与智慧做朋友

其他

数据时代,数据安全底座建设的必要性

—背景—过去的一周,是作者和众多网络安全行业内专家和应用单位领导交流最多的一周,对很多内容交换了意见,收获是满满的。其中一个很重要的话题作者觉得有必要和大家分享一下:数据时代建设数据安全底座的重要意义。—时代背景—数据成为当下社会治理、经济发展、民生改善最重要的要素之一,在各行各业都在开展大规模的数据赋能业务,数据中心、数据局等机构也相继成立,成为了数据管理和数据开发重要落实单位,数据时代已经到来。—政策与伦理—随着《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等相关法律和政策的颁布与执行,数据安全成为数据管理和数据开发最为核心的问题。随着时代的进步,在这个以民为主的当下,数据安全的范围也扩大到安全和隐私两个层面,这也为数据管理单位提出了更高的要求。—数据安全底座是重点工作—数据成为生产要素已经成为共识,掌握数据、管理好数据、开发数据已经成为信息化部门最为关键的工作,其中如何确保数据的安全成为关键中的关键,基于以往网络安全设计理念,遵循密码技术是网络安全核心技术和基础支撑的国家规划,结合数据本身的特质特点,以密码技术为核心设计保障数据管理和数据开发的数据安全底座成为重要工作。—数据安全底座设计分析—数据时代和以往的信息时代在业务梳理上有着明显的不同,信息时代往往以业务流程为主线进行梳理,而数据时代则以数据为核心进行梳理,不同的梳理方式必然带来治理体系特别是安全体系的设计思路不同。以业务流程为主线的安全体系设计重点是分层级(物理层、网络层、系统层、应用层、数据基础层、数据层等)的安全设计,并且每个层级相对独立而自成体系。另外,除数据层以外的其他层级的安全方案和体系(简称:信息化安全管理和服务)都以被验证是可靠的。鉴于数据是依赖物理、网络、系统、应用、人员等外部环境而存在和发生行为,而元数据也正是和这些外部环境数据相关联的,所以信息化安全管理和服务对于数据安全体系起到基础支撑作用。—数据安全底座设计思想和设计目标—以数据为核心的安全体系设计的重点是把数据作为资产、作为物质存在,用对待物质的方式来对待数据,对待数据安全。基于物质属性的安全设计就是数据安全设计的核心思想,重点保障数据和外部环境的关联性、真实性、可操作性就是数据安全体系的设计目标。(关联性确保数据以及元数据存在的完整表达,真实性确保数据存在的客观性表达,可操作性确保数据对外权力的设定和保障)—后续安排—数据安全将在很长时间内成为网络安全行业重点的关注方向,一定会有各种各样不同的观点和方案,作者近期正在编制数据安全底座设计方案,涉及的内容很多,也会实时整理相关内容和大家交流。下一篇作者想和大家一起交流数据安全底座设计的原则。—预祝:—这一周作者事情实在太多,这也许能反映网络安全行业向好的态势。无论行业如何变化,未雨绸缪总是好事,大家多交流,无论对错总是好的。祝大家中秋节快乐!节后我们再华山论剑!【注:以上仅是作者肤浅认识,仅供参考】参考文章网络安全行业:阳春白雪,也能成为核心竞争力!!商业模式正确,是密码企业成功的关键!!投资者,如何甄别好的网络安全(密码)项目?网络安全行业平民化进程加速,从业者需要转变一下思想了!!「数据安全设计」:换一种思路也许能更通透些!!(大)数据时代:多样密码技术解读(大)数据时代:安全和隐私问题解读「咨询服务」是密码行业发展的重要抓手,可从如下方面入手开展工作开展密码工作,把握“全局性”和“适配性”原则是很必要的面对新形式,传统的电子认证服务的命运将何去何从?密码行业,需要各种各样的精彩故事密码行业,在转变中迎接新挑战数据开发利用,从设计“三大基础”开始医院如何通过数据开发利用
2021年9月18日
其他

网络安全行业:阳春白雪,也能成为核心竞争力!!

—背景—昨天和一个合作伙伴聊天,无意提起“阳春白雪”这个成语,因为教师节的关系也提到了符合这种气质的教育工作者,结合我们所从事的网络安全行业,以及作者一直倡导的产业落地方式,脑袋中突然冒出一个观点:阳春白雪【品质纯净,能力简单有效,做事直奔真相、不掺杂私欲】也能成为网络安全行业核心竞争力。因为是突然冒出来的,不是推导出来的,所以其正确性是需要特殊场景的。不过没有关系,阳春白雪,是一种气质,这种气质在网络安全行业现状下一定有存在价值,正所谓“在别人恐惧时我贪婪,在别人贪婪时我恐惧”。网络安全从业者特别应该坚持教育工作者阳春白雪的气质和坚守传道授业的工作内容。—政策、形势需要—网络安全的责任日益强化,众多问题也通过立法、行政条例、管理制度等形式进行明确,落实网络安全成为责任和义务,掌握网络安全知识成为履行责任和义务的重要基础;网络安全的开放程度越来越强,相关标准、检测认证规范等被广泛应用,网络安全不在那么神秘,网络安全行业透明程度日益增强;信息化发展到体系化、协同化的阶段,互联互通、信息共享成为必要,网络安全彼此兼容就成为刚需,封闭性、特殊性不再是亮点,而是弊端。在这样的政策和形势下,上到国家、下到用户无不要求网络安全从业者坚守尊重事实、依靠科学、公正开放、真实客观的从业原则,这些原则恰恰和阳春白雪的气质很类似。—意识形态需要—网络安全中的数据安全、信息保护等层面的问题,涉及到全民问题,网络安全已不单单是技术或政策问题,意识形态、道德伦理都成为其重要的组成部分。网络世界中的坑蒙拐骗、威胁恐吓、敲诈勒索等行为随着国家的持续打击和全民唾弃,日益减少,窗明几净的网络安全行业成为可能,阳春白雪必将成为意识主流。网络安全从业者有必要在业务处理上不要复杂、不掺杂东西,提倡阳春白雪、提倡实施真相,这样后续的发展空间会更好。—事实需要—上周的一天和几个从事网络安全多年的从业者聊天,就一个密码功能概念理解和一项网络安全服务定位问题在交流过程中发生了较大的分歧,甚至是观点相悖的。这引起了作者深深的思考,如果是刚入行的从业者有这样的认识到也没有什么,关键是从业这么多年,对基本概念的理解还存在这么大的差距甚至是错误,这个问题就值得思考和反思了。以前作者一直不理解“安全行业特别是密码行业有那么多的乱象存在,到底为什么?”,现在我也许理解了不少。网络安全行业的规模足够大,当下的发展还不能满足要求,原因是多方面的,但是乱象丛生特别是对概念的解读乱象绝对是影响行业发展的要素之一。(作者在以往的文章中对于相关行业误区和乱象也做了很多的说明,请大家参考《关于数字签名的几十个观点,大家慢慢看》、《电子签名行业的误区解读(一):》、《电子签名行业的误区解读(二):》、《电子签名行业的误区解读(三):》)。在概念层面,网络安全行业呼唤阳春白雪,从业者有必要重新武装自己,保障认识在正确的路上,是一切工作能有效的前提。—总结—品德高尚本身就是个人和企业很重要的竞争力,经过上述三个层面的分析,阳春白雪的品格是网络安全行业发展的必要条件。清清白白做人,干干净净做事对于网络安全从业者更是要坚守的品质。在网络安全行业,不要因为掌握资源就去突破行业边界,不要因为自身有光环就去挑战事实与真相。也不要因为自己渺小就轻言放弃,不要因为自己落后而妄自菲薄。网络安全行业的规则性一定会强于其他行业,坚持正向品格的从业者和从业单位终将是在这个行业走的更远。网络安全行业,我们需要鄙视那些店大欺客、混淆视听、封闭排他、胡喷乱唱等行为和现象,让晴朗的网络安全行业早点到来。【注:以上仅是作者肤浅认识,仅供参考】参考文章商业模式正确,是密码企业成功的关键!!投资者,如何甄别好的网络安全(密码)项目?网络安全行业平民化进程加速,从业者需要转变一下思想了!!「数据安全设计」:换一种思路也许能更通透些!!(大)数据时代:多样密码技术解读(大)数据时代:安全和隐私问题解读「咨询服务」是密码行业发展的重要抓手,可从如下方面入手开展工作开展密码工作,把握“全局性”和“适配性”原则是很必要的面对新形式,传统的电子认证服务的命运将何去何从?密码行业,需要各种各样的精彩故事密码行业,在转变中迎接新挑战数据开发利用,从设计“三大基础”开始医院如何通过数据开发利用
2021年9月12日
其他

商业模式正确,是密码企业成功的关键!!

—背景—这一段时间作者接二连三的听说众多的密码企业发生了经营问题,甚至有的企业已处于生死存亡的关键节点。想想当下密码行业的众多利好消息,本应该是密码行业的发展机遇,为什么还有这么多密码企业步履艰难呢?这个问题是值得每一个从业者进行思考和研究的,正所谓机遇越大、风险越大。作者在以往的文章中多次提到当下的密码行业较以前发生了翻天覆地的变化(请参见《密码行业,在转变中迎接新挑战》),而那些固守传统商业模式的密码企业,面临压力和困难是迟早的事情,作者了解到几个企业的现状也证明了这一点。企业的成功涉及到方方面面的问题,每一个问题处理不好,企业都有可能出现问题。但是作者认为,在目前的新形势下,密码企业首先需要做的就是优化自己的商业模式,商业模式优化是一切机会来临时企业首当其冲的战略工作。按照商业模式的最新定义,优化商业模式也涉及很多内容,按照作者对企业发展的认识,建议优化商业模式需要从企业理论框架、方法论、解决方案、技术产品、营销模式、组织架构、工作抓手等几个方面入手。(这些认识的相关说明见《网络安全业务开展的基本思路,做到每一点都会有所成就》—升级理论框架—无论个体还是企业,理论框架既是形象好坏的体现,更是战略眼光和整体能力的体现。理论框架是企业对内对外管理、业务、合作等多方面开展工作的顶层设计,是所有工作的方向指导。随着行业的变化、市场的调整、政策的要求,作为企业的顶层设计必须及时进行调整。当下很可悲的是,很多企业在业务顶层设计上是缺失的,也就谈不上什么升级问题,往往是走一步算一步,这样的商业模式在以往竞争不太激烈的前提下还能有生存空间,但是在目前的形式下就很吃亏。站的不高、怎么看得远、怎么领先,也就很难生存,更谈不上发展了。所以,作为密码企业当下需要像国家治理方式学习,首先认真的开展理论框架设计,理论框架设计是不会太耽误多少时间和成本的。理论框架设计或调整商业模式的核心,也是后续优化方法论、调整解决方案
2021年9月10日
其他

投资者,如何甄别好的网络安全(密码)项目?

—背景与现状—这几天和几个搞投资的朋友聊天,发现他们很关注网络安全行业,但是以往的他们的投资经验和项目审查机制是很难甄选出好的网络安全项目,毕竟网络安全行业和其他的信息化行业还是有很大差别。随着网络安全成为国家战略重要的组成部分,网络安全产业迎来了大的发展机遇,同时随着网络安全平民化进程的加速以及相关市场进一步的细分,网络安全市场吸引了众多的参与者,呈现百家争鸣、百花齐放的状态。同时相关安全企业在证劵市场的优异表现,网络安全行业也逐渐成为投资者重点关注和追逐的投资方向。作者站在网络安全从业者的角度,以密码行业为例,给投资者在甄别项目上给一点建议。—行业特质说明—1、密码行业发展有明显的阶段性密码行业的发展整体需要经历“可用、要用、用好、好用”几个阶段,“可用”是自主导向、“要用”是政策导向,“用好”是业务导向,“好用”是体系导向。在我国密码行业正处于“要用”到“用好”的发展阶段。2、密码在技术上有其特殊的属性要求鉴于密码技术的特殊性和复杂性,需要在国家层面进行投入和推进,所以在当下,密码的核心技术都掌握在国家手里,并严格管控。而在密码技术的应用层面,国家主管单位采用标准和开放的态度,相关的标准、检测要求、管理办法等都很成熟和统一,所以在密码技术应用层面并不存在什么壁垒。3、密码应用落地过程,就是和场景的适配过程按照国家对密码技术做为网络安全的核心技术和基础支撑的定位,以及密码技术需要和应用高度相关的特点,密码技术要发挥作用必须和应用场景做深度的适配(请参见《开展密码工作,把握“全局性”和“适配性”原则是很必要的》),做到不同应用场景的适配,才是密码产业最大的挑战,也是最大的机遇,做好了就是最大的竞争力。4、密码行业的人才需求缺口很大随着密码行业的兴起和应用场景的细化,从业者短缺的问题成了当下密码行业最突出的问题。按照权威机构的研究报告,密码人才特别是密码应用人才在我国当下缺口接近百万,国家也在大力部署相关教育机构大力开展行业教育。另外值得关注的现象是,当下我国现存的密码人才多聚集在高校、科研、特殊机构中。5、密码认知的群众基础还较为薄弱密码因其特殊属性,当前的认知群众基础还较薄弱,这在一定程度上阻碍密码行业平民化的发展道路(请参见《网络安全行业平民化进程加速,从业者需要转变一下思想了!!》),持续提升群众基础是密码行业长远快速发展的重要任务。6、密码工作是全民的义务和责任,这是法律要求《中华人民共和国密码法》明确了落实密码工作是全民的义务和责任。法律赋予的义务和责任需要认真踏实的落实,在落实过程中要站在国家、行业、法律、民众角度,这样将得到社会的认可甚至是法律的背书。充分认识落实密码工作就是践行社会责任。—好项目的几点特质—按照对密码行业的特质分析,好的密码投资对象项目应该具备如下的特质:1、清晰定位自己在行业发展阶段中的位置,有明确的理论框架、方法论、方案规划、发展规划、工作抓手(请参见《当今,最大竞争是"方法论"的竞争,"方法论"才是单位或个体的核心财富》)等。能否在市场竞争中时刻保持靠前一点点的体系认知和设计,这是考量项目在整体规划层面的核心角度。2、在技术上的竞争力要聚焦在场景化和体系性上。核心技术的专控性和应用技术的开放性,必然导致密码行业在基础技术和基础应用技术上产生多大的差距,而真正体现水平的是技术场景化程度和体系化程度,这是考量项目在技术层面核心角度。3、在市场变现角度上,项目必须具有和用户很高的粘性,才能获得持续长效发展。做到密码应用的高适配性,必须通过和用户场景深度融合才能达到,而做到这一点靠闭门造车是绝对不可能实现的,好的项目一定在解决适配性上有靠前的设计,这一点一眼就能看清,这一点也是判断一个项目在组织架构上是否成熟的依据。(请参见《把握需求是商业的核心,必须构建专业队伍给予保障》、《「咨询服务」是密码行业发展的重要抓手,可从如下方面入手开展工作》)4、在人力配备角度上,项目必须有人才合作计划和对内员工提升计划。这一点很容易理解,作者就不做详细展开了。5、在社会责任认知和践行角度上,项目必须具有明确的设计和工作,因为这些设计和工作一方面展示项目的长远性,一方面也能佐证项目设计是与行业发展同步的。作者特别强调项目要从公益、基础教育、用户成长、摆正位置、责任担当等几个角度进行考量,即可反映项目的责任性。—总结—好的安全项目应该获得投资者的关注,才能更好的推动安全行业的发展。上述对投资者在项目甄别的几点建议是站在网络安全从业者角度给出的,也许对投资者的参考价值有限,但是对于安全从业者也许能起到提醒作用。【对行业有认知、对技术有定位、对用户有心态、对工作有抓手、对人才有保障、对责任有担当、对整体有敬畏】
2021年9月8日
其他

网络安全行业平民化进程加速,从业者需要转变一下思想了!!

—背景—《中华人民共和国数据保护法》、《中华人民共和国个人信息保护法》等政策的颁布执行,无疑加速了网络安全平民化的进程,这个进程不以人的意志为转移,从业者能做的就是尽快适应他。作者上周完成了一周的出差,见了很多人,谈了很多事情,总体感觉网络安全行业的外延在加速扩大,很多从业者、从业单位,甚至是主管单位都清晰的感受到以前的工作思路有些落后,也都在思考如何更好的迎接和面对网络安全行业新形式的到来。作者最大的感受就是网络安全平民化进程加速(作者在以往的文章《安全是否可以平民化?》、《字节跳动推出“电子签”,开启电子签名行业走向平民化之路》、《电子签名行业平民化思路》、《网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机》中都阐述过平民化是网络安全最终的发展趋势),从业者应该适应这种转变,相关的思维方式、产品形态、服务模式、行为方式、资本趋向等都应做相应的调整。本文仅以作者的体会给出几个需要重点关注转变方向。—1、公益是信用的基础—网络安全是国家战略,相关法律明确了落实网络安全职责是每个公民和单位应尽的责任和义务。网络安全涉及方方面面,对于广大的民众必须有相对清晰的认知才能最终保障网络安全的工作落到实处。但是,达到这一点是需要上到国家、下到从业者都需要竭尽全力来推动和落实的。作为网络安全应用单位、主管单位、服务单位、从业者等所有参与者,点亮自己的同时照亮别人,才能更大程度的扩大网络安全的影响力和覆盖范围,为网络安全平民化进程贡献力量。大家都知道,信用对于个体和单位都是第一生产力,在网络安全平民化进程中,提升对网络安全公益投入度,就是一种信用的积累。所以,作者呼吁网络安全从业者都要关注网络安全公益事业,每个单位或个人在具体工作过程中有公益思维和公益行动,传递正能量的同时,也会获得能量。具体的公益手段,本文不在赘述。—2、教育培训是积累品牌的基础—网络安全平民化进程已经在路上,从业者要善用教育培训这个抓手,就能很好的扩大自身的品牌影响力,这是大家都能清楚的事情,我就不在展开。至于如何善用这个抓手,作者倒是有几点建议给大家:1、从业者有必要将线上线下的教育培训贯穿到业务工作全过程中2、和教育机构合作,聘请知名人士,把实操经验引入课堂,把课堂搬出学校3、单位有必要设置单独的教育培训部门,把教育培训落实到实处,长期贯彻4、有意识的编制培训课件甚至是培训教材,把教育培训做到产品、服务和工程的全过程中—3、公正务实是基业长青基本保障—过往网络安全的乱象,以及造成乱象的原因,也会在网络安全平民化进程中被解决,一切正向的东西都将成为佳话被传承,而那些错误的东西也会被曝光和纠正。在这样现实下,从业者和从业单位,公正务实才是最正确的工作原则。做到公正务实其实是很难的,作者唯一能分享的经验就是“换位思考”、“尊重现实”,多站在对方的角度考虑问题,在着眼长效发展的同时多调研和尊重现实情况,也许你设计的方案就不会存在产品堆砌、彼此的割裂、技管复杂、成本昂贵等问题了。提升对服务单位服务的公正性和对具体工作的务实性的程度,将能获得更大的发展机会,这一定是网络安全平民化进程的主流,那些追求短平快的工作方式的适用空间将会越来越小。—4、服务方式、影响范围将是能力的最重要的衡量指标—在网络安全平民化进程中,“流量导向”将发挥重要作用,必须重点应用。网络安全的流量涉及品牌、能力、信用等多个方面,和传统互联网层面的流量内涵基本一致,网络安全从业者理解这一点并不难。作者想说的是,从业者在工作过程中要有增加能获取流量的服务方式和能扩大流量影响范围的工作意识(比如:在产品设计中扩大和用户之间的交流频率和评价宣传范围)。互联网行业可以快速催生行业翘楚也可以快速打垮行业龙头,也种现象也将会在日益平民化的网络安全行业存在。请从业者好好品味一下,看如何适应这样的发展趋势。—5、理清分工是开展工作基础—作者一致强调“出师有名、名正言顺”,在网络安全行业更是如此。如何保障“责任清晰、客观公正、科学权威、合情合理合规”,随着网络安全平民化程度越来越高将被更加重视和强调,一定会成为网络安全从业者必须遵守的工作准绳。所以从业者和从业单位,在开展工作时,理清分工、摆正位置是第一位的。鉴于,当下网络安全还在起步阶段,还有很多不完善的分工存在,这也恰恰孕育着重要的工作机会,也希望大家好好分析一下。—6、强化共同发展是做事的基本准则—网络安全平民化之路是需要方方面面的人士和机构进行共同推动,整合、共享一定是平民化最显著的特点,网络安全行业亦如此。所以网络安全从业者在平民化道路上,一定要强化共同发展,其中包括合作伙伴、自己的员工同事,更重要的还有自己的客户。这一点作者就不再展开了。—总结—践行公益、依赖教育、秉承公正务实、摆正位置、提升能力、扩大开放合作就是网络安全行业平民化之路上,从业者务必遵从的工作思路。在这基础上,大家可结合自己的实际情况做些筹划,方能在网络安全行业立足和发展。【注:以上仅是作者肤浅认识,仅供参考】参考文章「数据安全设计」:换一种思路也许能更通透些!!(大)数据时代:多样密码技术解读(大)数据时代:安全和隐私问题解读「咨询服务」是密码行业发展的重要抓手,可从如下方面入手开展工作开展密码工作,把握“全局性”和“适配性”原则是很必要的面对新形式,传统的电子认证服务的命运将何去何从?密码行业,需要各种各样的精彩故事密码行业,在转变中迎接新挑战数据开发利用,从设计“三大基础”开始医院如何通过数据开发利用
2021年9月6日
其他

「数据安全设计」:换一种思路也许能更通透些!!

