全管理
  3.1央企的网络安全管理形势
  我国积极推进网络安全方面的建设,颁布并实施《网络安全法》以及一系列的配套法律规范。在网络安全法中明确了对关键基础设施的网络安全防护要求。针对关键基础设施进行网络攻击,会造成重大网络安全事件,甚至社会性事件。当经的国际国内网络安全形势下,关键基础设施处在网络攻防的火线位置。央企,是国计民生基础行业的经济实体,是这些关键基础设施的建设者和运营者,当今的网络安全形势给央企的网络安全管理提出了更高的要求。
  目前,中央企业已经在媒体、物资采购等方面资源整合和协作,成立了“央企媒体联盟”、“央企电商联盟”等组织。我国网络安全行业的“国家队”-中国电子信息产业集团,联合网络安全厂商-北京奇安信科技有限公司,于2019年5月宣布,将合作推进“央企网络安全响应中心”的建设。
  3.2央企的网络安全管理面临的问题
  (1)網络安全形势严峻,现有网络安全管理机制和能力面临极大挑战;
  (2)各央企的网络安全方面的建设水平层次不齐;
  (3)央企的网络安全管理,沿袭传统管理思路和手段,各自为战;
  (4)央企的网络安全处于总体封闭状态,与社会网络安全力量没有交流和协作渠道;
  (5)央企内部安全资产管理、网络攻防人员管理、网络安全漏洞动态监测等俱需要更加开放、高效,与社会接轨。
  4.ESRC对于加强央企网络安全管理的意义
  央企搭建互联网安全应急中心(ESRC),可作用于网络安全管理的诸多方面。
  (1)央企网络安全管理与互联网的思路与方式接轨,直面网络安全方面的挑战,使央企网络安全更有效纳入国家网络安全应急处理响应体系;
  (2)搭建了央企网络安全的门户,促进了交流与开放,为央企与互联网企业、央企之间的网络安全交流与协作提供了渠道,使协作与互助成为可能;
  (3)引导网络安全社会力量规范纳入央企的攻防安全体系,为央企引入新的安全测试方式;
  (4)使央企内部的安全资产管理、网络攻防人员管理、安全态势动态监测,更加高效和开放,网络安全防护能力和保障能力大大增强。
  5.总结
  在新的网络安全时代下,国家层面的网络安全应急处理响应机制的发展,对关键基础设施的网络安全的防护要求,都对央企的网络安全管理提出了更高的要求;互联网企业的安全应急中心(ESRC)模式的发展,给央企的网络安全管理提供了新的思路与方式。互联网安全应急中心(ESRC)模式,能构建央企网络安全门户,促进交流与协作,引导社会安全力量规范安全攻防体系,可有效加强央企的网络安全管理。
  参考文献
  [1]  腾讯安全应急响应中心.《企业安全应急响应中心建设理论与实践》.2015
  [2]  国家互联网应急中心.国家计算机网络应急技术处理协调中心.《2018年中国互联网网络安全报告》.北京:人民邮电出版社,2019.
  [3] 国家互联网应急中心.国家计算机网络应急技术处理协调中心.《2019年上半年我国互联网网络安全态势》.2019
  [4]  聂君.李燕.何杨军.企业安全建设指南[M].北京:人民邮电出版社.2019.3 379-387.393-396
其他文献
摘 要:随着我国经济发展水平不断提高,对公路建设养护的关注力度不断提高,农村公路养护管理工作很大程度上影响国家的发展,必须要引起相关部门的重视。以往农村公路建设管理工作体制不够健全,影响了公路管理工作的效果,新形势下,农村经济快速发展亟待加强农村公路建设管理,探索改革农村公路建设管理体制的有效途径,不断提升农村公路建设管理水平。本文对农村公路建设管理体制改革进行了探讨,为农村公路建设管理提供参考。
期刊
摘 要:让学生爱上音乐,兴趣是起点,浅谈如何培养学生在音乐课堂上的兴趣,师生关系和洽时学生就能“亲其师,信其道,乐之学”;认识音乐课对孩子的重要性,让学生德智体美劳得到全面发展;在音乐课堂上,激发学生的兴趣可以采用韵律教学;顺应时代发展,进行创新教学,而创新教学更是离不开信息化技术,使用现代化教学媒体,让音乐课堂在时间、地域、空间上得到一个突破,将游戏贯穿于音乐课堂,让音乐课堂更加活跃。  关键词
