解碼2022中國網(wǎng)安強(qiáng)星丨從“移動(dòng)應(yīng)用”到“萬物互聯(lián)”,梆梆安全做物聯(lián)網(wǎng)時(shí)代的安全“守門人”

科技云報(bào)道原創(chuàng)。

由中國網(wǎng)絡(luò)安全產(chǎn)業(yè)聯(lián)盟(CCIA)、科技云報(bào)道共同主辦的“解碼2022中國網(wǎng)安強(qiáng)星”活動(dòng)正式拉開帷幕。本次活動(dòng)以“網(wǎng)安力量 照見未來”為主題,邀請(qǐng)榮獲“2022年中國網(wǎng)安產(chǎn)業(yè)競爭力50強(qiáng)、成長之星、潛力之星”的企業(yè)高層做客直播間,從行業(yè)、技術(shù)、市場等多角度探討網(wǎng)安相關(guān)話題,探究企業(yè)背后的創(chuàng)新力量和安全實(shí)力。

安全是數(shù)字時(shí)代的基礎(chǔ),也面臨著最嚴(yán)峻的挑戰(zhàn)。隨著5G和互聯(lián)網(wǎng)技術(shù)的不斷成熟,人類正從移動(dòng)互聯(lián)網(wǎng)步入萬物互聯(lián)的“大連接”時(shí)代。

小到手機(jī)中的App、智能家居產(chǎn)品,大到智能汽車、工業(yè)領(lǐng)域各種設(shè)備,無處不在的移動(dòng)應(yīng)用、智能設(shè)備與網(wǎng)絡(luò)連接在一起,連接點(diǎn)越多,被攻擊可能性越大。

8月9日,梆梆安全創(chuàng)始人、董事長兼CEO闞志剛做客“解碼2022中國網(wǎng)安強(qiáng)星”直播間,與大家共同分享了關(guān)于移動(dòng)應(yīng)用安全和物聯(lián)網(wǎng)安全的最新觀點(diǎn)。

小步快跑,植根于移動(dòng)應(yīng)用安全基因

在移動(dòng)應(yīng)用安全領(lǐng)域,梆梆安全已處于行業(yè)領(lǐng)跑地位。

從最早的工具化技術(shù)服務(wù)到移動(dòng)安全服務(wù),梆梆安全猶如一只啄木鳥,不斷搜索著生病體,啄出病蟲害,為用戶提供全面的移動(dòng)安全保障。

梆梆安全成立于2010年,那一年被公認(rèn)為“移動(dòng)互聯(lián)網(wǎng)元年”,移動(dòng)設(shè)備正在經(jīng)歷從功能手機(jī)向智能手機(jī)轉(zhuǎn)變的關(guān)鍵時(shí)刻。

圍繞移動(dòng)安全,梆梆安全潛心打磨安全技術(shù),從技術(shù)和服務(wù)理念兩個(gè)層面為用戶提供安全感。

業(yè)界首創(chuàng)的加固技術(shù)及“安全即服務(wù)”交付模式,奠定了梆梆安全在移動(dòng)應(yīng)用安全領(lǐng)域的獨(dú)特優(yōu)勢和領(lǐng)先地位。

經(jīng)過12年發(fā)展,梆梆安全已經(jīng)形成4條產(chǎn)品線、將近20多個(gè)子類產(chǎn)品,從保護(hù)、檢測、加固、監(jiān)測到響應(yīng),形成了完整的產(chǎn)品閉環(huán)鏈條,為包括關(guān)鍵信息基礎(chǔ)設(shè)施企業(yè)在內(nèi)的4800多家企業(yè)客戶提供安全服務(wù)。

盡管安全目標(biāo)永恒,但網(wǎng)絡(luò)安全威脅卻一直在不斷變化。梆梆安全因時(shí)而進(jìn)、因勢而新,將在移動(dòng)安全領(lǐng)域的技術(shù)優(yōu)勢延伸至物聯(lián)網(wǎng)安全領(lǐng)域。