—背景—《数据安全法》执行在即,大量关于数据安全设计的观点和思想也是百家争鸣,各有各的道理,各有各的局限性。纵观这些观点和思想作者总觉得还是缺少点啥,总是不能从全局上将数据安全讲通透,具体问题作者也就不在评头论足了,唯一能做的就是将自己关于数据安全设计的相关观点和建议分享一下,供大家拍砖。其实作者在以往的多篇文章中对数据安全的相关认识都有些论述,本文重点从另外的角度进行阐述数据安全设计,同时也是对以往观点的一点点提升,希望能通过这样的表达方式将数据安全能讲的更通透些。—思考基础—数据时代和以往的信息时代在业务梳理上有着明显的不同,信息时代往往以业务流程为主线,而数据时代则以数据为核心,不同的梳理方式必然带来体系特别是安全体系的设计理念不同。另外信息时代所积累的网络安全、物理安全、系统安全等层面的技术和场景(简称:信息化安全管理与服务)都被验证可靠,并可相对独立成体系,这为数据时代从数据为核心来梳理规划安全体系奠定了稳固基础。基于这样的思路,本文的思路是将数据作为主体要素,将其他的要素(人员、设备、网络、系统等)作为配合要素,结合数据要素的生命周期进行梳理,这种思路可能更利于适用数据时代对数据安全的要求。—整体说明—把数据作为主体要素,按照要素表达方式并结合数据的特质,在整体上需要从如下几个层面进行考量:1、数据要素自身身份问题(我是谁?)
2021年8月19日
其他

(大)数据时代:多样密码技术解读

—背景—美国国家标准与技术研究所(NIST)发布的《NIST大数据互操作框架》中大量提到密码技术,也证明了密码技术是解决数据安全问题最优的技术保障手段已经成为共识。作为密码技术的从业者,通过对这些文章的阅读和分析,确实开阔了眼界,以往老生常谈的密码技术固然有其优势,但是随着技术的发展和场景(大数据、云、工业互联网、物联网等)的丰富,新的密码技术经过适配也许更具有生命力。这一点也希望所有从业者能正确认识,特别建议密码主管单位能对其他的密码技术给与关注和支持,从业企业也能加快对新密码技术的场景化和产业化的落地。这样给密码应用单位更多选择和更有针对性的保障。—密码技术的分类—按照密码技术与“NIST对于数据参考框架”(NBDRA)的对应关系、密码技术支持的性能以及密码技术可实现的数据可见性对密码技术的分类如下图所示:—同态加密—场景:数据提供者的数据需要保密。应用提供者请求对数据进行计算。数据提供者从应用提供者处取回计算结果。假设一名客户打算把自己的所有敏感数据(照片、医疗记录、财务记录等)都发送到云端。她可以把所有内容加密后再发送,但是如何她想让云对这些内容进行一些计算,比如计算上个月在财政支出中有多少是用于看电影的,传统的加密方式就不行了。而同态加密(FHE)允许云对底层明文进行任何计算,同时对结果加密。云不获取有关明文或结果的任何信息。具体的相关流程请大家自行查阅资料—函数加密—场景:数据提供者的数据需要保密。应用提供者或数据消费者只被允许对数据进行预先指定级别的计算并查看结果。假设一个系统接收用拥有者的公钥加密的电子邮件
2021年8月13日
其他

(大)数据时代:安全和隐私问题解读

—背景—前几天多年未见的老朋友送给我一套由美国国家标准与技术研究所NIST出版的《NIST大数据互操作框架》的书籍,主要从大数据的定义、架构设计、安全与隐私、标准与路线等多个角度阐述在数据时代如何对数据和大数据进行治理。虽然书籍翻译的有点生硬,并且是2019年出版的,但是结合当下我国的形式,美国在基础研究和新方向预研层面的体系建设和取得的众多成果很值得我们学习。另外,值得欣慰的是很多观点和作者以往文章所提及和设计的内容很多是吻合的,这也更坚定了作者继续思考、设计、分享的信心和动力。结合《NIST大数据互操作框架》的观点以及作者的认识,本篇文章重点从安全和隐私入手和大家简单梳理一下,重点聚焦相关观点,具体内容不做展开,供从业者参考。—安全和隐私内容简述—数据时代的安全和隐私主要包括数据保密性、数据起源、系统健康状况以及公共政策与社会四部分内容(如下图),前三个内容大致与传统的保密性、完整性和可用性(CIA)分类对应,以下从这四个层面进行说明,请大家重点关注与以往认识
2021年8月12日
其他

「咨询服务」是密码行业发展的重要抓手,可从如下方面入手开展工作

—背景—作者以往的文章中多次提及,随着国家政策、行业发展、产业发展、实际业务需要等层面的变化,密码行业咨询服务成为密码行业更好的落实国家政策、更有效开展密码应用、更合理的完善密码产业布局、更快速的提升密码企业竞争力等重要的工作抓手。传统行业的咨询服务涉及面比较大,密码行业的咨询服务也是如此。鉴于密码行业咨询服务现在还处于一种萌芽状态,没有形成体系,有必要对密码行业咨询服务进行一些梳理(重点关注具体工作方向),给相关单位进行参考。—整体定位—分析整个密码行业,不难发现,密码咨询服务在密码行业的定位如下:1、咨询服务是密码行业重要组成部分,必须重点关注;2、咨询服务服务与密码行业的所有组成部分(主管单位、应用单位、企业、从业者等),是彼此之间的纽带;3、咨询服务在服务一个对象时,需要兼顾公正客观原则,是其他密码行业组成部分的整体现状的体现;4、咨询服务是牵引整个密码行业发展的重要抓手,关注创新责无旁贷;5、咨询服务又是密码行业发展的奠基者,关注基础积累。如下部分,作者重点从密码咨询服务之于密码主管单位、密码应用单位、密码企业、密码从业者、民众等应该提供哪些服务内容进行说明,具体的服务内容与形式就不细致展开,需要的可向作者索要。—密码主管单位—密码行业是个新兴行业,作为主管单位有大量的工作要开展和落实,鉴于主管单位往往是国家机关单位,本来就编制紧缺,所以工作强度和压力都较大,密码行业咨询服务首要任务是要对密码主管单位的工作进行有效的补充,作为密码主管单位的有效工作助手,其主要的服务内容如下(具体内容不在展开):—密码应用单位—密码应用单位开展工作,在以往的文章中提及了很多,也重点提出了全局性和适配性的工作原则《开展密码工作,把握“全局性”和“适配性”原则是很必要的》,但是要落实这个工作原则,完全靠密码应用单位自身的人力是不可能的。密码咨询服务就是帮助密码应用单位做到工作有思路、人员有意识、体系有保障、管理有手段、服务有深度、机制有体系、整体有效果的目标。其主要的服务内容如下:—密码企业—密码企业面对密码产业大好的机遇也都在竭力提升自身的核心竞争力,各有各的方法和措施,作者仅站在咨询服务角度阐述对密码企业的重要意义。一个好的咨询服务可以帮助密码企业建立适合自己的理论体系、方法论、方案体系、技术与产品体系、业务落地抓手,能帮着密码企业明确盈利模式、搞清营销思路、完善组织保障、丰富技术和产品体系,相关内容可参见《当今,最大竞争是"方法论"的竞争,"方法论"才是单位或个体的核心财富》。使密码企业有理论、有方法论、有方案、有技术和产品、有抓手,就是密码咨询对于密码企业最大的作用,其主要的服务内容如下:—密码从业者—密码行业的快速发展,给密码从业者带来众多机会的前提下也带来了众多的挑战,各个从业者受限于知识能力、眼界、从业经历等多方面的限制,很难能把握准自身的职业方向,为此密码咨询服务有必要给密码从业者提供相关咨询服务,使从业者能做到职业有方向、能力有保障、学习有老师、问题有思路。密码咨询服务对于密码从业者具体提供的服务内容如下:—民众及其他—密码行业是个新兴行业,对于普通民众更是难于掌握,但是密码行业走向民众化是不可逆的发展趋势,让民众能对密码有所感知,出现问题能有所依靠,这些都是密码咨询需要肩负的责任,在这个层面密码咨询在服务内容上应该提供如下:—总结—密码咨询服务是密码行业各个组成部分的连接桥梁和重要纽带,关系着密码产业的发展,是所有参与密码行业的单位和个人都应该重点思考和重点关注的业务形式。开展密码咨询服务工作将对从业者提出更高的要求,对于希望从事密码咨询服务工作的单位和人士,上述的论述仅是皮毛,大家还需要在把握原则和重点的前提下,结合自身的实际情况制定详实的业务计划。但是,作者坚信,咨询服务一定是密码行业、密码产业发展的重要保障,发展前景十分可期。也希望密码行业参与单位
2021年7月19日
其他

开展密码工作,把握“全局性”和“适配性”原则是很必要的

—背景—随着国家政策的牵引和实际业务需求的强化,密码行业迎来的不错的发展机遇,所有密码应用单位、密码企业、密码从业者都在积极迎接这次机遇。但和众多的从业者进行交流发现,大家对密码工作的开展存在众多的认识误区,正所谓“屁股决定脑袋”、“眼界决定层次”,这也属正常。但鉴于密码工作的重要性,有必要对工作开展在更高层次上进行梳理,形成密码工作开展的顶层原则。本文站在密码行业所有参与者角度,给出两个共性工作原则:整体性(思考问题的角度)和适配性(落实工作的角度),希望能给个所有密码工作的参与者一点启示。整体性:按照《密码法》的要求,以及当下实际的应用和管理现状,密码应用工作涉及意识、思想、体系、技术、产品、应用、管理、检测、服务、运维、应急等多方面的内容。任何聚焦单方面密码工作设计和落实都容易走入误区并产生偏差,从业者必须结合自身情况从整体上进行密码工作的规划设计才能真正的做到密码工作的正确性、有效性、合法性、长期性,才能真正发挥密码的核心和基础保障作用。整体性是一种思考问题的角度,有必要站在全局层面进行考虑,不能单一的拘泥于某个具体问题(当下最普遍存在导向就是,“为了过评测,应该怎么办”,这种思维方式长期看一定是很被动的)。适配性:鉴于密码涉及的方面比较多,并且每个单位的情况又不尽相同,密码需要和实际情况进行有效的适配(密码与人、密码与业务、密码与管理、密码与数据、密码与传统安全、密码与云、密码与环境、密码与特殊场景等)才能更好的发挥价值。密码应用没有放之四海皆能用的固定方案,每种密码应用都需要量身定做,都需要与实际环境进行适配,别人的成功案例只能作为参考,设计和应用适配自己的密码应用才是关键。下文从密码主管单位、密码应用单位、密码企业、密码从业者几个维度落实整体性和适配性的相关工作给出建议。鉴于几个单位的工作是彼此相互影响,在全局上是相辅相成的,甚至是一脉相承的,有些内容下文就不做重复说明。—密码主管单位—密码主管单位是密码应用的核心部门,密码主管单位的工作思路直接关系到密码行业的发展,为此主管单位在整体上如何规划设计好,在执行层面如何监督管理好、适配好对于密码行业至关重要。主管单位在整体上和适配上一定有完善的设计和考虑,作者在此也不敢指手画脚,仅站在感性、外围的角度对几个具体问题提出看法:1、引导完善本行业布局:当下密码行业从人才培养、技术研究、产品产业、评测等层面的布局基本成型,但从工程角度讲还需要就咨询、监理两个方面进行引导布局,从而形成全方位的产业保障。2、引导增加产业对接范围:密码的价值在于应用,引导和增加密码产业和其他产业进行可对接性(适配),是密码应用扩大范围的重要抓手。这一点作为密码主管单位在国家政策的支持下是有能力将本产业和其他产业(工业互联网、物联网、人工智能等)完成上层对接的。3、完善制度衔接:密码行业作为网络安全的一个子行业,和网络安全行业的相关制度衔接不错,但是,鉴于密码应用的普适性,能更好增强密码应用的可操作性,还需要研究和其他制度(《数据安全法》、《合同法》、《档案法》、《会计法》等)进行有效衔接,作者特别强调和相关“司法解释”的衔接的重要性。4、完善专家使用机制:密码行业还属于新兴行业,权威人士的观点和建议对于密码应用有着重要的作用。鉴于当下还存在着“商人像教授,教授像商人”、“学术专家、理论专家大行其道”等现实情况,有必要对专家的使用做一些约束,同时更有必要鼓励常年参与实战的人士充实到专家队伍中,唯学历论、唯年龄论的专家遴选机制需要做一些改变。5、完善标准制度的形成机制:标准和制度是推进密码应用和管理的重要抓手,必不可少。鉴于主管单位的精力问题,大都是借助相关外力(以企业为主)来编制相关标准和制度,这也是标准和制度编制的通用做法。作者想说的是,看能否将相关标准和制度在形成过程中扩大征询面积和时间周期,这样能保障标准和制度的公允性和全面性。6、有必要对一些误区进行权威解释:随着密码政策、密码技术、应用场景的变化,很多以往的认识和看法都发生了本质的变化。但是现在行业内还存在众多的分歧甚至是误区(《关于数字签名的几十个观点,大家慢慢看》、《电子签名行业的误区解读(一):》、《电子签名行业的误区解读(二):》、《电子签名行业的误区解读(三):》)还没有办法达成共识,作为主管单位有必要充分调研给出权威的解读以便正向引导行业发展。—密码应用单位—密码应用单位关于开展密码应用前面的文章中也提及过很多了,本节给出几个重点内容,以便密码应用单位参考:1、密码应用一定是个全局工作,需要用整体化、体系化的思维指导工作:意识、思想、体系、技术、产品、应用、管理、服务、检测、运维、应急等都是密码应用单位必须考虑的内容,不能只注重某一个环节。至于每个部分的开展思路,后续作者逐一给出设计参考。2、寻找相对中立和专业的服务机构保障业务能力:密码应用涉及范围广泛,在工作上需要考虑方方面面的问题,对密码应用单位是个不小的考验,应用单位需要寻找合作单位来完成工作。在当前的密码行业情况下,建议应用单位需要从咨询服务、产品供应、工程保障、运维保障、应急保障、检测认证几个层面选择合作单位,其中咨询服务是最关键的环节,需要保障其中立性和能力可考证性。3、将密码和其他关联方形成彼此适配的整体,做到原生适配最好:很多密码应用单位在传统思维的影响下,都传统的认为密码是一个独立的存在,应该独立面对和管理,这种思维方式和适配性的思维方式是有所不同的。其实两者并不矛盾,需要区别对待,作者认为密码基础设施(计算资源类、密钥管理类)可以保持相对独立性,但是服务类、工程类、管理类等层面的工作必须保持和实际环境的高度关联性和适配性,正所谓无关联无交易,无交易无价值。4、从依赖产品厂商的现状,转变为依托行业链供给:产品仅是密码应用的单一层面,在以往占据了产业的大部分声音,随着行业的发展和政策的引导,密码行业所包含的内容也越来越丰富,同时分工也就越来越细致,也形成了相对完整的行业供应链。在这样的行业现状下,密码应用单位有必要站在行业角度,完善和强化供应链的使用。5、当下有更多的技术和架构可供选择,不要拘泥于老模式了:作者以往的文章中也提及过,受技术的发展、政策的导向、应用的需求变化等多种因素的影响,促使解决问题的方式方法多样化(比如:A、用公钥技术不建设PKI体系,用数字证书不建设CA系统。B、重量级加密,轻量级加密。C、证书认证,密钥认证。。。。。。)。在这样的前提下,密码应用单位就需要结合自身的实际情况酌情选择更适合的方式,而不能再像以前,依赖于一种模式,受制受限。—密码企业—密码企业是密码应用最重要的落实执行单元,需要按照国家主管单位的整体布局和密码应用单位的实际需要来开展工作。鉴于当下密码产业还在一个发展阶段,密码企业有责任站在整体上一起谋局(共同宣传密码价值、营造密码应用氛围、深挖扩大产业需求)、站在个体上助力(场景适配到极致、服务到极致)。鉴于此,对于密码企业作者在整体上和适配上给出如下建议:1、从密码产业大局出发,设计自己的贡献故事:当下密码行业是个新型行业,存在着广阔的创新空间,任何密码企业都可以从国家政策和行业需求中寻找适合自己的生存和发展空间。但作者想说的是,无论多细小的领域都应该做到从大局出发,从整体上设计,从小的地方落地。这既是方法又是《密码法》交付给密码企业的责任,众家拾柴火焰高,做一个责任有贡献的密码企业是开展产业活动的第一要务。做到这一点可参考《“依天、接地、可执行”,做规划的基本原则》。2、在特殊贡献层面需要做到顺势而为,局部创新:密码企业需要生存发展,竭力满足密码应用单位的需求是前提,随着密码产业风口期的临近,密码企业的竞争也会更激烈。应对竞争的方法是企业多种因素考虑后的结果,本处仅从业务布局上进行展开。既然密码应用涉及方方面面的内容(意识、思想、体系、技术、产品、应用、管理、服务、检测、运维、应急等),那么,密码企业就应该在这些内容里找到自己安家立命的方向和快速提升自身的竞争能力的方法,这没有什么好说的,也没有什么更好的捷径可走,唯一可以考虑的就是在充分分析行业和密码应用单位的实际需求的前提下,如何用创新的方式构建和突出自己核心竞争力。3、在适配层面重点考虑政策适配、场景适配、工程适配、服务适配:密码行业当前还是一个政策高度牵引的行业,所以密码企业在业务设计上适配政策是个前提。密码企业以往过多的关注密码技术适配,导致在业务推广过程中教育成本和业务集成成本较高,为此需要在设计上最好做到场景适配,就是将深奥的技术功能(加密、签名等)场景化(安全保险箱、行为鉴定仪、电子凭证安全处理器等),这样更易被接受和应用,至于工程适配和服务适配,本处就不在细讲了。4、在组织保障上需要加强咨询服务的力度:过往的密码企业要不以市场为重,要不以技术为重,随着行业的转变,当下已经发展到以服务为重的阶段《密码行业,在转变中迎接新挑战》,以市场为重也好、以技术为重也罢,在当下的阶段都需要通过咨询服务这个转手充分放大价值。为此,各个密码企业有必要在咨询服务保障上给出自己的设计。关于咨询服务请参见《咨询(密码)在信息安全建设中的重要地位》—密码从业者—密码行业主管单位、密码应用单位、密码企业都在为了适应行业的发展在调整,作为从业者,作者建议如下:1、看清形势、快速调整业务方向、竭力学习:长期在一个企业或者一个行业时间久了,从业者都会处于一种“当局迷”的状态,并且总觉得自身能力和认知都ok,其实这是很危险的。所以,希望所有的从业者以清零的思维,跳出当前的舒适区重新认识一下密码行业,审视一下自己,也许会发现其实自己还差的远。这样在危机感的迫使下,努力提高自身就水到渠成了。2、做出正确的选择,是应对密码行业变化的重要任务:
2021年7月15日
其他

面对新形式,传统的电子认证服务的命运将何去何从?

—背景—随着《电子签名法》的颁布执行,很多区域和行业先后成立了电子认证服务机构,这些机构通过建设CA系统颁发和管理数字证书的方式为信息化提供安全服务,在一定程度上为信息化提供了安全保障,也获取了一定的经济效益。但是,随着国家政策的变化、新应用场景的出现、密码技术的丰富,传统电子认证服务机构的政策和技术红利有所减弱,各个机构都面临了新的发展问题(一些发展不好的服务机构或被收编或倒闭,这都是很可惜的事情),也都在寻找转变机遇,希望能在新形式下继续为信息化提供安全支撑。本文旨在为电子认证服务机构提供几种转变思路供参考。—情况分析—不利方面:随着密码技术的发展,过去以数字证书为核心的安全建设发展到现在以密码技术为核心的安全应用发展阶段,在进行安全应用设计和建设过程中,数字证书仅是其中的一种选择,客户还有更多其他的选择。具体论述请参见《必须从发展的角度认识密码技术和数字证书,才能给出客观的评价》,这样的变化势必给以数字证书为核心业务的电子认证服务机构带来一些挑战。有利方面:1、电子认证服务(数字证书认证)发展多年来,一直是密码技术的最佳实践,积累了大量的密码技术人才和实践经验,也聚集了大量忠实用户。2、电子认证服务机构是需要资质(电子认证服务许可证)支持的,而电子认证服务机构的核心系统是CA(
2021年7月6日
其他

密码行业,需要各种各样的精彩故事

—背景—随着国家政策的推动、行业需求的爆发、产业的蓬勃兴起、企业的创新发展、从业者的努力,密码行业的迎来了千载难逢的发展机遇。鉴于密码技术的基础性、抽象性以及密码应用的非可见性,加之密码行业尚处于一个起步阶段可接受程度低等相关现状,密码行业的发展需要各个密码行业参与单位站在自身角度设计适合自己的密码故事,才能将密码技术和密码应用在业务中得到好的落实,讲好密码故事就成了个密码参与单位一项重要的工作,设计密码故事需要把握好懂、易记、应景等相关原则,本文旨在给密码参与单位几个密码故事设计样例供参考。作者在以往的文章中曾经阐述过,社会是各种关联整体反应,而这些关联的真实、关联、合法恰恰是法制的重点,网络社会更不例外,而在网络社会中密码技术加之其他的属性(可信时间属性)恰恰是保障关联最为有效的手段《关联是信息化的基础,密码是关联的核心保障》。整体的密码故事就可以为:有密码、有真相;有时间、有情节。各个密码参与单位都可以从这个角度进行自己的密码故事的设计和讲述。—密码主管单位—当下中国经济的快速发展,得益于党中央设计和讲述了一个全民都能积极参与的心潮澎湃的中国发展故事。密码行业也不例外,其发展离不开密码主管单位的大力推动,作为主管单位有必要设计规划以及讲好密码故事,这一点密码主管单位也在极力做工作,我就不过多废话了。国家对密码技术是网络安全的核心技术和基础保障的整体定位给了密码主管单位设计规划密码故事的最大的平台和依据,站在作者角度认为密码主管单位可以从如下方面设计和讲述密码故事:1、密码工作是党的重要工作,是每个党员必须践行的义务2、密码是网络安全的核心,是保护网络主权的重要保障3、密码是惠及大众保护信息权力的重要举措,是信息化中最大的惠民手段4、密码不是看不见摸不着的高科技,是实实在在于每个人身边的基础保障5、密码的发展需要在国家政策和标准指导下健康发展,密码技术应该成为必备常识性技术—密码应用单位—在作者上一篇文章中曾经提及过,密码应用单位的相关需求正在发生较大的变化,变化的原因是主要是密码应用不在是可有可无的,而是必须被实际落地的工作。而密码应用在应用单位要实际落地,需要解决的问题很多,最重要的就是使得所有单位人员对密码要有较为完善的理解,而达到这一点,密码应用单位必须设计和讲述一个自身的密码故事,大家能从这个密码故事中获得对密码的重新认识甚至是重视,最终实现全员参与,将密码应用的正确性、有效性、合法性进行长期贯彻。对于密码应用单位,设计密码故事的角度,作者建议如下:1、密码是数据共享的基础,有了密码数据共享和协同才有可能《数据开发利用,从设计“三大基础”开始》2、有了密码,就有了解决很多问题(责任、权力)的钥匙3、有了密码就有了正确解决问题的抓手《信息中心,如何摆脱“夹板气”》4、有了密码,就有了彼此公平开展业务的基础—密码企业—密码企业是密码行业、密码产业最重要的践行者,也是密码行业创新发展的原动力。即是密码行业的推动者、又是密码产业最大效益的分享者。落实密码工作、开展密码应用方能获得发展,鉴于密码行业的现状,如何设计和讲述适合自己的密码故事就更为重要了。针对密码企业的密码故事,作者在以往的很多文章中都有侧面说明,大家可详细查阅。对于密码企业的密码故事,作者建议重点考虑如下几个方面:1、密码不是锦上添花,而是雪中送炭2、密码不是无名无姓的幕后英雄,而是可见、可视、可考量的先锋队3、密码不单单是基础支撑,还是重要的场景业务,同样可创收4、密码不仅仅是信息安全的保障,更是传统安全的重要抓手5、信息化系统可以大杀四方,密码也能追风逐日6、密码政策给了密码更多的创新空间,“密码+场景”形成安全场景应用更能站在潮头7、密码传承更能践行“师者”之心,因为必要,因为大众,从业者更可获得存在感—密码从业者—从业者是密码故事最大的设计者和讲述者,是密码行业和产业做大做强的最终保障,也是密码最终的受益者之一。鉴于此,密码从业者更应该掌握密码故事的设计和讲述能力,并身体力行将密码故事广为传播。另外,密码从业者能从天、地、古、今、你、我、他等多个维度设计和讲述密码故事,让密码技术深入人心,让密码技术和应用在信息化的大潮中得到应有的普及。密码从业者设计和讲述密码故事可以站在大众如下几个角度出发:1、将抽象的技术形象化、场景化2、将冷冰冰的产品温度化和体验化3、将枯燥的方案行为化和社会化4、将密码意义责任化、权力化、大众化、价值化—总结—设计好和讲述好密码故事,是密码行业参与单位和从业者应有的工作,相信优秀密码故事的感染能力和传播速度。通过密码故事的形式,密码技术、密码应用一定能更能深入人心,更能给密码从业者带来更大的成就感。作为密码行业的从业者让我们一起从设计和分享精彩密码故事开始,一起开启密码行业的精彩未来。【注:以上仅是作者肤浅认识,仅供参考】参考文章密码行业,在转变中迎接新挑战数据开发利用,从设计“三大基础”开始医院如何通过数据开发利用
2021年7月5日
其他

