云安全联盟CSA

其他

CSA:ChatGPT 对网络安全的影响

前言6年前,微软推出智能聊天机器人Tay,因她从不良用户那里“学坏”,小姑娘只好被下线结束了短暂的生命。最近,微软投资OpenAI推出了ChatGPT,它在安全性上一定大有改善,但是人工智能带来的安全风险有很多未知数,国际云安全联盟CEO吉瑞威在这篇文章中提出了他对ChatGPT安全问题的见解,这对用户、厂商、监管部门都很有参考价值,CSA大中华区专家们快速将此文翻译为中文,希望也懂中文的ChatGPT能在中外都经受考验成为人们的终生聊天好伙伴。李雨航
2023年2月1日
其他

一文讲透丨如何破解安全应用容器架构的17大挑战!

众所皆知,云计算/云原生技术因能极大地提高云上资源利用率以及应用交付效率而被广泛采用。然而,云计算/云原生技术的发展也让用户遭受了更多高级威胁与攻击。如何构建有效的云原生安全管理体系应对层出不穷的安全威胁这一问题也一直受到千行百业用户的关注与热议。国际云安全联盟CSA发布报告《实现安全应用容器架构的最佳实践》该报告旨在成为《保护应用容器和微服务所面临的挑战》文档的配套文档。《保护应用容器和微服务所面临的挑战》文档从开发者、运营者和架构师的视角定义了保护应用容器和微服务所面临的挑战,而该报告则提供了应对挑战的建议和最佳实践。(文末附报告获取方式)云原生是云计算的下半场。在这场技术变革中,业界对技术链、工具链、交付体系不断进行探索、升级、改造,研发出一系列的云原生技术和产品,比如微服务、容器、容器编排管理平台;通过这些云原生技术和产品对旧的应用进行改造,可构建弹性、稳定、松耦合的云原生应用,并更好地利用云的能力,提高云上资源利用率以及应用交付效率。然而,当用户在享受云原生技术带来的安全便利之际,却也面临了一些新的安全威胁与风险。云原生容器全生命周期的重点安全问题包括:·容器的全生命周期:配置安全·项目构建阶段:镜像安全、CI/CD安全·容器的运行环境:计算、网络、存储以及应用等方面的安全问题IT基础架构持续迭代,而应用从始至终贯穿整个架构变革,因而应用安全仍是云原生时代的重要需求。在全新的技术环境下,应用运行的环境边界逐步模糊化,针对应用内生性安全的要求不断提升。因而,推进“安全左移”,全面覆盖安全需求、安全设计、安全开发、安全测试、安全发布等系统开发全生命周期,全方位赋能应用安全开发管理具有重要的意义。保护应用容器安全的建议和最佳实践该报告详细地提出了实现安全应用容器架构的17项建议,下面对这17项建议进行简介(原报告中的解读更为详细。建议想要更具体地了解详情的读者朋友进一步做阅读)1.跨环境的代码提升针对跨环境(开发、质量保证、测试、生产)的代码提升所固有的挑战,建议的缓解措施包括以下几点:1.
2023年1月6日
其他

解读丨透视解析云计算的十一类顶级威胁

本公众号由CSA大中华区官方新注册,尚未关注的朋友,诚邀关注,共享资讯。
2022年8月3日
其他

美国NIST发布首批四种抗量子密码算法

美国国家标准与技术研究院(NIST)选择了第一批旨在抵御未来量子计算机攻击的加密算法,这些算法被设计成能够抵御未来量子计算机的攻击,这种攻击可能会破解用于保护隐私的密码安全,比如网上银行和电子邮件等软件。这四种选定的加密算法将成为NIST后量子加密标准的一部分,预计将在两年内最终确定。美国商务部长Gina
2022年7月8日
其他

解读 | CSA 软件定义边界(SDP)标准规范 2.0 VS 1.0

软件定义边界(SDP)标准规范2.0软件定义边界(SDP)架构提供了动态灵活的网络安全边界部署能力,以在不安全网络上对应用和服务进行隔离。关注微信公众号,回复关键词“SDP标准”即可阅读下载白皮书2013年,国际云安全联盟CSA率先提出基于零信任理念的新一代网络安全模型—软件定义边界SDP,并于2014年发布了SDP首个标准规范。2022年4月,CSA重磅发布《软件定义边界(SDP)标准规范2.0》。与1.0版本相比,SDP标准2.0主要更新:SDP概念及其与零信任的关系SDP架构及部署模型细化加载和访问流程新的SPA消息格式SDP通信协议的安全改进对于物联网设备的支持1、SDP概念及其与零信任的关系SDP概念SDP软件定义边界,聚焦于保护企业的关键资源,而不是边界。通过逻辑动态控制,取代传统物理边界防御设备。企业为了保护关键资源的安全,可以进行访问策略的定义,策略可以作用于网络的所有层面,基于风险的、动态的,以身份为中心的、上下文感知的访问策略,进行访问控制和处置。访问策略是站在更高的视角,更全面的维度,而非单一的策略。SDP设计理念,支持多层无缝集成,能将多个异构的环境统一成通用的安全层,简化安全、网络、运维
2022年6月16日
其他