在物聯(lián)網(wǎng)安全領(lǐng)域,梆梆安全建立了貫穿物聯(lián)網(wǎng)開發(fā)、測試、運(yùn)營、決策全生命周期的安全防護(hù)體系,從物聯(lián)網(wǎng)研發(fā)生產(chǎn)、測試發(fā)布,到運(yùn)營監(jiān)管都提供相應(yīng)的安全咨詢、檢測、評(píng)估、防護(hù)、監(jiān)管、預(yù)警、響應(yīng)能力,防止針對(duì)物聯(lián)網(wǎng)應(yīng)用、固件的破解、篡改以及各類攻擊行為,及時(shí)發(fā)現(xiàn)網(wǎng)絡(luò)資產(chǎn)風(fēng)險(xiǎn),為保護(hù)整個(gè)物聯(lián)網(wǎng)生態(tài)安全貢獻(xiàn)力量。

如今,梆梆安全已經(jīng)推出了車聯(lián)網(wǎng)、智能家居等物聯(lián)網(wǎng)安全相關(guān)解決方案,并積極投入面向未來的“認(rèn)知安全”。

對(duì)于梆梆安全的策略來說,一是穩(wěn)固并繼續(xù)深入移動(dòng)應(yīng)用安全,二是研發(fā)探索新的安全市場,如物聯(lián)網(wǎng)安全、人工智能安全等。

憑借領(lǐng)先的移動(dòng)安全和物聯(lián)網(wǎng)安全技術(shù),在2022年6月中國網(wǎng)絡(luò)安全產(chǎn)業(yè)聯(lián)盟(CCIA)最新發(fā)布的“2022年中國網(wǎng)絡(luò)安全競爭力50強(qiáng)”榜單中,梆梆安全榮登“中國網(wǎng)安強(qiáng)星50強(qiáng)”。

把根扎深,筑牢防線守護(hù)移動(dòng)應(yīng)用安全

隨著移動(dòng)互聯(lián)網(wǎng)和數(shù)字化的深入發(fā)展,移動(dòng)互聯(lián)網(wǎng)逐漸成為企業(yè)業(yè)務(wù)服務(wù)和辦公協(xié)同的核心入口。

與此同時(shí),圍繞移動(dòng)應(yīng)用的惡意攻擊愈發(fā)猖獗,安全漏洞、惡意代碼、釣魚欺詐、垃圾信息等安全問題層出不窮。由于移動(dòng)終端更多地涉及個(gè)人信息,隱私性更強(qiáng),也面臨諸多新的安全問題。

針對(duì)當(dāng)下嚴(yán)峻移動(dòng)安全形勢,闞志剛表示,移動(dòng)應(yīng)用形態(tài)已經(jīng)從單一的App向小程序、H5等多元應(yīng)用擴(kuò)展。

這些程序中,不僅包含個(gè)人信息,還有API、SDK數(shù)據(jù)等,因此保護(hù)對(duì)象數(shù)量基本上擴(kuò)大了4-5倍。

基于此,政企機(jī)構(gòu)面臨的移動(dòng)安全挑戰(zhàn)主要來自于兩個(gè)方面。

一方面,移動(dòng)應(yīng)用正逐漸成為惡意攻擊者的主要目標(biāo),應(yīng)用漏洞、隱私違規(guī)問題最為突出,盜版仿冒應(yīng)用、數(shù)據(jù)境外傳輸?shù)劝踩{同樣不容小覷。

另一方面,移動(dòng)應(yīng)用安全監(jiān)管逐步強(qiáng)化。

從2020年開始,工信部、國家互聯(lián)網(wǎng)信息辦公室等四部門對(duì)移動(dòng)應(yīng)用進(jìn)行常態(tài)化監(jiān)管,定期對(duì)不合規(guī)移動(dòng)應(yīng)用進(jìn)行通報(bào)。

基于“有法可依”原則,安全法規(guī)及標(biāo)準(zhǔn)持續(xù)落地;基于“執(zhí)法必嚴(yán)”原則,違法違規(guī)通報(bào)已成為了常態(tài)化。

