设为首页|帮助中心|添加收藏|English
 
     
    完善顶层设计  加强核心技术  
    探寻2016网络安全发展新趋势  
     
2016年中国网络安全发展面临的问题及对策建议
问题 对策

缺乏明确的网络安全战略,顶层设计仍需细化

2015年,新修订的《国家安全法》、《网络安全法》(草案)等多项网络安全相关法律相继推出,十八届五中全会将"网络强国战略"纳入"十三五"规划的战略体系,国家网络空间安全顶层设计得到明显加强。然而,我国国家网络安全战略尚未明确,国家网络安全审查制度尚未出台,网络安全顶层设计仍需细化。而另一方面,全球已有60多个国家先后出台网络安全战略文件,部分国家甚至根据网络安全新形势调整和完善原有战略。因此,在复杂多变的网络安全环境中,如何尽快构建适合我国发展的网络安全战略,进一步细化网络安全顶层设计,高效应对我国网络安全面临的挑战,是当前迫切需要解决的问题。

加快出台网络安全战略,完善网络安全顶层设计

一是尽快制定并发布国家网络安全战略,确定我国网络安全的重大原则和国家立场,明确我国网络空间建设和发展、保障和治理的重点任务和关键举措,为实现我国的网络强国战略保驾护航。

二是加强对美等重点国家网络安全战略的深入研究,加大网络安全领域重大问题研究,及时跟踪国内外网络安全最新动态,深刻认识可能影响我国网络安全大局的战略性、前瞻性问题,进一步加强顶层设计。

网络信任体系建设滞后,网络身份管理亟需加强

我国网络信任体系建设滞后,网络身份管理尚有缺漏,难以确保网络身份真实性、数据保密性,不能有效解决身份盗用等安全问题。一是对网络可信身份框架缺乏清晰的认识。对于网络可信身份框架,专家意见尚未达成一致,有些认为,就是要建立全国性的网络身份识别系统,所有身份凭证均由该系统签发;有些则认为,就是要实施网络实名制。对于网络可信身份框架的具体要素、各方角色和责任、运作机制等,也需要深入研究确定。

二是法律法规不完善。目前我国仅有《电子签名法》可为网络可信身份提供法律保障,配套法律规范严重不足,电子签名证据法律效力存在认定困难等问题。

三是相关保障措施不健全。由于网络可信身份框架不清晰,我国在网络可信身份的标准制定、资金投入、组织实施等方面存在不足,网络可信身份建设明显滞后。

建设网络身份体系,创建可信网络空间

一是做好网络身份体系的顶层设计。在现有技术方案的基础上明确国家网络身份体系框架、各参与方在其中的角色和职责,并制定网络身份体系构建路线图,建立实施机制,明确组织、资金等各方面保障,从法律法规、标准规范、技术研发等多方面推进网络身份体系建设。二是按照包容并蓄原则,支持发展多种网络可信身份技术和服务。加强政府引导,充分发挥企业积极性,开展电子认证互联互通等技术产品研发;支持电子认证服务模式和产品形态创新,提升电子认证行业服务能力;支持互联网企业在保护隐私的前提下,开展基于用户行为的分析,确定行为主体网络身份真实性,并根据行为对某些关键操作进行限制。三是组织开展网络可信身份法律法规、标准规范制定和应用示范等工作。根据网络身份体系建设需要修订现有法律法规或制定新法,明确网络身份凭证的法律效力,完善相关配套规定;研究确定网络身份体系标准框架,加快完善相关标准;投入资金,按计划开展网络可信身份相关试点示范,评估成效,并逐步推广应用。

网络安全基础能力薄弱,核心技术国产化困难重重

一是自主核心技术产业发展困境不减。近年我国自主核心技术产业取得一定进展,但在技术、产品等方面同国外IT巨头差距依然较大,产业发展困难重重。

二是部分企业自主可控技术研发动力不足。该研发需要大量人力、物力、财力为保障,国家扶持力度不够导致部分企业研发动力不足。同时某些大型跨国企业更倾向于对全球资源整合而非进行自主研发,并由于其主要市场都在国外,全力推行国产化会导致其海外业务受损,因而阻碍了企业研发自主可控技术。