如何增强云端医疗健康数据的隐私保护

《保护云中医疗健康数据隐私》结合业内最佳实践从隐私工程、风险评估、隐私监管几个方面阐述了云端医疗健康数据的保护策略,对企业和从业者有一定的借鉴作用。关注微信公众号回复关键词“数据隐私”即可阅读下载全文数字经济时代,云计算在医疗健康领域中的应用广泛普及,存储在云端的医疗健康数据量也在不断累积。医疗健康数据的分析利用有利于广大民众的健康生活,但同时作为一类特殊的隐私数据,患者、医生,以及医疗健康组织等都存在信息泄漏或违规处理的风险。CSA发布白皮书《保护云中医疗健康数据隐私》,结合业内最佳实践从隐私工程、风险评估、隐私监管几个方面阐述了云端医疗健康数据的保护策略,对企业和从业者有一定的借鉴作用,可作为云安全治理、隐私安全评估工作的参考。由于信息系统面临各种高级持续性威胁和针对性攻击,云端医疗健康数据的隐私保护不能完全依赖于云服务商,需要医疗健康组织重点考虑如下两方面管控措施:1)遵从数据安全法规,组建数据安全与隐私保护团队,建立数据安全管理制度,制定隐私保护准则。2)围绕数据全生命周期构建完善的隐私工程能力,包括数据识别与分类、隐私威胁建模、隐私风险评估、缓解或消减制定等活动。一遵从数据安全法规安全不同于隐私,但二者又紧密相关。传统意义的网络安全或数据安全以机密性、完整性和可用性(缩写为CIA)为基本原则,而隐私保护则是在数据主体同意的前提下,充分处理和利用个人信息的一种数据保护形式。隐私保护可以通过不同的技术、方法和工具实现,但是,隐私保护的准则通常是依据数据安全相关法律法规、政策要求等制定的。因此,在开展隐私保护相关活动之前,必须关注数据安全相关的法规与政策的动态和要求。对于医疗健康组织而言,除了要关注适用于一般个人数据的法律(《如欧盟通用数据保护条例GDPR》《美国加州消费者隐私法案CCPA&CPRA》、中国《个人信息保护法》等)外,还要特别关注专门针对医疗健康数据的法律(如美国《健康保险携带与责任法案HIPAA》等)。1.
2022年5月20日
其他

共探数字化安全新未来,CSA SDP2.0标准发布暨零信任技术研讨会召开

2.0还增加了对于物联网设备的支持。当前,SDP安全架构已在国际上迅速普及,其优势得到了企业CIO的广泛认可,其安全性和易用性也得到了无数企业的实践验证。陈本峰认为,SDP
2022年5月17日
其他

读者推荐!《零信任网络安全:软件定义边界(SDP)技术架构指南》

基本原理+应用场景+落地实施结合国内特点进行零信任架构技术指导国际云安全联盟CSA于2021年正式出版了《零信任网络安全:软件定义边界(SDP)技术架构指南》。对SDP的完整架构进行详细介绍将零信任软件定义边界与国内安全合规要求结合详细介绍了如何基于零信任逐级实现等级保护结合大量实践案例为读者完整展现了SDP技术体系及实现方式。该书自出版以来,备受读者好评,让我们来看看读者们是如何评价:读者A这本书结合当下最新理论知识及技术内容,从浅到深分析了零信任的实际作用及技术细节,非常不错的一本书!这是国内目前最专业的零信任SDP书籍,没有之一。刚入手一本,以前都是在CSA
2022年5月15日
其他

无服务器架构 | 一场全新的安全博弈?

《如何设计安全的无服务器架构》本文全面概括了无服务器平台的各种威胁,重点关注无服务器平台应用程序所有者面临的风险,聚焦于最佳实践,并提供了适当的安全控制建议。关注微信公众号回复关键词“无服务器架构”即可阅读下载全文在当今快节奏的商业环境下,开发人员被要求更快地构建和部署应用程序以跟上业务需求,同时云原生理念也被普遍接受,基于云原生的无服务器架构因此日渐受到青睐。但是像其他解决方案一样,无服务器架构也带来了各种各样的安全风险,成为一场全新的安全博弈。CSA发布《如何设计安全的无服务器架构》,报告全面概括了无服务器平台的不同威胁,重点关注无服务器平台面临的应用程序所有者风险,聚焦于最佳实践和建议,并提供了适当的安全控制建议。其提出的基于无服务器的安全计算执行模型,对指导应用程序所有者如何采用无服务器架构具有极好的参考价值。1.
2022年5月13日
其他

倒计时| CSA SDP 2.0标准发布暨零信任技术研讨会

零信任和SDP更多研究报告,请关注本公众号回复“SDP”获取。推荐阅读零信任人才培训及认证计划进行时重磅推介!《零信任网络安全:软件定义边界(SDP)技术架构指南》CSA发布|
2022年5月10日
其他

加密资产交易所面临哪些风险?| CSA发布《加密资产交易所安全指南》

《加密资产交易所安全指南》Crypto-Asset-Exchange-Security-Guidelines本指南对于加密资产交易相关的安全威胁、安全架构、最佳安全实践、应对相关威胁的控制措施提供了指导,可以很好的帮助加密资产交易用户、服务提供机构及监管机构提升安全意识,了解相关威胁及防护措施。关注微信公众号回复关键词“指南”即可阅读下载全文区块链做为一种颠覆性技术,能够帮助多个应用场景的业务创新并促进业务转型。同时,区块链技术也面临着诸多的安全挑战,与传统信息系统的安全架构相比,和加密资产交易所相关的系统架构、运作的边界、参与者和组件已重新定义,给用户、区块链服务提供机构及监管机构带来了全新的安全及监管的挑战。
2022年5月9日
其他