密码行业,在转变中迎接新挑战

—背景—2021年已过半年,恰是各个单位做半年总结和规划的时机,如何做规划作者在以前的文章《“依天、接地、可执行”,做规划的基本原则》中有所说明。回顾上半年的密码行业,“变化”是最大的主旋律,只有把握变化的脉搏和规律,才能把握住密码行业的风口期。本文旨在从国家政策分析、行业分析、产业分析、企业分析、从业者分析几个方面进行阐述,希望对密码行业的各个参与者有所帮助。—国家政策—在过去的几年内,国家先后颁布执行了很多关于密码的法规政策,重点大意如下:1、密码技术是网络安全的核心技术和基础支撑,需要重点落实2、三级系统和重要政务基础设施系统,需开展密码应用工作3、重要系统的立项和上线条件之一,就是都需要有密码工作保障4、《密码法》明确了密码管理的重要性,同时明确密码应用安全性评估、检测认证、密码服务是密码工作重要组成部分5、开设密码专项学科,培养密码专项人才6、司法解释中明确了密码技术的几个应用场景具备法律效力7、《数据安全法》、《个人信息保护法(草案)》等法规,直接或间接扩大了密码技术的应用范围8、。。。
2021年7月3日
自由知乎 自由微博
其他

数据开发利用,从设计“三大基础”开始

—背景—《数据安全法》明确数据开发利用是数字经济的核心,是后续各个部门的重点工作任务,是提升政府服务能力、企业竞争能力等重要保障。数据开发利用设计与建设也将成为从业者重点的工作方向。数据开发利用涉及内容较多,大部分情况是需要结合实际业务场景进行定制设计的,作者在以往的文章中也阐述过这样的观点。但是站在政府、企业、公众全局层面分析数据开发利用,还是能找到一些共性问题的,本文希望通过对政府、企业、公众在涉及数据开发利用层面的分析,找到数据开发利用的共性基础,给与从业者后续设计数据开发利用以参考。注:本文的重点是分析出共性基础,对每个基础将在后续的文章中在详细介绍。另外:我国社会已经进入新时代的发展阶段,各行各业(大到国家和政府、小到企业和个人)都在积极进行结构调整已满足新时代发展要求,改变和改革成为当下的主流思想和发展需要,在这样的时代背景下必须对相关问题现状有正确的认识才能有效的提出解决思路从而顺应发展的需要。数据开发利用也不例外,如下就从分析几个问题现状入手,给出数据开发利用设计和建设的三个基础。—政府问题现状—作为社会治理的主体,放管服是当前政府最重要的职能改革思路,各个职能部门都在加大协同、提升对服务对象的服务能力、构建良好营商环境、竭力降低服务对象的成本等层面进行着相关工作。完成上述工作需要解决如下现状问题:1、政府之间的协同需要找到一个合适的纽带,特别是数据交互共享层面,否则各个部门之间的协同成本会很高;2、政府与其他机构,政府与公众之间如何建立有效的沟通机制和数据交互机制,成为政府管理和服务重要的前提,避免政令不通、假传圣旨;3、提供服务时,在共性问题(比如证照、安全、公信等)上就需要共同遵照统一的规范,各自为政反而给服务对象带来更大的负担;4、管理权限和服务权限的下放和开放,势必催生服务机构服务能力的层次不齐,给服务对象带来服务甄别的选择性问题,有必要扩大基础服务设施的范围(诸如签约、鉴别、监督服务等);5、市场和政府之间的职能划分,在强调市场规律的前提下,如何强化政府职能中的整合和连接功效,如何解决为市场搭台,择优推优的问题;6、如何创造一个诚信、受控、公正、阳光的治理环境和市场环境,使得所有参与单位都彼此敬畏。—企业问题现状—作为市场经济和某些社会服务的主体,扩大需求、提升竞争力、供给侧结构性改革是其重要变革思路,各个主体单位都在创新和整合的道路上摸索前进,随着经济下行压力、新业态经济的冲击、充分竞争的市场环境等外部条件影响,这些主体单位都需要解决如下的实际现状问题:1、如何打通、加速与政府之间、与企业之间、与客户之间的信息通道,充分提升感知和服务能力;2、如何在保护信息价值的前提下,加大信息共享,提升信息价值转换;3、如何快速多方位的获得需求,降低客户获取成本,提升产品质量、品牌知名度,从而提升竞争力;4、如何全方位的保护自身权益,在依法治网信息化大环境下享受自主知识产权带来的价值;5、如何借助诚信服务、公信服务、合作服务等平台的支持,使自身更具有经济价值和社会价值。—公众问题现状—作为这个社会规模最大的群体,其自身的利益保障成为新时代下最为受关注的部分。全方位提升其获得感、幸福感、安全感,是国家层面对公众的承诺,也是社会治理、市场经济和服务最终的目标。但是在这个信息科技高速发展、信息量高度泛滥、服务渠道玲琅满目、你方唱罢我登场外部复杂环境,公众的如下现状问题也就不可避免:1、如何快速、正确选择服务/产品,如何有效的甄别服务/产品;2、如何提出和扩散自身的需求,并快速获得应对方案【数据】;3、如何建立与政府之间、与机构之间有效、便捷、安全的沟通渠道;4、如何使用正确的方法保护自身的合法权益,避免大欺小。—解决问题:三个基础—从上述对三个维度的问题现状分析,可以看出,这些问题都是新时代的发展问题,都在被重视和在逐步解决中。作为数据开发利用也需要本着解决这些问题出发,并要抓住如下的关键点:1、政府、企业、公众彼此需要有信息沟通的基础,彼此都能采用相对统一、开放的机制和方法识别对方,谁也不能冒充谁。【安全身份基础】2、政府、企业、公众的信息沟通必须高效、通畅、整体、安全。【数据共享交互基础】3、政府、企业、公众之间必须有一个智慧、公正的服务桥梁,将彼此进行连接、整合,一方面扩展基础设施服务范围从而减少各自的建设成本,一方面起到枢纽作用。【桥梁服务基础】安全身份基础、数据共享交互基础、桥梁服务基础,是数据开发利用的三个共性基础,在这三个基础之上可以进行数据确权、交易、鉴别、包装、公开、协同等数据处理操作,而这些数据处理操作是需要和实际数据业务场景相适应的。—典型实践—作者基于对上述的三个基础的理解,结合密码技术和实际业务业务需要,给一个单位设计了一套“代码+密码技术+数据策略”(代码:统一社会信用代码)的数据开发利用的基础体系,如下图所示(不做过多说明,感兴趣的可与作者交流):本单位在上述体系的基础上,生长出众多的数据增值业务,比如:供需管理、政商互通、企民互联等,在数据开发利用上做了不错的示范。—总结—数据开发利用,势在必行,抓住基础部分就能更快速的理清脉络,并降低试错成本,安全身份基础、数据共享交互基础、桥梁服务基础就是数据开发利用最基础的部分,共性成分大于个性成分,可以被通用化设计和使用。后续作者也会对每个部分给与详细的说明,以待和大家分析讨论。【注:以上仅是作者肤浅认识,仅供参考】参考文章医院如何通过数据开发利用
2021年6月26日
其他

医院如何通过数据开发利用 做到 惠民增效

—背景—《数据安全法》明确在保障数据安全的前提下进行数据开发和利用,提升社会整体的服务能力,最大程度的惠民和增效。如何进行数据开发利用是数字经济发展的核心问题,是从业者务必正视、思考、面对解决的问题。可能是黑五月和夏至的缘故,作者这几天上吐下泻、跑肚拉稀,身体状态着实不太好,本想能扛过去,但最终还是选择去医院就诊,正是这几天10多次的医院就诊和所见所闻,使我深刻的体会到,医院数据开发利用对于惠民和增效实在是太有意义了,就算国内最好的医院(作者住处不远的一家我国顶级的三甲医院),当下这方面也做的差强人意,从医院就医者各种不知所措的表情和医务工作者整体忙乱氛围,就能充分证明这一点。本文就从作者这几天亲身体会,结合对数据开发的相关思考,给大家分析一下,作为一家医疗机构,应该从那几个方面入手进行数据开发,从而做到《数据安全法》所要求的惠民和增效。1、停车问题开车进入此家医院的地下停车场,电子显示牌明确显示“车位已满”,但是工作人员任然不停的放车进场,我还有点好奇,专门问工作人员能否找到车位,得到肯定的回答后自己心里任然没有底,因为我去过太多医院的停车场,停车难是个普遍问题。果不其然,我从B1转悠到B4,又从B4转悠到B1,我是来看病的,身体本来就不太舒服,又在这样的停车场中消耗时间和体力,心情和脾气就有点失控,在这种情况下,人是很容易惹是生非的,我也不例外,差点和一个加塞的司机吵一架(细节就不说了)。最后无奈停到了对面一个综合体的地下停车场,还好,这个停车场和医院连着,有比较清楚的指示牌,通道也比较凉快,我的心情也好了很多。此医院的停车场是有数据处理功能的,既然车位已满,那就应该明确的告诉司机应该直接将车开到对面的停车场,而不是先把车放进了,找车位完全靠运气。这种问题的存在恰恰是数据开发者没有站在惠民这个角度进行开发设计。其中增加一个车能快速找到空车位的功能,一切就ok了。停车者通过数据知道直接停车场已满,能方便的找到相对较近的停车场,就算还是找不到停车场,最少能清楚的通过数据知道真相,心情也不至于坏到那里去。所以数据开发的第一原则就是客观真实的反映真相,并能第一时间告知大家,这就是惠民。2、疫情防御问题
2021年6月23日
其他

浅谈《中华人民共和国数据安全法》:(三)

—背景—《数据安全法》把政务数据的安全单独出来进行要求,可见政务数据对经济社会发展的重要作用。从业者应该都很清楚,安全行业一直是政府拉动的行业,也是在政务系统中建设和应用也是最为广泛的;另外,在当下数据量特别是高价值的数据也往往都掌握在政府或政府主导的机构;同时在后续较长的一段时间内,电子政务建设在整个数字经济中的占比都会较高。鉴于电子政务以上的现状,政务数据的安全将很大程度影响数字经济中的数据安全,政务数据的开放程度将直接影响整个数字经济的发展。本文重点梳理《数据安全法》对政务数据安全与开放的相关要求,总结出政务数据服务和数据安全保障初步思路。13、政务数据要做到科学性、准确性、时效性鉴于政务数据的特殊性,《数据安全法》明确要求提高政务数据的科学性、准确性、时效性。在作者看来政务数据的这三性对公众很重要,但鉴于公众对这三性缺乏有效的衡量机制,所以在保障三性的前提下,政务数据还应该重点保障政府之于外界的公信性和获得的快速性,所以作者建议政务数据需要提供给外界针对三性的验证(衡量)机制,至于数据的验证机制问题,请查阅作者以往的文章。鉴于我国当下的政务数据分布较散,数据联动和共享的问题依然存在,所以政务数据获得的快速性,是需要在体系上进行设计的,作者以往的文章中有一些思路设计。《只要思路对,数据共享、数据安全等问题就很简单!!》、《数据治理中的关键环节(续):数据共享设计》14、政务系统在数据处理上并没有什么特权,更应严格的依规办事
2021年6月19日
其他

浅谈《中华人民共和国数据安全法》:(二)

7、明确国家负责推进数据基础设施建设,数字经济发展规划成为必要《数据安全法》明确规定要数据开发利用,并且要加速流动才能最大程度发挥数据价值。大家都知道数据作为生产要素不像其他要素,数据是需要借助载体和基础设施来承载的。基于此《数据安全法》明确提出国家需要负责推进数据基础设施的建设,作者认为,数据基础设施包括数据和承载数据的设施两个部分,至于后者不必多说,像5G、工业互联网、大数据中心等都属于承载数据的基础设施部分。作者要重点说明数据部分,早在2017年《国家信息化发展战略纲要》就明确提出要对国家战略资源进行信息化开发,其中隶属国家战略资源的各种数据(比如:时空数据、人口数据、车辆数据、环境数据、环境数据、法人数据、信用数据、档案数据、统计数据等)都在开发范围,对于这些数据的开发,明确提出要战略数据和业务数据要分开、要统筹管理、要提供认证手段和备份机制(注:具体内容请大家参见《国家信息化发展战略纲要》)。这些要求给出了数据开发和数据安全的相关指导原则,从业者在设计数据开发和数据安全保障时都可以借鉴和参考。数据开发和数据安全很重要,关系到方方面面的利益和责任,为此国家也明确要求省级以上人民政府应当将数据经济发展纳入本级国民经济和社会发展规划,并根据需要制定数字经济发展规划。这样的要求,给了从业者更多的行业机会,但挑战性更大,有必要在知天、知地层面多做一些工作,不要在受狭小范围的限制。(关于知天、知地的相关论述可以参考作者以往的文章《“依天、接地、可执行”,做规划的基本原则》)8、在强化技术研究、标准建设的同时,数据安全检测评估、认证服务意义重大《数据安全法》强调技术研究和标准建设实属正常和必要,这不必过多做赘述。《数据安全法》同时提及要对数据做安全性检测评估和认证服务,此要求恰恰应引起从业者重视,因为数据安全性检测评估和数据认证服务即涉及业方面,又涉及安全方面,检测评估
2021年6月18日
其他

浅谈《中华人民共和国数据安全法》:(一)

—背景—千呼万唤的《中华人民共和国数据安全法》于2021年6月10第十三届全国人民代表大会常务委员会第二十九次会议通过,并在2021年9月1日正式执行。恰巧作者关注数据安全多年,近期也看到很多关于《数据安全法》解读的文章,有些观点不敢苟同,《数据安全法》之于数字经济、之于信息化、之于从业者意义非凡,必须对其有正确的认识,才能更好的开展工作,本文就是基于作者对《数据安全法》的全面学习并结合相关工作经历给出的一些看法,挂一漏万、抛砖引玉。1、认识《数据安全法》的核心以及思想《数据安全法》虽然是冠以安全的名义,但是其核心是明确数据发展和数据安全同等重要,数据发展是目的,数据安全是保障,必须协同,任何割裂的分析和解释都是片面的。认识这一点,就能在数据安全设计中不要追求放之四海而皆准的数据安全通用方案,而是必须结合数据开发利用的实际情况进行量身定做。同时在做数据开发利用过程中必须兼顾数据安全,因为法律明确要在保障数据安全的前提下做数据开发利用。落实《数据安全法》是所有信息化相关从业者(无论从事的是数据处理活动还是数据安全监管活动)必须践行的责任和义务,同时要具有维护数据安全就是维护国家主权的思想认识,数据安全无小事,数据安全责任重大。2、对数据和数据处理有了一个明确的定义,突出记录的概念《数据安全法》对数据和数据处理作出了明确的定义,任何以电子或者其他方式对信息的记录都成为数据。这里的电子方式很容易理解,所谓其他方式就需要在具体工作中理解,作者认为记录在一切介质(非电子形式,打印在纸上的、刻在木头上、印刷在布匹上、烧制在瓷器上等)的信息都隶属于数据范畴。特别强调了其“记录”的特性就是要反映客观存在,也就是体现物质特性,关于这一点请参考《用物质的特性来看待信息化中的数据,一些问题更容易解决》。所以在对数据进行开发和安全保护时需要考虑其记录的特性。关于数据处理也明确了其范围包括收集、存储、使用、加工、传输、提供、公开等,也就是说在上述的处理行为中要重点确保数据的安全性和行为的关联性。数据的安全性作者在后续的文章中给与说明,而数据和行为关联性的安全问题往往被大家忽略,相关的思想请参考《关联是信息化的基础,密码是关联的核心保障》。3、对数据安全给出了明确的界定《数据安全法》明确“数据安全,是指通过采取必要的措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。”“有效保护”,可以理解为对数据本身的基础防护(对内),可以通过相关技术手段实现,并不难,在整体上可以以技术手段为主,管理手段为辅的手段落实。“合法利用”,可以理解为对数据在应用层面的保护,作者认为这一点才是数据安全的核心,落实的复杂度要高很多,在设计过程中需要在物权问题、影响范围问题和业务逻辑问题三个维度考虑合法问题,相关的观点请参见《集中模式下(云)的安全设计思想》。这些问题的解决多以管理手段为主、技术手段为辅。“持续安全状态”,这个问题就需要从整体上进行设计和解决,将数据置于一个完全可控的环境中,才能将数据的全生命周期进行安全状态保障。解决这个问题作者认为可以采用数据包装的思路。传统物质的包装,一般是满足业务需要、安全需要和价值需要,数据的包装则是以满足安全需要为主。相关的观点和思路参见《网络安全从“木桶原理”到“胶囊原理”的思想转变》。4、以数据为关键要素的数字经济,需要重点解决数据安全特别是数据确权问题《数据安全法》明确“国家保护个人、组织与数据有关的权益,鼓励数据依法合理有效利用,保障数据依法有序自由流动,促进以数据为关键要素的数字经济发展。”此处的描述进一步明确数字经济必须解决数字安全问题,特别强调是要解决数据权益问题(数据确权),数据确权是数字经济的关键要素之一,也是数据安全重点的功能方向之一。作者一直认为数据就是一种物质《用物质的特性来看待信息化中的数据,一些问题更容易解决》,在表达方式上采用物质的表达方式是最为有效的,所以数据确权就是将数据和所有者身份、客观时间、真实空间(环境)进行有效关联,并确保三个关联维度信息和关联方法的可信性和可证明性,就能保障数据在确权层面达到真实、关联、合法,并经得起质证。相关具体方法可参考《“时间”是人类最客观、最实用的收纳箱与保险箱》、《信息化被忽略的基础设施:时空管理服务基础设施》、《“认证、授权、责任鉴定”的前世与今生》等。5、在强调法制的前提下,同样强调社会公德和伦理《数据安全法》是在依法制网的大背景下诞生的,是一部在网络空间中进行数据
2021年6月17日
其他

