1、“ 互 联 网 + ”企 业 网 络 安 全 生 态 研 究 报 告 腾 讯 安 全 联 合 实 验 室 、 腾 讯 网 络 空 间 研 究 中 心中 国 电 子 技 术 标 准 化 研 究 院 2014 0301目 录一 、 “互 联网 +”时 代 的 企 业 网 络 安 全1 “互 联 网 +”的 时 代 特 征 31) 革 命 : “互 联 网 +”是 新 的产 业 革 命 32) 机 遇 : “互 联 网 +”是 企 业 发 展 的 机 遇 43) 威 胁 : “互 联 网 +”企 业 发 展 的 威 胁 是 网 络 安 全问题 52 “互 联 网 +”时 代 的 网 络 安 全 观
2、63 “互 联 网 +”时 代 的 网 络 安 全政 策 环 境 74 “互 联 网 +”时 代 的 企业 网 络 安 全 “VUCA”特 性 81) 易 变 性 ( Volatility) 92) 不 确 定 性 ( Uncertainty) 93) 复 杂 性 ( Complexity) 94) 模 糊 性 ( Ambiguity) 9二 、 “互 联网 +”企 业 面 临 的网 络 安 全 挑 战1 网 络 安 全 威 胁 不 断 升 级 , 损 失 与 后 果 严重 101) 移 动 互 联 网 安 全问 题 日 趋 增 多 , 个 人 信 息 泄 漏时 有 发 生 102) APT
3、攻 击 成 为 工 业 控制 系 统 信 息 安 全 最 大 威 胁 123) 云 服 务 面 临 信 任 危 机 , 云 安 全问题 凸 显 144) 安 全 漏 洞 问 题 依 然 严 峻 , 软 件 漏 洞 成 为 焦 点 152 “互 联 网 +”企业网 络 安 全 外 部 生 态 尚 需 提 升 161) 网 络 安 全 法 律 法 规 尚 不 完 善 162) 网 络 安 全 资 源 不 足 、 技 术 手 段 相 对 落 后 173) 关 键 信 息 技 术 产 品 对 国 外 依 赖 性 184) 网 络 安 全 服 务 体 系 不 健 全 193 “互 联 网 +”企业网 络
4、 安 全 自 身生 态 尚 不 健全 201) 网 络 安 全 意 识 的 有 待 提 升 202“ 互 联 网 + ”企 业 网 络 安 全 生 态 研 究 报 告目 录2) 网 络 安 全 管 理制 度 体 系 尚 不 完 备 223) 网 络 安 全 人 才 依 然 不 足 244) 网 络 安 全 标 准 体 系 仍 需 完 善 254 新 技 术 、 新 应 用 带 来 新 的 网 络 安 全挑战 261) 安 全 技 术 与 服 务 加 速 向 云 化 转 型 262) 大 数 据 价 值 倒 逼 加 强 数 据 安 全 保 障 263) 智 能 制 造 融 合 迎 来 网 络 安
5、 全 新 战 场 264) 传 统 IT 产 品 的 安 全 漏 洞 引 入 其 他 行 业 27三 、 构 建 “互 联 网 +”时 代 企 业 网 络 安 全 生 态1 “互 联 网 +”时 代 企业网 络 安 全 生 态 愿 景 281) 科 学 的 “游 戏 规 则 ” 292) 明 晰 的 企 业 生 态 位 293) 开 放 的 共 同 进 化 体 294) 闭 环 的 生 态 平 衡 系 统 302 “轻 足 迹 ”安 全 管 理 理 念 311) 防 护 手 段 模 块 化 312) 应 急 管 理 扁 平 化 313) 防 御 机 制 协同化 314) 处 理 过 程 快 速
6、 化 313 如 何 构 建 “互 联 网 +”时 代 企业网 络 安 全 生 态 321) 加 强 法 规 政 策 建 设 , 完 善 网 络 安 全 生 态 顶 层 设 计 322) 健 全 网 络 安 全 产 业 标 准 体 系 , 构 建 统 一 协 调的 发 展 模 式 333) 借 助 热 点 加 速 全 产 业 链 融 合 , 提高 生 态 综 合 防 御 能力 354) 打 造 健 康 开 放 共 享 交 互 平 台 , 建 立 可 信 可 控 高 效 保 障 机 制 385) 鼓 励 不 同领 域 技 术 碰 撞 , 加 快 技 术 带 动 生 态 安 全 升 级 速 度 3