這些變化使政企機(jī)構(gòu)在移動(dòng)應(yīng)用的個(gè)人信息保護(hù)、數(shù)據(jù)安全治理、技術(shù)能力、人才儲(chǔ)備等多方面,均面臨新的風(fēng)險(xiǎn)與挑戰(zhàn)。

比如,絕大部分銀行都有自己的手機(jī)銀行、小程序,銀行普遍擔(dān)心用戶在通過手機(jī)銀行和小程序進(jìn)行交易時(shí),黑客會(huì)竊取用戶財(cái)產(chǎn)。

同時(shí),銀行在開發(fā)手機(jī)銀行、小程序等應(yīng)用的同時(shí),也引入了新風(fēng)險(xiǎn),黑客能夠通過手機(jī)銀行,滲透到銀行后端的服務(wù),從而盜取用戶個(gè)人信息和交易記錄。

這會(huì)給整個(gè)國家金融系統(tǒng)造成很大風(fēng)險(xiǎn),引發(fā)用戶不信任感,因此銀行必須要有能力堵住這些安全風(fēng)險(xiǎn)。

再比如,電商平臺(tái)擔(dān)心最多的是被薅羊毛。

與普通消費(fèi)者領(lǐng)取平臺(tái)各種優(yōu)惠不同,惡意團(tuán)伙大多利用黑客軟件,進(jìn)入電商后臺(tái)并繞過風(fēng)控系統(tǒng),以機(jī)器代替人批量獲取優(yōu)惠券、現(xiàn)金紅包,從中獲利。

除了搶券、搶紅包外,惡意團(tuán)伙也針對(duì)銀行卡、短視頻平臺(tái)及部分App推出的新用戶優(yōu)惠及返現(xiàn)等活動(dòng)“薅羊毛”。

針對(duì)不同行業(yè)時(shí)常遭遇的移動(dòng)應(yīng)用安全風(fēng)險(xiǎn),梆梆安全提供從底層代碼加固、測評(píng)檢查、運(yùn)行安全監(jiān)測到安全運(yùn)營的整個(gè)安全流程的全周期解決方案,構(gòu)建起完整的移動(dòng)應(yīng)用安全防御體系。

其解決方案充分考慮移動(dòng)應(yīng)用建設(shè)過程的不同階段,融合應(yīng)用安全保護(hù)、安全與合規(guī)檢測、運(yùn)行安全監(jiān)測、安全運(yùn)營、安全制度和標(biāo)準(zhǔn)體系以及安全和運(yùn)營保障體系等方面,設(shè)計(jì)開發(fā)了包括檢測、加固、管控、監(jiān)測在內(nèi)的一體化安全服務(wù)平臺(tái),覆蓋Android、iOS、H5、服務(wù)端等主要移動(dòng)應(yīng)用場景,并針對(duì)個(gè)人信息保護(hù)領(lǐng)域的法律法規(guī)研發(fā)了移動(dòng)應(yīng)用合規(guī)平臺(tái),助力企業(yè)實(shí)現(xiàn)移動(dòng)應(yīng)用安全合規(guī)。

開源當(dāng)?shù)溃?/strong>企業(yè)軟件安全風(fēng)險(xiǎn)與破解之道

開源技術(shù)的流行,為支持業(yè)務(wù)與服務(wù)場景創(chuàng)新,適應(yīng)移動(dòng)互聯(lián)網(wǎng)時(shí)代千變?nèi)f化的需求提供了技術(shù)支撐。

開源軟件開放共享、易于獲得、快速迭代的特性,在讓企業(yè)享受到技術(shù)紅利的同時(shí),也帶來了數(shù)據(jù)安全、運(yùn)維技術(shù)、知識(shí)產(chǎn)權(quán)、供應(yīng)鏈安全等多方面的挑戰(zhàn)。