数据管理部门(大数据局)业务开展之思考

—背景—当下各地和各行业都相继成立了数据管理部门(大数据局),旨在集中资源更大的发挥信息化、数据共享和大数据分析的赋能价值,但是纵观全国大数据局信息化的工作情况看,还存在诸多的问题需要解决。国家大力推进“放管服”政府职能改革工作,各地大数据局也是重点落实单位。但系统、业务、管理的集中也导致了很多与政策相背的问题,这些都是值得探讨和必须解决,否则大数据局的相关工作很难能真正的发挥最大作用,甚至成为阻碍政策落地的绊脚石。大数据局信息化建设与运维管理建设如何能符合政府职能转变政策,真正解决数据共享的根本问题,综合协调最大程度上发挥各行政单位的行政效能和服务能力,对于大数据局的工作是一个重大的考验。本文旨在给出几点建议,希望能对大数据的相关业务开展有所帮助。—1、必须解决职权归属问题,否则后续的工作将举步维艰—按照大数据局的整体定位,辖区内的信息化所涉及诸如设备、系统、数据、运维管理等都要相对集中到大数据的管理范畴,也就是将以前分别建设独立运管服转变为集中建设集中运管服,这种转变对于相关责任、权力等都随之发生变化,而这种变化恰恰触及我国现行行政体系各个单位最为敏感的问题,处理不好,各种问题也将接踵而来。我个人认为处理这个问题需要按照“谁拥有、谁负责,谁负责、谁授权,谁授权、谁监督,谁监督、谁知情”和“定期审视、全程可追溯”的职权归属原则。此方面的论述可参见我的公众号文章《集中模式下(云)的安全设计思想》、《网络安全设计与建设必须关注“权益”问题》。—2、必须解决数据安全问题,否则数据交换共享和分析都是梦想—数据安全问题,成为大数据局重点解决问题不言而喻,但是相关的方式方法当下并无很好的选择。按照国家对于数据的定义,不难看出数据安全的核心是解决数据确权问题,数据交换就是在明确数据确权前提下的一个过程控制,总之,数据安全重点要解决数据确权和数据控制,而对于这一点作者建议采用“胶囊原理”对数据进行保护,同时按照电子数据可作为电子证据的要求进行全程控制。具体内容可参见我的公众号文章《网络安全从“木桶原理”到“胶囊原理”的思想转变》和《安全的高级目标是确保电子数据能成为电子证据》。—3、必须解决运管服实际抓手问题,否则大数据局工作仅局限在物理集中上—按照实际的现状看,大数据局自身并没有具体的业务职能,仅是一种服务职能,但是这种服务职能在确实手段和方法的前提下,被技术合作单位和业务服务单位牵着鼻子走。为了摆脱这个问题,我建议大数据局将安全管理和运营管理作为两个重要的工作抓手,并强化自主可控,提升自身的运营、管理、服务等层面的专属能力。具体内容可参见我的公众号文章《如何做到管理可控,是信创工作的核心,也是最大的难点》、《从“运营”角度思考信息化建设相关问题,供参考》、《信息中心,如何摆脱“夹板气”》等。—4、必须解决权力和能力问题,否则公信力和抵御风险的能力将受影响—数据和服务的集中势必导致责任的集中,任何小的问题都将被放大,如何提升公信力和抵御风险的能力,将是大数据局必须解决的问题,否则一旦问题发生,其责任就大了去了。作者建议大数据局在信息化的建设中必须充分认识权力和能力的问题,技术上、产品上、体系上、服务上等设计与选择上有权力背书的则是优选,没有权力背书的考量能力是优选,另外自身必须建立完整的检测与认证体系,在严格遵照政策与标准前提下提升自身系统的公信力,并借助开放的原则接受社会广泛的监督从而全面提升自身抵御风险的能力。具体内容可参见我的公众号文章《信息化/网络安全思想:开放变好、刺激变强》、《信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛》、《关联是信息化的基础,密码是关联的核心保障》、《网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题》、《开展国产密码应用和密码应用测评工作的重要意义》、《信息化被忽略的基础设施:时空管理服务基础设施》等。—5、必须解决自身咨询服务保障能力问题,否则缺失对辖区委办局的牵引性—大数据局作为服务辖区信息化的重点落实单位,对辖区委办局在信息化层面的教育、设计、建设、服务等层面工作都需要上台阶,才能真正成为各委办局依赖的信息化支撑单位,否则外行指挥内行工作将无法开展。解决这个问题,大数据局有必要建立自己的咨询服务保障体系,一方面整合外部资源,更重要的是整体提升自己的业务能力。具体内容可参见我的公众号文章《每个从业者都要面临的问题:如何选择合适的合作伙伴?》、《怎么寻找良臣明君?是每个人都要面对的问题》、《面对困难重重的2021年,可以尝试一下“新模式”》、《咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法》等。—总结—解决上述几个问题,有大量工作需要细化,大数据局信息化建设并不容易,每一步都需要审时度势,在充分思考中认清方向,在强化执行中体现价值。对于刚刚成立的大数据局而言,充分借鉴经验、广泛听取建议、并把握和解决好上述几个宏观问题,大数据局的目标定位是可以实现的。上述内容作者在较早前就已经完成,本次只是做了简单整理。【注:以上仅是作者肤浅认识,仅供参考】参考文章在“+”时代,对人还是对企业“合作”应是常态,安全行业更需要如此信息化规划和建设应贯彻“可传承”的原则信创:时时“中国心”,件件“中国造”,事事“可自管”,应用“要策略”“密评”改变密码应用管理流程,“密评机构”能否优化行业格局?“以人为本”
2021年5月10日
其他

在“+”时代,对人还是对企业“合作”应是常态,安全行业更需要如此

—背景—前两天参加儿子学校的一个线上分享会,有个观点引起了我的共鸣:教育一方面要重点提升知识学习能力外,更应该重点培养孩子们的合作能力,这样走入社会的孩子才能更适应社会。千万不要错误的认为提升孩子的竞争能力才是王道。在想想达尔文的适者生存的理论,在以人为主体的社会中,合作能力其实就是最核心的适应能力,是一种更高级的竞争力。当下大到全球、小到个体共融共赢都是主旋律,在我国正在推进的各种“+”以及各种跨界融合,特别值得一提的是国家对垄断的高压态势,都充分体现了“合作”是最大的做事做人原则和发展原则。作为一个社会人和IT的从业人员,很有必要思考一下如何提升自身和业务的合作能力,方能更具有适应能力。—合作首先是一种态度和胸怀—随着社会分工和行业细分的深入,线上线下、传统和非传统的高度融合更是提升了协同合作需求重要性和必要性,独立个体单枪匹马完成业务的时代早已结束。一切都需要合作,一切都能合作,是这个时代最重要做事做人的态度和胸怀。同行是冤家、行业不相关、没有共同语言、技术或方法的向背性、老死不相往来等认识和态度都是影响发展的错误认识,都需要放弃掉。—合作开展需要可行方法—其实合作的重要意义是不言而喻的,应该每个人都能认识到,但是在实际的落实中产生了巨大差异,究其原因是思路和方法的问题,作者本文的主要目的就是给出一套合作开展的可行方法供大家参考(有权力有能力的单位合作开展相对很容易,本文重点适用那些权力和能力一般的单位和个体)。1、合作的前提是“上寻根”前文说到一切都能合作,根本原因在于当下的发展要求,任何行业、任何业务,只要清晰的分析国家宏观政策都能找到融合点,就像作者以往的文章中提到的生产安全如何和网络安全进行融合。所以,合作的第一步工作是找到共同根,并通过对根的研究分析逐步形成理论框架、方法论、解决方案甚至是技术产品(参见《当今,最大竞争是"方法论"的竞争,"方法论"才是单位或个体的核心财富》),与合作者形成一套有理有据完整的合作体系。2、合作的保障是“中共行”分析以往太多的合作失败的案例,不难发现虎头蛇尾是个共同点。常常是合作单位的高层彼此谈的不亦乐乎,但是最终都没有很好落地,根本原因是没有做到“共行”。所谓“共行”就是合作单位之间从上到下的共同行动,高层定战略、中层定落实计划,要彼此上下共行,缺一不可。说到落实好“共行”就必须将理论、方法论和解决方案形成全员认识和形成一致行动,空对空,误国误民,合作要有血有肉、有刀有叉。合作是需要合作者彼此内部最大限度的扩大共行范围,这是合作的重要保障。3、合作的重点是“下找点”“千里之行、始于足下”,“不积跬步无以至千里”,任何远大的蓝图都需要从最基础的工作开始,而好的开始对于后续发展方向的影响是决定性的。所以,合作的基础落实工作就是找到一个准确、快速的合作点,这个合作点不求大、不求全,可执行、易执行为易,并且切实保证这个点能取得成效。通过这个点,合作者彼此加深了解,对理论框架、方法论、解决方案等层面的设计工作进行验证和修缮,在过程中,合作双方的业务体系能就简单问题形成共识和默契,才能对深层次的合作和融合奠定基础。—密码行业的合作开展思路—密码行业作为一个涉及面众多的新兴行业,其从业单位和从业者更应该践行广泛合作。鉴于其行业的特殊性,作者将密码行业的合作分为责任合作和业务合作两大类,而业务合作又分为能力合作、权力合作两小类。1、责任合作密码行业是网络安全行业的一个重要组成部分,而网络安全又是国家安全战略的重要组成部分,从业单位和从业者,肩负社会责任是第一要务,需要从履行公共责任角度出发,加大合作范围形成合力,比如从落实密码教育、密码宣传角度出发可以寻找院校、媒体、协会等单位进行合作。2、业务合作业务合作很容易理解,这种合作的目标是为了扩大自身的业务范围。2.1能力合作顾名思义就是提升自身业务能力的合作形式,因为密码应用涉及范围广泛,所以其能力合作对象的范围也很广泛,几乎所有从事线上业务的单位都可以成为其合作对象,另外值得一提的是所有的密码本行业内的从业单位之间也都可以找到合作点。所以能力合作考验的是从业单位和从业者的合作智慧和合作胸怀。关于能力合作的范围,作者就不在赘述了。2.2权力合作密码行业有明显的资质门槛,行业内也有各种法定权力、事实权力、公认权威、科学权威等不同分法(参见《信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛》),作为从业单位和从业者,应该广泛的和这些权力单位进行有效的合作,从而完善自身的公信力和业务基础。—总结—当下“合作”是做人做事最基本的品质,一切都需要合作、一切都能合作,合作不能空谈需要做到“上有根、中共行、下找点”,合作的好与坏关乎着单位和个体是否能适应时代的重要方面,希望从业者能开启合作之门,开拓合作思路,广交有能之士为自己和单位快速发展助力。也以此文祝天下所有母亲:母亲节快乐!!【注:以上仅是作者肤浅认识,仅供参考】参考文章信息化规划和建设应贯彻“可传承”的原则信创:时时“中国心”,件件“中国造”,事事“可自管”,应用“要策略”“密评”改变密码应用管理流程,“密评机构”能否优化行业格局?“以人为本”
2021年5月9日
其他

信创:时时“中国心”,件件“中国造”,事事“可自管”,应用“要策略”

注:关于信创作者请教了很多人,由于话题较为敏感,有些就不直接展开,请大家酌情参阅。【这篇也恰是我开号以来的第100篇原创文章,做个纪念吧】—摘录—定义:信息技术应用创新产业,简称“信创”。内容:信创涉及到的行业包括IT基础设施:CPU芯片、服务器、存储、交换机、路由器、各种云和相关服务内容,基础软件:数据库、操作系统、中间件,应用软件:OA、
2021年4月24日
其他

“密评”改变密码应用管理流程,“密评机构”能否优化行业格局?

—背景—这两天清明节,每个人都沉浸在缅怀过去和祭奠故人的气氛中,我大中华之炎黄子孙就是这么的有文化和有信仰。作者也难得有整块时间对“密评”这个话题做个思考和整理。按照《密码法》的要求,密评工作是密码应用和密码管理必不可少的重要组成部分。为了更好的强调和牵引这项工作,国家规定在没有通过密码评测的信息化项目即无法获得项目立项批复,也无法正常上线运行。这无不体现密码应用之于信息化和密码评测之于密码应用的重要性。为了保障和落实好密码应用和密码检测工作,确保密码应用的正确性、有效性、合法性,密码主管单位,一方面制定和发布详实的标准规范,一方面遴选出相对有能力的密码应用评测机构【密评机构】,这都为密码应用的广泛和有效开展奠定一个好的基础。节前的一段时间里,作者跑了四五个省份,接触了几十家单位和数以百计的安全特别是密码行业从业者、用户以及多家密评机构,大家对密码应用特别是密评这项工作还存在较大认识差别,作者结合自身的感受和认知,给出自己的几点看法,仅供参考。—几点看法—1、密评是开展密码应用重要抓手,过密评绝不仅是目标,践行密评精神是核心当下的密评之于用户是一项任务,之于密评单位是一项商业活,但是密评之于整个密码行业乃是促进发展的重要抓手。作为从业者和应用者,需要充分认识到这一点,完成密评任务可作为密码应用初步需求来落地,但过密评仅是落实“以密码技术为核心和基础支撑,融合其他安全技术共同构建安全环境”之国家要求的开始。密评工作是检验密码应用阶段性成果的有效方法,其中“正确性、有效性、合法性”是重要的考量指标,无需赘述,按章办事即可。密评这项工作机制的设立,所反映的问题才是从业者需要好好思考的。作者认为“可信、可见、可证明、可传承”是对密评精神最好总结,也是开展密码应用甚至是安全建设最为根本的指导精神。详细说明请参考作者以往的文章。2、密评机构虽然被定位测评,但整体咨询规划能力却被给予厚望从密评机构的遴选过程即可看出,国家主管单位对密评机构的重视程度,也反映管理层面对密评机构促进密码应用寄予厚望。主管部门的相关深意作者无能揣摩,但是从现在整体的工作现状看,密码应用单位对于密评机构也是寄予厚望的。当下开展密码应用的单位以政府行业为多,在现行的中国体制下,选择有权力的部门开展对应工作是第一选择,所以密评机构在短时间内成为当下密码应用中的重要力量,迅速从仅做测评的定位发展到涉足密码应用全流程工作。这样的现状,改变了以往的产业格局【用户直接和密码企业开展对接工作】,在这个业务链中,密评单位肩负更重的责任,这也给密评单位在整体咨询规划能力上提出更高的要求。一个有权力,更有能力的密评机构在当下的密码行业中一定会取得骄人的成绩。3、技术标准化,管理自控化是密码应用在用户端最关键的践行原则随着密码技术标准化和检测认证水平的提高,技术和产品问题已经不在是影响密码应用最根本问题,唯技术论、唯产品论的时代已经过去,“三分靠技术、七分靠管理”的时代已经到来,这也是信创工作的基本要求。所以在当下的密码应用过程中,在用户端以强化密码管理水平和自控能力为核心原则,以适配自身管理和服务机制为重点工作,以开放技术标准为依赖手段,以整体提升自身服务能力为支撑能力为发展方向来开展工作。在用户端进行密码应用建设,管理是核心、适配是关键。适配的过程就是与原有体系进行融合的过程,密码技术上存在通用的功能性产品,但是在密码管理上只存在框架性产品,融合生长过程才是密码管理落地最根本的工作。明白这一点,就能在密码应用过程中强化管理设计、强化适配开发、弱化技术依赖。4、密码行业还处于起步阶段,“教育引导”是各项工作的核心相对于信息化和网络安全从业者的数量和发展时长,密码行业无论从哪个角度讲都处于起步阶段。对于处于起步阶段的密码行业,行业快速发展、商业机会的获取,教育引导是第一位的。所以无论密评机构还是密码企业,教育引导都是自身最重要的工作内容,甚至是核心内容。也正是基于此,作者在密码应用设计原则中特别强化“可传承”的原则。—几点建议—1、密评单位需要快速提升能力,整合构建优质咨询服务队伍目前,密评机构自身能力水平还存在巨大差距,还不能满足基本密评工作需要,更没有办法满足用户整体密码咨询的工作需要。这个能力问题对于密评单位是必须要解决的,否者其权力有可能也被取消。如何进行能力提升,如何提供优质的咨询服务,在作者以往的文章中都有说明,在此就不做赘述了。2、完善密码管理技术支撑框架,快速生长各类适配组件密码应用的核心是密码管理和适配,鉴于此,密码从业者或企业,需要构建密码管理技术的支撑框架【可被称为密码管理服务平台】,并以技术框架为基础不断丰富各种适配组件,和应用者的具体业务场景、管理场景、审查场景等进行衔接,一方面生长出各式各样的服务以适配场景需要,一方面融合发展出安全和应用的共生关系【打破以往安全作为业务的伴生关系】。此项工作彰显水平和能力的关键,也是密码应用在用户端最重要的表现形式,也是用户管理密码和开展密码服务的重要抓手。3、形成完善的教育培训体系,以咨询教育方式开展业务推进作者以往的文章中多次提到教育的意义,对于处于起步阶段的密码行业,教育培训更是意义深远。作者一直在尝试着将自己的一些认知和感受形成一套完整的体系,特别是便于传播和普及的咨询教育培训体系,这样一方面发挥作者的价值,一方面能将行业的一些认知进行优化,将“可传承”的安全设计原则践行到位。咨询教育是密码行业必须长线贯彻的工作,每一名从业者都应该置身其中,无论你资历与水平高低,只要有一技之长,不过作者强调咨询教育要做到“五有原则”【有理论、有方法论、有方案、有技术、有抓手】,相关内容见作者以往的文章。总结:密码行业迎来好的发展机遇,从业者需要正确把握;密码行业过去经历了一些曲折,有众多误区和错误需要纠正;密码行业要广泛发展,需要所有从业者立足创新、立足教育,播种希望;密评机构,作为你密码行业重要的组成部分,要做到权力和能力匹配,创新的开展工作是不二之选。【注:以上仅是作者肤浅认识,仅供参考】参考文章信息化规划和建设应贯彻“可传承”的原则“以人为本”
2021年4月5日
其他

“以人为本” 对于信息化和网络安全建设意义深远

—背景—过年期间,和众多人士谈及信息化的事情,听到很多对其负面的认识。作为从业者的我,内心也十分焦虑。身边有太多的人员沉迷游戏、沉迷手机,同时作为家长的我,关注到身边有众多的孩子因为电脑或手机的原因视力受到影响,注意力和专注度大大降低,甚至有些孩子产生暴力和厌世倾向。这些情况的发生太值得从业者们好好的反思,能否不让如下的现象问题再发生或者少发生:有了速度、没了温度;有了信息、没了信用;有了电脑、少了动脑;有了微信、少了嘴巴;有了点赞、少了称赞;有了关注、少了关怀;有了潜水、少了互动;有了网络、没了边界;有了手机、少了手稿;有了朋友圈、少了朋友意;有了修图美颜,少了真实淡雅;这篇文章我早就开始准备了,但是一直没有找到发布的理由。刚好当下作者和几个朋友一起在线上玩一个游戏,虽然起到了娱乐效果,但是作者保持20多年不变的视力,目前看是终结了。这个实际经历促使作者将这篇文章写完并发布。—信息化本无错、用者要修善其身—信息化是当下我国重点鼓励的发展方向,在实际的社会治理、民生改善、经济发展中发挥着重要的作用,信息化时代扑面而来,信息化填充着社会的每一个角落,与每一个都息息相关。信息化本身在本质上仅是一个工具,工具本身没有对与错,关键工具的使用者怎么用这个工具?用到什么程度?要达到什么样的目的?这些问题都是用者作为人层面的问题,出现结果的好坏,占主要因素的是用者自身,这一点必须正视。这一点不是本文的核心观点,在此仅是给个提醒而已。—信息化虽无错、但有义务解决问题—产生开篇所陈列的社会现象问题主要责任虽然不是信息化本身,但作为信息化是有义务正视问题,并通过有效手段进行缓解甚至解决,作为信息化的从业者应该肩负这个责任,从信息化的设计、建设、运营等多维度,从应用者心理、生理、自控力、承受力等多角度重新审视信息化系统,从微小的改变中来逐步开发人性善的东西,而必须竭力遏制人性恶的一面,不可以给任何的宣泄找到出口。从这个意义上讲,信息化的从业者需要在系统设计上需要考虑美学、心理学、社会学、健康医学等多方面内容,如果按照这样的发展思路发展下去,信息化的线上世界和社会的实际线上世界将完成完美统一,信息化的现象性问题也许能得到缓解。—不单单是网络安全,还要考虑人层面的安全—作为网络安全的从业者,在以往的工作过程,受限于自身业务方向,很多的设计理念和方法都聚焦在信息系统本身,而对信息系统使用者【人的层面】设计的涉猎就很少。通过上面的分析,缺失对人层面的设计才是导致开篇陈列现象问题主要因素之一。所以作为网络安全从业者,从现在起有必要将保障人层面的安全工作纳入到自己的工作范畴,时刻提醒自己做到“人机两安全”才是真正的安全。但设计人层面的安全问题就稍显复杂,就像前面讲的,人的问题有生理的、心理的,还要考虑年龄问题、承受力问题、自控力问题等方面,确实不太容易。作为安全的从业者,可以考虑从如下简单层面的人安全问题入手:视力保护、健康作息保护、场景保护、温情保护、提示保护、心理疏导保护等。上述的内容,是需要安全从业者丰富人层面的安全知识和技能,将线下内容通过自己的工作在线上实现,这本身就是一件意义深远的工作,于公于私都很有价值。具体的做法后续作者和大家一起研讨探讨,在此就不展开了。信息化也好、网络安全也好,最终都是服务于人的工具,在工具设计过程考虑人的问题一定没有错。所以,以人为本,设计信息化,兼顾人身安全设计网络安全一定是一个重要并且正确的原则。【复兴号G23,体现很多以人为本的设计原则】【注:以上仅是作者肤浅认识,仅供参考】参考文章信息化规划和建设应贯彻“可传承”的原则年之悟:初始于安全、沉淀于文化、传承于期望、寄托于未来当今,最大竞争是"方法论"的竞争,"方法论"才是单位或个体的核心财富每个从业者都要面临的问题:如何选择合适的合作伙伴?摆脱狭隘安全限制,“大安全”才是解决问题的根本(顺解安全理论设计)网络安全业务开展的基本思路,做到每一点都会有所成就怎么寻找良臣明君?是每个人都要面对的问题信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛工业系统安全设计思路:人机两安全、内外双螺旋信息中心,如何摆脱“夹板气”“依天、接地、可执行”,做规划的基本原则面对困难重重的2021年,可以尝试一下“新模式”2021年,一切从思考开始用物质的特性来看待信息化中的数据,一些问题更容易解决网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机关于数字签名的几十个观点,大家慢慢看电子证照:想说爱你并不容易“认证、授权、责任鉴定”的前世与今生咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法信息化/网络安全思想:开放变好、刺激变强“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证全面线上,你应该知道的思想信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章中部分图片来源于网络,版权并不属于作者
2021年3月24日
其他

信息化规划和建设应贯彻“可传承”的原则

—背景—近期琐事缠身,身体状态也不是太好,脑力和体力都没有办法跟上,就没有及时给大家分享心得。不过今天还好,特别是今天北京的天气给了我很好的心情。就把近期的一点感悟整理一下。这段时间认真思考了一下教育这个关系家国的伟大行业,更进一步坚定师者的信念和践行习者的操守。本文不讨论我的个人喜好,仅是想告诉大家,在信息化、高科技日新月异的当下,如何用教育的观念引导信息化规划与建设实现真正的共赢。—浅谈教育—教育这件事情大到国家、小到企业、家庭、个人都是一件天大的事情。教育是国家的根本、职业的根本,关乎国家的未来和个人的人生之旅,教育对于每个人都是息息相关的,在当下一个普通家庭最大的开支也许教育能占首位,这大家应该有切身体会,教育的重要意义就不必多说了。教育在执行层面包括师和习,无论你层次高低,师与习都将伴随着你,缺一你的职业、人生过程都将受到影响。记不清在那本书阐述了好为人师是人的一种天性,人人都有,无关乎水平高低。好为人徒则是一种修为,一种品格,做到这一点是并不容易。作者不是教育的专业从业者,对于教育的分析也只能到这个层级,教育就在身边,时时刻刻在发生,是一种事实、一种推动发展的普适行为。任何行业和个人都需要充分认知教育的意义,结合自身行业的特点进行践行,这才是本文重点要和大家分享的观念。教育的本质是传承(传授【师】、继承【习】),渗透在社会的所有行为中,信息化行为也是如此。—信息化需要践行“可传承”—信息化优化了记录方式和传播方式,对于践行教育奠定良好的基础。在通过信息化的手段实现业务的前提下,规划者和建设者还应该重点考虑如何使用信息化进行可传承。践行可传承一方面可以帮助信息化的建设者更好的提升能力,帮助信息化的提供者更好的服务客户,使双方共同进步实现共赢。作者对以往那些封闭的设计理念深恶痛绝,锁死客户等于慢性自杀。无论什么样的信息化系统,增加对用户的能力传授和优化继承方式都是至关重要的,这即是共同推进行业发展之需、也是践行社会责任的首选。与用户共同成长,方保基业长青。信息化践行可传承在手段上绝不是细化操作手册、优化操作界面那么简单,需要给出一个完整的保障体系,从政策、思想、理论、方法论、方案、技术、咨询、能力培养、运维保障等多维度给与完整解决。对此本文不做更深入的展开,有兴趣的可与作者探讨。增加可传承功能的信息化系统,获得社会和经济价值的同时,还可以反推自身的业务的合理性和持续性,能脱离信息化系统本身,从更高、更完善、更适用的维度与服务对象形成共生体共同发展,效果是可期的。—践行可传承、安全行业应首当其冲—安全作为当下最重要的信息化工作,鉴于其行业的特点,以及当下尚处于启动阶段的现状,践行可传承更为重要。所以作者强烈建议安全的规划者和建设者,在安全层面应践行可见、可信、可证明、可传承的“四可”原则。可见、可信、可证明的原则请参见作者以往的文章,可传承的相关建设细则后续逐步分享。“可见”是安全转化成应用的保障“可信”是安全的基本底线“可证明”是安全的能力保障
2021年3月23日
其他