7、93“ 互 联 网 + ”企 业 网 络 安 全 生 态 研 究 报 告一 、 “互 联 网 +”时 代 的 企 业 网 络 安 全1 “互 联 网 +”的时 代 特征1) 革 命 : “互 联 网 +”是 新 的 产 业 革 命李 克 强 总 理 在 2015 年 两 会 上 首 次 正 式 提 出 , 把 “互 联 网 +”列 为 中 国 传 统 企 业 在 互 联 网 时 代 转 型 升 级 的 战 略 。 一 般 意 义 上 , “互 联 网 +”即 是 “互 联 网 与 各 个 传 统 行 业 的 结 合 ”, 但 这 并 不 是 简 单 的 两 者 相 加 , 而 是 利 用 信
8、息 通 信 技 术 以 及 互 联 网 平 台 , 让 互 联 网 与 传 统 行 业 进 行 深 度 融 合 , 通 过 对 各 生 产 环 节 的 “触 网 数 据 ”挖 掘 加 工 再 利 用 , 促 进 传 统 行 业 转 型 升 级 , 按 需 求 重 新 分 配 生 产 要 素 , 形 成 统 一 、 高 效 、 可 持 续 的 新 型 发 展 生 态 。 它 代 表 一 种 新 的 社 会 形 态 , 将 互 联 网 的 创 新 成 果 深 度 融 合 于 经 济 、 社 会 各 领 域 之 中 , 提 升 全 社 会 的 创 新 力 和 生 产 力 , 形 成 更 广 泛 的
9、以 互 联 网 为 基 础 设 施 和 实 现 工 具 的 经 济 发 展 新 形 态 。图 1 “互 联 网 +”带 来 新 兴 业 态生成要素 初次分配 重新分配劳动、技术人才、资本 管理、资源传统行业 互联网42) 机 遇 : “互 联 网 +”是 企 业 发 展 的 机 遇当 前 , 政 务 、 教 育 、 金 融 、 能 源 、 通 信 、 交 通 运 输 、 广 播 电 视 、 医 疗 卫 生 、 水 利 、 环 境 等 传 统 行 业 越 来 越 多 地 依 赖 与 网 络 空 间 的 互 联 , 国 家 关 键 基 础 设 施 逐 步 实 现 信 息 化 、 智 能 化 , 企
10、 业 的 信 息 化 进 程 迅 速 加 快 , 对 传 统 产 业 改 造 的 规 模 迅 速 扩 大 。 据 工 信 部 统 计 数 据 显 示 , 以 支 撑 云 计 算 、 大 数 据 、 物 联 网 、 智 慧 城 市 等 新 技 术 应 用 的 数 据 中 心 ( IDC) 资 本 投 入 为 例 , “十 二 五 ”期 间 , 中 国 的 云 计 算 产 业 规 模 飞 速 发 展 , 年 均 增 长 率 超 过30%, 2015 年已达到约 1500 亿元 。 业内专家预计,图 2 2009-2014年 中 国 IDC市 场 规 模 ( 亿 元 )未 来 相 当 一 段 时 期
11、 内 , 中 国 云 计 算 产 业 将 继 续 扩 张,到 2018 年总规模有望达到 8000 亿元。据 第 37 次 中 国 互 联 网 络 发 展 状 况 统 计 报 告 显 示 , 2015 年 , 中 国 企 业 计 算 机 使 用 比 例 、 互 联 网 使 用 比 例 、 固 定 宽 带 接 入 比 例 相 比 2014 年 分 别 上 升 了 4.8 个 、 10.3 个 和 8.9 个 百 分 点 。 越 来 越 多 的 行 业 将 系 统 化 、 集 成 化 的 互 联 网 工 具 应 用 于 生 产 研 发 、 采 购 销 售 、 财 务 管 理 、 客 户 关 系 、
12、 人 力 资 源 等 业 务 流 程 中 , 逐 步 踏 上 “互 联 网 +” 的路途, “转型 ”就意味着巨大的产业发展机会。400 60%372.267.1%300200100049.5%72.840.4%102.2170.8210.823.4%262.524.5%41.8%50%40%20%0.0% 市场规模2009 年 2010 年 2011 年 2012 年 2013 年 2014 年 增长率5“ 互 联 网 + ”企 业 网 络 安 全 生 态 研 究 报 告1973) 威 胁 : “互 联 网 +”企 业 发 展 的 威 胁 是 网 络 安 全 问 题随 着 互 联 网 技 术
