0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

从哪些路径解决信息系统安全漏洞问题

lPCU_elecfans 来源:电子发烧友网 作者:电子发烧友网 2021-12-31 16:57 次阅读

电子发烧友网报道(文/李弯弯)智慧城市是把新一代信息技术运用于城市中各行各业,实现信息化、工业化与城镇化深度融合,这些新技术包括云计算、大数据、物联网、互联网、人工智能区块链等,而所有这些建设的发展都给安防行业带来了新的挑战和机遇。

大量信息系统的建设必然会产生信息安全问题,这是安防从业人员必须思考的问题。在12月26日安博会论坛上,郑州大学网络空间安全学院院长、中原网络安全研究院院长胡传平教授分享了最近关于信息安全相关工作的一些思考。

他表示,自主国产化不等于安全,芯片操作系统设计中存在漏洞,购买的商用IP也有漏洞,而我们缺少审计、技术手段,以及监测体系,包括行政体系、法律体系、技术体系等,不仅在中国,在全球相关的研究基本上都处于空白状态。

胡传平教授指出,从信息系统基础架构来看,如上图,我国所建立的安全体系主要是指应用程序以上部分,针对各种应用、各种访问、各种数据交换,建立了安全规则。但是以下部分,包括编译、操作系统、基础库、指令集、逻辑门等的安全体系几乎处于空白。

那么我们可以从哪些路径解决这些安全漏洞问题?胡传平教授分享了几个可以实现的方法,也是他们团队正在研究的重点。

首先,基于CPU设计的安全实现方法。主要有几个点:1、购买的商用IP要进行安全审计;2、我国或行业要制定芯片设计漏洞预防的设计导则,也就是要设计一个安全的芯片,应该遵循什么导则,才是设计的安全的芯片。3、设计验证和仿真,有些高级漏洞是可以通过仿真找到,所以这里有很多的工作可以做。

其次,基于指令集的安全实现方法。1、安全专用指令的设计方法,包括指令集与编译器共同实现动态与静态的边界检查,防止因二进制代码漏洞而产生的非法越界,即使越界,在运行时记检测指针非法指向,并检测代码的恶意重用,对恶意行为实施动态防范;2、安全专用指令和应用层安全感知系统的匹配技术;3、安全专用指令与CPU软、硬件安全架构的协调交互,包括底层硬件安全架构的安全能力在CPU架构层面的映射与保持,指令集层次构建的安全模型在CPU架构层面的映射。

第三、基于基础库的安全实现路径。系统运行中基础库是重要角色,所有的指令运行都要在基础库中做一些加载,这个基础库也可以帮助我们做很多安全的事情。

第四、基于编译器的安全路径。系统要在一个环境下运行,就要有一个生态,而这个生态的建立,编译器不可或缺,通过编译使各个系统之间,各个程序之间能够很好的衔接。而编译器安全的编译,也可以帮助我们达到安全的目标。

第五、基于芯片多核技术的安全实现路径。可以利用多核的芯片来帮助实现安全,比如可以用多核的某个核,或者几个核的组合帮助实现安全目标。再比如多核多线程,现在做起来很难,它的漏洞设计非常高级,静态情况下找不到,但是当它在多核多线程,某一种状态下错误出现了,这时候就可以做它的事情,这些都要用超算的方法,通过仿真发现这些问题。

第六、上下贯通的安全体系融合技术。这个非常重要,前面说做系统信息技术安全研究,要建立一个安全体系,建立安全体系的目标是要建立系统的整体安全。包括城市大脑,这是一个系统,要打造系统安全目标,一定要上下贯通,过去几十年花了大量的人力、物力、财力所建立的安全体系,是完全可以用的,我们要把准备要建的这套安全和已有的安全体系融合贯通,最终实现总体的安全目标。