年之悟:初始于安全、沉淀于文化、传承于期望、寄托于未来

—初始—关于”年"起源的传说有很多,多与安全相关,代表着老百姓对安居乐业和安全追求和向往。很久以前,有种怪兽叫“夕”,它在每年的年关都要出来伤人,连保护老百姓的灶王爷也拿它没办法,于是灶王爷上天请来了一位叫做“年”的神童,神童法力高强,用红绸和放在火中烧得劈啪作响的竹竿消灭了夕兽,这一天正好是腊月的最后一天,老百姓为了感谢和纪念年在这一天除掉了夕,就把农历每年的最后一天叫“除夕”,把新年的第一天叫做过年,百姓希望家家都有年手中的红绸和鞭炮,于是红绸和放在火中烧的竹竿逐渐演变成了家家户户过年时都有的红对联、红鞭炮,这个关于年的传说可说条理清晰、有章可循。年,初始于安全,这个人性中最基本的一个需求。—沉淀—自从有了年的习俗,截至目前为止,不知道一共经历了多少时代变迁,但是人们对美好的生活期望和向往一直都没有变过,过年也成为集聚、沉淀、展示对美好生活进行孜孜追求的多样文化和民俗的重要舞台。年,对于中华民族来讲即是文化本身,又是文化沉淀的重要舞台,对于每一个中国人,其文化的内涵和外延都是丰富和丰满的。年,对于中国人,是一切情绪、文化、情感等等的沉淀,厚重而细腻,是每一个中国人的文化和心灵港湾。—传承—世界上没有任何一个民族能超多中华民族对传承的重视程度,祭奠祖先、拜见长辈、走亲访友、教育儿郎等都是在传承的重要表现形式。好的世风、好的家风、好的门风、好的品行、好的技能、好的传统等都希望代代传承。人纵有生命限制,但代代血脉传承也是一种生命无限存在的形式,传承期望成了过年最重要活动形式,使得中华民族优良品德永垂不朽。—寄托—年,具有阶段性,是过往的结束,预示着新的开始和新的希望。年,就成了总结过去、寄托未来的重要时刻。年,是加油站,是启动机,是迈向未来的重要起点。为此,在这样的时刻,人们以各种形式寄托对未来的憧憬,对家人、友人、自己许下新年愿望,希望能通过努力梦想成真。年,本身即是人们的寄托,又是寄托未来的重要节点,在中国人们心中意义深渊。年,对于每个中国人来讲,其意义和故事说也说不完,每个中国人都在用自己的形式感受着年,过着年,一年又一年。年,是中国人生命意义的体现,也是天、地、人三元共生的重要体现,意义深远,内涵丰富,值得每个人体味一生。最后祝:朋友们,新年快乐,家人健康;也祝祖国繁荣昌盛,各条战线捷报频传;也祝全球疫情早点结束,好继续领略地球之美和存在的意义。【注:以上仅是作者肤浅认识,仅供参考】参考文章当今,最大竞争是"方法论"的竞争,"方法论"才是单位或个体的核心财富每个从业者都要面临的问题:如何选择合适的合作伙伴?摆脱狭隘安全限制,“大安全”才是解决问题的根本(顺解安全理论设计)网络安全业务开展的基本思路,做到每一点都会有所成就怎么寻找良臣明君?是每个人都要面对的问题信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛工业系统安全设计思路:人机两安全、内外双螺旋信息中心,如何摆脱“夹板气”“依天、接地、可执行”,做规划的基本原则面对困难重重的2021年,可以尝试一下“新模式”2021年,一切从思考开始用物质的特性来看待信息化中的数据,一些问题更容易解决网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机关于数字签名的几十个观点,大家慢慢看电子证照:想说爱你并不容易“认证、授权、责任鉴定”的前世与今生咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法信息化/网络安全思想:开放变好、刺激变强“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证全面线上,你应该知道的思想信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章中部分图片来源于网络,版权并不属于作者
2021年2月12日
其他

每个从业者都要面临的问题:如何选择合适的合作伙伴?

—背景—作者在文章《网络安全业务开展的基本思路,做到每一点都会有所成就》中提到,安全行业从业单位需要从理论、方法、方案、产品、抓手几个维度来设计和开展网络安全业务。这个篇文章是基于行业从业单位【供应商】角度来考虑的,作为另外一个角度的应用单位【用户】在工作过程中如何正确的选择合适的供应商对于自身的业务开展有着极其重要的作用。那么问题来了,选择供应商是否有相关标准或思路可参考呢?这个问题不单单涉及网络安全行业,我想对于所有行业都是需要面对。本文就以网络安全行业为例,梳理几点选择合作伙伴或供应商的思路供大家参考。—1、看整体、判层次—在合作伙伴遴选中,从整体上判断其层次高低,优选层次高的作为合作伙伴这是毋容置疑的,因为这样的合作伙伴能对自身在层次上的提升有重大的帮助。判断整体层次的方法可以借鉴《网络安全业务开展的基本思路,做到每一点都会有所成就》中所提及的几个维度:1、理论框架层面:是否有清晰的理论框架,并判断其框架是否具有理论三性(可信服性、创新性、引领性)。理论框架的水平高低代表一个单位整体认知层次。2、方法论层面:是否有明确细致的方法论作为工作指导,并判断方法论的可行性、全面性、严谨性来识别一个单位从宏观到微观的执行层次。3、方案层面:解决方案是考量一个单位对业务的认知能力、落地能力最为直接的方法,能有效反映单位的认知、执行、管理等相关层次。4、产品层面:产品是考量一个单位技术水平的核心指标,在整体上无需考量产品细节【目前同类产品的同质化较为普遍,一方面是因为标准化程度提高,另一方面是行业整体融合发展的必然】,但需要重点关注产品与理论框架、方法论、方案之间的衔接的严密性和科学性,这个维度是考量一个单位“说即做”的很重要的指标。5、抓手层面:抓手是一个单位对所在行业在整体认知的前提下,开展业务最为直接的表现形式,抓手的实用性和准确性是判断一个单位对行业状况洞察能力最为直接的指标。—2、看局部、辨能力—上述整体东西通过单位的材料或相关讲解即可能清晰的得到认知,但单位判断单位的能力还是需要聚焦的一个局部上。要视自身的需求来针对性的考量对方单位的针对性能力。比如,需要的是咨询能力,那就重点考量其方案水平来判断是否满足要求;如果需要的是产品能力,那就重点在产品水平上进行充分辨识。选择合作单位,最大的盲区就是选择业界最大的、最好的,其实随着业务的细化程度进一步加大,很多单方面有能力的单位往往被忽略了,为此作者在此阐述两个观点:1、单位能力水平的判断要聚焦在局部上,不要受单位其他层面的影响。2、越是专业的需求越应该选择专业合作单位,优选唯一业务方向最佳。—3、看对接、识认知—选择合作单位一定是希望合作单位给自身解决一些问题,合作单位对这些问题对接能力【是否准确、是否快速、是否全面、是否有建设性等】直接反映单位的具体认知能力。大家都知道,对具体问题的认知是可以靠时间积累来完善和提升的,但效率问题也是很重要的方面,所以在识别合作单位的认知能力时,要利用好时间维度,通过几个具体的问题对接,即可在合作单位认知水平上得到一些价值信息。—4、看行动、识态度—这个层面比较好理解,选择的合作单位对事情没有个好的态度,事情做好是不可能的。同等能力的前提下,通过行动力即可识别合作单位的合作态度,选择态度好的单位进行合作这也是必然,有时候态度的好坏比能力的高低更重要,在合作伙伴的选择上要视具体情况来把控态度在整个事情中的重要意义。通过合作单位的行动既可识别其态度,还能获得合作单位的企业文化、管理能力等信息,这对合作伙伴的正确选择提供帮助。—5、看人员、估结果—事情最终还是需要由人来负责执行落地的,所以合作单位派驻的人员水平是影响事情结果的很重要指标。在选择合作伙伴时,有必要对其即将派驻人员的水平进行判断甚至是要求。作者一直认为,主要责任人员的能力比单位的能力更能影响事情的结果。—6、看阶段、判未来—合作伙伴遴选过程中有必要划分几个阶段,通过对每个阶段的情况来推断后续的发展趋势,从而判断那个合作伙伴的未来确切性更大。这种通过分阶段进行判断遴选的方法能保证准确性,但是过程要长一些,需要结合实际情况进行设定。总结:选择正确的合作伙伴,保障自身业务有最好的发展,实现双方共赢。否则,彼此掣肘、两败俱伤。所以选择合作伙伴是必须面对的一个课题,上文从整体、局部、对接、行动、人员、阶段等几个维度给出选择合作伙伴的几个方面,大家可以结合自身情况综合应用。选择比努力更重要,是有道理的。【注:以上仅是作者肤浅认识,仅供参考】参考文章摆脱狭隘安全限制,“大安全”才是解决问题的根本(顺解安全理论设计)网络安全业务开展的基本思路,做到每一点都会有所成就怎么寻找良臣明君?是每个人都要面对的问题信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛工业系统安全设计思路:人机两安全、内外双螺旋信息中心,如何摆脱“夹板气”“依天、接地、可执行”,做规划的基本原则面对困难重重的2021年,可以尝试一下“新模式”2021年,一切从思考开始用物质的特性来看待信息化中的数据,一些问题更容易解决网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机关于数字签名的几十个观点,大家慢慢看电子证照:想说爱你并不容易“认证、授权、责任鉴定”的前世与今生咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法信息化/网络安全思想:开放变好、刺激变强“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证全面线上,你应该知道的思想信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章中部分图片来源于网络,版权并不属于作者
2021年2月7日
其他

摆脱狭隘安全限制,“大安全”才是解决问题的根本(顺解安全理论设计)

—背景—作者在上一篇文章中提到,从事安全行业首先要设计安全理论框架,很多读者都询问如何设计安全理论框架,希望作者给个指导。其实安全理论框架的制定没有什么对与错和好与坏之分,也没有什么放之四海皆准的方法,大家唯一需要做的是充分研究、抓住时代脉搏,找准一个切入点,通过体系性的设计,重点体现可信服性、创新性、引领性(简称:理论三性)。但是做到这些其实是很不容易的,本文就从寻找和分析一个切入点,通过与本身业务的衔接最终形成体现理论三性的安全理论框架,能实现其中的两性就实属不易了。—寻找—寻找切入点,一是要从国家政策和导向入手,二是靠自己独到的眼光,作者更倾向于第一点,毕竟有独到眼光的人是极少数。关于安全的国家政策和导向有很多,最高政策和导向无外乎中央的总体国家安全观(强烈建议大家认真翻阅一下)。另外国家在总体国家安全观的指导下又提出“坚持总体国家安全观,统筹传统安全和非传统安全为决胜全面建成小康社会提供坚强保障”的整体要求。对于传统安全民众有切身感受,也就是说有传统安全大家更容易理解。网络安全是近几年被提升到一定的高度,作者认为其隶属于非传统安全范畴,鉴于其还处于起步阶段【请参见:《请注意:网络安全行业尚处在起步阶段》】,还没有完全被民众感受和认知,网络安全平民化的道路还很长,这也是影响当下网络安全行业发展速度的重要原因。国家已经明确要统筹传统安全和非传统安全,这就给了作为非传统安全的网络安全行业一个很好的发展切入点:与传统安全进行融合,突破网络安全的狭隘的外延,从大安全角度入手,一方面可提升民众感知,一方面可加速传统和非传统安全的发展。《工业系统安全设计思路:人机两安全、内外双螺旋》就是基于这个切入点进行设计的。—分析—选择网络安全行业和传统安全行业的融合发展作为一个网络安全理论框架的切入点,从认识牵引、方案创新、产品导向、合作助力、整体可信服五个维度进行分析就成了理论框架形成的必由之路。认知分析:网络安全的认知度较低,很多概念、技术、方法、产品、感受等都相对难懂,而传统安全的相关认知度就要好很多,为此在认知层面就需要设计如何让网络安全的东西搭车传统安全。同时在认知上还需要把握,网络安全就是传统安全的应用落地【请参见《如何用“应用”思维方式设计和建设网络安全?》】。方案分析:传统安全在方案层面一般都比较固定,随着信息化+和转型升级的要求,都在寻求更合理提升手段,这就为彼此的融合提供了先决条件,这就是理论框架设计者要重点关注的点。产品分析:产品层面的东西就需要因地制宜了,在网络安全市场细化程度较高的情况下,理论框架在产品导向上的需要本着线上线下贯通、传统与非传统螺旋交织的原则。合作分析:既然是两个体系融合,那么两个产业就需要打通,合作是必然的,理论框架在合作上就是体现共赢的本质,必须有足够的理由牵引合作者。—衔接—大原则好设计,但是最终还要落脚到自身的主营业务点上,所以在理论框架设计时必须把握回归本职业务的核心上,并且回归过程要体现严谨性和科学性,这样整个理论框架才具有可信服性。理论框架在衔接上需要做的工作可以总结为如下几点:1、网络安全行业政策分解到自身核心点,完成理论框架与自身业务的衔接,首先要保障自身体系完整可信服;2、传统安全行业的政策分解到和自身业务有交接点,完成理论框架与传统的衔接,保障融合的必要性的可信服;3、对交接点按照自身的优势和积累进行外延的放大,完成理论框架的创新性和牵引性,保障自身的可行性和价值性。—设计—有了切入点、有了情况分析、有了衔接原则,理论框架剩下的就是要做细致设计了,其重点工作是就是完善故事主干、清晰主角、赋予不可抵抗的诱惑力。相关设计细节无法统一而论,但是设计原则可以概况如下:1、理论框架要有名字,并体现精髓,保障名正言顺2、理论框架要有形象,并体现专业性和牵引性,保障抓人抓心3、理论框架要有层次,并体现推理性,保障可信服性4、理论框架要有主线,并体现与自身的关联性,保障价值性5、理论框架要有细则,并体现严谨性、科学性,保障可行性总结:网络安全行业从业单位形成自身的网络安全理论框架是工作的第一步,很重要,至于如何形成和设计理论框架就需要花费很大的精力,作者上述内容感觉并不能实质性帮到大家,大家就批判的看即可。不过其中阐述的当下网络安全行业需要摆脱狭隘的网络安全限制,主动寻求和传统安全相互融合形成大安全的建议希望大家好好思考,这也许能给网络安全行业的快速普及有所帮助。作者《工业系统安全设计思路:人机两安全、内外双螺旋》也是基于这一点考虑做的简单设计。【注:以上仅是作者肤浅认识,仅供参考】参考文章网络安全业务开展的基本思路,做到每一点都会有所成就怎么寻找良臣明君?是每个人都要面对的问题信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛工业系统安全设计思路:人机两安全、内外双螺旋信息中心,如何摆脱“夹板气”“依天、接地、可执行”,做规划的基本原则面对困难重重的2021年,可以尝试一下“新模式”2021年,一切从思考开始用物质的特性来看待信息化中的数据,一些问题更容易解决网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机关于数字签名的几十个观点,大家慢慢看电子证照:想说爱你并不容易“认证、授权、责任鉴定”的前世与今生咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法信息化/网络安全思想:开放变好、刺激变强“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证全面线上,你应该知道的思想信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章中部分图片来源于网络,版权并不属于作者
2021年2月3日
其他

网络安全业务开展的基本思路,做到每一点都会有所成就

—背景—前两天看了一份2020年行业市场分析报告,其中在信息化产业中增速最快的仍然是网络安全产业,在整体经济受挫的前提下仍然、能保持18%的增速,充分说明网络安全产业潜力无限。也正是意识到这一点,很多企业和个人都对网络安全行业蠢蠢欲动,这对于网络安全行业是个大的利好,从业者越多,行业的发展速度也会更快点。也碰巧,一名校友【原来做ICT,2021年准备涉足网络安全行业】向我咨询网络安全行业的开拓思路。鉴于此,有必要将我在践行的网络安全行业开拓思路分享给大家,希望彼此交换意见。作者这么多年一直秉承无论做任何行业都应该具有完善的理论基础、行之有效的方法论、适应场景变化的解决方案、相对领先的技术产品、有效获取用户认可的抓手。如下就从上述5个方面进行论述,希望想从事网络安全的企业或个人都能做到有理论、有方法、有方案、有产品、有抓手,并能彼此支撑,成就一个完整的网络安全业务开拓支撑体系。—有理论—在国家层面提出了【理论自信】的要求,也在众多的工作部署中制定了统揽全局的理论框架,这给了网络安全从业者一个重要的参考,做事要有理论基础,最好是有理论框架。网络安全行业是一个知识密集行业,同时也是细分相对充分的行业,以往在各个细分行业市场中存在着各种各样的理论和概念。截至目前看,过往的理论和概念或多或少存在依据不够、着力点牵强、片面性突出、过分强调技术等问题,随着国家网络安全政策和标准日趋完善,安全需求的进一步明确,网络安全各个细分市场有必要站在更高的位置和更广的视角对以往的理论和概念进行净化,并制定自身的理论框架,一方面对上衔接国家和行业的顶层设计,一方面对下指导方案、产品、合作、客户等方面的工作落地,做到有理有据。理论的高度和适应性体现了一个网络安全企业战略层面的能力,同时也能反映一个企业在网络安全市场中的定位是否准确。另外好的理论可以成为企业重要的做事方针和价值导向,更容易形成统一的企业文化。所以,一个想涉足网络安全行业的企业有必要研究制定适合自身的理论框架,作为一切的战略基础。制定理论框架的方法可以采用反推法和正向衔接法,本文就不在做详细介绍了。企业有了理论,就有了力量、有了自信。—有方法论—行业开拓和推进需要集合团队的力量,是个广泛参与和共同协力的过程,鉴于理论的制定过程的小范围性和认知的高层次性,所以企业需要制定行之有效的方法论,指引团队成员都能快速掌握理论核心和价值行事方法。在操作上可以指导需求如何分析、合作伙伴如何寻找和浅谈、方案如何撰写、产品如何设计、售后如何保障等方面,这些无需制定具体操作手册,而是给出易掌握的方法和导向即可。在统一方法论指导下的团队,其协同性、凝聚性等层面都是可期的。企业有了方法论,就有了能力。—有方案—方案是网络安全企业具体落实层面的内容,是企业进行对外重要的能力体现窗口,也是用户理解企业能力的重要渠道。为此,企业务必在统一的理论支撑下,统一方法论的驱动下,形成自身独特的方案架构,一方面真实做到从理论到实践的落实,一方面体现自身对行业认知贯彻程度(比如:鉴于安全“伴生”的特点,方案重点设计了生长服务以保障和业务之间共生共长)。另外提醒大家,当前国家的相关政策和标准都对方案有着一些对应的要求,所以大家做方案设计时需要将这些要求进行兼顾。企业有了方案,就有了走出去的实力。—有产品—这个层面的问题就无需过多做说明,作者只是强调,产品在实现业务功能过程中要对企业理论进行有效的实现(比如:理论中设计安全要看得见,那么在产品设计过程就需要在“看得见”环节中做相关处理)。产品是企业利润的重要组成部分,是企业形象在用户端最直接和长期的表现,如何很好利用这一点持续为客户带来价值,持续得到用户对企业的关注将成为产品重要的设计参考。企业有了产品,就有了和用户长期保持关系的基础。—有抓手—企业通过获得用户的认可从而实现价值,但是通过方案、产品、服务等方式来获得用户的认可,都太功利化,都不是最好的抓手,很难获得用户的首肯,这是多年被市场检验过的教训。为了解决这个问题,企业必须另寻他法,作者认为企业开展业务,最能获得用户首肯的抓手是中立公正的咨询服务,一种站在用户角度完全替用户着想的业务方式。无心插柳柳成荫,说的就是这个道理,希望企业能结合自身的业务情况,设计完整的咨询服务体系,想用户之所想,及用户之所及,与用户共同成长才是业务王道。企业有了咨询服务,就有了和用户之间的纽带。总结:网络安全行业,当下虽然是个蓝海市场,但不识水性,被淹死那是一定的。所以,无论是老的网络安全企业,还是想涉足的新企业,有必要从上述几方面对自身进行完善,将方向聚集、能力聚集、资源聚集,方能在这个大市场中有所斩获,这些从几个公司实际落地情况得到了充分的证明。【注:以上仅是作者肤浅认识,仅供参考】参考文章怎么寻找良臣明君?是每个人都要面对的问题信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛工业系统安全设计思路:人机两安全、内外双螺旋信息中心,如何摆脱“夹板气”“依天、接地、可执行”,做规划的基本原则面对困难重重的2021年,可以尝试一下“新模式”2021年,一切从思考开始用物质的特性来看待信息化中的数据,一些问题更容易解决网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机关于数字签名的几十个观点,大家慢慢看电子证照:想说爱你并不容易“认证、授权、责任鉴定”的前世与今生咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法信息化/网络安全思想:开放变好、刺激变强“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证全面线上,你应该知道的思想信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章中部分图片来源于网络,版权并不属于作者
2021年1月31日
其他