13、 和 应 用 与 传 统 的 生 产 流 程 相 渗 透 , 一 方 面 , 互 联 网 原 有 的 安 全 风 险 不 可 避 免 地 被 引 入 到 传 统 企 业 中 , 另 一 方 面 , 这 些 安 全 风 险 会 关 联 迭 代 , 以 全 新 的 形 态 出 现 , 并 造 成 始 料 未 及 的 严 重 后 果 。据 中 国 企 业 互 联 网 应 用 状 况 调 查 显 示 , 截 至 2015 年 12 月 , 全 国 工 业 企 业 互 联 网 使 用 比 例 为图 3 我 国 工 业 控 制 网 络 安 全 事 件 统 计( 图 片 来 源 2015工 业 控 制 网
14、络 安 全 态 势 报 告 )87.9%, 其 中 制 造 业 的 互 联 网 使 用 比 例 为 88.1%。 从 2015 年 我 国 各 个 行 业 成 为 网 络 攻 击 目 标 的 比 例 来 看 , 工 业 行 业 被 攻 击 事 件 逐 年 增 高 , 且 制 造 业 位 居 各 行 业 攻 击 前 列 。 超 过 80% 涉 及 国 计 民 生 的 关 键 基 础 设 施 , 依 靠 工 业 控 制 系 统 来 实 现 自 动 化 作 业 , 工 业 控 制 网 络 安 全 事 件 逐 年 增 加 , 网 络 安 全 问 题 对 传 统 产 业 信 息 化 进 程 的 发 展
15、形 成 巨 大 威 胁 。350300250257 2452952001501005002012 年 2013 年 2014 年 2015 年62 “互 联 网 +”时 代 的 网 络 安 全观2016 年 4 月 19 日 , 习 近 平 总 书 记 在 网 络 安 全 和 信 息 化 工 作 座 谈 会 上 发 表 了 重 要 讲 话 , 总 书 记 在 “总 体 国 家 安 全 观 ”的 基 础 上 , 总 结 了 新 时 期 “网 络 安 全 观 ”的 五 大 特 点 : 网 络 安 全 的 整 体 性 、 动 态 性 、 开 放 性 、 相 对 性 、 共 同 性 。 对 “互 联
16、网 +”时 代 的 企 业 而 言 , 可 以 从 四 个 方 面 加 以 解 读 : 第 一 、 网 络 安 全 的 边 界 模 糊 化 , 关 联 性 化 , 影 响 扩 大 化 ; 第 二 , 网 络 安 全 投 入产 出 的 科 学 化 ; 第 三 , 网 络 安 全 防 护 的 动 态 化 与 持 续 化 ; 第 四 , 开 放 与 协 作 。产 业 生 态 对 网 络 安 全 防 护 的 需 求 势 必 需 要 改 变 原 有 的 监 管 和 被 监 管 的 二 维 模 式 , 在 安 全 防 护 技 术 上 开 放 、 互 动 ; 在 安 全 防 护 模 式 上 , 政 府 、
17、企 业 、 专 业 机 构 、 社 会 组 织 共 同 参 与 , 资 源 共 享 , 共 同 构 建 网 络 安 全 生 态 体 系 。开放与协作 网络安全投入与 产出的科学化边界模糊 关联性强 影响扩大网络安全防护的 动态化与持续化“互联网 ” 时代的企业 网络安全观图 4“互 联 网 +”时 代 的 企 业 网 络 安 全 观7“ 互 联 网 + ”企 业 网 络 安 全 生 态 研 究 报 告3 “互 联 网 +”时 代 的 网 络 安 全 政 策 环 境我 国 在 2003 年 国 家 信 息 化 领 导 小 组 关 于 加 强 信 息 安 全 保 障 工 作 的 意 见 发 布 后
18、 , 提 出 构 筑 国 家 信 息 安 全 保 障 体 系 。 此 后 十 余 年 间 , 持 续 出 台 了 一 系 列 国 家 和 行 业 的 网 络 安 全 政 策 , 形 成 了 目 前 的 国 家 网 络 安 全 保 障 政 策 基 本 格 局 。 据 不 完 全 统 计 , 截 至 2015 年 , 我 国 已 出 台 6 项 网 络 安 全 相 关 法 规 条 例 , 各 主 管 部 门 出台 等 级 保 护 、 网 络 安 全 应 急 、 安 全 监 管 等 与 网 络 安 全 直 接 相 关 的 政 策 文 件 达 63 项 。发布的政策文件类型 / 时间 数量法 律 条
19、例 ( 1994-2015) 6中央办公厅 / 国 务 院 办 公 厅 ( 2006-2015) 7国家发展改革委 / 财政部 / 认 监 委 ( 2004-2012) 7工信部(20 06-2011) 10公 安 部 ( 1997-2011) 14国 家 商 用 密 码 管 理 局 ( 1999-2007) 6人民银行 / 银 监 会 ( 2002-2014) 6政策 文件国 家 税 务 总 局 ( 1999-2012) 7表 1 网 络 安 全 相 关 法 律 条 例 与 政 策 文 件 统 计政策环境是形成 “互联网 +”时代企业网络安全良好生态的基础。总体来说,随着外部安全形势的 严