如何保证微服务架构的安全?|CSA发布《微服务架构模式》

长:高卓翻译组:高卓、贺进、李岩、廖武锋、马琳琳审校组:郭鹏程、姚凯感谢以下单位对白皮书的支持与贡献:江南天安、浪潮云、北森云
2022年5月5日
自由知乎 自由微博
其他

CSA发布 | 《区块链的十大攻击、漏洞及弱点》

《区块链的十大攻击、漏洞及弱点》这份报告覆盖了针对加密货币和DLT的十大攻击类型,也对这十大攻击类型进行了整体概述。关注微信公众号回复关键词“区块链十大攻击”即可阅读下载全文目前市场上对区块链有一种普遍的误解是,用户会认为分布式账本技术
2022年4月27日
其他

零信任人才培训及认证计划进行时

什么是零信任?零信任是一种安全理念,一种安全战略,强调“永不信任,始终验证”的安全思维;对于“零信任”来说网络安全无时限,危险来自每时每刻
2022年4月25日
其他

基于NIST网络安全框架的勒索软件风险管理内部报告

2022年2月,美国商务部下设的国家标准与技术研究所(NIST)发布了最终版《基于NIST网络安全框架的勒索软件风险管理内部报告》,这是对2020年以来重大勒索攻击事件从技术和管理层面的整体策略回应,同时也是履行其基于2014年《网络安全促进法》和制定、完善《提升关键基础设施网络安全框架》(Framework
2022年4月24日
其他

实施零信任要考量什么因素?| CSA发布《实战零信任架构》

服务网格是基于容器实现的一种实现配置和管理集中化的架构技术。容器平台通常不支持容器内通信安全,而服务网格已经发展为支持容器环境下安全地管理、部署和实时业务流的一种解决方案。
2022年4月21日
其他

CSA认证教育课程|四月-六月开班课表

点击原文,获取报名链接
2022年4月15日
其他

解读基于《个人信息保护法》的企业个人信息保护合规风险控制验证框架1.0

27001的认可度较高,且部分企业已经在其下进行了咨询认证等工作,因此无论前期采用了哪些方法进行个人信息保护的合规实践,都可以便捷的使用ISO
2022年4月14日
其他

简读《SASE安全访问边缘白皮书》| 了解SASE的核心技术及应用场景

本白皮书希望联合行业内的专家提供专业的回答来解释SASE是什么,基于什么样的技术,如何采用这个技术和解决方案,从而来推动SASE在国内的发展。(公众号回复“SASE”获取白皮书下载地址)2019年,Gartner在报告《Hype
2022年4月8日
其他

简读《隐私科技白皮书》| 一文了解隐私科技

2019年10月,党的十九届四中全会决议通过《中共中央关于坚持和完善中国特色社会主义制度
2022年3月31日
其他

为您解读CSA成果丨《物联网安全控制框架》&《物联网安全控制框架指南》

在信息社会中,物联网作为新兴产业已经演变成个体寻常生活体系不可缺少的成分。现阶段,物联网信息安全性问题受到社会高度重视,同时其也与物联网事业可持续发展相关联。企业对物联网生成的数据和功能的依赖正在迅速增加,要求采用这些新技术的企业不断增多,这些企业组织需要规划可访问、安全和弹性的部署形式。2022年3月9日,CSA
2022年3月17日
其他

CSA标准发布|《云原生安全技术规范》意见征集稿

云原生安全作为一种新兴的安全理念,不仅解决云计算普及带来的安全问题,更强调以原生的思维构建云上安全建设、部署与应用,推动安全与云计算深度融合。2022年3月9日,云安全联盟大中华区发布《云原生安全技术规范》。主要为提升云原生类产品技术,帮助更多安全从业人员解决在规划、实施和维护云原生安全体系架构时遇到的问题,针对云原生安全体系中涉及的每类技术制定的标准。本文件适用于为云原生类产品厂商或甲方构建安全的云原生类产品提供参考和指导。云原生得以迅速发展,一方面得益于开发运营一体化(DevOps)的广泛采用,另一方面在IT基础设施的基础上,
2022年3月15日
其他

数字安全框架首发|数字经济腾飞,数字安全护航

数字经济被誉为第四次工业革命的“钥匙”,已经成为全球经济复苏的新引擎,成为国家发展新征程的助推器和国家级战略。《“十四五”数字经济发展规划》指出:2025年数字经济将进入全面扩展期,2035年数字经济将进入繁荣成熟期。
2022年3月11日
其他

致谢!2021 CSA成果发布&云颁奖典礼圆满完成

感恩有你,与我同行!2021相知无远近,万里尚为邻。新冠疫情虽然阻挡了CSA大中华区与各位合作伙伴们相聚上海的脚步,但我们同心合一,于今日在云上共庆2021年CSA成果发布&云颁奖典礼。会上,CSA正式发布《云应用安全技术规范》《云原生安全技术规范》《物联网安全技术规范》三项专注云安全领域的技术标准规范,以及《物联网安全控制框架指南》《基于个人信息保护法的合规控制验证框架》《隐私科技白皮书》《SASE安全访问服务边缘白皮书》四项成果。本次发布成果可关注“云安全联盟CSA”官方公众号回复“研究成果”关键词获取下载入口“云应用安全可信
2022年3月9日
其他