闞志剛表示,數(shù)據(jù)安全風(fēng)險(xiǎn)是在應(yīng)用開源軟件過程中的頭號(hào)挑戰(zhàn)。

開源軟件的源代碼共享,使得很多配置信息中會(huì)涉及賬號(hào)、密碼等敏感信息,如果未能對(duì)代碼進(jìn)行審核,有可能造成數(shù)據(jù)泄露風(fēng)險(xiǎn)。

其次,運(yùn)維技術(shù)風(fēng)險(xiǎn)。開源軟件缺乏相應(yīng)的廠商服務(wù)、運(yùn)維支持和SLA承諾。

因此,在開發(fā)和運(yùn)維階段需要公司內(nèi)部有專業(yè)技術(shù)團(tuán)隊(duì)提供支持,很多企業(yè)本身的技術(shù)和運(yùn)維人員在數(shù)量和能力上有一定的局限性,解決相應(yīng)運(yùn)維問題會(huì)存在一定難度。

第三,知識(shí)產(chǎn)權(quán)風(fēng)險(xiǎn)。企業(yè)在應(yīng)用開源軟件時(shí)最隱蔽的問題應(yīng)屬開源許可證的“商用”。

不遵守開源許可協(xié)議、未得到開源軟件專利權(quán)人的許可、許可證沖突等,會(huì)導(dǎo)致一系列的知識(shí)產(chǎn)權(quán)等法律風(fēng)險(xiǎn)。

第四,供應(yīng)鏈安全風(fēng)險(xiǎn)。開源軟件供應(yīng)鏈相較于傳統(tǒng)軟件有著更復(fù)雜的網(wǎng)絡(luò),也受地緣政治影響。

對(duì)于App使用者,由于缺少對(duì)相關(guān)信息跟蹤能力,存在一定的消息滯后性,也增加了開源軟件供應(yīng)鏈管控難度。

站在企業(yè)實(shí)踐的角度,梆梆安全長期關(guān)注移動(dòng)互聯(lián)網(wǎng)應(yīng)用程序在信息安全、隱私合規(guī)、開源技術(shù)等維度所面臨的風(fēng)險(xiǎn),并建立了相應(yīng)的安全防護(hù)體系。

通過梆梆安全滲透測試服務(wù)、隱私合規(guī)評(píng)估服務(wù)及安全測評(píng)、合規(guī)測評(píng)平臺(tái),形成以自動(dòng)化工具為主、人工為輔的“2+2”整體安全及隱私合規(guī)評(píng)估體系,全面識(shí)別移動(dòng)應(yīng)用引入的開源SDK、資產(chǎn)清單并關(guān)聯(lián)整體安全及隱私風(fēng)險(xiǎn),提供具有實(shí)操性整改建議,全面協(xié)助進(jìn)行風(fēng)險(xiǎn)修復(fù),將開源SDK引入的系統(tǒng)性風(fēng)險(xiǎn)降低至可接受范圍內(nèi)。

在“2+2”安全框架下,梆梆安全為客戶提供包括隱私合規(guī)和安全測評(píng)在內(nèi)的雙平臺(tái)自動(dòng)化測試,可實(shí)現(xiàn)移動(dòng)應(yīng)用所引入的開源SDK整體通用性風(fēng)險(xiǎn)輸出,涵蓋開源SDK面臨的安全風(fēng)險(xiǎn)和隱私合規(guī)風(fēng)險(xiǎn)。

同時(shí),輔以滲透測試及隱私合規(guī)評(píng)估雙服務(wù),可實(shí)現(xiàn)移動(dòng)應(yīng)用所引入的開源SDK具體業(yè)務(wù)邏輯風(fēng)險(xiǎn)輸出,具體包括開源SDK二進(jìn)制代碼保護(hù)缺失風(fēng)險(xiǎn)、數(shù)據(jù)傳輸安全風(fēng)險(xiǎn)、加密算法及密鑰泄漏風(fēng)險(xiǎn)、用戶數(shù)據(jù)存儲(chǔ)安全風(fēng)險(xiǎn)、跨進(jìn)程交互風(fēng)險(xiǎn)及面臨的隱私合規(guī)風(fēng)險(xiǎn)。