20、峻 和 产 业 内 在 安 全 需 求 的 提 升 , 我 国 网 络 安 全 政 策 已 经 逐 步 形 成 了 国 家 层 面 保 护 重 点 领 域 ; 行 业 层 面完善监管制度;企业层面促进开放协作和自律的特征。8网络安全已经上升为国家战略网络安全基础法律加速出台落地 网络安全立法框架在迅速的形成网络安全监督管理制度体系逐步完善国家层面, 保护重要信息系统和基础网络, 对信息技术服务的网络安全审查制度, 保护关键信息基础设施产业层面,建立网络安全风险意识,对金融、 电力、铁路、民航、石油石化等重要领域中 应用的核心技术和产品进行安全检查和风险 评估成为新的安全防护模式企业层面的网络安
21、全管理逐步规范政府引导,行业自律,开放协作针对个人隐私保护、安全漏洞资源管理以及 恶意竞争等公众比较关注的问题,加强行业 管理规范和行业自律准则的制定和实施,规 范企业的网络安全行为图 5 网 络 安 全 政 策 环 境 的 新 特 征4 “互 联 网 +”时 代 的 企 业 网 络 安 全 “VUCA”特 性在 上 世 纪 的 九 十 年 代 , 美 国 陆 军 军 事 学 院 提 出 : 这 个 世 界 是 一 个 动 荡 、 无 常 、 复 杂 、 模 糊 的 世 界 ( 简 称 为 VUCA 世 界 ) , “互 联 网 +”时 代 的 网 络 安 全 具 有 VUCA 特 性 , 分
22、 区 分 域 的 防 护 理 念 因 为 模 糊 的 边 界 而 不 再 有 效 , 安 全 威 胁 与 安 全 事 件 的 后 果 充 满 不 确 定 性 。目 前 , 中 国 “互 联 网 +”规 模 越 来 越 大 , 中 国 网 民 规 模 达 6.88 亿 , 手 机 网 民 规 模 达 6.20 亿 , 在 线 支 付用 户 规 模 达 4.16 亿 , 在 线 教 育 用 户 规 模 达 1.10 亿 , 互 联 网 医 疗 用 户 国 模 达 1.52 亿 , 网 络 预 约 打 车 规 模 达 1.189“ 互 联 网 + ”企 业 网 络 安 全 生 态 研 究 报 告亿
23、。 中 国 企 业 使 用 互 联 网 的 比 例 为 89.0%, 其 中 , 40.7% 的 企 业 部 署 了 办 公 自 动 化 ( OA) 系 统 、 企 业 资 源 计 划 ( ERP) 系 统 和 客 户 关 系 管 理 ( CRM) 系 统 。 开 展 在 线 销 售 、 在 线 采 购 和 在 线 营 销 的 比 例 分 别 为 32.6%、 31.5% 和 33.8%。 “互 联 网 +”正 在 向 政 务 、 医 疗 、 教 育 、 金 融 、 交 通 等 领 域 迅 速 渗 透 和 发 展 。1) 易 变 性 ( Volatility)“易 变 性 ”是 变 化 的 本
24、 质 和 动 力 , “易 变 性 ”也 是 由 变 化 驱 使 和 催 化 产 生 。 “互 联 网 +”时 代 , 信 息 交 换 的 开 放 性 增 强 、 资 源 共 享 程 度 提 高 , 互 联 网 新 业 务 跨 行 业 应 用 迅 速 增 长 , 多 变 的 应 用 需 求 , 必 然 导 致 业 务 变 化 频 繁 , 与 之 对 应 , 安 全 威 胁 的 变 化 频 度 也 随 之 增 加 , 由 此 导 致 安 全 防 护 措 施 以 及 安 全 产 业 的 易 变 性 。2) 不 确 定 性 ( Uncertainty)不 确 定 性 是 指 缺 少 预 见 性 ,
25、尤 其 是 缺 乏 对 意 外 的 预 期 。 用 传 统 的 风 险 评 估 计 算 理 论 , “威 胁 出 现 的 频 率 、 自 身 脆 弱 性 严 重 程 度 ”以 及 由 此 所 决 定 的 “出 现 安 全 事 件 的 可 能 性 ”和 “安 全 事 件 可 能 造 成 的 损 失 ”是 确 定 网 络 安 全 风 险 的 计 算 变 量 , 由 于 安 全 防 护 对 象 范 围 的 扩 大 , “互 联 网 +”时 代 的 威 胁 脆 弱 性 评 估 难 度 已 经 大 大 超 过 对 传 统 网 络 安 全 风 险 评 估 量 化 计 算 。 而 安 全 事 件 出 现 的