带你一图读懂CSA GCR 大会的前世今生

Congres即将于3月9日在上海拉开帷幕,本届大会以“数字信任,共同安全”为主题。旨在促进全国范围与国际间的同行合作,为数字时代的高速发展,探路点灯。至此,国际云安全联盟大中华区大会(CSA
2022年3月1日
其他

CSA大中华区发布《2021中国零信任全景图》(第二版)

2021年12月30日,云安全联盟大中华区正式发布《2021中国零信任全景图》(第二版),联合发布单位为天融信、深信服、数字认证、白山云、美创科技(以上排名不分先后)。图1:《2021中国零信任全景图》(清晰大图获取方式请参考下文)为了向业界完整呈现中国零信任的行业生态和为打算实施零信任的甲方提供完整的参考,让读者对零信任有一个全面的认知,云安全联盟大中华区在2020年12月云安全联盟大中华区大会上发布了《2020中国零信任全景图》(第一版)。为了更好地体现各单位擅长的领域,根据各单位的申报材料,基于零信任相关项目的实际落地情况,云安全联盟大中华区编制了《2021中国零信任全景图》(第二版)。本次零信任全景图共收录88家单位,比第一版零信任全景图参加的单位增加了35%,相对第一版本,我们对第二版零信任全景图进行了优化调整,主要调整包括:1.
2021年12月30日
其他

CSA零信任相关研究报告汇总(供下载)及第三届零信任CZTP集训报名

云安全联盟CSA在2013年提出新一代网络安全架构—SDP软件定义边界,并在2014年发布《SDP标准规范1.0》及零信任的首个解决方案。此外,在RSA安全大会上,根据CSA标准设计的SDP产品在CSA
2021年12月29日
其他

重磅 | 2021 CSA认证年度集训报名开启

CSA认证年度集训正式开启!(扫描海报二维码或点击文末“阅读原文”进入报名页面)点击“阅读原文”进入CSA年度集训报名
2021年12月21日
其他

首发 | 数据安全认证专家CDSP首期培训班公开招生!

CDSP《中华人民共和国数据安全法》于2021年6月10日由中华人民共和国第十三届全国人民代表大会常务委员会第二十九次会议通过,将自2021年9月1日起施行。《中华人民共和国个人信息保护法》于2021年8月20日由中华人民共和国十三届全国人大常委会第三十次会议20日通过,将自2021年11月1日起施行。
2021年8月20日
其他

零信任2.0 | CSA大中华区发布《2021零信任落地案例集》

6月25日,在第二届国际零信任峰会中,除了《零信任网络安全:软件定义边界(SDP)技术架构指南》之外,CSA大中华区也正式发布了《2021零信任落地案例集》,帮助大家总结复盘了零信任的落地实例,从行业、应用场景、技术应用等不同维度为大家带来宝贵的经验参考。在本次峰会上,CSA大中华区专家姚凯对《2021零信任落地案例集》进行了相关总结。姚凯表示,“零信任案例从征集到汇编成册,虽然时间短暂且紧张,但是整个案例集的完成结果却是令人满意的。整个过程不仅经过审核专家们的不断研读、审核、校验,包括案例的提供厂商也是在反复优化自己的内容,希望用更准确的内容呈现零信任落地的真实内容。”本次峰会主题为“数字时代:零信任剑行天下”,目的是探讨零信任的落地实践和未来技术趋势。基于此,CSA大中华区在5月26日正式发出《2021年零信任落地案例集》征集令,号召零信任安全厂商将优秀的落地案例以解决方案的形式呈现出来,供大家参考、学习和借鉴。短短30天左右的时间,CSA大中华区共收到了29个案例。同时,零信任工作组也针对《2021年零信任落地案例集》的审核、汇编做了人员安排,期望能以“严谨、负责”的态度来完成整个进度。入选本次案例集的企业名单2020年是零信任案例集整理汇编的元年,据统计,只有2个实实在在落地的案例。经过一年的发展,今年零信任的落地案例呈现了数倍的倍增增长,今年CSA大中华区共采集了29个优秀案例,经层层评选,在各项指标满足的情况下选中了24个案例,囊括去年的一起汇编了《2021年零信任落地案例集》。从2-29的变化,是倍增式的。姚凯表示,由于每个案例都有自己的独特性,而整个评判也要有原则指引,力保公平公正的进行筛选、审核和采用。基于此,我们制定了如下几项原则:一是讲技术,换句话说,现在不是坐而论道,而是起而行之,所以在筛选过程中,看重的不是讲零信任概念,而是希望看到入选企业是在讲他们用怎么样的技术去实践零信任的理念。二是重落地,对于还没有落地的方案,我们都排除在外。因此,大家在案例集可以看到,上面都会写某公司在某企业的什么场景的案例,希望通过这种方式让大家了解在这个案例的落地过程当中,运用于什么样的行业,什么样的场景。三是有干货,因为篇幅的原因,很多案例在这方面讲得并不深入,但是大家在落地过程中真正遇到的一些问题,对于不管是甲方还是乙方的同仁,相信都会很有帮助。四是可验证,在这次征集过程中,所有的案例都必须提供甲方的联系方式,可以进行独立的验证,希望搜集的案例都是真实可信的案例。由于有些企业不希望客户名称在最后的案例中呈现出来,所以在案例集中可能会对这些企业进行匿名处理。但是尽管进行了匿名处理,案例可以验证是真实的、可信的。经统计,目前零信任落地的场景有政企、金融、运营商、制造业等9大行业,说明零信任可以满足众多行业的需求。在所有行业中,政企和金融占比最多,其实是制造业、运营商等。从技术层面来讲,目前落地场景中最多的仍然是SDP技术,IAM和微隔离的落地相对要单薄一些,应用场景还不够丰富。CSA大中华区也进行了初步分析,大致会有如下因素的影响:1、受疫情影响,远程办公的场景需求是目前市场一大需求点,也就造就了SDP的落地应用;2、对于SDP来说,相比于其他的技术,它们在落地过程中对现有的IT架构的改动相对比较小,所以对于企业来说,它在引入这样一个解决方案的过程中,风险更可控。所以,在这样一个情况下,我们更多看到的是SDP的落地案例。未来,CSA大中华区将继续丰富《2021年零信任落地案例集》,希望融入汇编更多的行业案例,为零信任行业的发展提供更多参考。也希望更多的零信任安全企业,一起努力推动零信任的快速发展。附:《2021零信任落地案例集》案例名单:序号案例所属行业零信任技术案例用户名称案例提供单位1政企SDP温州市大数据发展管理局安恒信息2政企SDP某市海事局任子行3政企SDP部委大数据中心(2020年案例)奇安信4政企IAM某大型集团公司吉大正元5政企SDP中国航空工业集团有限公司格尔软件6政企微隔离招商局集团厦门服云7交通SDP山东港口集团深信服8能源SDP某省电力公司直属单位
2021年7月5日
其他