怎么寻找良臣明君?是每个人都要面对的问题

—背景—前几篇文章都提到用人的问题,并且一直强调人是一切的基础,事在人为嘛,那么现在的问题就是如何选择人(选择用什么样的人,选择跟随什么样的人)的问题。而这个问题是每个人都需要面对的,无论你是单位领导还是普通打工者,因为你能走多远的,取决你和谁一起。选择正确了,你就更容易获得成功,所以每个人都应该具备正确选人的能力。本文就从学历、学校、地域、出身、阅历、成果、持久性七个维度给大家提供一点选人的思路。—学历—学历高低和能力、品质优良与否没有直接关系。纵观当下的教育情况,结合作者自身的体验,高学历(特指博士及博士以上学历)的人存在两种极端,一种是资质超强,但这种人能力和特点长短分明,也就是说其优点和缺点同样突出;另一种就是资质普通之极,能力平平,靠熬日子熬出的学历,靠剩者称王。鉴于这种情况,作者认为对于一般工作或单位,选择高学历不适合。除了高学历的,还有就是本科、硕士这种中等学历的。这个层级的人员,专业性没有完全固化,自身的综合素质基本完善,最关键的是具备很好的可溯性。所以对于一般工作或单位,在这个层次上选择人员较为合适。随着专业教育的普及,类似EMBA、MBA等学历也十分普遍,对于这类人员,我并没有太多的数据可分析,但我更愿意相信教育体系出来的人员,这些学历对个别岗位做个参考到是可以。—学校—就读的学校是选择人非常关键的指标,特别是本科就读的学校水平,因为本科在一定程度上反映一个人的天资水平。本科以上就读的学校其参考价值往往在评价一个人是否有进取心和有敏锐的判断力。为此在选人时对其本科就读学校的水平进行考量是很重要的一项工作,值得庆幸的是,当前所有的学校的相关信息和综合考量指标都能获得。—地域—每个人身上或多或少的带有其地域性,因为地域性对于人的感染是潜移默化式的,每个人是很难进行修饰或掩饰的。北方的豪放、南方的细腻各有韵味,山东的中庸之道、浙江的精算、深圳的眼光、四川的吃苦耐劳各有各的舞台,关键是以什么样的标准选择。另外,地域教育差别和竞争差别,也可以作为判断一个人自身实力的参考指标。比如,湖南、山东等地的人员较陕西、甘肃、贵州等地的人员考上清华的难度要大的多,这些都是地域性差别导致的。—出身—“英雄不问出处”,但是在没有确定是否为英雄的前提下,出处还是需要考察清楚的。因为出身毕竟对一个人的眼界、胆识、胸怀、品格、资源、价值观等有很大的影响。尊重人的过去,但并代表对过去的无视,对过去情况的分析对于判断一个人有着重要的意义。—阅历—阅历,是判断一个人的双向指标,阅历多其可溯性就相对要差,但其见识面相对就要广,这是一个方面。另一方面从阅历也可以清晰的分析出人员的心理历程和成长过程,对于一个人做出客观评价是很有帮助的。所以在选人时请重点分析其过往阅历。—成果—成果反映一个人能力最直接和客观的指标,无论是应届生还是社会人士,都可以从其取得的成果对其进行客观评价。另外,对于人员所提交的成果本身以及其对成果的兴奋程度,也能清晰的分析出此人的价值导向和自身认可度,这些信息对于评价人员有着重要的意义。所以选人时,能重点关注一下对方的重要成果。—持久性—前面所提及的几点,都是对于人在能力层面的分析判断维度,这些都仅是一个方面。而判断一个人是否在未来能帮助到你,还有就是对事情坚持的持久性,这一点很重要,正所谓积跬步才能至千里。所以在选人上需要对其持久性的品质做分析考量,其方法可通过从了解人员一直持续做的事情入手进行分析。总结:上述给出了几个选人的分析维度,但一切都是动态变化的,更何况是人,所以,在实际运用中要综合考量,一方面充分考量自身的业务需求,另一方面要对人员的上述几个指标进行综合评价。选正确人仅是第一步,后续随着时间的推移和业务的发展,人员的交替将会是常态,所以选人要常态化。这个时代唯一不变的就是变化,选人、用人更是如此。【注:以上仅是作者肤浅认识,仅供参考】参考文章信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛工业系统安全设计思路:人机两安全、内外双螺旋信息中心,如何摆脱“夹板气”“依天、接地、可执行”,做规划的基本原则面对困难重重的2021年,可以尝试一下“新模式”2021年,一切从思考开始用物质的特性来看待信息化中的数据,一些问题更容易解决网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机关于数字签名的几十个观点,大家慢慢看电子证照:想说爱你并不容易“认证、授权、责任鉴定”的前世与今生咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法信息化/网络安全思想:开放变好、刺激变强“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证全面线上,你应该知道的思想信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章中部分图片来源于网络,版权并不属于作者
2021年1月30日
其他

信息中心,如何摆脱“夹板气”

—背景—随着信息化的日益被重视,信息化管理部门【信息中心】一方面掌管着众多高大上的系统,另一方面又覆盖和支撑着单位几乎所有业务,看起来风光无限。但实际情况却远远不是这样的,甚至众多的信息中心都在水深火热之中。导致这种现状的主要原因可总结如下两点:1、信息中心在单位往往是支撑服务作用,业务的主导权掌握在业务部门,信息中心仅是执行者和服务保障者,在业务部门众多的单位,信息中心的工作压力可想而知;2、源于信心中心的工作性质,相关编制也很受限,信息化相关技术与政策众多并且其发展也是日新月异,信息中心只能依赖厂商或合作单位才能完成相关工作。在厂商或合作单位众多的情况下,信息中心的协调和管理难度也相当大;以上两点导致信息中心内有业务部门强势压迫,外有合作单位出于各种目的的制约与限制,另有各种问题或事故的责任承担,当下的信息中心面临着费力不讨好的窘境,外表光鲜内在煎熬也就不难理解了。寻找能让信息中心摆脱或减轻受夹板气的现状,更大发挥信息化价值成为信息中心研究的重要课题。本文旨在给出几点建议(抓手),希望能对信息中心工作思路有所帮助。—抓手1:网络安全—当下网络安全和信息化是一机之两翼,驱动之双轮,国家明确要求网络安全和信息化要同步规划、同步建设和同步应用。结合当前的形式看,网络安全的主责往往是信息中心。鉴于网络安全政策和标准明确、要求具体、建设必须的特点,信息中心可以通过网络安全这个抓手按照“谁拥有、谁授权,谁授权、谁监管,谁监管、谁负责,谁负责、谁知情”的原则将业务设计、业务开发、业务建设、业务应用等信息化全过程的责任和权力边界划分清楚,最终达到信息中心和业务处室之间话语权的平衡。关于网络安全的建设思想和方法可参见以往的文章。对于信息中心来讲网络安全部门必须成为其核心部门,从政策、标准、设计、规划、测试、渗透、检测、认证、应急、培训等方面落实主动责任,重点把握网络安全通贯全局的原则,有条件的可逐步建设安全中台,将网络安全这个抓手用到极致。—抓手2:开放式管理—当前政府正在推进落实“放管服”的工作,相关原则很值得信息中心在对合作单位的管理上学习。不过,很多信息中心由于各种客观原因往往是放(不是开放的“放”而是放任的“放”)的太开,发展到一定程度想管理都没有办法了,优化服务就更难做到了。这样恶性循环一定会使得信息中心在单位的地位每况日下,不下大气力改变,沦为边缘部门那是一定的。信息中心要摆脱上述窘境,在处理合作单位的关系上有必要遵循:1、在开放的前提下,持续保持竞争,把握技术标准化、产品市场化的原则开放的相关原则可参见《网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题》2、管理上一定要系统化和自主化,最佳方式是自建管理中台,向下管理技术支持
2021年1月28日
其他

“依天、接地、可执行”,做规划的基本原则

—背景—鉴于今年是我国十四五规划落实的开局年,也恰到年底,是各个单位、部门、个人做规划的时间段,我也恰巧在帮一个朋友做新公司的战略发展规划。一个好的规划对于国家、单位、个人的发展有着重要意义,这不言而喻。同时,规划的好与坏也体现出规划者的层次和能力的高低,看看十四五规划刚要就知道什么叫高瞻远瞩、什么叫统揽全局、什么叫与时俱进、什么叫一针见血、什么叫对症下药、什么叫抓大放小、什么叫实事求是、什么叫有力牵引。。。。。。,总之,规划这项工作很重要,每个单位和个人都应该重视这项工作,并逐步提高这方面的能力。规划的设计形式和套路大家都可以在网上查到,各种技巧和注意事项也是应有尽有,这些不是本文的重点,本文仅想给大家分享一个作者应用多年的规划设计基本原则:依天、接地、可执行。三者的辩证关系如下图所示:天:国内国际形势、政策与导向、真理。普适性地:客观现状、实际情况。特殊性可执行:规划高、前景好,可执行性差;规划低、前景差,可执行性好—依天—任何工作都有其时代大背景,做到顺势而为才能走在正确的路上。当下随着国家治理体系和发展体系的日趋完善【一般称为顶层设计】,任何事情在国家层面几乎都能找到相关导向和要求,规划者需要的做的工作就是根据自身的业务情况统揽和研究顶层设计,做到知其然还要知其所以然,找到自身规划的着力点【所谓的顶层支撑】,着力点越多,规划的支撑点也就越多,后续的落地面也就越大,前景也就越向好,规划本身的说服力也就越强。规划的第一步就是要做到掌握时代发展脉搏,熟知与紧跟政策与导向,洞察国家和行业重要举措,串接分析出自身的着力点和助力点,形成自身的顶层支撑。—接地—任何规划都要考虑自身的客观现状和实际情况,着重分析自身的资金、队伍能力、产品、品牌、市场积累、合作关系等方面,结合依天而设的着力点来有效调整落地面,做到有所为有所不为,切勿求大求全。俗话说的好,识人容易、识己难,所以规划中的接地原则是比较难做到客观,不客观的接地规划,是众多规划最后流产或差距很大的重要原因所在。好的规划必须做到识己客观,在这个层面作者建议规划者多整合一下局外人对其的客观分析,对于大的规划有必要引入专业分析方法和组织进行保障,降低不确定性。—可执行—做规划的目的是为后续的执行做明确指导,所以规划的可执行性是规划好坏的一个综合体现。无论依天确定出多少着力点和落地面,无论接地做出十分客观的自身分析,没有规划出依天和接地的平衡点,以及足够匹配的执行度,所有的规划也仅限是纸上谈兵,无任何意义。前两天看过一个观点:好的管理是拆出来的。我觉得很有道理,这个观点很适合规划设计,按照从上到下的层次进行规划的层层拆分,上层规划是下层规划的天,下层规划是上层规划的地,将拆分工作一直落实到最终的执行个体,在拆分过程中,按照是否可执行的角度进行回推考量,就能很好的验证所有的规划是否OK,这虽然耗时,但很必要。规划是一切工作开始,做好规划是做成事的必要前提,充分落实依天、接地、可执行的规划设计基本原则,可以为做出好的规划奠定基础。但要切实贯彻这个基本原则需要在知天、知地、知己、知彼上要做很多工作。做出有面有里、有血有肉的规划是一项重要的系统工程,重要且必要。2021年,让我们从做出一份好的规划开始吧!【注:以上仅是作者肤浅认识,仅供参考】参考文章信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛工业系统安全设计思路:人机两安全、内外双螺旋面对困难重重的2021年,可以尝试一下“新模式”2021年,一切从思考开始用物质的特性来看待信息化中的数据,一些问题更容易解决网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机关于数字签名的几十个观点,大家慢慢看电子证照:想说爱你并不容易“认证、授权、责任鉴定”的前世与今生咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法信息化/网络安全思想:开放变好、刺激变强“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证全面线上,你应该知道的思想信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章中部分图片来源于网络,版权并不属于作者
2021年1月23日
其他

工业系统安全设计思路:人机两安全、内外双螺旋

—背景—前两天和一个做工业控制系统的朋友聊天,在谈及工业控制系统安全设计时,对方对工业控制系统本身的安全需求和设计思路有着较为清晰的认识,但是从实际的工作过程中,这些远远不能解决工业系统的实际情况。对方也希望我能跳出传统信息化模式的束缚,从工业系统的本质特点出发,从整体上给出一个工业系统的安全设计思路。经过研究当下相关工业控制系统安全标准和规范,发现这些标准和规范确实太信息化了,大都没有太多结合工业系统的本质,产生那位朋友的困惑是必然的。鉴于此,有必要重新梳理一下传统信息化和工业系统的各自特点,希望能从中总结出工业系统可行的安全设计思想。—区别分析—传统信息化解决的是人和事的问题,而工业系统解决的是人、机器设备和事的问题,在参与主体上有着较为明显的差异。上述差异必然带来安全需求外延的差别,信息化系统的安全重点在保障系统本身,而工业系统一方面需要保障控制系统本身的安全问题,还要解决人身、机器设备的安全问题,并且机器设备和人身安全很容易受外部环境的影响,并且这种影响需要和工业控制系统之间产生互动才能有效的解决问题。鉴于此,工业系统的安全需求可以总结为:1、生产安全(人身、设备)【暂且称之为“外”】2、系统安全(工业控制系统)【暂且称之为“内”】所以开篇所提到的,工业系统在实施安全设计和建设过程中,单一解决控制系统的安全问题远远不够也就不难理解了。—思想—鉴于上述的分析,工业系统的安全建设思想:人机两安全、内外双螺旋人机两安全:既要保障系统安全,又要保障人和设备的安全内外双螺旋:工业控制系统和外部智能控制系统【暂定名称】要交错互动,做到内防漏洞、外防异常、内外联动保障生产安全。—方法—上述思想在具体落地时是需要结合实际情况,如下的方法仅给大家做个参考,大家可以举一反三。工业系统的整体安全体系如下图所示:在整体上可分为
2021年1月21日
其他

面对困难重重的2021年,可以尝试一下“新模式”

—背景—这几天身边好多朋友都在做2021年的工作规划,“2020年很难、2021年会更难”,“唯一确定的是不确定”,“活着是第一目标”,“人员费效比越来越高”,“招聘合适的人才太难了”,“存量市场停滞或利润率下降、增量市场缺失资源和思路”,“疫情防控影响资源开拓和办事效率”,“大公司的整体方案蚕食细分市场”,“转型升级、增效减费创新性不够”等认识比比皆是,这无不说明在大家眼里2021年困难重重。按照经济学家的观点,我国经济发展进入了新常态阶段。所谓新常态,就是不同以往的、相对稳定的状态。这是一种趋势性、不可逆的发展状态,意味着中国经济已进入一个与过去30多年高速增长期不同的新阶段。中国经济从高速增长转为中高速增长,经济结构优化升级,从要素驱动、投资驱动转向创新驱动。【2020年12月11日,中共中央政治局会议上指出,2021是我国现代化建设进程中具有特殊重要性的一年,做好经济工作意义重大。做好2021经济工作,要以习近平新时代中国特色社会主义思想为指导,全面贯彻党的十九大和十九届二中、三中、四中、五中全会精神,坚持稳中求进工作总基调,立足新发展阶段,坚持新发展理念,构建新发展格局,以推动高质量发展为主题,以深化供给侧结构性改革为主线,以改革创新为根本动力,以满足人民日益增长的美好生活需要为根本目的,坚持系统观念,巩固拓展疫情防控和经济社会发展成果,更好统筹发展和安全,继续做好“六稳”工作、落实“六保”任务,科学精准实施宏观政策,努力保持经济运行在合理区间,坚持扩大内需战略,强化科技战略支撑,扩大高水平对外开放,确保“十四五”开好局,以优异成绩庆祝中国共产党成立100周年。】此次会议提到最多的就是“新”,同时也定调“改革创新”为后续发展的根本动力。2021年困难重重,渡过难关的唯一选择就是创新,这是国家认识、专家认识,也是从业者必须有的认识。创新新常态,是经济新常态下必然的选择,创新能力是各种经济参与主体重要的竞争力。经济主体围绕“人财事”开展活动,人是核心、事是目标,财是保障。本文重点从人、兼顾事的方面给几点思路,供经济主体迎接2021的挑战—人—人是经济主体的核心,人才是经济主体最大的核心竞争力,人才竞争也是经济主体竞争的主战场,同时人也是刚刚起步阶段的经济主体最大的成本。随着市场、行业、领域的细分,对人才需要也就越来越专业化;信息化赋能其他行业(也就是常说的互联网+)成为当下主要的经济驱动力,对人才的需要也就越来越行业化;随着市场活动的融合化和综合化,复合型/综合性人才成为当下各个经济主体重要的人才需求。专业化、行业化、复合型/综合性的人才对于经济主体至关重要,这个道理不言而喻。但是鉴于寻才的高难度和用才的高成本,相当多的经济主体都是在缺胳膊少腿的前提下运行,很难取得好的成果。在充满更多不确定因素的2021年,如何创新性的应用人才是摆在经济主体面前首要的问题。按照经济主体发展的阶段看,当下经济主体正处于从企业向平台转变的重要阶段,在用人上也需要从原有的雇佣制转变为合作制,也就是说,经济主体按照自身的业务需要,与具备能力的人才进行基于平台的合作,通过合作将经济主体在某方面的业务能力进行加强,这种模式一方面能很好的控制成本,一方面能将业务能力快速提升,并且能很好的消解雇佣制人才制度中当局者迷的问题。人才合作制,成为当下经济主体最有效的人才使用机制。唯一需要注意的是,经济主体需要明确自身的业务短板,并在短时间寻找能获得与之合作的人才。对于当下的各类人才而言,也许需要进行从服务于单一雇主到服务多雇主的思想转变。并在坚守职业道德的前提下,磨砺自身的业务能力,特别是要强化业务的对接能力和技能的转移能力,能将自身的业务专长快速的与经济主体的业务进行对接,并通过有效的方式将自身的业务技能转移给经济主体,最终能切实帮助经济主体快速增强业务短板,并能独立执行。在这个层面,人才充当规划者和师者的角色。—事—事源于思想,源于认知,源于对问题和环境的洞察,一旦事情明确了规范了,绝大多数从事者也就成为事情的附属,在具体事情的发展规律中循规蹈矩,也许会有短暂的成功,但缺失时代的适应性,最终很容易被新生事物所取代。为此,在事的层面需要解决“当局者迷”的问题。当下各行各业的都在跨界融合,产业链、供应链成为经济协同的重要方式,为此在事的层面必须进行跨界思考,保持对上下游、新型形态的高度关注,并时刻保持随时融合的态度。嫁接、融合、助力是在事层面创新的重要方面。解决事的问题,归根结底是解决人的问题,找对人才,创新性的应用人才,合适的人干合适的事,专业的事交给专业的人,就能更好谋事、做事、成事。2021年,带着各种不确定性,各种机会与风险,来到我们身边,作为经济主体唯一能做就是用合作制寻找和应用人才,用嫁接、融合、助力的方式来行事,才能更好的把握机会并有效的控制风险降。总之,在这个创新新常态下,墨守成规不可取,用创新的模式聚集和应用人才,才是2021年最应该有的新模式。【注:以上仅是作者肤浅认识,仅供参考】参考文章信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛2021年,一切从思考开始用物质的特性来看待信息化中的数据,一些问题更容易解决网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机关于数字签名的几十个观点,大家慢慢看电子证照:想说爱你并不容易“认证、授权、责任鉴定”的前世与今生咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法信息化/网络安全思想:开放变好、刺激变强“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证全面线上,你应该知道的思想信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章中部分图片来源于网络,版权并不属于作者
2021年1月16日
其他

用物质的特性来看待信息化中的数据,一些问题更容易解决

背景:前两天中央电视台“开讲啦”栏目组做了一期“北京时间的奥秘”的节目,中国科学院国家授时中心的张主任做了关于标准时间的一次精彩分享,鉴于我有多年从事时间产业的经历,这期节目又一次促使我对物理时空和信息化的时空进行了思考。刚好,前几天一名从事时空产业的朋友到北京来找我讨论相关需求,我觉得有必要将几个认知给大家分享一下,也许能从另外一个角度给大家一个解决信息化/网络安全的相关问题的思路。针对现实世界:爱因斯坦在相对论中提出:不能把时间、空间、物质三者分开解释对于这个观点的具体解释,大家可以参考相关资料,本处不做详细解释。所以:客观存在的一切物质,时间和空间是其重要且不可分割的属性,一切物质变化和活动都是需要通过时间和空间进行表现。比如:汽车通过空间的变化和时间的变化即可获得汽车的速度。时间、空间是物质存在的基础,是一切活动的基础,是解决问题不可少的维度。针对网络世界:对网络世界的解释当下有很多种,我们不必纠结,只要知道这个世界正在改变着我们的生活,对我们至关重要就好。同时当下的信息化和网络安全的相关工作都属于网络世界范畴即可。数据是网络世界的核心,是社会信息化、数据化的基础,这毋容置疑,当下信息化也好、网络安全也好都是在以数据为中心进行设计和建设。国家也明确数据是生产要素,和劳动、土地、资本等生产要素同等重要。数字经济、数字时代迎面而来,对数据正确的认识越多,越能在这个时代更好的解决问题。(后续逐步分享作者对数据的认识)数据是一种物质数据作为一种客观存在,其物质性明显,但是由于其特殊性(易传播、易修改、易复制等)导致大家忽略了其物质性的基础属性,所以在解决问题(数据确权、数据授权、数据安全等)的相关工作中,往往从其特殊性上绞尽脑汁,费时费力还未必能完全解决。作者一直认为在能在基础层解决的绝不在上层解决,因为越基础越接近真相、接近本质,就像早期用汇编语言较JAVA语言更能提升代码执行效率一样的道理。【数据是一种物质】数据需要时空属性:既然数据是一种物质、是一种客观存在,那么按照相对论,不能把时间、空间、数据三者分开解释。也就是表达数据必须有时间和空间两个基本维度,否则,数据的物质性就不完整。数据、时间、空间之间的融合关联方式,对于信息化的从业者来讲仅是个技术问题,后续可以进一步展开,本文就不过多说明了。【数据需要时空属性进行融合关联】数据的时间属性是什么?时间的流动性赋予了物质的变化,从而赋予了任何物质的生命性和规律性(生老病死、潮起潮落、斗转星移、繁衍生息、生命进化等),这对数据也不例外,我们常说的数据生命周期就是这个道理,可见数据的时间性我们一直在用,仅是没有系统性和体系性的去设计和考虑。按照当下的社会治理要求,数据的时间和现实世界的时间没有任何区别,也不能有区别。数据的时间、现实的时间都应该采用国家的标准时间(也就是开篇讲的中国科学院国家授时中心发波的时间)。至于如何采用不是本文的重点,后续可专题分享,有兴趣的可以当下向作者索要。【数据的全生命周期,请务必将时间与其关联】数据的空间属性是什么?数据的空间属性不像具体物件那样能直接体现,而是靠数据载体(光盘、u盘、电脑等)的空间属性间接体现。从这个意义上讲,数据空间信息就是载体属性,有载体属性(可以视载体情况而定)的数据,区分源数据还是复制数据、数据过程可追溯、数据法律可采纳性、数据权属可明确等问题就更容易解决。数据可信才更有基础支撑,数据和现实的对接才更能落实。载体属性就是一个具体物件(比如一台电脑主机)的属性了,这种管理是很容易通过信息化手段完成。【数据的全生命周期,请务必将载体与其关联】数据的时空关联需要安全保障数据与时间、空间属性的关联,如果发生错误就会损害数据价值,甚至在数据使用过程中容易产生事故,这个大家应该能理解。所以其关联的安全性很重要,作者在以往的文章中也阐述过,密码技术是保障关联安全的重要手段建议大家采用,比如:时间戳就是保障数据和时间关联的一种技术手段。【密码技术是保障数据和时空关联最有效的手段】总结:信息化、数据化、智能化、网络化正在改变人们的生活和思维方式,但却不能改变物质以及存在的基础理论。用基本理论去分析当下的新技术,去解决当下的新问题一定能取得更佳的效果。因为我相信,基础建设性价比最高,问题解决的更彻底。在信息化/网络安全建设中,再次呼吁大家重视时空管理基础设施的建设。【注:以上仅是作者肤浅认识,仅供参考】参考文章信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛2021年,一切从思考开始网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机关于数字签名的几十个观点,大家慢慢看电子证照:想说爱你并不容易“认证、授权、责任鉴定”的前世与今生咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法信息化/网络安全思想:开放变好、刺激变强“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证全面线上,你应该知道的思想信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章中部分图片来源于网络,版权并不属于作者
2021年1月8日
其他