三是国产化进程遭遇外部阻力。我国银监会原计划推进银行业IT安全新规,要求向国内银行出售IT系统设备的企业将源代码送交银监会备案,并在中国设立技术研究或服务中心等。对此,美国财政部长要求中国暂停该新规,美国、日本、欧洲的31家商会联名写信给中央网信办,表达"强烈担忧"。迫于国外政府和企业的巨大压力,银监会被迫暂缓实施该规定。

提升核心技术自主研发能力,形成自主可控的网络安全产业生态体系

一是突破核心技术瓶颈。充分发挥举国体制优势,整合现有资金渠道,支持安全芯片、操作系统、应用软件、安全终端产品等核心技术和关键产品研发,实现关键技术和产品的技术突破。

二是推进国产化替代。在当前我国信息技术产品高度依赖国外的情况下,由政府主导,加强对信息安全技术产品的评估工作,促进信息安全技术产品自主可控程度的提升,同时加快网络安全审查制度的落地实施,为自主可控产品提供市场应用空间,支持政府部门和重要领域率先采用具有自主知识产权的网络安全产品和系统,逐步推进国产化替代。

三是整合自主网络安全产业链力量。在核心技术产品研发基础上,联合产业上下游企业,组建自主技术产品联合工作组,推进产品整合。

网络攻防技术能力不足,网络安全面临挑战

当前网络攻防技术发展日新月异,相对较弱的技术实力将使我国在应对网络安全威胁方面处于劣势。

一是信息技术安全检测能力不强。我国对进口技术和产品的检测主要集中在功能性测试,很少涉及到其技术核心,难以发现产品的安全漏洞和"后门";缺乏对大数据、云计算等新兴技术网络安全风险的检测和评估手段,难以有效应对潜在的安全威胁。

二是高级别复杂性威胁应对不力。在APT攻击检测和防御方面,我国技术实力较弱,不能及时发现APT攻击,无法对其分析取证,难以掌握整个攻击过程,并缺乏有效的反击手段;在DDOS攻击防护方面,国外安全服务提供商采用相应技术手段来分解攻击,保证每一个单点的处理能力和切换都是可控的,而我国只能靠单点的大带宽来承受攻击。

三是网络攻防演练相关技术落后。我国网络空间安全性试验与验证技术的研究还处于起步阶段,与国外相比,在大规模网络复现、靶场资源自动化配置管理、高安全试验管理、网络攻防对抗试验验证等技术领域还存在较大差距。

加强网络攻防能力,构建攻防兼备的网络安全防御体系

一是构建国家网络空间积极防御协作机制。建设国家网络空间战略预警和积极防御平台,重点研究威胁发现和态势感知预警、重大安全事件应急处置和追踪溯源等协作机制,形成多部门共同参与、相互协作的纵深防御体系。

二是研究各种网络攻防对抗技术。重点研发针对APT等网络攻击的感知、防御和追溯技术,突破网络异常流量检测技术,强化对网络攻击的威胁监测、全局感知、预警防护等能力;加强网络安全漏洞、恶意代码等核心信息共享,提升对漏洞分析验证、恶意代码检测等核心技术能力;加强对网络安全海量异构数据的关联分析和大数据挖掘技术的工程化应用。

三是组建国家层面的网络攻防队伍。研发重量级网络战攻防武器形成反制能力;建立国家级开放实验验证与演练平台,开展国家级网络安全综合演练,并通过举办网络安全竞赛和重点领域的攻防演练,检验我国应对网络攻击的实际能力,在实战中提升安全防护水平。

四是提高关键信息基础设施的恢复能力。针对重要信息系统或关键资源建立灾难备份系统,如建设国家根域名战备应急备份系统,降低关键域名设施受制于人的不可控风险。

另外,我国还需深化网络空间国际合作,逐步提升网络空间国际话语权

一是推动建立"多边、民主、透明"国际互联网治理体系。在数据跨境流动、个人信息保护、打击网络犯罪、关键资源管理、网络空间国际公约制定等方面,与国际社会加强合作,以"相互尊重、相互信任"为原则,以"尊重网络主权,维护网络安全"为前提,推动国际社会共同构建"和平、安全、开放、合作"的网络空间。二是加强网络安全协商对话。利用互联网治理论坛、国际电信联盟、亚太经合组织、上海合作组织、中国-东盟合作框架等双边、多边机制,加强网络安全协商对话,凝聚合作共识,逐步扩大我国网络空间的国际影响力和话语权。三是引导和支持企业、研究机构参与国际网络安全交流等活动。鼓励我国企业全方位参与国际活动。鼓励中国国内学术机构,围绕全球网络空间新秩序开展跨国研究,从理论上丰富和完善全球网络空间新秩序的内涵,并加强与国外学术机构的沟通交流。