零信任2.0 | 云涌科技研发总监李新顺 探讨SDP架构下的安全矩阵设计

6月25日,由联合国数字安全联盟指导,云安全联盟大中华区、青岛市工业和信息化局共同举办的第二届国际零信任峰会在青岛圆满落幕。云涌科技研发总监李新顺与大家分享了SDP架构下的安全矩阵设计。李新顺在峰会上讲到,“鸡蛋不要放在一个篮子里”,做安全也一样,没有一种安全框架可以解决用户所有的安全场景,也没有任何一个厂家说我这个安全产品是不可破的。我们可以通过添加多层的安全防护措施,来增加攻击者的难度,但实际上不能解决累计攻击的问题,因为我们防御者永远在明处,攻击者明确在暗处,他在研究你,远远超过我们研究攻击。所以我们认为最好的理念就是采用最新的安全框架,基于这个框架组合已有传统的成熟技术,通过矩阵式的安全控制联动来达到在每一个阶段能让攻击者的攻击成果清零,所有零信任提供商,也是实现这个目标的最佳选择。云涌零信任安全矩阵是基于SDP已有的保护体系,在通过增强IAM以及用户行为分析后持续的端点检测和持续认证和授权,通过集成在服务器主机侧的可信计算技术以及以远程安全浏览器隔离,来实现关键数据的运维。通过这个安全矩阵,可实现零信任现在追求的八个目标:正确的人,使用正确的设备,通过正确的应用,在正确的时间,正确的地点,用正确的身份,以正确的权限,访问正确的服务。SDP1.0规划中提到了五层的安全控制。第一层是SPA;第二层是终端设备的运行环境的检测;
2021年6月30日
其他

零信任2.0 | CSA大中华区研究院副院长贾良玉 探讨数字经济时代下的产业发展

6月25日,由联合国数字安全联盟指导,云安全联盟大中华区、青岛市工业和信息化局共同举办的第二届国际零信任峰会在青岛圆满落幕。CSA大中华区研究院副院长贾良玉在峰会上与大家分享了数字经济时代下零信任2.0如何助力产业发展。贾良玉表示,在数字经济下,零信任剑行天下!那么,零信任2.0带来了哪些思考?又有哪些价值优势呢?今天,为大家分享一下个人思考。主要跟大家分享几个方面:一个是在数据经济下,数字经济是一个大的趋势;第二,零信任位数字经济保驾护航;第三,零信任2.0时代到来;第四,零信任剑行天下;第五,CSA引领零信任。数字经济现在是一个趋势,数字转型也是大家提的比较多的词。数字经济实际上有几个方面,一个是数据经济的三层架构,就是底层的数字货币的基础设施,还有中间层的数字金融、数字资产的平台,最上层是数字商业、数字产业、数字生活、数字社会。
2021年6月29日
其他

重磅推介!《零信任网络安全:软件定义边界(SDP)技术架构指南》

Kingdervag,零信任之父零信任是当前所有终端、网络和应用之间建立可信访问的最佳安全模型,希望大家学习和了解零信任,探索新机遇,提高网络安全战略规划能力与方案落地能力。——Tony
2021年6月28日
其他