胡传平教授表示,这项工作比较新,关注的人还比较少,不过经过过去几年的努力,目前已经有了很大进展,并且已经得到国家的支持,获得了专用资金,也形成了专业团队。

在胡传平教授,信息系统的安全问题不可忽视,如果我们现在不关注,若干年后会发现,即使穷尽了所有的安全措施,也难以达到安全,最后,好不容易建立一个城市大脑,却是是不安全的,为什么安全目标无法实现呢?因为只关注在上面,没有关注下面,没有关注整体。 这项工作应该引起足够的重视,现在的研究非常复杂,技术手段基本处于空白,上面提出的这些问题,要慢慢去建立技术手段,难度还很大,需要大家要共同努力,任重而道远。

原文标题:智慧城市建设带来挑战,信息系统基础架构安全不可忽视

文章出处:【微信公众号:电子发烧友网】欢迎添加关注!文章转载请注明出处。

审核编辑:彭菁

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 芯片
    +关注

    关注

    457

    文章

    51363

    浏览量

    428363
  • 编译器
    +关注

    关注

    1

    文章

    1642

    浏览量

    49345
  • 信息系统
    +关注

    关注

    0

    文章

    208

    浏览量

    20533

原文标题:智慧城市建设带来挑战,信息系统基础架构安全不可忽视

文章出处:【微信号:elecfans,微信公众号:电子发烧友网】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    微软Outlook曝高危安全漏洞

    行为者瞄准的目标。 CISA在公告中明确要求,所有美国联邦机构必须在2月27日之前为其系统部署相应的补丁措施,以防范该漏洞带来的潜在风险。这一紧迫性凸显了漏洞的严重性及其对国家安全构成
    的头像 发表于 02-10 09:17 173次阅读

    对称加密技术有哪些常见的安全漏洞

    对称加密技术在实际应用中可能面临的安全漏洞主要包括: 实现不当: 错误的加解密实现、弱随机数生成器或其他逻辑错误都可能导致安全漏洞漏洞利用: 利用已知的弱点或攻击手段,如理论上可行的分组攻击或侧
    的头像 发表于 12-16 13:59 207次阅读

    高鸿信安全国产可信低空经济信息基础设施解决方案

    全国产可信低空经济信息基础设施解决方案以可信信息基础设施为根基,运用国产平台及可信计算技术,在操作系统层及管理层部署可信计算系列软件,实现关键信息设备的内生
    的头像 发表于 12-13 10:13 270次阅读
    高鸿信<b class='flag-5'>安全</b>国产可信低空经济<b class='flag-5'>信息</b>基础设施解决方案

    润和软件参与openEuler社区操作系统安全主题技术交流

    信息技术飞速发展,操作系统安全已成为保障数字世界稳定运行的基石,OpenAtom openEuler(简称"openEuler")致力于构建一个开放、可靠、安全的开源操作系统生态
    的头像 发表于 11-13 16:14 507次阅读

    物联网系统安全漏洞分析

    随着物联网技术的快速发展,越来越多的设备被连接到互联网上,智能家居、智能城市到工业自动化,物联网的应用范围不断扩大。然而,随着物联网设备的增多,安全问题也日益凸显。 一、物联网系统安全漏洞的成因
    的头像 发表于 10-29 13:37 561次阅读

    如何使用 IOTA 分析安全漏洞的连接尝试

    在当今数字化世界中,网络安全变得至关重要。本文将探讨如何利用流量数据分析工具来发现和阻止安全漏洞和恶意连接。通过分析 IOTA 流量,您可以了解如何识别不当行为,并采取适当的措施来保护您的网络和数据。我们将深入研究IOTA的工作流程,以了解如何准确地分析连接尝试,并识别可
    的头像 发表于 09-29 10:19 320次阅读
    如何使用 IOTA 分析<b class='flag-5'>安全漏洞</b>的连接尝试

    漏洞扫描的主要功能是什么

    漏洞扫描是一种网络安全技术,用于识别计算机系统、网络或应用程序中的安全漏洞。这些漏洞可能被恶意用户利用来获取未授权访问、数据泄露或其他形式的
    的头像 发表于 09-25 10:25 546次阅读

