0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

从哪些路径解决信息系统安全漏洞问题

lPCU_elecfans 来源:电子发烧友网 作者:电子发烧友网 2021-12-31 16:57 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

电子发烧友网报道(文/李弯弯)智慧城市是把新一代信息技术运用于城市中各行各业,实现信息化、工业化与城镇化深度融合,这些新技术包括云计算、大数据、物联网、互联网、人工智能区块链等,而所有这些建设的发展都给安防行业带来了新的挑战和机遇。

大量信息系统的建设必然会产生信息安全问题,这是安防从业人员必须思考的问题。在12月26日安博会论坛上,郑州大学网络空间安全学院院长、中原网络安全研究院院长胡传平教授分享了最近关于信息安全相关工作的一些思考。

他表示,自主国产化不等于安全,芯片、操作系统设计中存在漏洞,购买的商用IP也有漏洞,而我们缺少审计、技术手段,以及监测体系,包括行政体系、法律体系、技术体系等,不仅在中国,在全球相关的研究基本上都处于空白状态。

胡传平教授指出,从信息系统基础架构来看,如上图,我国所建立的安全体系主要是指应用程序以上部分,针对各种应用、各种访问、各种数据交换,建立了安全规则。但是以下部分,包括编译、操作系统、基础库、指令集、逻辑门等的安全体系几乎处于空白。

那么我们可以从哪些路径解决这些安全漏洞问题?胡传平教授分享了几个可以实现的方法,也是他们团队正在研究的重点。

首先,基于CPU设计的安全实现方法。主要有几个点:1、购买的商用IP要进行安全审计;2、我国或行业要制定芯片设计漏洞预防的设计导则,也就是要设计一个安全的芯片,应该遵循什么导则,才是设计的安全的芯片。3、设计验证和仿真,有些高级漏洞是可以通过仿真找到,所以这里有很多的工作可以做。

其次,基于指令集的安全实现方法。1、安全专用指令的设计方法,包括指令集与编译器共同实现动态与静态的边界检查,防止因二进制代码漏洞而产生的非法越界,即使越界,在运行时记检测指针非法指向,并检测代码的恶意重用,对恶意行为实施动态防范;2、安全专用指令和应用层安全感知系统的匹配技术;3、安全专用指令与CPU软、硬件安全架构的协调交互,包括底层硬件安全架构的安全能力在CPU架构层面的映射与保持,指令集层次构建的安全模型在CPU架构层面的映射。

第三、基于基础库的安全实现路径。系统运行中基础库是重要角色,所有的指令运行都要在基础库中做一些加载,这个基础库也可以帮助我们做很多安全的事情。

第四、基于编译器的安全路径。系统要在一个环境下运行,就要有一个生态,而这个生态的建立,编译器不可或缺,通过编译使各个系统之间,各个程序之间能够很好的衔接。而编译器安全的编译,也可以帮助我们达到安全的目标。

第五、基于芯片多核技术的安全实现路径。可以利用多核的芯片来帮助实现安全,比如可以用多核的某个核,或者几个核的组合帮助实现安全目标。再比如多核多线程,现在做起来很难,它的漏洞设计非常高级,静态情况下找不到,但是当它在多核多线程,某一种状态下错误出现了,这时候就可以做它的事情,这些都要用超算的方法,通过仿真发现这些问题。

第六、上下贯通的安全体系融合技术。这个非常重要,前面说做系统信息技术安全研究,要建立一个安全体系,建立安全体系的目标是要建立系统的整体安全。包括城市大脑,这是一个系统,要打造系统安全目标,一定要上下贯通,过去几十年花了大量的人力、物力、财力所建立的安全体系,是完全可以用的,我们要把准备要建的这套安全和已有的安全体系融合贯通,最终实现总体的安全目标。

胡传平教授表示,这项工作比较新,关注的人还比较少,不过经过过去几年的努力,目前已经有了很大进展,并且已经得到国家的支持,获得了专用资金,也形成了专业团队。

在胡传平教授,信息系统的安全问题不可忽视,如果我们现在不关注,若干年后会发现,即使穷尽了所有的安全措施,也难以达到安全,最后,好不容易建立一个城市大脑,却是是不安全的,为什么安全目标无法实现呢?因为只关注在上面,没有关注下面,没有关注整体。 这项工作应该引起足够的重视,现在的研究非常复杂,技术手段基本处于空白,上面提出的这些问题,要慢慢去建立技术手段,难度还很大,需要大家要共同努力,任重而道远。

原文标题:智慧城市建设带来挑战,信息系统基础架构安全不可忽视

文章出处:【微信公众号:电子发烧友网】欢迎添加关注!文章转载请注明出处。

审核编辑:彭菁

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 芯片
    +关注

    关注

    463

    文章

    54462

    浏览量

    469521
  • 编译器
    +关注

    关注

    1

    文章

    1673

    浏览量

    51926
  • 信息系统
    +关注

    关注

    0

    文章

    216

    浏览量

    21315

原文标题:智慧城市建设带来挑战,信息系统基础架构安全不可忽视

文章出处:【微信号:elecfans,微信公众号:电子发烧友网】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    USB到以太网,Mini-UICC到军用加密:GJB RFID识读模块助力车场信息系统安全升级

    “精准识别、高效联动、安全可控”,为国防后勤保障注入智能动能。 GJB RFID识读模块作为某部数字化车场的核心识别终端,是打通车辆信息采集、传输、管理全链路的关键载体,其性能直接决定车辆管理的精准度与效率。 我们的模块全面贴合
    的头像 发表于 04-10 13:23 115次阅读