拥抱零信任2.0 |“第二届国际零信任峰会”圆满落幕

6月25日,由联合国数字安全联盟指导,云安全联盟大中华区、青岛市工业和信息化局共同举办的第二届国际零信任峰会在青岛圆满落幕。大咖云集
2021年6月26日
其他

中国信息通信研究院加入云安全联盟,成为全球会员

近日,在中国信息通信研究院(下简称“中国信通院”)算网融合研究团队的推动下,中国信通院正式加入云安全联盟(简称“CSA”),成为CSA全球会员。中国信通院余晓晖院长接待了云安全联盟CSA大中华区李雨航主席一行,并座谈交流。参加本次座谈交流的还包括中国信通院副院长魏亮、互联网中心主任田辉、互联网中心高级项目主管柴瑶琳、CSA大中华区理事单位代表竹云董事长董宁和云深互联董事长陈本峰、CSA大中华区秘书长张志亮、CSA大中华区办公室主任叶小倩。李雨航主席为余晓晖院长颁发CSA全球会员证书双方将共同开展一系列规范化和标准化研究工作,形成标准规范的“引进来”和“走出去”,将在新的技术方向、数字安全、认证互认等方面合作,聚焦零信任方向的能力成熟度模型、测试评估和国际认证,打造国内首屈一指的测试验证能力,助力中国网络安全产业链在国际竞合中占据更多主动权。我国非常重视零信任技术带来的发展机遇,国内零信任领域产业也正在逐步兴起。为促进我国零信任技术及产业的健康发展,中国信通院技术与标准研究所算网融合研究团队与CSA大中华区共同牵头成立零信任能力成熟度模型工作组,后续将结合国内外零信任项目实践和标准研究,围绕管理要求和技术基准两个维度,共同建设零信任领域的标准体系Zero
2021年6月23日
其他

议程公布|第二届国际零信任峰将在6月25日召开,倒计时4天

第二届国际零信任峰会将于2021年6月25日青岛崂山区同安路880号证大喜马拉雅酒店如期召开央视频、云安全联盟CSA视频号同步直播本届峰会以“数字时代:零信任剑行天下”为主题,着重围绕着零信任SDP
2021年6月21日
其他

CSA GCR发布 | 《数据安全术语表》

重磅预告|零信任剑行天下,第二届国际零信任峰会将在青岛召开解读《数据安全术语表》,作者:姚凯,CSA大中华区数据安全工作组专家,术语表隐私保护分类负责人2021年6月,全国人民代表大会通过了《数据安全法》。可以想见,在今后一段时间,数据安全必将会成为企业的关注方向和热门话题。"工欲善其事,必先利其器"。早在2021年初,云安全联盟大中华区数据安全工作组就注意到这个趋势,并召集专家收集整理数据安全领域的常见中英文术语,便于广大从业人员交流。整个术语表分为数据安全基本概念、数据安全生命周期、数据安全技术、数据安全治理、隐私保护五个部分,由十位专家历时三个月时间编纂完成。术语表收集了国内外比较有影响力的标准、框架和法律法规,如我国的国标、ISO国际标准、NIST标准等。所有术语都备注了来源,供广大读者参考。在术语编纂过程中,我们遵循以下原则:|1|忠于原文。本术语表包括中英文,对于源自国内的术语,如果国内文献有官方英文翻译,我们在英文部分予以保留。对于源自国外的术语和定义,我们在提供中文翻译的同时也保留了原文。|2|中文为主。所有术语都有中文名称和描述,但源自国内的术语,如果国内文献没有官方英文翻译,我们没有翻译成英文。因此,存在有些术语没有对应英文的情况。|3|保留差异。我们注意到,对于同一术语,不同来源的解释并不一致。为了给广大读者一个全面认识,我们保留了不同的定义。因此,读者可能会发现同一术语存在多个定义,需要注意各自的区别。数据安全是一个发展的领域,我们相信新的术语还会涌现出来。同时,因为时间和经验的限制,目前的术语表没有能涵盖目前所有来源。因此,这个术语表后续还需进行补充和更新。读者在使用过程中有任何问题和建议,也欢迎向云安全联盟大中华区提出,便于我们修订。本术语表主要由CSA大中华区数据安全工作组负责组织编写,感谢以下专家的贡献:大中华区国际标准委员会评委:李雨航
2021年6月17日
其他

重磅预告|零信任剑行天下,第二届国际零信任峰会将在青岛召开

2021年6月25日,云安全联盟大中华区、青岛市工业和信息化局将在青岛共同举办第二届国际零信任峰会,华为技术有限公司、青岛竹云智能科技有限公司、深信服科技股份有限公司联合承办。6月10日,中国人大表决通过《数据安全法》,零信任是解决数据安全问题的最有效安全战略。Zero
2021年6月15日
其他

开班| 第二届零信任峰会之云安全CCSK及零信任CZTP培训班,欢迎报名!

云安全联盟大中华区将于6月25-27日举办第二届零信任峰会,为帮助从业人员更系统地掌握云安全与零信任的知识和技能,助力成员单位的人才获得国际认证证书,联盟特在第二届零信任峰会期间(6月26-27日)举办云计算安全知识认证CCSK及零信任专家认证CZTP两个平行培训班。本次CCSK培训班由北京天融信网络安全技术有限公司承办,CZTP培训班由北京谷安天下科技有限公司承办。云安全CCSK介绍零信任CZTP介绍培训考试培训时间:2021年6月26-27日(周末2天)培训方式:北京
2021年6月2日
其他

征集 | 第二届零信任峰会之“零信任之声”观点视频

并在邮件内容写明视频内嘉宾的姓名、单位及职务、视频内容详细字幕、视频文件;及同步点击链接填写登记(链接地址:http://csagcr2021.mikecrm.com/dj0u0vg
2021年5月27日
其他

征集 | 第二届零信任峰会之2021零信任落地案例集

零信任“无边界”的安全模型因为其安全、有效、敏捷等特点,正在被探索、完善、普及和应用,以满足新技术背景下的安全与市场需求。目前零信任已开始运用于多种环境和多场景下,服务于多个行业和领域。云安全联盟CSA专注于云计算及数字安全的研究与创新。在零信任领域,云安全联盟在2013年提出了SDP软件定义边界新一代网络安全解决方案,并发布SDP系列白皮书及调研报告。2020年,CSA
2021年5月26日
其他