26、 可 能 性 , 甚 至 安 全 事 件 会 以 何 种 形 态 出 现 , 以 及 安 全 事 件 发 生 后 可 能 造 成 的 损 失 都 无 法 预 期 , 由 此 带 来 了 “互 联 网 +”时 代 的 网 络 安 全 防 护 所 面 对 的 巨 大 的 不 确 定 性 。3) 复杂 性 ( Complexity)从 企 业 本 身 到 整 个 产 业 链 , 传 统 企 业 触 网 后 安 全 问 题 的 复 杂 性 体 现 在 两 个 方 面 : 一 是 从 虚 拟 空 间 直 接 威 胁 到 实 体 空 间 的 安 全 ; 二 是 安 全 风 险 的 关 联 性 和 传 递
27、性 使 得 威 胁 存 在 无 限 扩 大 的 可 能 , 一 旦 发 生 安 全 事 件 , 会 造 成 不 可 估 量 的 严 重 后 果 。4) 模 糊 性 ( Ambiguity)相 对 传 统 的 网 络 安 全 防 护 理 念 , “互 联 网 +”时 代 的 网 络 安 全 生 态 的 模 糊 性 体 现 在 以 下 两 个 方 面 : 一 是 万 物 互 联 , 信 息 数 据 的 快 速 自 由 流 动 使 得 原 有 的 网 络 边 界 、 产 业 边 界 变 得 模 糊 了 ; 二 是 安 全 防 护 边 界 模 糊 了 , 使 得 以 往 采 用 划 分 安 全 域 ,
28、 隔 离 处 置 的 方 法 在 “互 联 网 +”时 代 找 不 到 安 全 边 界 , 使 传 统 安 全 防 护 面 临 重 大 的 变 革 和 挑 战 。10二 、 “互 联 网 +”企 业 面 临 的 网 络 安 全 挑 战1 网 络 安 全 威 胁 不 断升 级 , 损 失 与 后 果 严 重“互 联 网 +”威 胁 情 况 瞬 息 万 变 , 不 确 定 性 和 复 杂 性 急 剧 增 加 , 攻 击 边 界 的 模 糊 使 得 防 范 无 从 下 手 , 近 年 来 发 现 的 高 级 持 续 攻 击 ( APT) , 更 是 改 变 了 传 统 安 全 攻 防 态 势 , 使
29、 得 攻 击 目 标 不 仅 通 过 病 毒 袭 扰 和 信 息 窃 取 攻 击 一 般 商 业 企 业 , 更 对 金 融 、 电 力 、 通 信 等 关 系 国 计 民 生 的 关 键 行 业 进 行 有 组 织 的 破 坏 , 同 时 通 过 企 业 对 公 民 个 人 数 据 的 窃 取 、 滥 用 直 接 影 响 到 个 体 人 身 与 财 产 安 全 , “互 联 网 +”企 业 面 临 的 网 络 威 胁 日 益 加 剧 , 所 造 成 的 损 失 日 益 严 重 。1) 移 动 互 联 网 安 全 问 题 日 趋 增 多 , 个 人 信 息 泄 漏 时 有 发 生随 着 移 动
30、 互 联 网 用 户 数 爆 发 式 增 长 , 主 流 移 动 应 用 商 店 中 恶 意 程 序 数 量 也 逐 年 增 加 , 恶 意 扣 费 攻 击排在首位 。 同时 , 针对安卓平台窃取用户短信 、 通讯录 、 微信聊天记录等信息的恶意程序也不断出现。 安卓平台感染此类恶意程序后,大量涉及个人隐私的信息被通过邮件发送到指定邮箱。2005年 -2015年移动互联网恶意程序数量走势16000001400000147745012000001000000800000600000702861951059400000200000052 67 110 208 416 1664 6249162981
31、2005 年 2006 年 2007 年 2008 年 2009 年 2010 年 2011 年 2012 年 2013 年 2014 年 2015 年11“ 互 联 网 + ”企 业 网 络 安 全 生 态 研 究 报 告Verizon 发 布 了 2015 年 度 数 据 泄 露 调 查 报 告 报 告 称 : 2015 年 , 全 球 61 个 国 家 出 现 79790 起 数 据 泄 露 事 件 , 其 中 2122 起 已 经 得 到 确 认 。 2015 年 1 月 , 机 锋 论 坛 2300 万 用 户 数 据 泄 露 , 包 含 用 户 名 、 邮 箱 、 加 密 密 码