    智慧城市如何应对视频应用系统安全威胁

    与创新——视频监控系统安全威胁与防护”为题进行技术分享,介绍了由实验室团队自主研发的基于密码的原生安全防护体系,及该技术如何解决视频应用系统安全问题。
    的头像 发表于 04-08 10:51 401次阅读

    Atmel Crypto产品组合:全方位系统安全解决方案

    Atmel Crypto产品组合:全方位系统安全解决方案 在当今数字化时代,系统安全至关重要。Atmel的Crypto产品组合为各类应用提供了全面的系统安全解决方案,涵盖客户端和主机端硬件安全
    的头像 发表于 04-06 11:15 731次阅读

    Atmel Crypto产品组合:全方位保障系统安全

    Atmel Crypto产品组合:全方位保障系统安全 引言 在当今数字化时代,系统安全问题愈发重要。无论是企业的机密数据、知识产权,还是个人的隐私信息,都面临着各种潜在的威胁。Atmel
    的头像 发表于 03-25 14:00 156次阅读

    青岛和晟预付费地理信息系统:解锁能源计量管理新路径

    预付费地理信息系统是智慧能源管理领域预付费技术与地理信息系统的深度融合产物,是工业计量子站升级的重要方向,青岛和晟测控立足行业实际需求,打造的该系统已成为能源计量精细化管理的实用解决方案。
    的头像 发表于 03-14 09:05 157次阅读
    青岛和晟预付费地理<b class='flag-5'>信息系统</b>:解锁能源计量管理新<b class='flag-5'>路径</b>

    嵌入式系统安全设计原则

    随着物联网、工业控制和智能设备的普及,嵌入式系统安全问题越来越突出。一个小小的漏洞,就可能导致设备被入侵、数据泄露,甚至对人身安全产生威胁。因此,
    的头像 发表于 01-19 09:06 490次阅读
    嵌入式<b class='flag-5'>系统安全</b>设计原则

    西格电力零碳园区技术路径实施过程中如何保障数据安全

    。然而,技术路径的深度落地也使数据安全风险同步凸显:跨系统数据共享可能导致“信息孤岛”被打破的同时形成“安全漏洞”,边缘设备的广泛部署增加了
    的头像 发表于 01-14 10:13 816次阅读
    西格电力零碳园区技术<b class='flag-5'>路径</b>实施过程中如何保障数据<b class='flag-5'>安全</b>

    UPS不间断电源:医院信息系统持续运行的“守护卫士”

    ,更直接关系到患者的就医安全。在医院信息系统(HIS)全面渗透医疗流程的今天,如何保障这些关键系统的持续运行,已成为医疗机构现代化管理的核心课题。医院信息系统:现
    的头像 发表于 01-04 10:53 376次阅读
    UPS不间断电源:医院<b class='flag-5'>信息系统</b>持续运行的“守护卫士”

    分析嵌入式软件代码的漏洞-代码注入

    随着互联网的发展,嵌入式设备正分布在一个充满可以被攻击者利用的源代码级安全漏洞的环境中。 因此,嵌入式软件开发人员应该了解不同类型的安全漏洞——特别是代码注入。 术语“代码注入”意味着对程序的常规
    发表于 12-22 12:53

    兆芯亮相第十五届网络安全漏洞分析与风险评估大会

    12月10日,由中央网络安全信息化委员会办公室、国家市场监督管理总局共同指导,中国信息安全测评中心主办的“第十五届网络安全漏洞分析与风险评
    的头像 发表于 12-17 17:47 1397次阅读

    鸿道Intewell赋能第九届工业信息安全技能大赛!筑牢工业控制系统安全防线

    2025年12月5日,由国家工业信息安全发展研究中心主办的“第九届工业信息安全技能大赛全国总决赛”在南京成功举办。来自全国各企事业单位、科研院所、院校的50支战队汇聚南京,进行了一场“
    的头像 发表于 12-13 14:00 2514次阅读

    IBM调研报告:13%的企业曾遭遇AI模型或AI应用的安全漏洞 绝大多数缺乏完善的访问控制管理

    成本报告》显示,当前 AI 应用的推进速度远快于其安全治理体系的建设。该报告首次针对 AI 系统安全防护、治理机制及访问控制展开研究,尽管遭遇 AI 相关安全漏洞的机构在调研样本中占
    的头像 发表于 08-04 19:25 1.2w次阅读
    IBM调研报告:13%的企业曾遭遇AI模型或AI应用的<b class='flag-5'>安全漏洞</b> 绝大多数缺乏完善的访问控制管理

    东风汽车参与智能网联汽车组合驾驶辅助系统安全国标制定

    近日,全国标准信息公共服务平台公示了关于征求《智能网联汽车组合驾驶辅助系统安全要求》拟立项强制性国家标准项目意见的通知,标志着我国在智能网联汽车领域的安全标准建设上迈出了重要一步。
    的头像 发表于 06-10 09:53 1055次阅读

    Linux系统安全防护措施

    随着信息技术的快速发展,系统安全成为我们日常生活和工作中不可或缺的一部分。主要包括了账号安全控制、系统引导和登录控制、弱口令检测以及端口扫描等多个方面,为我们提供了一系列实用的
    的头像 发表于 05-09 13:40 1052次阅读

    部队装备管理信息系统的设计与实现

    信息系统行业资讯
    北京华盛恒辉科技
    发布于 :2025年05月07日 09:55:54