数字时代:零信任剑行天下

Micro-segmentation)是其三大支撑技术。“零信任”需要遵循五项原则(简称ABCDE原则:A不做任何假定,B不信任何人员,C随时检查一切,D防范动态威胁,E做好最坏准备)。
2021年5月24日
其他

拜登签署总统令强制推行云安全和零信任

零信任安全不再只是联邦机构的一个选项。拜登政府于5月12日发布了一项业界期待已久的网络安全行政命令(EO),要求联邦机构制定一个零信任安全架构的实施计划,旨在采用“大胆的举措”提升美国政府网络安全现代化、软件供应链安全、事件检测和响应以及对威胁的整体抵御能力。(图片来源网络)在最近发生的网络攻击事件之后,这项授权属于对联邦网络安全现代化的更大推动,这些攻击通过利用承包商SolarWinds制作的软件和缺陷损害了联邦机构。"行政命令有助于推动联邦政府确保云服务和零信任架构的安全,并授权在特定时间段内部署多因素身份验证和数据加密,"有关该命令的概况介绍中写道。"过时的安全模型和未加密的数据导致公共和私营部门的系统遭到破坏。联邦政府必须带头,增加对安全最佳实践的采用,包括采用零信任安全模式,加快安全云服务的移动,并持续部署基础安全工具,如多因素身份验证和数据加密。”在60天内,机构负责人必须更新其现有计划,"优先利用和使用云技术的资源",并根据国家标准和技术研究所(NIST)的指导,发布关于向零信任转移的新计划。除此之外,管理和预算办公室将在未来90天内与国土安全部和总务管理局合作,制定和发布联邦云安全战略和指导意见。而且,在180天内,民事机构将需要"对云服务中静态和传输中的数据采用多因素身份验证和数据加密,最大限度地符合联邦记录法和其他适用法律。它还呼吁政府与私营部门之间加强威胁信息的共享,拜登总统行政命令的一大关键措施是强化供应链安全,要求所有联邦政府软件供应商都遵守有关网络安全的严格规则,否则有被列入黑名单的风险。最终,该总统命令计划创建一个“能源之星”标签,以便政府和公共购买者都可以快速轻松地查看软件是否遵循了安全开发规范。拜登政府一位高级官员:"目前市场对构建、销售和修补的开发意味着我们经常将具有重大漏洞的软件安装到一些最关键的系统和基础设施中。"维持现状的代价是完全不能接受的。此外,该命令还要求设立一个类似于国家运输安全委员会的国家网络安全审查委员会,并制定应对网络安全事件的剧本。为此,行政当局命令各机构"利用一切适当资源和当局,通过改进终端检测和应对措施,最大限度地尽早发现其网络上的网络安全漏洞和事件"。众议院国土安全委员会的民主党人对拜登的行政命令表示赞许。"网络安全是一个国家安全问题,我们赞扬政府以这种方式确定优先级。SolarWinds
2021年5月14日
其他

CSA重磅发布:CCM 《云控制矩阵 v4 》 中英文版

v3.0.1做了内容大幅更新,确保覆盖来自云计算新技术、新控制、安全责任矩阵的要求,改善控制项的问责制,增强互操作性及与其它标准的兼容性。CCM
2021年4月28日
其他

CSA GCR研究院副院长 贾良玉:数字经济大势所趋,安全可信核心保障

透明,以及跨越国家、地区、行业、组织、部门、政府、机构、企业和社会的国际标准和流程,大家都在其中扮演着重要的角色和作用,承担相应的责任和义务。无安全可信,不商业生活!
2021年4月22日
其他

