导语
日前,360集团创始人、董事长周鸿祎受邀接受中国网络信息安全科技创新发展联盟秘书处专访,此次专访内容已收录联盟内刊《网安时代》第一期,主要面向国资国企单位。

此前,三六零安全科技股份有限公司正式成为了中国网络信息安全科技创新发展联盟的成员单位之一,该联盟由国务院国资委指导成立,理事长单位为中国电子科技集团有限公司,常务副理事长单位为中资网络信息安全科技有限公司,该公司是由国资委主导成立的国内专业从事国资国企网络信息安全的公司。

周鸿祎在专访中分析了网络安全宏观态势,强调了网络安全在中央企业数字化转型中的重要作用,并分析了中央企业在数字化转型中面临的十二大网络安全挑战。他认为,为应对新的安全挑战,必须要有新理念和新体系,不仅要统筹顶层设计、底层建设,建设安全基础设施;要用攻防作为衡量能力的唯一标准;要解决看见的问题,最大范围内汇集安全大数据,集中进行统一的大数据分析;还要建立情报共享的格式和标准及建立强大的安全运营队伍。
专访稿件具体内容如下:
在今年中央政府制定的十四五规划中,用了整整一个篇章来全方位阐述“加快数字化发展,建设数字中国”的战略规划,由此可见“数字化”已经上升到国家创新发展的重要举措。未来,所有产业都可以数字化,所有企业都需要数字化转型升级,数字化将成为“十四五”时期国家和地方推动经济社会高质量发展的重要抓手。
中央企业作为国民经济的重要力量,参与数字经济、建设数字中国同样是其重要使命。因此,这也对中央企业提出了数字化转型升级的迫切需求。与此同时,新时代的网络安全威胁如影随形,习总书记曾明确强调“没有网络安全就没有国家安全”,中央企业数字化将面临全新的安全挑战,亟需新的安全解决方案。
整体网络安全宏观态势分析
中央企业面临的具体网络安全挑战分析
01
高级别专业力量入场
过去对付的是小毛贼、小黑产、小木马,通过免费杀毒、防火墙、各中央企业单位安管人员,就能解决得很好。但现在,高级别专业力量入场,比如恶意软件、勒索软件,都已经是有组织的犯罪。
02
关键基础设施成为首选目标
网络攻击的目标从个人逐渐变为关键基础设施。中央企业担负着城市、能源、公共卫生、金融、应急等公共基础设施建设,一旦被攻击,可能会大面积停电、断网,甚至造成巨大损失。
03
漏洞是网络安全的命门
很多人以为,只要不乱下载软件就能保障安全。但有了漏洞,攻击者入侵电脑和手机的方式更加匪夷所思。以钓鱼邮件为例,如果有公司同事收到“本单位今年年底加薪名单”的邮件,肯定会忍不住打开看,但只要打开这个文件,恶意代码就会在电脑上运行。
04
人是最大的短板
很多人认为,网络安全跟自己没关系,其实网络安全跟每个人都有关系。很多单位看似隔离,实际上是假隔离,比如企业很多员工不按安全规则联网,导致很多隔离网被攻破。
05
不分平时战时
网络攻击不分平时、战时。去年,全球平均一天两起APT事件。2020年,360安全大脑共披露了23个APT组织涉及全球范围的攻击活动,其中13个针对中国地区的APT组织。
06
没有攻不破的网络
如果我们希望建立一个固若金汤,永远攻不进来的网络,那是不现实的,即使投多少钱也做不到。所以,要接受网络一定会被攻破,应该集中精力解决如何发现攻击的问题。而且,供应链攻击很厉害,防得住自己,防不住队友。网络安全做不到不让攻击者进来,能做到的是,攻击进来后迅速发现并“踢出去”。
07
敌已在我
必须假定我们的网络已经被渗透。防范网络攻击的重点在于“看见”敌人是谁、做了什么、留下了什么。然而,绝大部分的网络攻击是毫无预警、不留痕迹的,甚至从始至终都不能察觉到敌人是谁。因此,我们应对的前提是假定对手已经渗透进来了!
08
整体战
网络攻击链很长,不分国家、企业、个人,每个节点都可能是攻击链中的一个跳板。即使中央企业把自己的网络建设得很强,但如果供应链上下游或者个人防护很弱,也可能会成为一个短板。
09
手法超常规
网络攻击手段无所不用其极,不能用正常思维来看。比如,很多国家通过刻光盘传递数据,但全世界只有两家刻光盘的软件公司,一旦在这两家软件里预制后门,不管谁刻光盘,都会先刻上一段有毒代码。
10
秘密战
网络攻击最大的特点就是看不见,来无影去无踪,难以溯源。比如攻击者会把文件拆开,藏在电脑不同的部分,让人找不到攻击文件。
11
易攻难防
只要知道漏洞,一个两三人的黑客小组就能发起攻击;但是防守非常难,99%的设备都守住了,万一有一个物联网设备没守住,攻击就能进来。
12
网络攻击成为首选
网络攻击的形式多种多样,成本低、效果好、隐蔽性强,能够穿越时空,瞬时致瘫,而且烈度可控。
中央企业应对新网络安全挑战的对策建议
第一,要统筹顶层设计、底层建设,建设安全基础设施。要在这个基础上,建立安全运营团队,而不是用卖货的思路卖产品。
第二,要用攻防作为衡量能力的唯一标准,一切不把攻防对抗作为能力衡量标准的产品销售,都是假把式。
第三,要解决看见的问题,最大范围内汇集安全大数据,集中进行统一的大数据分析。
第四,要建立情报共享的格式和标准,一个单位发现问题,需跟其他单位联动防御。
第五,要建立强大的安全运营队伍。人的力量是非常重要的,因为对手不是静止的木马病毒,而是一群高水平、高智商的黑客,他们也在不断改变战术战法。
作为国内网络安全的龙头企业,360 集团在十多年的网络攻防对抗中,不断抽象、沉淀了一套新的网络安全框架体系——以360安全大脑为核心的安全能力体系。在这套方法论的指导下,360安全大脑陆续落地服务于重庆、天津、上海、贵州等省市,青岛、鹤壁、苏州、郑州、珠海等地级市。
习总书记曾指出“安全是发展的前提,发展是安全的保障,安全和发展要同步推进”。建设网络强国、数字中国,不仅要有数字化的共识,也要有安全的共识,把安全作为数字化的前提和基础,共同构筑数字化时代的安全能力体系。
当前,中央企业面临数字化转型升级的重要关键时刻,一定要同步进行安全建设,夯实中央企业数字化转型的安全底座,这样才能保证中央企业的安全与长远发展,为网络强国和数字中国贡献力量,为数字时代保驾护航。
全国政协委员周鸿祎:三份提案聚焦数字时代安全“必答题”
周鸿祎:和抖音的网友聊聊安全
周鸿祎:听说公司的年轻人搞了个活动吐槽我?