 
2016年网络安全将呈现十大发展趋势

1、传统互联网威胁向工控系统扩散

2、移动设备和支付安全问题凸显

随着"互联网+"、智能制造等新兴业态的快速发展,互联网快速渗透到工业各领域各环节,客观上导致工业行业原有相对封闭的使用环境被逐渐打破,传统网络安全威胁加速向工业网络、系统、设备渗透,针对工业控制系统的病毒、木马日益猖獗。自2010年以来,相继爆发了针对伊朗核设施的震网病毒攻击事件、针对化工企业的Nitro攻击事件、针对能源企业的Shamoon攻击事件。2016年,病毒、木马等传统互联网威胁将更大面积地向工控系统扩散,工控系统将面临前所未有的安全挑战。

猎豹移动安全实验室发布的《2015年上半年移动安全报告》显示,截至2015年6月,安卓平台的恶意应用总量为451万,2014年同期仅有215万。新增手机病毒是过去数年的总和,其中移动支付、资费消耗和隐私窃取是手机病毒排行前列的三大危害。其中移动支付类病毒占比68%。中国银联发布的《2015移动互联网支付安全调查报告》称,2015年,1/8的受访者遭遇过网络诈骗,比2014年上升6个百分点。2016年,移动设备和移动支付用户会继续"爆炸式"增长,安全问题也将凸显。

3、云端安全事件将大量增加

4、泄露窃密性攻击步入"高发期"

随着云端业务和数据的逐步累积,针对云端的基于漏洞、病毒、未知威胁的APT攻击、0Day攻击日益增加,云端的安全事件频频发生。2009年,Gmail电子邮箱发生故障,导致业务中断4个小时;2010年,Intuit的基于云连接的服务发生长达36小时的断网事故;2011年,亚马逊的云计算数据中心发生宕机事件,大量企业业务受损;2014年,UCloud公司国内云平台发生大规模云服务攻击事件;2015年,"毒液"漏洞使全球数以百万计的虚拟机处于网络攻击风险之中,严重威胁各大云服务提供商的数据安全。随着云计算的广泛应用于各个领域,2016年,云端的安全事件会进一步增加。

2015年,全球发生多起以泄露和窃密为目的的网络安全攻击事件。5月,美国超过10万名纳税人的信息被盗,造成5000万美元的损失;6月,日本养老年金信息系统泄露约125万份个人信息;美国人事管理办公室2000多万前联邦政府雇员及在职员工的数据泄露;10月,英国电信运营商Talktalk的400万用户信息泄露,包括电子邮件、名字和电话号码,以及数万银行账户信息;12月,香港伟易达集团发生客户信息泄露事件,导致全球多达500万消费者的资料泄露。2016年,全球将更加频繁地发生规模大、后果严重的信息泄露事件。

5、智能技术应用安全问题更突出

6、网络空间国际话语权角逐激烈

近年来,智能技术应用面临的网络安全威胁日益严重。2012年,美国著名黑客巴纳比·杰克称,他可以在距离目标50英尺的范围内侵入心脏起搏器,让起搏器释放出足以致人死亡的830V电压;2013年的"防御态势"黑客大会上,美国两位网络安全人员演示了如何通过攻击软件使高速行驶的汽车突然刹车;2014年乌云安全峰会上黑客指出,360安全路由、百度小度路由、小米路由等智能路由器均存在安全漏洞;2015年的Geekpwn大会上,黑客演示了破解智能家居的过程,我国智能设备安全问题同样非常严重。但与之形成鲜明对比的是,消费者的安全意识十分淡薄。调查发现,我国只有44%的人知道智能设备可能泄露个人隐私。随着智能技术在医疗、汽车、家居等各大领域深入应用,2016年,智能设备的安全问题将更加突出。