CSA GCR区块链安全工作组组长黄连金:被放上“神坛”NFT有何特别之处

4月17日,世链财经主办“2021世界区块链生态大会暨全球数字矿业峰会”将于深圳隆重开幕,预计参会人数超3000人。在大会召开之际,世链财经特别邀请此次参会嘉宾云安全联盟区块链安全工作组主席黄连金作会前专访,针对NFT核心优势、技术支撑、安全层面以及未来发展趋势进行详细解答。以下为会前专访内容:1、请黄老师为我们介绍一下,究竟什么是NFT?黄连金:NFT主要特性是非同质(Non-Fungible),相较于比特币、以太坊等传统数字货币,其相同点在于均基于区块链技术,不同点在于其具备唯一性和不可分割性使得它具有收藏价值。首先讲一下我个人对于NFT的主要预判,NFT确实在区块链领域发展到一定程度在生态的突出表现。就是有人说的“出圈”,走出币圈,走进艺术圈(比如Beeple),体育圈(NBA),新闻圈(纽约时报),食品圈(麦当劳)等等。因此NFT的生态圈比传统数字货币好,但技术总体来说还不够成熟,尤其是安全问题相当严重。尽管大家目前还未注意到,但安全问题已经开始逐渐呈现,而且关于NFT法律法规不明确,泡沫也比较大,不过总体预判之下NFT确实有比较长远的发展,希望大家如果想要投资,一定要谨慎地判断。但是,从长远来看,NFT作为独立的一种投资种类,值得投资者选择。以后投资家除了去投资股票、房地产、比特币、其他数字货币以外,还可以把NFT作为另外一个投资种类来选择。相当于以前有人投资股票以外,也会收藏一些其他稀有艺术产品。2、我们知道NFT具备唯一性这一核心优势。可否请您为我们具体阐述一下它的这个独特优势?黄连金:NFT为什么能够引起大家重视,主要由于它确实具备一定优势,特别是其唯一性、稀有性、基于区块链不可篡改的属性,当然也表现在其可以被收藏的性能,相当于以前有古玩的收藏家,现在发展到专门有数字艺术品的收藏家。再者就是分红功能,你作为艺术家将产品开发出来,卖给第一家以后,如果继续卖给第二家,艺术家可以继续获得一部分收益,收益的百分比可以写进智能合约里面,所以每次转账原创作者都可享受分红。这便形成一个生态,所谓投资家、艺术家、买家、业主、市场推销员之间是一个利益共享体,就是区块链所谓通证经济引起的一个生态系统,这在NFT里面也会逐渐呈现出来。我们可以看到粉丝与艺术家之间,可能可以构成一个没有第三方的直接桥梁,不像以前需要一个中间平台,从这个角度上来说,过往大家可能常见的都是中心化交易所,还是要通过中心化平台去兑换,但现在逐渐转为用DeFi。去年夏天开始火的DeFi,遇上今年春天火的NFT,当两者结合催生去中心化NFT平台出现,这样便形成艺术家与业主直接交流,也是它的一些优势。众所周知,整个互联网正在从web2.0向web3.0发展,那么NFT也呈现出web3.0特征,它包含个人自主权,就是你的币由你控制,你的资产由你控制,而NFT通证本身也是由业主控制。此外,艺术品本身可以存在分布式存储,这些都是web3.0基本技术,如果NFT能够在web3.0世界有比较好的技术支撑,它会有非常好的发展。3、可否请您为我们介绍一下NFT的发展史?这其中有哪些Milestones(重大节点)特别值得纪念?黄连金:2017年NFT刚开始受到大家关注,届时Crypto
2021年4月15日
其他

CSA GCR 数据安全工作组组长王安宇:AI的数据安全挑战与可信AI构筑

4月10-12日,以“智创十年,赋能未来”为主题的吴文俊人工智能科学技术奖十周年颁奖典礼暨2020中国人工智能产业年会成功举办,共计192名来自清华、北大、中科院、华为、京东、联想、海尔、平安科技、亚马逊、腾讯等国内外知名高校院所的权威学者,以及行业领军人物参加并作分享。CSA大中华区受邀参加在上海举办的可信AI专题论坛,论坛邀请中国科学院何积丰院士、中国工程院沈昌祥院士、上海交大李建华教授、CSA
2021年4月14日
其他

专家招募|CSA大中华区与中国信息通信研究院技术与标准研究所联合成立零信任能力成熟度模型项目组

中国信息通信研究院(以下简称“中国信通院”)始建于1957年,是工业和信息化部直属科研事业单位。多年来,中国信通院始终秉持“国家高端专业智库
2021年4月13日
其他

黄连金:公链群雄争霸,其未来格局何如?

大家好,非常感谢耳朵财经的邀请,今天来给大家分享关于公链的主题。我本人一直在做区块链技术,特别是区块链安全的咨询和培训的一些工作。我以前在华为做过区块链工作,离开以后就一直帮助一些初创企业做区块链安全、区块链技术咨询。个人认为今天的分享主题比较重要。大家可能知道去年和今年的DeFi和NFT等区块链技术应用比较热。因此媒体对于公链的一些探讨减少了一点,但我认为公链这个主题比较好,因为公链是基础,那我主要分享六点,后面大家可以提问哈。先把六点内容抛出来,再展开讲一下。第一是至少在今后五年内,比特币老大的地位牢固,不可撼动。第二是生态本身今后比技术本身更重要。第三是公链比联盟链有更广阔的创新空间。第四是安全会越来越重要。对区块链落地应用,安全是第一个重要问题。如果要真正大规模落地应用,不能不解决安全问题。第五是Web3.0是公链发展趋势。以后Web3.0包括数字身份、分布式的去中心化存储以及去中心化的域名服务,相当于DNS。还有就是智能合约,跨链等作为基础。最后一点是ABCDEFG会在未来五年内逐渐发展起来,成为新的数字经济的基础。接下来我详细展开来讲。为什么说比特币老大的地位会牢固?下面分六点来说,第一,比特币的机构投资越来越多,例如Microstrategy、特斯拉、Square等企业和灰度这样的投资机构。第二,越来越多的人将比特币作为对抗通货膨胀的工具,将它比作数字黄金。以前大家把黄金作为抗通货膨胀的工具,也就是所谓的避险工具。有人在美国做了民意调查,发现比特币的投资比黄金的投资更便利,也更受欢迎。投资比特币散户的人数在增加。黄金的整体市值,已有挖出的黄金是十万亿美金市值。而比特币已挖出来的市值,按照现在五万二美金的价格,才一万亿不到。也就是按照现在的价格,它可能有10倍的增长空间.当然,对比特币的价格,或者其他数字货币的价格我不做预测。大家可以把我预测的这个数字作为参考,自己经过学习和思考做出独立的判断。第三,加拿大已经批准了比特币的ETF,ETF可以在传统的股票交易所进行合法交易。如此,会有更多人参与到比特币的生态中,因为它可以被作为股票或者基金一样去买卖。美国也一直有不同的公司在申请ETF,其中有一个老大叫Fidelity的理财投资公司。现在美国证监会新上任的主席Gary
2021年3月31日