网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机

背景:前两天宅在家里,一项重要工作就是早上去买菜,由于天气比较寒冷,路两边各色门店特别引起了我的关注。随着互联网的发展,特别是电商平台的发展,线下门店的日子并不好过。但综观全局,你会发现,互联网的最大作用在于连接,连接的初期会给人们带来巨大的快感,但由于信息量太大人们也就是丧失的选择权,并随着人们需求层次的提升,真真切切的选择体验感才是最重要的需求,一些互联网厂商提出了诸如跨界零售、无界零售、新零售等相关思路,重视线下门店已经成为不争的事实。当下门店种类繁多,店商仅是其中一部分,还有众多以服务、办公等为主要功能各式门店。想想生活中有多少活动是和门店相关的(作者近期接触过房屋中介门店、便利蜂、理发店、星巴克、移动营业厅、金像大药房、潇湘府、物美、茶馆等)就不难发现,门店与你我息息相关,是国家经济发展、人们生活重要的组成部分。玲琅满目的门店,对任何信息化手段都孕育着不错的市场机会,作为信息化“伴生”的网络安全也不例外。本文重点是探讨一下安全和门店的关系,希望能给从业者提供一点点安全走向平民化、服务化的思路。1、体验真实是基础门店最大特点是给服务对象充足的体验感,这种体验感较线上爆炸式的体验感驻留时间要长很多,门店更尊重人层面的需求,线上给在乎事层面的需求。现在国家倡导提升人们的获得感、辛福感和安全感,这在宏观层面给了门店服务的目标。鉴于人需求的多面性,完全靠单一需求满足和体验,其竞争力明显不足,综合(获得感、幸福感和安全感兼顾)体验才是王道。在这个层面讲单一经营的门店在获得感和幸福感层面是可以有所作为的,但是安全感的体验就需要专业的来做补充了,这一点恰恰安全行业有一些话语权。当下,安全一致没有很好的办法提升普及率和切身体验感,国家虽然通过政策和活动来驱动和牵引,但是还有很长的路要走。作为网络安全行业的从业者,可以好好的研究是否可以通过各大门店开展多样的安全建设和体验普及工作,用实际效果可一方面提升门店竞争力,一方面促进安全的快速发展,实现双赢。2、连锁体系是保障众多的门店都有着完善的连锁保障体系,随着业务发展需要和相关政策需要,在安防、消防、物资管理、进销存、展销、店活、支付等层面或多或少实施了信息化建设,形成了相对固定的模式,信息化赋能门店成为业内共识,这种现状为安全基础上层融合奠定了体系保障,而在服务对象交付融合上把握宣(宣传)、展(展示)、体(体验)、用(使用)、服(售服)等几个方面即可将安全进行融合,这些不因门店的不同而不同,把握这些共性规律,在实操层面的融合就有了可能。3、安全融合有契机当下诸如质量安全、人身安全、网络安全等相关安全战略是我国的重要战略,涉及方面面面,只要涉及安全问题都不是小问题,被广泛关注。伴随着信息化与其他产业融合进程,网络安全和其他安全问题的融合也成为必然。另外国家在一些重要的安全方面也明确要求必须实施网络安全战略。这都为门店和网络安全的融合提供了重要的契机。另外国家在一重要的安全方面也明确要求必须实施网络安全战略。4、肩负责任才能长远竭力构建诚信体系是当下国家和行业的重要举措,对那些积极落实社会责任的实体国家有着方方面面的帮扶,老百姓也对其口口相传,而这恰是商业的最高境界,与店大店小无关。安全经营、合法经营是最基础责任,在当下网络安全的起步阶段,有太多没有落实网络安全的企业受到惩罚,作者一直认为,越是在不成熟期或是启动期,越应该从国家高度思考问题。鉴于当下网络安全尚处于启动阶段,老百姓对网络安全的认识和意识都尚属初级,正式在这样的情况下任何实体都应该站的高一点、想的远一点,作为百姓一个重要服务窗口的门店来讲也不例例外,以自身直接面向百姓的优势竭力落实网络安全的社会责任,这其实就是一种很好的商业经营。5、具体方法看群体前面提及,门店的种类有很多,门店和安全的融合有价值、有意义,也提及了在整体上融合是有共性规律可寻的,那么剩下的就是如何融合的问题了。这个问题没有放之四海的方案,只有考虑问题的角度可以研究,作者认为重点从门店服务群体的特点来反推融合的方法和融合的程度。比如:一个连锁药店,应该食物安全、药物安全、运动安全、应急安全等方面融合网络安全,做到宣、展、体、用、服。总结:上述说了几点,都是一些面上的东西,还有很多需要深入的地方。仅是提醒安全从业者在关注政府、大企业等重要行业安全问题的同时,也研究一下和百姓衣食住行更直接的行业,各种门店也许就是一个切入点。另外对门店(或者有流量的实体)经营者也可以跨界整合一下安全问题,思考一下自身如何更好的响应国家对获得感、幸福感、安全感整体落地问题,这样也许是一条不错的转型升级de
2021年1月5日
其他

2021年,一切从思考开始

背景:2020年在不知不觉中悄然已过,平凡也好、不平凡也罢,都终将成为过去,成为记忆,就算有太多的不舍,但终将要迎接2021年的到来。因2020的特殊性,有太多的期望给予了2021,所以2021终将是一个不凡的年份(奥运会、十四五开端年、又一个十年。。。。。。),每一个人、每一个单位在这个不平凡的年份都需要进步,都需要付出更多的努力。随着社会分工的进一步细化、科技水平的逐年提高,我国已经从劳动力时代发展的知识时代,且随着国家治理体系的日益完善和市场透明度的提升,失措的成本越来越大,在这样的背景下,大到国家战略、企业战略,小到个人发展,都需要认真广泛思考,明确方向,找对方法,正所谓,磨刀不误砍柴工,以更智慧的头脑,迎接这个不平凡的年份。对于如何明确方向和找对方法,本文仅是给出几点思路。1、端正态度、消除幻想:一夜暴富、一夜成名的现象越来越少,单靠PPT就能获取融资,说几句大话就能提升官位,搭个草台班子就能承揽工程,夹个皮包就能谈成生意,认识个处长就能开拓资源,有点流水就准备去敲钟的时代已经不在。在信息时代、文明社会中要立足要靠硬实力。认识到这些,是迈向2021年的第一步,消除投机幻想是做出正确选择的基本条件。2、面向全局、杜绝狭隘:铁路提速了、体系完整了、系统协同了、数据共享了、物物联网了、监管统一了、标准完善了、政策强化了,这些都奠定了社会的全局面,割裂的个体很难在有生存空间和存在价值,所以在做方向/战略设计时,务必符合全局,做到依天据地、携己连他。做到这一点,是需要事前做大量的信息分析和加工工作,并不简单。3、借助外力、依靠平台:社会的分工越来越细化,每个方面所涉及的内容也越来越专业,全包全揽、面面俱到绝对不可能,但是业务需要的面并没有减小,整合资源借助外力就成为必经之路。整合和借助专业人士/机构,或平台的能力为我所用将成为下一个十年最为有效的方法,它山之石可以攻玉,找专业的人做专业的事,才能取得更好的效果。请参见《咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法》4、加强管理、注重实效:当下我国的标准化程度和开放程度都相对较高,在这样的大背景下,向管理要效益、向管理要健康就成为必要。管理包罗万象,在以实效为目标的前提下,可以在管理层面做充分创新,这是区分能力和拉开差距的关键。管理是目标也是手段,理解这一点可以很好的设计产品服务客户,甚至是自身成长。5、提升能力、夯实核心:这一点无容置疑,也无需过多解释。关键问题是,能清晰客观的认清自身的能有多少,不能认清自身,是失败的重要因素,作者强烈建议无论是个人还是企业,有必要跳出自身,接受专业人士/机构给出客观评价,解决识人容易识己难的问题。认清自身才能针对性做应对,2021认清自己可谓首要任务。6、注重信誉、步步为营:诚信社会,无信寸步难行,这就是社会当下的现状。善举终将福报,小聪明不日被看穿,产品提供、工程建设,企业经营、客户服务,交友合作、日常往来都要把信誉放在第一位。信誉和管理一样,追求信誉既是结果也是手段,需要步步为营,点滴积累。信誉本身可以做大文章,因为它是社会进步的重要标准,是社会活动重要指标,涉及方方面面。7、量入为出、脚踏实地:看到了方向,认清了自己,端正了态度、找对了方法,还要考量一下自己的实际情况,死在黎明前的例子太多了,做到不妄自菲薄也不夜郎自大还是挺不容易的,但这个工作还必须做,并且要常态做,无论远景多宏大,脚踏实地,一步一步来还是必须的。总结:上述几点思路未必可用,也并不是作者想传达的重点。仅以此文说明在当下大环境下,做正确的事和正确的做事尤为重要(毕竟发展太快,试错成本就太大),做到这一点,积极思考和认真分析是基本要求,我们的2021就从思考和分析开启。另外,在这个日新月异的时代,找对适合自身业务的良师益友也是事半功倍的手段,康熙终成帝业,胤禛终成雍正。。。。。。都是得意于此,2021也希望从寻找良师益友开始。【注:以上仅是作者肤浅认识,仅供参考】参考文章信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛关于数字签名的几十个观点,大家慢慢看电子证照:想说爱你并不容易“认证、授权、责任鉴定”的前世与今生咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法信息化/网络安全思想:开放变好、刺激变强“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证全面线上,你应该知道的思想信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章中部分图片来源于网络,版权并不属于作者
2021年1月1日
其他

关于数字签名的几十个观点,大家慢慢看

背景:数字签名是最具代表性和使用最为广泛的密码应用技术,有密码地方就有数字签名。这都源于数字签名技术可以被灵活的用于解决保密、认证、不可否认、责任鉴定等问题,而这些问题往往是应用安全的核心问题。应用安全的核心技术密码技术,密码技术的核心应用是数字签名,这样说一点都不过分。由于数字签名技术应用的广泛性,行业中有很多的观点和看法,各有各的目的,各有各的道理。数字签名是一项密码技术,如何保障这项技术能被正确的应用,以及如何能和实际应用场景有效衔接,远远不是签名产品就能解决的。数字签名作为技术支撑还是作为体系支撑,涉及方方面面的问题,需因应用场景而定的,但能做出正确的选择并不容易。当下在行业中有太多关于数字签名的各种认识、各种误区(作者以往有多篇文章都提及过)、各种分歧,所以大家有必要就数字签名的相关观点做个碰撞,本文是作者数字签名的50个观点,希望抛砖引玉,能引起广泛的思考,也为从业者做数字签名应用提供思路支撑。(注:如下观点有些交叉在一起,重复之处望见谅)1、数字签名是一项密码技术应用数字签名本身不是什么独特技术,仅是各种密码技术的组合应用而已。既然是密码技术应用,数字签名就应该满足国家对密码的相关管理规定,相关管理规定在大原则上没有什么分歧,但是在一些细小层面还是存在众多分歧的,化解这些细小分歧,有必要从业务反推,选择是否有适合的方式,如果没有可以在应用和数字签名之间构建一层管理服务,将分歧管理化、中间化,从而化解密码的严谨性和应用的灵活性。2、数字签名不一定必须使用数字证书按照数字签名的技术规范,其实数字签名的实现方式有多种《三种数字签名体系框架设计,择优参考》,不是必须依赖数字证书。认识这一点很重要,因为当前大部分的数字签名都是基于数字证书体系构建,成本高不说,管理的复杂度和相互的制约性也是很头疼的事情。使用数字证书还是不采用,要结合自身的实际情况,各有各的优缺点。3、签名和验证签名应该分开签名是个个性化的操作,而验证签名则是个共性化的操作,在逻辑上是需要分开的,混在一起,在相关应用场景下容易出问题的。当下常见的签名验签服务器两者功能都提供,这是基于服务器提供的是技术计算支撑,在实际应用中需慎重。4、签名密钥可以有多个在技术上,只要具备签名者唯一拥有和使用特点的私钥,都可以被签名者拿来做签名应用。从这个角度论,签名密钥完全可以多个,不要再受以往那些为了封闭而鼓吹签名私钥唯一论的说法。想想,私钥仅是个技术支撑,为何非要赋予那么多的额外负担,技术实在是担当不起,太脆弱了。《电子证照:想说爱你并不容易》一文中也有同样的观点。5、签名验签服务器仅提供了计算环境,视情况还需要建立完善体系很多单位为了实现数字签名,认为建设了签名验签服务器就万事大吉了,其实这仅仅是开始,还有众多的工作需要完成,就像买了台电脑,怎么用如何用还有很多工作需要搞。再比如,企业有了公章,还需要进行公章管理体系建设工作。而这些工作厂商能做的也就是仅提供点技术支持而已。所以,数字签名的建设者者需要有对数字签名的全局认识。6、数字签名既是技术支撑,又必是体系支撑数字签名作为应用安全的技术支撑无容置疑。当下按照依法治网之国家要求,电子数据要成为电子证据必须满足真实性、关联性和合法性,而数字签名恰恰是保障这三点最直接的方法。所以,在以数据为核心、以责任为驱动的信息化时代,数字签名必须以体系定位进行设计和建设。7、一切妨碍数字签名走向平民化的,都将被边缘甚至淘汰数字签名已经开启了走向平民化的道路,作者以往的文章中也有提及,请参见《电子签名行业平民化思路》、《字节跳动推出“电子签”,开启电子签名行业走向平民化之路》等。在这样的发展趋势下,那些老的技术形态,比如:以key为代表的硬实现,以数字证书为核心的公众应用,其应用场景越来越受限制,反之那些更适合在广泛终端上应用的新技术将更有发展前景,所以,数字签名建设者在设计和建设上需要选择更易平民化的技术和体系。8、可靠数字签名的前提是:体系完整和可靠为了安全选择了数字签名,但是数字签名本身的安全又是如何保障的呢?在几年前作者曾经看到过一份关于可靠数字签名的技术标准,当时还是很赞成的,但是随着时间的推移,借助完整的体系,在局部采用可靠的技术才是解决问题最有效的方法。所以,可靠的电子签名必须建立在完整和可靠体系之上,有资质的产品、有评测报告的方案、有强有力的算法等仅仅是局部可靠。要建立完整和可靠的体系,这才是数字签名建设者最应该考虑的重点工作。9、数字签名重点环节是知情权和操作权大家是否还记得,好早以前在做银行转账交易时,操作者通过一种带屏幕的key(所谓的二代key)进行确认,其实这就是一种体现操作权的问题。因为数字签名是专属行为,在信息化中若责任人没有知情权和操作权,那么数字签名就完全没有意义了。想想当下有多少数字签名行为被代理了,这就是数字签名较大的误区。希望后续的数字签名设计和建设中一定要保障责任人的知情权和操作权。信息化在追求高效的同时,切勿丢弃了责权利这个最重要社会组成尺度,数字签名也不例外。10、数字签名云化部署应该重点考虑权力问题集中部署、云化部署等相关场景的普及应用,数字签名的云化部署也成为趋势,但是鉴于数字签名的特殊性,最应该考虑的是权力归属和管理问题。这个观点请参见《集中模式下(云)的安全设计思想》11、数字签名互联互通的核心是验证体系的统一当下说到数字签名,就必然要提到互联互通的问题,因为数字签名的业务达成是需要几方交互的。互联互通问题也是开放式数字签名体系重点要解决的问题,前面也提及过签名和签名验证应该分开,在这个前提下,只要将验证体系进行统一,数字签名的互联互通问题就不是问题。所以作者建议,在数字签名体系设计上把验证体系做开放式设计是十分必要的,这样可以很好的通过一对多来解决互联互通问题。12、数字签名和时间戳数字签名是一种密码技术应用,用来保障某个行为是由谁执行的,私有性是其最大的特点。而时间戳也是采用数字签名技术来确保某个数据在某个时间点前就已经存在,公用性特点突出。当下有很多单位往往忽视了这个两种应用的特点,自己建设数字签名没有问题,自己建设时间戳就需要慎重考虑了,时间戳需要他证而不是自证,最好考虑由三方机构给予服务提供。对于可信时间戳请参考《什么是可信时间戳?》13、服务器密码机和签名验签服务器服务器密码机在功能上也提供签名和验证签名的功能,市场上通用的签名验签服务器大都是在密码机基础上开发设计的,所以在功能上两者都可以满足数字签名的需求,但是两者在实际使用上还是存在差别的,一方面是管理差别,另一方面就是资质差别,因为在我国的商密产品管理中,服务器密码机和数字签名验签服务器明确为两种不同的产品进行管理,也就是在数字签名上需要采用签名验签服务器而不是服务器密码机。说白了,就是各有各的用途,不允许混用。14、数字签名和电子印章当下,电子印章也是一种应用范围较为广泛的场景,并且因为其直观性备受关注。其实电子印章本身就是一种数字签名的应用场景,底层采用的就是数字签名技术,电子印章的重点不是在数字签名技术本身,而在于印章的管理层面,在层次上要更接近应用。国家也多次颁布文件,明确电子印章的合法地位,商密管理单位也出台了电子印章相关标准和规范,基于电子印章扩展出来的电子合同、电子票据、电子证照等业务场景在当前也是大行其道,若按照层次划分应该是密码基础产品--数字签名产品--电子印章产品--电子合同/电子票据产品/电子证照,随着层次的提升,业务场景也更有针对性,管理职能也就更为强化,其业务痕迹越明显产品化情况也就越弱,但千万不要因为过于关注场景化而忽略了底层密码技术和密码产品的合规要求,在这一点上对于场景化的从业者是需要好好研究和分析,基于密码的场景底层要做到牢靠。15、数字签名证书来源方式问题基于数字证书的数字签名,需要获取数字证书,按照标准要求获取数字证书的方式一种是直接导入带私钥的证书,一种是设备产生申请书,后获取证书后在导入。上述两种方式均为离线完成,从pki体系结构分析数字签名本身除了在crl验证时可以和CA体系进行在线交互,其他并不需要进行交互,所以有些数字签名系统和CA需要进行在线证书申请的要求在标准规范上无法站住脚的,都是处于特殊目的的,大家都知道密码产品重点考量的是其严谨性,任何灵活性的设计都是对严谨性的一种挑战,作者认为并不可取,若为了追求其灵活性可以在密码产品之上做相关工作,而不要在密码产品本身做工作。16、数字签名硬件实现问题数字签名既然是一种较为底层的密码技术应用,国家对密码应用和密码产品有明确的制度和标准要求,特别是对于国密产品原则上必须使用硬件实现。但是当前据作者了解很多国密产品存在软件的情况,这一点也许是历史遗留问题,作者不便于给予评价,毕竟主管单位更有权威性。但是对于数字签名相关产品选择和应用时,我还是建议优选硬件实现,省的麻烦,实在没有办法也需要向主管单位进行咨询和报批,这样更踏实一点。17、数字签名另一个核心是强绑定问题鉴于数字签名的私有性,以及国家依法治网的政策要求,实名对应、实名绑定就成了数字签名一个很重要的环节,必须确保人、设备、行为、私钥、环境、印章等之间的强关联、强绑定,这是数字签名体系设计核心之一,没有解决好强绑定所有的数字签名都将仅是形式,没有什么实际意义。18、数字签名作为一个第三方服务的问题当下,很多云服务商提供了数字签名云服务功能,这一方面凸显了数字签名应用的普及,另一方面也体现了数字签名本身的基础性。但是鉴于数字签名的特殊性,提供第三服务需要一方面要解决权属问题和知情权问题,另一方面在技术上要解决多场景适配问题,这些请参考《集中模式下(云)的安全设计思想》、《三种数字签名体系框架设计,择优参考》,在此不做赘述。19、数字签名是否可以测试其正确性当下,随着国家要求,相关密码应用需要进行正确性、合规性、有效性检测,那么作为应用范围最广的数字签名是否能进行有效的测试就成为建设者重点关注的问题。经过和多家测评机构沟通,对数字签名全方位的检测手段目前尚不具备,很多工作还仅停留在表面,并且各种检测都是基于技术、产品本身的,和业务层面差距较远。鉴于检测其正确性对于建设单位的重要意义,作者建议按照实际情况可以考虑自成体系,至于相关技术方法并不是难点。有关内容请参见《建立完整的检测认证体系对信息化建设与管理的重要意义》。20、数字签名关乎数据、更关乎行为信息化的本质是按照一定的流程对数据进行行为处理的过程,其中的核心就是数据和处理行为,数据安全保障无可厚非使用数字签名,对于行为的保护一方面要通过授权控制,另一方面就是保障权益的数字签名,在这个角度分析,数字签名和信息化是全方位紧密耦合的关系,所以,数字签名的设计和建设必须贯穿信息化的全流程、全数据、全行为,进行体系化部署与管理,这一点远远超越了数字签名作为技术支撑的范围。21、什么样的数字签名是合法的?《电子签名法》、《密码法》等相关法律,都赋予了信息化相关法律的特色,什么样的情况才是合法合规的,也成为信息化建设的一种考量指标,数字签名也不例外。数字签名首先是一项技术,对于技术本身没有什么合法不合法,仅是国家的相关文件赋予了数字签名和手写签名具备同等法律效力的能力而已。其次,数字签名技术在使用过程中尚需按照一定的制度和实际情况进行考量,就像前文提及的需要做到强绑定,并且要保障一切的真实、管理、合法。这是需要体系来支撑的,所以谈及数字签名体系是否合法合规才有意义,也就是说数字签名的合法与合规考量的是体系而非技术本身。22、数字签名绝对不是产品,而是成套体系前面反复提及,数字签名需要体系支撑而不简简单单是产品,在此在强调一遍,数字签名无论在业务需要、管理需要、合规性需要等层面都需要一个完整的体系给予保障,请参与者一定要认识到这一点,不要在为产品论了,产品仅是其中最简单的部分。23、数字签名的国际化现在我国有很多信息化业务是服务全球的,但是密码技术有些是有本地化特点的,比如,我国的密码体系以国密为主,虽然我国有些算法已经上升到国际算法标准,但是离真正广泛应用还有很大的差距,鉴于此,对于那些服务全球的信息化系统在构建数字签名体系时,就需要考量当地的密码技术管控情况,这十分必要。24、协同签名的意义深远大家所熟知的数字签名都是主体独立完成,但是鉴于信息化的协同性以及终端的普及,一方面为了保障安全,另一方面还要凸显易用性,协同签名就成了数字签名走向平民化的基础。所谓协同签名就是将相关私钥进行分段处理,签名过程协同完成。这种方法在当下已经得到广泛的应用,所以在数字签名体系设计时,设计者需要重点考虑使用这样的方法解决多场景问题。25、数字签名与区块链当下,区块链成为一个新型技术被广泛关注,鉴于区块链也是一种基于密码技术的应用方式(业界认为,没有密码技术就没有区块链),有必要将区块链和数字签名的关系做个说明。区块链的重点在于对数据的分布式存储和智能合约约定层面,对数据上链前没有相关保障意义,而数字签名只要你愿意可以对任何数据进行处理,这样更能从数据或行为原点做保障。数字签名和区块链没有任何冲突,协同是最好的保障数据和行为的方式,业界有很多也是这样做的。26、数字签名与《电子签名法》《电子签名法》明确了电子签名的地位,而数字签名是当下最主流的电子签名技术。《电子签名法》虽然颁布尚早也没有就相关细则进行约定,但行业内自主形成了许多共识还是需要遵照执行的,上文也提及了技术并无合不合法的属性,仅有有没有能力的属性。一句话,《电子签名法》赋予和强化了数字签名技术的安全保障能力。27、数字签名与《密码法》数字签名是一种密码技术应用,而《密码法》是对所有密码应用的一种法律约束,所以数字签名在应用过程中遵照《密码法》是无容置疑的。虽然当下《密码法》的相关规定还是原则性的,但是设计者还是可以从中得到如何做的启示。28、数字签名与电子证据依法治网是当下信息化的国家战略,而电子数据成为电子证据是网络安全设计和建设的最高目标,请参见《安全的高级目标是确保电子数据能成为电子证据》。真实、关联、合法是证据的三要素,电子证据也必须符合这三点,而前文也提及过数字签名技术结合数字签名体系是保障电子数据具备上述三性的重要基础。所以,电子数据成为电子证据,数字签名是最基础的技术支撑和体系源头,设计者和建设者照章应用是最好选择。特别说明,保障电子数据成为电子证据更需要体系保障,任何技术论、产品论都有失偏颇。29、数字签名与电子证照、电子票据、电子档案、数字版权。。。。。。按照数字签名的能力法赋的现状,诸如电子证照、电子票据、电子档案、数字版权等涉及客观性的数据,都应该借助数字签名技术的法赋能力,并结合体系的法定能力,最终方能实现场景化的公众性和可信性。也就是说,上述的几种应用基于数字签名技术和体系进行设计和建设才是最佳选择。30、数字签名与电子数据司法鉴定的关系为了贯彻执行依法治网的信息化安全国家战略,司法体系在执法层面约定,对于产生分歧的电子数据需要借助有权力的电子数据司法鉴定机构给予评价。同样司法鉴定机构在判断电子数据是否具备真实、关联、合法的特性时,是否采用了数字签名是重要的考量指标,也就是说,采用了数字签名技术和体系保障的电子数据更容易被司法鉴定机构鉴定为符合电子证据要求。31、数字签名与大数据数据被确定为重要的生产要素,数据具备价值已经成为行业共识,国家也明确规定,数据需要在确权、授权、交易、维权层面进行保障,否则数据价值很难被健康应用。正在制定的《个人隐私保护法》也是为了明确个人信息的权力保护问题,在这个层面数字签名可以发挥重要的作用。也就是说,数字签名是数据的重要安全保障手段,可以贯穿数据的全生命周期,有数据的地方就应该有数字签名,一点也不为过,对于有大量数据存在的大数据更是如此。32、数字签名与追踪溯源疫情的影响使大家切身体会到追踪溯源的重要意义,而在信息化高速发展的当下,如何能快速准确的完成追踪溯源意义深远。快速本身是信息化的特点,但是否准确就成了数字签名重要的使命,不准确不完整的数据
2020年12月28日
其他