近年来,各国围绕互联网关键资源和网络空间国际规则展开博弈,纷纷提出各自方案或版本,争夺话语权。在互联网关键资源管理方面,美国提出确保"私营机构在资源管理中处于领导地位"的方案;巴西等国提出分离"ICANN的网络治理政策制定功能和管理配置根服务器权限"的方案;美国东西方研究所提出"多利益相关方"方案;印度提出"ITU管理资源"方案。在网络空间国际规则制定方面,中国、俄罗斯等国家起草制定《信息安全国际行为准则》,提出网络空间各国相处的原则规范;美国等西方国家推出《塔林手册》,提出了网络空间武装冲突的规则。可以预计,2016年,各国围绕互联网关键资源和网络空间国际规则的角逐将更加激烈。

7、黑客和网络恐怖组织破坏力加大

8、全球网络空间军备竞赛风险加剧

2015年,以匿名者为代表的黑客团体和以ISIS为代表的网络恐怖组织,制造了多起网络安全事件,其影响力和破坏力巨大。3月,匿名者发布视频称将对以色列发动"电子大屠杀",进攻政府、军事、金融、公共机构网站,将以色列从网络世界抹去。5月,匿名者入侵了WTO的数据库、攻击以色列武器经销进口商并在#OpIsrael计划中泄露大量在线客户端登录的数据。11月,ISIS利用互联网组织实施巴黎恐怖袭击。2016年,出于政治原因,以匿名者和ISIS组织为代表的黑客团体和网络恐怖组织,将会频繁地对部分国家的政府网站、国家关键基础设施发动攻击,其破坏力将显著增加。

2015年,世界各国不断加大在网络空间的部署,继续建立或增设网络部队,研发网络武器和新型对抗技术,开展攻防演习,网络空间军备竞赛和国家级网络冲突的风险不断增加。美国国防部计划于2016年将网络司令部网络战部队人数增至6000人,到2019年将建立133支网络战部队。美陆军国民警卫队提出将在未来3年成立10个网络保护小组,美国海军网络司令部计划研发进攻性网络武器并组建40支网络任务部队。目前,美国拥有的震网、毒曲等网络武器多达2000种。据联合国裁军研究所报告显示,全球已有近50个国家建立网络战部队。2016年,大国将继续开展网络军备竞赛,进行网络战和攻防演习,网络空间剑拔驽张。

9、我国网络安全战略有望公开发布

10、我国网络安全产业高速发展

2015年,我国网络安全政策、立法工作取得重大进展,但国家网络安全战略尚未出台,顶层设计依然不够清晰,没有明确划定网络空间的核心利益。与此同时,全球已有近60个国家发布网络安全战略,其中美国出台了15份战略文件,日本发布了5份战略文件,爱沙尼亚颁布3份战略文件,加拿大、英国、法国等国家也制定了2份战略文件。目前,我国网络安全战略文件正在制定之中,2016年有望公开出台。

随着“互联网+”行动持续发酵以及国家网络安全相关政策的不断出台,网络安全的重要性被提升至前所未有的高度,加之网络安全需求的持续推动,网络安全产业面临爆发式增长机遇,近两年呈高速发展趋势。据赛迪统计,2015年网络安全产业规模突破550亿元,增幅达到30%。2016年,我国网络安全产业发展将继续保持良好势头,预计产业增长率保持在28%,产业规模达到700亿元。

 
  CMIC相关专题 更多
  CMIC研究报告 更多
· 2015-2016年中国网络游戏市场研究年度报告 2016-03-10
· 2016年中国千兆无源光网络设备产业研究报告 2016-01-09
· 2016-2020年中国网络出版现状分析及供需格局预测报告 2016-03-14
· 2016-2020年中国网络教育市场分析及供需格局预测报告 2016-03-14
· 2016-2020年中国网络文学现状与发展分析及供需格局预测 2016-03-14
· 2015-2020年中国网络安全产品(UTM)行业分析及前景预测 2015-02-04
· 2016-2020年中国网络电视(IPTV)行业市场分析及供需预测 2016-03-14