32、在 内 的 用 户 信 息 在 网 上 疯 传 。涉 及 数 据 总 数 多 达 4 亿 多 条 , 远 超 此 前 的 12306 等 泄 漏 事 件 。 2015 年 10 月 , 网 易 的 用 户 数 据 库 疑 似 泄 露 , 影 响 数 据 总 共 数 亿 条 , 泄 露 信 息 包 括 用 户 名 、 MD5 密 码 、 密 码 提 示 问 题 / 答 案 (hash)、 注 册 IP、 生 日 等 。 网 易 邮 箱 绑 定 的 其 他 账 户 也 受 到 波 及 , 如 iPhone 用 户 的 Apple ID 等 。 2015 年 10 月 , 补 天 漏 洞 响 应 平
33、 台 爆 出 中 国 电 信 某 系 统 的 重 大 漏 洞 。 通 过 该 漏 洞 可 以 查 询 上 亿 用 户 信 息 , 涉 及 姓 名 、 证 件 号 、 余 额 , 并 可 以 进 行 任 意 金 额 充 值 、 销 户 、 换 卡 等 操 作 。 2015 年 12 月 , VTech 研 发 和 生 产 的 教 学 辅 助 玩 具 遭 遇 了 数 据 泄 漏 , 此 次 数 据 泄 漏 事 件 泄 漏 了 大 约 四 百 八 十 万 家 长 以 及 二 十 万 儿 童 的 个 人 隐 私 信 息 。 随 着 时 间 的 推 移 , 受 影 响 的 人 数 还 增 长 至 了 六
34、 百 七 十 多 万 。2015年移动互联网恶意程序按行为类型分布系统破坏 6.8%恶意传播 7.0%诱骗欺诈 7.2%隐私窃取 8.3%资费消耗 9.7%恶意扣费 23.6%远程遥控 15.1% 流氓行为 22.2%图 6 2015年 移 动 互 联 网 恶 意 程 序 概 况122) APT 攻 击 成 为 工 业 控 制 系统 信 息 安 全 最 大 威 胁随 着 “互联网 +”在工业领域的不断发展和深入 , 工业控制系 统 ( ICS) 面临网络攻击风险不断加大。 自 2010 年 “震 网 ”( Stuxet) 病 毒 事 件 发 生 , 针 对 工 业 控 制 系 统 的 APT
35、攻 击 事 件 不 断 增 多 , 主 要 集 中 在能源行业和关键制造业。未知 27; 9%通讯设施 13; 4%医疗设施 14; 5%政府机构 18; 6%商业设施 3;1%信息技术 6; 2% 农业设施 2; 1% 财务系统 2;1%关键制造业 97; 33%核工业 7; 2%基础工业 2;1%大坝 6; 2% 化学工业 4; 1%运输系统 23; 8% 水处理 25; 8%能源 46; 16%图 7 2015年各 行 业 攻 击 事 件 统 计 (数 据 来 源 CNVD)13“ 互 联 网 + ”企 业 网 络 安 全 生 态 研 究 报 告据 CVE 公 开 收 录 的 ICS 漏
36、 洞 显 示 , 基 本 枚 举 的 90% 以 上 的 漏 洞 都 属 于 中 危 以 上 ( CVSS 值 大 于 等 于 4.0),这也表明工控系统产品存在严重的安全隐患。低危 10; 9%高危 33; 31%中危 65; 60%图 8 工 业 行 业 漏 洞 威 胁 级 别 统 计 (数 据 来 源 CNVD)有组织的黑客在工业控制系统开展的 APT 攻击展现了巨大的破坏能力。 2010 年, “震网 ”( Stuxet)病毒事件。利用 WinCC 系统的漏洞开展攻击,改变了伊朗核原料的 浓度,使该国核发展几乎停滞。 2012 年 的 “火焰 ”病毒 , 通过监听网络通讯 、 截取屏幕
37、信息 、 记录音频通话 、 截获键盘信息等手段, 收集各类数据信息,不仅袭击了伊朗的相关设施,还影响了整个中东地区。 2014 年 , “Havex”病 毒 袭 击 欧 洲 SCADA 系 统 。 “Havex”主 要 通 过 感 染 SCADA 和 工 控 系 统 中 使 用 的 工 业 控 制 软 件 , 可 以 禁 用 水 电 大 坝 , 使 核 电 站 过 载 , 甚 至 一 个 按 钮 就 轻 易 关 闭 一 个 国 家 的 电 网 。 欧洲许多使用和开发工业应用程序和机械设备的公司被发现 “Havex”的植入,并被用于从事工业间谍 活动。 2015 年 , 乌克兰电子部门遭到恶意代
