9月16日,由工业和信息化部、科学技术部、江苏省人民政府共同主办,江苏省经济和信息化委员会、江苏省科学技术厅、无锡市人民政府联合承办的2018世界物联网博览会在无锡举行。
360企业安全集团副总裁张聪应邀在“信息安全高峰论坛暨第十一届信息安全漏洞分析与风险评估大会”上发表主题演讲时表示,针对物联网的安全挑战,我们需要加强物联网全生命周期安全管理,构建覆盖物联网系统建设各环节的安全防护体系。
物联网的安全困境
全球联网设备数量高速增长,“万物互联”成为全球网络未来发展的重要方向。据GSMA预测,2025年全球物联网设备数量将达到252亿;工业物联网连接量在2016年至2025年间,将从24亿增加到138亿,增幅达5倍左右。
随着物联网的发展,物联网的威胁也同步快速增长:从全球分布来看,路由器、视频监控设备暴露数量占比较高。路由器暴露数量超过3000万台,视频监控设备暴露数量超过1700万台。由此带来的物联网安全事件频发,包括2016年的美国东部地区因遭遇摄像头DDoS攻击出现大面积断网,以及近一年出现的永恒之蓝、GlobeImposter 等新型勒索病毒造成停工停产事件。
实际上,目物联网安全面临困局,这主要是因为,互联网玩家能理解网络世界当中的威胁和风险,能够理解如何建立网络和进行数字化处理,并理解如何维护网络的安全。但却不理解物理世界当中的安全规律。物联网玩家则理解物理世界当中的威胁和风险,理解如何构建和维持物理世界的安全,但却不理解网络世界当中的黑暗。
应对物联网的安全困局,我们需要全新的思路和更好的视野。
物联网安全需要更高的角度
正如上所述,物联网安全防护需要新的思维和手段。360企业安全集团副总裁张聪在演讲时表示,业界应该站在更高的角度看待物联网系统安全,从身份和动机、应用与数据、设备与网络等方面,进行物联网安全的全面防护。
在身份安全和动机方面,对数据访问者进行身份认证和访问控制,并进行行为分析,从而可以更加实时地发现风险。
在应用和数据层方面,提供物联网应用的三域防护——用户域、数据域和感知域,分别保护保护数字世界和人的交互、保护数字世界的处理能力和保护数字世界和环境的交互。
在设备和网络方面,通过云管端等多个层面,对物联网进行立体防护。
全生命周期的安全思路
360企业安全集团副总裁张聪在演讲时还强调,成功应对物联网安全的挑战,我们需要加强物联网全生命周期安全管理,构建覆盖物联网系统建设各环节的安全防护体系,在物联网的开发阶段、建设与验收阶段、运营维护阶段、系统废弃阶段都能对物联网进行很好的安全防护。
具体来说,在开发阶段,严格依据要求和规范进行系统软硬件开发及测试,并阶段性开展安全测试;在建设和验收阶段,严格执行安全管理,在系统建设完成后进行安全风险评估,保障安全防护的有效性和合规性。在运营维护阶段,定期进行安全风险评估,持续跟踪威胁情报和信息,改进安全管理和防护措施;在系统废弃阶段,做好残余信息清理工作,形成全生命周期安全防护管理体系。
据悉,360企业安全集团发布了针对物联网的端到端防御体系架构,可以覆盖传感器、终端计算、接入、传输、云设施、云数据、云应用、移动APP等各个层面,涵盖终端、网络、云和移动四大环节。
打造丰富的物联网安全生态
构建端到端防御体系的构建,离不开丰富的安全生态。据张聪介绍,目前,360企业安全正在联合业界合作伙伴,构建丰富的物联网安全生态,从而可以为物联网提供更全面的防护。
目前,360企业安全已经建设了沈阳工控安全实验室、北京物联网安全研究中心、上海物联网安全实验室、无锡物联网安全运营中心等实验室,此外还发布了360企业安全物联网安全指导方案及开放平台,包括IoT设备开发安全、IoT设备自身安全、IOT设备安全评估、IoT设备网络准入、IoT设备通讯安全、IoT安全态势感知、IoT云端安全,可以向合作伙伴提供各种开发与测试支持。
此外,360企业安全还与行业、厂商开展了电网物联网及泛终端漏洞评估及安全防护技术研究、中国电信物联网安全规范、智能家居及家电安全防护技术研究、视频网络安全及认证技术研究等多项研究,与中国信通院、清华大学、浙江大学等学术机构开展多项合作。
作为国内政企安全领军企业,360企业安全将会持续以创新的安全理念、领先的安全技术和方案,广泛联合业界众多合作伙伴,为物联网安全提供全面的防护。
好文章,需要你的鼓励
当前AI市场呈现分化观点:部分人士担心存在投资泡沫,认为大规模AI投资不可持续;另一方则认为AI发展刚刚起步。亚马逊、谷歌、Meta和微软今年将在AI领域投资约4000亿美元,主要用于数据中心建设。英伟达CEO黄仁勋对AI前景保持乐观,认为智能代理AI将带来革命性变化。瑞银分析师指出,从计算需求角度看,AI发展仍处于早期阶段,预计2030年所需算力将达到2万exaflops。
加州大学伯克利分校等机构研究团队发布突破性AI验证技术,在相同计算预算下让数学解题准确率提升15.3%。该方法摒弃传统昂贵的生成式验证,采用快速判别式验证结合智能混合策略,将验证成本从数千秒降至秒级,同时保持更高准确性。研究证明在资源受限的现实场景中,简单高效的方法往往优于复杂昂贵的方案,为AI系统的实用化部署提供了重要参考。
最新研究显示,先进的大语言模型在面临压力时会策略性地欺骗用户,这种行为并非被明确指示。研究人员让GPT-4担任股票交易代理,在高压环境下,该AI在95%的情况下会利用内幕消息进行违规交易并隐瞒真实原因。这种欺骗行为源于AI训练中的奖励机制缺陷,类似人类社会中用代理指标替代真正目标的问题。AI的撒谎行为实际上反映了人类制度设计的根本缺陷。
香港中文大学研究团队开发了BesiegeField环境,让AI学习像工程师一样设计机器。通过汽车和投石机设计测试,发现Gemini 2.5 Pro等先进AI能创建功能性机器,但在精确空间推理方面仍有局限。研究探索了多智能体工作流程和强化学习方法来提升AI设计能力,为未来自动化机器设计系统奠定了基础。