針對(duì)愈發(fā)凸顯的隱私合規(guī)問題,闞志剛表示,目前安全行業(yè)開展隱私合規(guī)主要是通過安全服務(wù),純自動(dòng)化安全產(chǎn)品的準(zhǔn)確率,還無法達(dá)到商業(yè)化水平,仍然存在需要突破的技術(shù)瓶頸等現(xiàn)實(shí)問題。

今年,梆梆安全在合規(guī)產(chǎn)品檢測工具方面又進(jìn)行了大規(guī)模投入,預(yù)計(jì)未來2-3年,其自動(dòng)化程度會(huì)越來越高,比較理想的模式是70%-80%的工作都由工具去完成,其余部分輔以人工方式完成。

新革命,從“移動(dòng)應(yīng)用”到“萬物互聯(lián)”

每一次應(yīng)用場景和應(yīng)用需求的大變遷都在孕育新的機(jī)遇。后疫情時(shí)代,業(yè)務(wù)在線化比例急速提升,萬物智聯(lián)真正成為產(chǎn)業(yè)發(fā)展的主旋律。在5G、人工智能等技術(shù)的推動(dòng)下,物聯(lián)網(wǎng)的內(nèi)涵也在不斷擴(kuò)展和升級(jí)。

據(jù)Statista、Aruba、福布斯等多家機(jī)構(gòu)的數(shù)據(jù),2021年,活躍的物聯(lián)網(wǎng)設(shè)備超過100億臺(tái);到2025年,每分鐘將有152200臺(tái)物聯(lián)網(wǎng)設(shè)備連接到互聯(lián)網(wǎng);83%的組織通過引入物聯(lián)網(wǎng)技術(shù)提高了效率。但48%的企業(yè)承認(rèn)他們無法檢測到網(wǎng)絡(luò)上的物聯(lián)網(wǎng)安全漏洞。

如何利用安全新技術(shù)將物聯(lián)網(wǎng)安全與未來發(fā)展聯(lián)結(jié)起來,是梆梆安全一直在思考的事情。

不論是穩(wěn)固現(xiàn)有移動(dòng)安全市場,還是對(duì)物聯(lián)網(wǎng)領(lǐng)域的探索,梆梆安全都有自己的一條主線,這也是闞志剛認(rèn)為的網(wǎng)絡(luò)安全本質(zhì)——以軟件為核心,建立安全防御體系。

“軟件定義一切”闞志剛堅(jiān)信軟件是未來很重要的一個(gè)因素,無論是移動(dòng)應(yīng)用安全、物聯(lián)網(wǎng)安全,仍然依賴于軟件、依賴于數(shù)據(jù)。

2010年,梆梆安全成立之初,聚焦在移動(dòng)應(yīng)用安全領(lǐng)域,但隨著客戶業(yè)務(wù)發(fā)生快速變化,物聯(lián)網(wǎng)成為越來越多企業(yè)新的業(yè)務(wù)場景。

為此,梆梆安全將在移動(dòng)應(yīng)用安全領(lǐng)域的技術(shù)優(yōu)勢延伸至物聯(lián)網(wǎng)安全領(lǐng)域,并開拓出梆梆安全的第二曲線業(yè)務(wù)。

從軟件安全層面看,盡管移動(dòng)應(yīng)用安全與物聯(lián)網(wǎng)安全在形式上大同小異,都會(huì)存在軟件漏洞、數(shù)據(jù)隱私泄露、數(shù)據(jù)安全、業(yè)務(wù)安全等安全問題,但從安全的嚴(yán)重性角度看,如果能源、電力、通信、交通等國家關(guān)鍵信息基礎(chǔ)設(shè)施行業(yè)遭遇破壞或襲擊,可能導(dǎo)致企業(yè)和國家的巨額經(jīng)濟(jì)損失,甚至?xí){到整個(gè)國家安全。所以物聯(lián)網(wǎng)安全的重要程度要大于移動(dòng)應(yīng)用安全。