38、码 BlackEnergy(黑色能量 ) 攻击 , 攻击者入侵了监控管理系统, 导致了数小时的停电事故,超过一半的地区和部分伊万诺 - 弗兰科夫斯克地区断电几个小时。1441.0%3) 云 服 务 面 临 信 任 危 机 , 云 安 全 问 题 凸 显“互联网 +”时代下,云技术发展如火如荼,以云计算、云存储、云通信等新技术为手段,以大数 据为基础核心的下一代互联网体系逐步形成。根据调查机构 Gartner 的报告,公共云服务在 2015 年 得 到 13.5% 的 增 长 , 而 云 服 务 上 的 支 出 将 持 续 增 加 到 2019 年 。 Gartner 还 发 现 80% 的 I
39、T 组 织 在 未 来 几 年 希 望 增 加 其 在 云 计 算 的 投 资 。 2015 年 , 虚 拟 化 服 务 器 ( 云 主 机 ) 的 数 量 第 一 次 超 过 物 理 服 务 器 , 比 例 为 52%。物理服务器与虚拟化服务器数量对比59.0%48.0%52.0%物理服务器虚拟化服务器2014 年 2015年图 9 物 理 服 务 器 与 虚 拟 化 服 务 器 数 量 对 比云 是 “互联网 +”发展的技术保障 , 同时 , 云也是一把双刃剑 , 云安全问题不处理好 , 就会成 为 “互 联网 +”发展的绊脚石。攻击者不断挖掘云平台自身可能存在的安全漏洞,一旦发现漏洞并加
40、以利用, 可 能 导 致 严 重 的 大 规 模 信 息 泄 露 事 件 发 生 。 据 safenet 调 查 报 告 显 示 , 关 于 云 计 算 问 题 , 有 88.6% 的 企 业表示最担忧其安全性。据云服务商 UCloud 发布 2015 公有云安全年度报告 显示, Web 攻击、暴力 破解等漏洞攻击次数相比 2014 年增长超过 40%, 80、 443、 8080、 8000 等端口成为 Web 攻击的重点目标, SQL 注入和 Web 组件漏洞攻击占 3/4 以 上 , SSH、 HTTP、 RDP、 FTP、 MySQL、 MSSQL 等应用程序则成 为暴力破解的选择对象
41、。此外,攻击源呈现全球分布,网络安全形势日益错综复杂。 2013 年 3 月, CloudFlare 公司遭受分布拒绝服务攻击( DDOS)导致的程序故障,使得 CloudFlare 当日有大约 785000 个客户网站一个小时无法提供网络服务。 2015 年 3 月,微软有两项 Azure 公有云服务中断了 2 个多小时,美国中部客户受到影响。 2015 年 5 月 , 苹 果 iCloud, 包 括 电 子 邮 件 在 内 的 11 项 苹 果 服 务 中 断 了 7 个 小 时 , 一 部 分 服 务 完 全瘫痪,其他一部分只能缓慢运行。 2015 年 6 月,阿里云用户遭受多次超大流量
42、 DDoS 攻击,攻击峰值接近 300Gbps。15“ 互 联 网 + ”企 业 网 络 安 全 生 态 研 究 报 告4) 安 全 漏 洞 问 题 依 然 严 峻 , 软 件 漏 洞 成 为 焦 点根 据 CNNVD 统 计 , 截 至 2015 年 12 月 31 日,CNNVD 收 录 漏 洞 总 量 已 达 80300 个 , 其 中 2015 年新 增 漏 洞 7754 个 。 新 增 应 用 软 件 漏 洞 达 5142 个 , 其 次 为 操 作 系 统 漏 洞 , 共 1788 个 , 而 硬 件 漏 洞 数 仅 为 65 个 。 2015 年 , 安 全 公 司 Secuni
43、a 的研究团队对来自 263 个软件供应商的 2484 款软件进行漏洞扫描, 结 果 发 现 总 漏 洞 数 量 为 16081 个 , 相 比 较 2014 年 总 量 增 加 2%; 相 比 较 2010 年 总 量 增 加 39%。 应 用 软 件漏洞成为 “互联网 +”主要的安全威胁。60005000514240003000200010000178875965应用软件 操作系统 其它 硬件 图 10 2015年 漏 洞 分 布 情 况智 能 终 端 上 应 用 软 件 的 广 泛 应 用 , 使 得 软 件 漏 洞 大 规 模 爆 发 , 目 前 , 软 件 漏 洞 危 害 已 经 超
44、 过 操 作 系统危害跃居榜首。 2014 年 9 月,已知 Google Play 应用商店的 1400 款 Android 应用程序存在漏洞; 2015 年 5 月 , 据乌云网提供的数据显示 , 中国 59 款打车软件存在安全漏洞 , 其中危害等级 为 “高 ”的漏洞达 33 个,占比 55.9% ; 2015 年 9 月 , 苹 果 开 发 工 具 Xcode 被 植 入 XcodeGhost 恶 意 代 码 , 会 自 动 向 编 译 的 APP 应 用 注 入 信息窃取和远程控制功能。经确认,包括微信、网易云音乐、高德地图、滴滴出行、铁路 12306,甚至 一些银行的手机应用均受影