期刊
摘 要:本检测装置是检测,数据分析储油罐质量安全问题的人工智能装置。属于AI技术与创新领域。其主要功能是对于油罐具体数据给出精准分析,给予工作人员更加可靠性高的数据。方便及时检修油罐,杜绝危险。第一次将AI技术与石油行业相结合,对其石油行业的发展有重大意义。  引言  我国目前是世界第一大石油进口和消费国。储油罐是一种储存油品的容器。在管道运输中是输油管的油源接口。按建筑特点可分为地上油罐、地下油
期刊
摘 要:在开挖煤矿巷道过程中,需要对巷道进行支护施工作业,使用高强锚杆钢管的支护施工器材,来开展巷道支护作业。本文研究了高强锚杆在煤矿巷道支护技术的应用,以及支护技术的基本原理,如何巩固巷道以实现巷道开挖的作业质量,保证巷道施工按期完工。  关键词:煤矿巷道;支护技术;高強锚杆  引言:  巷道开挖支护作业对于整体的煤矿巷道施工工程有着重要的作用,支护巷道侧壁可有效地保证整体巷道施工安全,以及有利
期刊
摘 要:随着矿山机械化程度的日益提高,矿山机电设备管理工作占据着越来越重要的位置。据相关数据统计,在每年的矿山安全生产过程中,由于机电设备故障造成的事故占总事故的六成,一旦机电设备停止运转,不仅会影响到矿山企业的正常运作和生产,还会对矿山工作人员构成人身安全的威胁,特别是矿山企业,一旦井下通风设备停止运转,那么就会导致井下通风不良,有害气体大量集聚,从而严重威胁到矿工的人身安全。  关键词:机电安
期刊
摘 要:在现代市场经济的影响之下,市场营销是企业打响知名度的有效方式。对于企业来说了解不同的营销策略,可以帮助企业提高营销能力,从而在市场经济中提高产品的知名度。但是在新的经济背景之下,企业产品更新换代的速度不断加快,企业要想在这种形式之下实现健康可持续发展,必须提高自身的综合竞争能力。因此,本文通过分析不同的市场营销策略,提出几点对策优化市场营销策略。  关键词:新经济;市场营销;策略  新經济
期刊
摘 要:在煤化工企业中,水资源在整套系统中具有很重要的作用,其中循环水系统化工原料泄露导致循环水系统污染,长期运行导致装置设备损坏,造成严重的经济损失;针对这一现象,亟需一种能够对水体中有机物进行在线监测同时可以处理的技术,SPME即固相微萃取技术可实现石化企业循环水系统在线监测,可减轻水系统的污染,解决了现实中耗时长、费用高的问题。结果表明:试样的分析速度与准确性对于实际用途来说至关重要,选取方
期刊
摘 要:随着当今社会经济不断发展,煤矿事业的发展也蒸蒸日上,随之而来的是煤矿安全问题。在高速高效采矿的今天,如何保证因为机械化导致的采矿面积增大而带来的安全隐患降为最低,对于采矿人员给与最大的安全保护措施,是政府及采矿工作人员所迫切需要解决的问题。科研人员通过对地质层面多次勘察以及对采矿过程详细了解之后,推出了沿空掘进巷道支护技术,有效的解决了因为采矿技术飞速发展而带来的众多安全隐患,以其稳固的状
期刊
摘 要:由于我国现代化技术的迅速发展,给我国的空中交通管制安全事业带来了前所未有的发展机会与发展潜力。但正是由于空管事业的发展兴盛,导致我国的空中交通流量变得越来越多,呈迅速上升的趋势,这就为我国现代化的空管运行的安全带来了更高的要求,必须要在一定的安全背景下保证空管系统的顺利进行。并且在现代大数据覆盖的网络背景下,空中交通管制应当能够自我完善与提升。  关键词:大数据;空中交通管制;安全预警  
期刊
摘 要:互联网信息时代的迅速来临,网络科技已经与人们的生活、工作紧密的融合在一起。而微课便是则这种背景下出现的一种全新的教育教学理念。微课教学理念在高职数学教学中的推广和应用,不仅有效的弥补了传统教育教学手段的不足,同时也促进了数学课堂教学质量的稳步提高。  关键词:微课教学;高职数学  1微课的内涵与作用  社会经济的迅速发展推动了科学技术的进步,而科学技术的发展不仅为人们的生活提供了诸多的便利
期刊