9月16日,由工业和信息化部、科学技术部、江苏省人民政府共同主办,江苏省经济和信息化委员会、江苏省科学技术厅、无锡市人民政府联合承办的2018世界物联网博览会在无锡举行。
360企业安全集团副总裁张聪应邀在“信息安全高峰论坛暨第十一届信息安全漏洞分析与风险评估大会”上发表主题演讲时表示,针对物联网的安全挑战,我们需要加强物联网全生命周期安全管理,构建覆盖物联网系统建设各环节的安全防护体系。
物联网的安全困境
全球联网设备数量高速增长,“万物互联”成为全球网络未来发展的重要方向。据GSMA预测,2025年全球物联网设备数量将达到252亿;工业物联网连接量在2016年至2025年间,将从24亿增加到138亿,增幅达5倍左右。
随着物联网的发展,物联网的威胁也同步快速增长:从全球分布来看,路由器、视频监控设备暴露数量占比较高。路由器暴露数量超过3000万台,视频监控设备暴露数量超过1700万台。由此带来的物联网安全事件频发,包括2016年的美国东部地区因遭遇摄像头DDoS攻击出现大面积断网,以及近一年出现的永恒之蓝、GlobeImposter 等新型勒索病毒造成停工停产事件。
实际上,目物联网安全面临困局,这主要是因为,互联网玩家能理解网络世界当中的威胁和风险,能够理解如何建立网络和进行数字化处理,并理解如何维护网络的安全。但却不理解物理世界当中的安全规律。物联网玩家则理解物理世界当中的威胁和风险,理解如何构建和维持物理世界的安全,但却不理解网络世界当中的黑暗。
应对物联网的安全困局,我们需要全新的思路和更好的视野。
物联网安全需要更高的角度
正如上所述,物联网安全防护需要新的思维和手段。360企业安全集团副总裁张聪在演讲时表示,业界应该站在更高的角度看待物联网系统安全,从身份和动机、应用与数据、设备与网络等方面,进行物联网安全的全面防护。
在身份安全和动机方面,对数据访问者进行身份认证和访问控制,并进行行为分析,从而可以更加实时地发现风险。
在应用和数据层方面,提供物联网应用的三域防护——用户域、数据域和感知域,分别保护保护数字世界和人的交互、保护数字世界的处理能力和保护数字世界和环境的交互。
在设备和网络方面,通过云管端等多个层面,对物联网进行立体防护。
全生命周期的安全思路
360企业安全集团副总裁张聪在演讲时还强调,成功应对物联网安全的挑战,我们需要加强物联网全生命周期安全管理,构建覆盖物联网系统建设各环节的安全防护体系,在物联网的开发阶段、建设与验收阶段、运营维护阶段、系统废弃阶段都能对物联网进行很好的安全防护。
具体来说,在开发阶段,严格依据要求和规范进行系统软硬件开发及测试,并阶段性开展安全测试;在建设和验收阶段,严格执行安全管理,在系统建设完成后进行安全风险评估,保障安全防护的有效性和合规性。在运营维护阶段,定期进行安全风险评估,持续跟踪威胁情报和信息,改进安全管理和防护措施;在系统废弃阶段,做好残余信息清理工作,形成全生命周期安全防护管理体系。
据悉,360企业安全集团发布了针对物联网的端到端防御体系架构,可以覆盖传感器、终端计算、接入、传输、云设施、云数据、云应用、移动APP等各个层面,涵盖终端、网络、云和移动四大环节。
打造丰富的物联网安全生态
构建端到端防御体系的构建,离不开丰富的安全生态。据张聪介绍,目前,360企业安全正在联合业界合作伙伴,构建丰富的物联网安全生态,从而可以为物联网提供更全面的防护。
目前,360企业安全已经建设了沈阳工控安全实验室、北京物联网安全研究中心、上海物联网安全实验室、无锡物联网安全运营中心等实验室,此外还发布了360企业安全物联网安全指导方案及开放平台,包括IoT设备开发安全、IoT设备自身安全、IOT设备安全评估、IoT设备网络准入、IoT设备通讯安全、IoT安全态势感知、IoT云端安全,可以向合作伙伴提供各种开发与测试支持。
此外,360企业安全还与行业、厂商开展了电网物联网及泛终端漏洞评估及安全防护技术研究、中国电信物联网安全规范、智能家居及家电安全防护技术研究、视频网络安全及认证技术研究等多项研究,与中国信通院、清华大学、浙江大学等学术机构开展多项合作。
作为国内政企安全领军企业,360企业安全将会持续以创新的安全理念、领先的安全技术和方案,广泛联合业界众多合作伙伴,为物联网安全提供全面的防护。
好文章,需要你的鼓励
在我们的日常生活中,睡眠的重要性不言而喻。一个晚上没睡好,第二天的工作效率就会大打折扣,而充足的睡眠不仅能让我们恢复精力,还能帮助大脑整理和巩固当天学到的知识。有趣的是,AI模型竟然也表现出了类似的“睡眠需求”。
DeepSeek-AI团队通过创新的软硬件协同设计,仅用2048张GPU训练出性能卓越的DeepSeek-V3大语言模型,挑战了AI训练需要海量资源的传统观念。该研究采用多头潜在注意力、专家混合架构、FP8低精度训练等技术,大幅提升内存效率和计算性能,为AI技术的民主化和可持续发展提供了新思路。
尽管模型上下文协议(MCP)自11月推出以来用户数量快速增长,但金融机构等监管行业仍保持谨慎态度。银行等金融服务公司虽然在机器学习和算法方面是先驱,但对于MCP和Agent2Agent(A2A)系统的采用较为保守。监管企业通常只使用内部代理,因为其API集成需要经过多年审查以确保合规性和安全性。专家指出,MCP缺乏基本构建块,特别是在互操作性、通信标准、身份验证和审计跟踪方面。金融机构需要确保代理能够进行"了解您的客户"验证,并具备可验证的身份识别能力。
加拿大女王大学研究团队首次系统评估了大型视频语言模型的因果推理能力,发现即使最先进的AI在理解视频中事件因果关系方面表现极差,大多数模型准确率甚至低于随机猜测。研究创建了全球首个视频因果推理基准VCRBench,并提出了识别-推理分解法(RRD),通过任务分解显著提升了AI性能,最高改善幅度达25.2%。