45、响。 App Store 上超过 3000 个应用被感染。除 去 应 用 软 件 漏 洞 外 , 系 统 安 全 漏 洞 依 然 是 企 业 面 临 的 主 要 风 险 之 一 。 目 前 , 据 调 查 统 计 , 在 61% 的 企 业 中 , 系 统 漏 洞 是 主 要 安 全 隐 患 , 其 比 例 远 高 于 病 毒 ( 47%) 、 数 据 库 受 到 的 威 胁 ( 46%) 等 。162 “互 联 网 +”企 业 网 络 安 全 外 部 生 态 尚 需 提升1) 网 络 安 全 法 律 法 规 尚 不 完善在 “互联网 +”时代,随着越来越多的传统行业与企业加入到互联网,生态变
46、化更快,生态链条更 加 繁 复 , 这 将 使 得 安 全 本 身 更 加 复 杂 。 美 国 作 为 互 联 网 技 术 及 应 用 的 领 军 国 家 , 在 互 联 网 时 代 的 信 息 安 全 相 关 法 律 体 系 建 设 方 面 也 比 较 完 备 , 已 经 出 台 了 49 项 联 邦 法 律 , 主 要 体 现 在 打 击 计 算 机 犯 罪 、 保 护 个 人 隐 私 和 电 子 商 务 安 全 三 个 方 面 。 其 中 , 网 络 安 全 法 案 是 近 年 来 关 于 网 络 安 全 最 重 要 的 法 案 。 而我国仅有 国家安全法 等 6 项法案,我国网络法治建
47、设迫在眉睫。中美两国互联网相关立法情况6050403020100美国 中国图 11 中 美 两 国 互 联 网 相 关 立 法 数 量“互联网 +”连接一切的本质特征使得网络安全的范畴大大超出了原有法律法规所关注的基本面。 一 方 面 , 现 有 的 信 息 安 全 法 律 条 例 制 定 时 的 环 境 情 况 与 当 前 已 有 巨 大 的 变 化 , 现 有 法 律 条 例 需 适 时 调 整,另一方面,尚需在法律层面明确 “互联网 +”各利益相关方在网络安全方面的责任、权利和义务, 如 在 数 据 安 全 、 隐 私 保 护 、 打 击 计 算 机 犯 罪 、 电 子 商 务 等 很
48、多 方 面 尚 无 规 定 , 故 应 明 确 各 方 权 利 义 务 , 确保数据资产归属者的权利义务,减少信息泄露带来的危害,保障个人、行业和国家的数据安全。17“ 互 联 网 + ”企 业 网 络 安 全 生 态 研 究 报 告2) 网 络 安 全 资 源 不 足 、 技 术 手 段 相 对 落 后从 某 种 角 度 来 说 , 网 络 安 全 基 础 设 施 的 建 设 、 网 络 安 全 风 险 的 监 测 、 预 警 , 对 安 全 事 件 的 响 应 、 恢 复 , 对 关 键 核 心 结 点 的 监 督 、 检 查 , 公 共 或 市 场 化 的 安 全 服 务 体 系 等 是
49、 国 家 或 社 会 所 构 筑 的 网 络 安 全资源体系。目前, 2014 年我国信息安全投资为 34 亿美元,占整个 IT 投资比例不到 3%,且网络安全 基 础 设 施 主 要 集 中 在 北 京 、 上 海 等 比 较 发 达 的 城 市 。 而 发 达 国 家 信 息 安 全 投 资 比 例 则 占 到 IT 投 资 比 例 的 10%-20%,美国 2016 年网络安全的预算将达到 140 亿美元的投资规模。454035302520151050 2011 2012 2013 2014 2015图 12 中 国 信 息 安 全 市 场 投 资 情 况资 源 体 系 的 建 设 与 有 效 发 挥 作 用 需 要 过 程 , 在 此 之 间 , 包 括 对 关 键 信 息 基 础 设 施 相 关 的 传 统 行 业 企 业 的 安 全 防 护 资 源 的 组 织 和 利 用 不 充 分 。 监 测 、 预 警 、 响 应 、 恢 复 等 各 个 环 节 所 需 要 的 信 息 共 享 、 预 警 通 报 , 安 全 事 件 联 动 响 应 与 数 据 备 份 恢 复 能 力 , 都 需 要 公 共 资 源 库