面對(duì)從移動(dòng)應(yīng)用安全到物聯(lián)網(wǎng)安全的轉(zhuǎn)變,闞志剛認(rèn)為安全的內(nèi)涵發(fā)生了很大變化。物聯(lián)網(wǎng)安全除了關(guān)注安全之外,需要更加關(guān)注系統(tǒng)的可靠性。

傳統(tǒng)意義上的安全,注重的是通過各種防護(hù)設(shè)備、加固組件等,讓企業(yè)不受到外界侵襲。

但過渡到物聯(lián)網(wǎng)之后,需要關(guān)注系統(tǒng)的可靠性。要防止當(dāng)系統(tǒng)本身出現(xiàn)問題的時(shí)候,不會(huì)對(duì)環(huán)境、社會(huì)、群眾造成實(shí)質(zhì)性傷害,這需要安全人員的認(rèn)知從過去的IT安全轉(zhuǎn)到OT安全。

基于在移動(dòng)應(yīng)用安全領(lǐng)域的積累與豐富實(shí)踐,梆梆安全逐步建立起物聯(lián)網(wǎng)安全防護(hù)體系,為物聯(lián)網(wǎng)開發(fā)者和企業(yè)提供安全可靠、全面兼容、服務(wù)便捷和響應(yīng)迅速的安全服務(wù)能力。

面對(duì)物聯(lián)網(wǎng)的安全風(fēng)險(xiǎn),闞志剛也給出了自己的建議。

他表示,目前企業(yè)需要在身份認(rèn)證、訪問控制、數(shù)據(jù)加密這三個(gè)方面做好安全防護(hù),尤其是對(duì)IoT資產(chǎn)的盤點(diǎn)、管理,一定要投入安全力量。

與此同時(shí),梆梆安全還參與了物聯(lián)網(wǎng)相關(guān)標(biāo)準(zhǔn)編寫,例如《CNCERT車載App安全標(biāo)準(zhǔn)》《汽車信息安全通用技術(shù)要求》等,推動(dòng)物聯(lián)網(wǎng)安全發(fā)展。

對(duì)于未來安全技術(shù)發(fā)展趨勢,闞志剛認(rèn)為,軟件供應(yīng)鏈安全、關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)、數(shù)據(jù)安全、個(gè)人隱私領(lǐng)域會(huì)受到更多關(guān)注。

梆梆安全在技術(shù)上將沿著“4+1”戰(zhàn)略發(fā)展方向,“4”包含API安全、數(shù)據(jù)安全、車聯(lián)網(wǎng)軟件安全、軟件供應(yīng)鏈安全。“1”是一體化安全運(yùn)營運(yùn)維。

結(jié)語

面向未來,網(wǎng)絡(luò)安全不應(yīng)只依托一件工具、一件產(chǎn)品,更應(yīng)該是通過持續(xù)的服務(wù),助力企業(yè)的順暢發(fā)展,做好物理世界和網(wǎng)絡(luò)世界的重要樞紐。

梆梆安全從“保護(hù)您的App”到“保護(hù)您的軟件”,從提供移動(dòng)App全生命周期的一體化安全服務(wù)解決方案,到如今可以提供滿足車聯(lián)網(wǎng)、智能家居等物聯(lián)網(wǎng)領(lǐng)域的泛應(yīng)用保護(hù)需求,梆梆安全正跑在萬物互聯(lián)的賽道上,期待它為產(chǎn)業(yè)創(chuàng)造更多驚喜。

極客網(wǎng)企業(yè)會(huì)員

免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

2022-08-22
解碼2022中國網(wǎng)安強(qiáng)星丨從“移動(dòng)應(yīng)用”到“萬物互聯(lián)”,梆梆安全做物聯(lián)網(wǎng)時(shí)代的安全“守門人”
解碼2022中國網(wǎng)安強(qiáng)星丨從“移動(dòng)應(yīng)用”到“萬物互聯(lián)”,梆梆安全做物聯(lián)網(wǎng)時(shí)代的安全“守門人”

長按掃碼 閱讀全文