    苹果macOS 15 Sequoia将修复18年老漏洞,筑牢企业内网安全防线

    8月8日,网络安全领域传来重要消息,一个长达18年的安全漏洞正在被黑客广泛利用,以入侵企业内网,威胁企业信息安全。幸运的是,苹果公司已确认在其即将推出的macOS 15 Sequoia
    的头像 发表于 08-08 17:16 562次阅读

    CVE-2024-6387 OpenSSH Server 漏洞谈谈企业安全运营与应急响应

    ,黑客已经发现并利用的安全漏洞。这类漏洞的危害极大,往往会给企业带来严重的安全威胁和经济损失。 近日,OpenSSH曝出了一起严重的0day漏洞,引起了全球范围内的广泛关注。OpenS
    的头像 发表于 07-10 10:29 1583次阅读
    <b class='flag-5'>从</b>CVE-2024-6387 OpenSSH Server <b class='flag-5'>漏洞</b>谈谈企业<b class='flag-5'>安全</b>运营与应急响应

    PuTTY等工具曝严重安全漏洞:可还原私钥和伪造签名

    据报道,知名SSH和Telnet工具PuTTY于4月18日暴露安全漏洞CVE-2024-31497,涉及版本0.68至0.80。仅需使用60个签名,攻击者即可还原私钥。为应对此风险,官方更新推出0.81版本,呼吁使用者尽快升级。
    的头像 发表于 04-18 10:06 756次阅读

    iOS 17.4.1修复两安全漏洞,涉及多款iPhone和iPad

     据报道,iOS/iPadOS17.4.1主要解决了Google Project Zero团队成员Nick Galloway发现并报告的两大安全漏洞(CVE-2024-1580)。
    的头像 发表于 03-26 10:47 816次阅读

    深开鸿首个通过公安部安全检测认证的开源鸿蒙安全操作系统发行版!

    近日,深开鸿基于开源鸿蒙打造的国产操作系统“KaihongOS”经过严格的漏洞覆盖等安全测试,取得了国家网络与信息系统安全产品质量检验检测中心(公安部第三研究所)颁发的《
    的头像 发表于 03-20 10:12 740次阅读
    深开鸿首个通过公安部<b class='flag-5'>安全</b>检测认证的开源鸿蒙<b class='flag-5'>安全</b>操作<b class='flag-5'>系统</b>发行版!

    深开鸿推出的国产操作系统“KaihongOS”通过公安部安全检测认证!

    近日,深开鸿推出的国产操作系统“KaihongOS”经过严格的漏洞覆盖等安全测试,取得了国家网络与信息系统安全产品质量检验检测中心(公安部第三研究所)颁发的《
    的头像 发表于 03-17 09:34 987次阅读
    深开鸿推出的国产操作<b class='flag-5'>系统</b>“KaihongOS”通过公安部<b class='flag-5'>安全</b>检测认证!

    KaihongOS通过公安部安全检测认证

    近日,深开鸿推出的国产操作系统“KaihongOS”经过严格的漏洞覆盖等安全测试,取得了国家网络与信息系统安全产品质量检验检测中心(公安部第三研究所)颁发的《
    的头像 发表于 03-17 08:31 678次阅读
    KaihongOS通过公安部<b class='flag-5'>安全</b>检测认证

    车载信息娱乐系统的网络安全考虑因素

    静态应用程序安全测试 ( SAST ) 软件测试方法检查和分析应用程序源代码、字节码和二进制文件的编码和设计条件,以发现 IVI 系统软件中的安全漏洞。SAST背后的工作机制是一个静态分析工具,用于检查设计和编码缺陷。
    的头像 发表于 03-06 17:14 1212次阅读
    车载<b class='flag-5'>信息</b>娱乐<b class='flag-5'>系统</b>的网络<b class='flag-5'>安全</b>考虑因素