11月20日,在2022中國5G+工業互聯網大會“賦能千行百業高質量發展”主論壇上,奇安信科技集團股份有限公司副總裁魏雨露作了主題演講,提出應以“零事故”為目標,護航“5G+工業互聯網”安全。
魏雨露首先介紹了“5G+工業互聯網”面臨的三大安全挑戰,業務不中斷、數據不出事、合規不踩線。首先,勒索病毒會造成業務中斷。業務中斷一個很大的挑戰是工業控制系統的漏洞,現在已知的漏洞僅僅只是冰山一角,有很多的漏洞還沒有被發現。
第二是數據不出事。工業企業的數據非常復雜,數量特別龐大,業務場景繁雜,防護難度高。機密數據的泄露、數據被惡意刪除和修改、數據被非法利用等都會造成數據出現嚴重問題。專業機構調查結果顯示,82%的數據泄露是人為因素造成的,這與數據的權限管控不力、特權賬號管理不力有直接關系。
第三是合規不踩線。現在我們要用結果評判是否合規,所以業界提出了零信任體系。這幾年我國相繼出臺了網絡和數據方面的法規和其他關鍵條例。有法可依才能合規不踩線。
遇到三大挑戰該如何實現網絡安全的零事故?魏雨露進一步表示,首先在業務不中斷方面,要做到業務場景和安全能力相結合,在5G應用里要融入安全能力。第二在數據不出事方面,要做到數據安全防護應用場景的融合。第三是在合規不踩線方面,要將組織管理和技術實時融合。
魏雨露提出,要構建公共網絡的縱深防御體系,做到工業數據的精準防護。精準防護包括賬號的審計、數據庫審計、堡壘機、安全衛士和數據安全的感知等。同時,要做到工業數據的全局掌控,其核心是建立一套零信任體系,確保主體身份可靠,確保行為操作合規。
魏雨露表示,要建立一套實戰運營體系,將組織管理和技術融合,在實戰中進行檢驗。最重要的是要建章立制,組建網絡安全的合規專項工作組,還可以借助外部的一些專業力量,比如請專業安全公司和第三方法律機構參與和支持,對合規制度、流程進行完善,還可以定期開展一些攻防演練的活動,以此來檢驗網絡安全是否有效。