电子证照:想说爱你并不容易

背景:为了和用户探讨一下电子证照建设的相关问题,我花了几天时间了解了一下当前的电子证照建设情况,并结合用户的实际情况,个人认为电子证照系统设计和建设还存在几个问题,有必要和大家一起探讨一下。另外,个人感觉当下的电子证照系统设计和建设大部分太过于“私欲”,这和“一网通办”的“公欲”目的相左。问题:1、行政审批权力下放和信息系统集约化建设之间的理解问题政府职能的改革,取消和下放了很多行政审批权。审批权越来越接近业务前端,这是政府“放管服”重要的行政举措,电子证照相关权力下放也是其重要部分。信息化在政府治理中越来越发挥重要作用,让“数据多跑路,百姓少跑腿”成为政府信息化建设重要方向。信息化在我国的发展多年,集约化、云化等成为主流思想,各地成立大数据局也是这个思想的集中体现。上述的现状,导致在电子证照设计、建设、应用过程中产生了将电子证照的相关权力因电子证照系统集约化建设原因也集中处理的现状。这将会导致权力边界不清、责任不明,不但不能提高办事效率,反而形成不作为的后果。作者在《集中模式下(云)的安全设计思想》曾描述过在这种情况下的建设思想,本文就不在阐述,只是希望设计者和建设者把握信息化集约化原则,是针对计算资源的,而并不涉及权力。2、源于现实,但是否应该必须照搬的理解问题解读国家关于电子证照建设的相关标准规范不能发现,电子证照信息化的管理思路是基于现实证照的管理思路的,这一点大原则上没有错误。但是鉴于信息化的特点,在源于现实的条件下,还是有必要进行针对性调整的。参见《全面线上,你应该知道的思想》举个例子:电子印章是电子证照实现重要的支撑,现实印章管理是绝对不允许做印章复制的。这样的要求,在电子证照系统中照搬就有失偏颇,毕竟在电子印章实现过程中是存在多个步骤,任何一个步骤都按照单线路执行,最终不好用、应用受限那是一定的。所以作者认为,在实现电子印章过程中,只需保障最终印章与实体之间绑定的唯一性和可验证性,过程中的多个环节都是可以调整的。比如,一个实体所对应的签名私钥未必就一个。3、电子证照本身是从根上解决问题,还要迁就遗留问题的问题电子证照是实现互联互通,做到一网通办重要的举措,但是研究国家相关标准政策和分析当下的实际情况不难发现,很多在没有电子证照之前的阻碍互联互通的相关问题依然没有给出办法,甚至还被继承,比如:电子认证的互联互通问题。这些问题的产生,看看电子证照相关标准的制定单位就容易理解了,但是作为设计者和建设者还是需要站在全局切勿睁一只眼闭一只眼,历史问题要尊重和正视,须在电子证照系统中给予正确面对,而不是迁就甚至是回避,否则,以往的乱象还是会重演。4、行业主管还是地方主管的理解问题当下电子证照的种类繁多,归属权也是较为复杂,有的是垂直管理、有的是地方管理,这就给全局的互联互通带来了很多麻烦,所以电子证照总体技术架构中也设计出了层级结构。但是在实际应用中源于没有把归属权分析透彻,而导致系统建设和管理交互十分麻烦,作者开篇所提到用户就面临这个实际问题。电子证照系统并不麻烦,但是电子证照管理流程才是保障电子证照被正确应用的核心。但能做到这一点在现行的国家管理体系现状下就不那么容易了。所以当下电子证照在一个相对封闭的体系或者局部体系建设和应用的效果都较好,但是在涉及行业和地方交叉的就要滞后很多。所以,作者建议,涉及到这样的情况下,参与者必须在明确归属权前提下,保障管理体系完善,上下左右各负其职、各享其权。在这一点上其实归根结底还是权力划分问题,和第一个问题是相通的。5、电子证照是业务还是安全的定位问题电子证照系统由于涉及到一些安全技术,并且国家电子证照的相关标准的参与制定单位也以安全厂商为主,所以当下电子证照往往被定位为安全系统,这没有什么问题,但是鉴于对上述几个问题的阐述不难发现,电子证照系统的难点不在安全而在业务管理上,所以作者更希望参与者能将电子证照系统定位成业务系统,从业务的角度多思考会给有利一点。总结:电子证照系统是我国信息化的基础支撑系统,是互联网+政务的重要举措,设计和建设的好与坏将直接影响政府行政能力,所以从业者还是需要认真研究和思考,上述仅是作者一点肤浅认识,抛砖引玉、挂一漏万。【注:以上仅是作者肤浅认识,仅供参考】参考文章信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛“认证、授权、责任鉴定”的前世与今生咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法信息化/网络安全思想:开放变好、刺激变强“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证全面线上,你应该知道的思想信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章中部分图片来源于网络,版权并不属于作者
2020年12月22日
其他

“认证、授权、责任鉴定”的前世与今生

背景:和几个朋友聊天,无意中提起认证、授权、责任鉴定的相关话题,大家对这个三个层面的认知存在着很大的差别,同时考虑到实际应用单位的业务应用情况,在数据安全被日益重视的当下有必要将肤浅认识给大家分享一下。分析一下:记得很久以前在电子政务建设的相关文件中就明确提到要在电子政务网络中构建认证体系、授权体系和责任鉴定体系,并重点强调这三大体系是应用安全的核心支撑体系,国家几个重要部委也都在零几年开始建设身份认证与授权管理体系,不过截止目前为止,作者认为其实际效果参差不齐,并没有真正达到支撑的作用。原因分析如下:认证:认证是被应用最多的安全基本功能,当下有各式各样的认证技术和认证产品,作者以往的文章中也曾提及过,当前最混乱的安全功能就是认证,在信息化建设中各种认证技术可谓是百花齐放、各领风骚。基于数字证书的身份认证方式曾在网银、政务服务系统被广泛使用,基于刷脸、指纹等生物特征的认证方式也在逐步渗透到各种应用场景中。但无论基于那种技术的认证,好像都存在这样或那样的问题,仔细分析一下不难发现,在信息化中基于人/法人的认证一定需要国家或政府行为(国家在着手实施推进的电子证照就是这个意思),否则认证和现实脱节或得不到政策保护那是一定的。所以,以往的各种认证都很难形成闭环,只能在局部使用,很难形成统一支撑也就不难理解了。另外想想一个人要记忆那么多的账号、买那么多的key,这样的应用体验也是时常被诟病的。所以:认证做不成体系支撑,是因为顶层设计不够,政府尚未行动。授权:授权是公认最不好做的安全功能,因为和应用绑定的比较紧,所以当下真正做成授权支撑体系的寥寥无几,在密码行业曾经推广过PMI体系,也在国家几个重要的政府部门进行了规模化建设,虽然投入了很多钱,但基本都沦为摆设。授权本质上不是技术问题,而是管理问题,当信息化仅作为辅助手段时,其管理手段就不那么重要,在这样的前提下构建授权体系,基础是不牢靠,还要去驱动应用系统做相关改造,成功的难度就可想而知了。所以:授权做不成体系支撑,是因为信息化管理水平没有达到。责任鉴定:责任鉴定,在以前通常以审计记录的形式出现,而记录的内容以操作数据、调试数据、错误数据为主,其目的多以解决信息系统本身的问题为主,还上升不到责任的层次。在信息系统本身责任小的情况下,信息系统的责任鉴定就更不那么重要,并且责任鉴定往往是一种事后行为,不属于业务主线,最为关键的是国家并没有制度明确责任鉴定对信息化主体价值保障意义。所以,责任鉴定做不成体系支撑,是一方面是信息化发展阶段不到,一方面是国家没有赋予价值保障意义。以往认证、授权、责任鉴定没有起到体系支撑作用,主要原因是信息化发展阶段不到,并不是认证、授权、责任鉴定本身的问题。我们要充分认识到这一点。当下的情况已经发生的重大变化:随着信息化成为国家战略,成为社会治理、经济转型、民生改善重要抓手,加之疫情的影响,更促进了信息化的全面加速发展,信息化成为各行各业肩负重任的重要方式,责任大大的。同时国家相关政策也快速完善,先后明确了数据是重要生产要素,电子档案、电子证照、电子签名、电子印章等具备法律效力,电子数据可以成为电子证据等等。国家也在快速设计和部署电子证照体系,也成立了多家互联网法庭,依法治网逐渐形成闭环体系,国家在行动。认识:随着信息化时代的到来,认证、授权、责任鉴定,也终将在网络安全中发挥重要支撑作用,作为从业者更需要做出正确的判断,把握住重点,尽量少走弯路,如下是作者几点肤浅的认识,供大家参考:1、认证,须和社会对接(电子证照、CTID等),信息化单位重点工作是考虑如何对接问题,而不是研究怎么实现的问题。特别提醒尽量不要自成体系;2、授权,信息化责任越来越大,授权已成为业务流程、管理最为关键环节,最体现信息化水平,是信息中心最重要的工作。构建授权管理体系势在必行,请从业者多把精力放在授权体系设计和建设上,授权只能自成体系;3、责任鉴定,数字时代、法制时代的到来,信息化设计须考虑法律遵从性和可追溯性,做到可信
2020年12月15日
其他

咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法

背景:前几天,几个学生向我表达时代变化太快,担心自己学的这点东西无法在社会上立足的担忧,当时我给他们的解释是有危机感是好事,但是过分为明天还没有发生的事情担心就有点不值了,先把当下的功课做好,行家里手也不是一朝一夕能炼成的。2020年最后一个月,对于所有从业者来说都没有那么好过,特别是在今年这样一个特殊的年份,各种盘点足以让从业者焦虑不安,并且最大的问题是明年有多大改善一点底都没有,面对各种不确定性,各种担忧充斥着各个层次的从业者就再正常不过了。想想学生、想想行业、想想从业者、想想自己,有必要正视现实并思考如何另辟蹊径,找到更好的业务入口,在2020年底做好准备与设计,并为之付出努力,只有这样各种担忧才能有所缓解,否则2021年终将是一个靠天吃饭、一切凭运气的一年。一个思路:作者近期接触了几件关于评估的事情,结合在疫情期间对咨询业务的一些思考,认为咨询与评估将是业务开展的一个重要入口,大家可以依此为突破口进行相关思考和设计。本文就是来阐述咨询和评估为什么是一个重要入口,从业者又该如何应对。为什么?1、国家行为2020年是国家开支压力最大的一年,疫情防控、脱贫攻坚、贸易对抗、国防建设等,这迫使国家对预算进行严格把控,在预算审核过程中引入了严格的评估审查机制,所有涉及财政支出的预算都要进行严格的评估(评估的内容涉及方方面面),并严格要求须用专业人和机构负责对口评估。这仅仅是对财政预算层面的评估,类似这样的要求很有很多。这样的国家行为,一方面提升了评估行业的地位,另一方面也明示了评估将成为具体工作中一个必备环节。2、领域现状领域越来越细化、越来越专业化,并且越来越和人们的日常生活、工作学习息息相关。这样的现状,是要求人们掌握更多的知识,但这是不可能的,最佳的处理办法就是专业人士以咨询服务的方式为人们提供专业化的服务,解决人们的不时之需。这其实在当下早已存在,比如:律师、会计师等,但这些远远不够,随着业务细化进程,将出现更多的专业咨询服务业务。3、行业现状信息化在我国正在空前的发展中,信息化中所涉及的技术、体系、产品、思想、运维、安全、数据、职责、合规等层面的问题都需要有正确的认识和应对。无异,信息化领域也是一个越来越细化的领域,并且国家已然确定数据资产可作为生产要素,数据资产咨询与评估服务已在开展,其他的咨询与评估指日可待。4、用户现状前面已经说过,领域和行业越来越细化和越来越专业化,但用户能掌握的知识又相对有限,借助咨询和评估服务来达成自身业务的需要成为必要。如何应对?咨询与评估成为业务的重要入口,认识到这一点从业者就需要寻求方法进行应对,作者给出几点建议,仅供大家思考:1、独立个体要在自己的领域提升专业能力的同时,要扩大自身知名度,并与其他独立个体形成业务线的整体服务能力,并坚守一切以为用户着想,抛弃急功近利的思维方式和行为方式,充分认识做服务和做产品的根本不同;2、作为从业单位,有必要设计如何将自身的业务融入到咨询和评估服务中去,甚至以自身的业务优势,独立开展咨询或评估服务,这样能更好的和用户、需求在一起;3、作为建设单位,充分认识咨询和评估服务对快速正确开展业务的重要意义的同时,在具体工作过程中要考虑如何用好这个工具才是关键。总结:同学们、从业者们,专业的人做专业的事,这是时代要求,要在这个时代立足,唯有成为专业的人,并知道如何找到专业人是基本生存条件。另外,在平台经济发展迅速的当下,独立个体需要要充分依托平台让自身更专业,从业企业需要借助咨询与评估这个入口,将自身的业务进行融合。这也许就是解决各种担忧,积极面对2021年挑战的一条方法。【注:以上观点仅是作者肤浅认识,仅供大家参考】参考文章信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品密码管理服务平台,到底应该如何建设?信息化/网络安全思想:开放变好、刺激变强安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章的部分图片来源于网络,版权并不属于作者
2020年12月6日
其他

信息化/网络安全思想:开放变好、刺激变强

背景:上篇文章《“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品》提到安全思想重于安全手段,也在《当下网络安全设计和建设中的几个基本思想供参考!!》说了几个安全思想,但众多读者还是希望能分享具体点的安全思想,并配上一定的工作指导说明,本文首先就给大家解释一下“开放变好、刺激变强”的思想,其他思想后续逐步分享。开放变好:“网络安全是开放的,不是封闭的”这是国家网络安全顶层设计提到的观点。作者无需去阐述开放思想的对与错,采用国家的认可的思路就是最可信的。信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛信息化发展的快,得益于互联网的快速普及;而互联网的普及得益于其开放的设计原则。网络安全和信息化一脉相承,众多雷同基因致使网络安全可借鉴信息化的成功经验。一提到网络安全,潜意识都认为封闭一点、神秘一点就能更安全一点。这个思想认识误导几乎整个网络安全行业很多年,当国家提出网络安全要开放时,业内部分人士才开始认真思考网络安全采用开放思想进行设计和建设的意义和价值,突然发现开放对于网络安全竟如此重要。当下能意识到“开放”对网络安全设计和建设重要意义的还是少数,能更好的应用“开放”思想的就更少了。《网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题》的文章对开放在实操层面有一些简单的论述。为便于大家利用开放思想来开展工作,给出的工作指导如下:1、现状开放:客观梳理当下自身的信息化状况、管理状况2、需求开放:真实阐述对网络安全的初步诉求3、设计开放:基于自身的知识水平给出设计思路和路线图以上三步做完后,将上述三个信息进行有效的开放【找合适的人或机构】,接受更为广泛的建议聚集,最终形成一份设计方案。4、方案开放:方案的开放对象就是那些有能力和权力的机构,进行有效的审查和确认5、建设开放:建设过程采用工程管理的方式接受相关单位的监督和审查,此处不在细说6、系统开放测试:系统建设完成后,接受专业机构对其破坏性测试7、系统不定期测试:系统上线后,接受专业机构不定期的针对性测试以上工作指导,既适用于一个网络安全项目建设,也适用于一个安全企业的安全产品系统开发。完成上述工作,看起来很是繁琐,但一旦形成惯例和约定俗成的工作步骤,网络安全工作就不会走弯路了,从整体上和长远上看是十分必要的。初次使用开放思想可以考虑聘请专业咨询团队来协助处理,更能体会到,开发会使自己的信息化/网络安全工作做的更好。刺激变强:《“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品》一文中提到信息化对于应用者有着强刺激的特点,只有被强烈的刺激后才能有更深刻的认识,和迫切的应用感受。做到网络安全的强刺激相对比较难,但也绝对不能让“安全无小事”仅仅流于形式,必须防止“失去后才知道珍惜”的悲剧在网络安全工作中发生,因为安全确实无小事。作者一直坚持认为,被培养出来专家仅是专家,被折磨刺激出来的才是航行家,我尊敬专家,崇拜行家。网络安全需要对参与者进行刺激甚至是折磨,看看军队是怎么考验军人和装备的,就知道刺激对形成强大战斗力多么重要。为便于大家利用刺激思想来开展工作,给出的工作指导如下:1、教育刺激:通过说教的方式完成对参与者的初级刺激2、教训刺激:通过专业能力对系统进行破坏性打击,完成对参与者的教训刺激3、竞争性刺激:安全本身就是对抗,所以必须对参与者进行竞争性刺激,当下各种攻防演练就是很好的刺激形式完成上述几步刺激,可依赖于一定的方式,比如,使用安全教育课程进行教育刺激,使用渗透入侵工具进行教训刺激,使用安全靶场进行竞争刺激。刺激的目的是让网络安全参与者时刻提高安全警觉、掌握安全能力、保持迎敌状态,这样的参与者才是最强的,才将“安全无小事”落实到实处。总结:开放变好:是一种思想的转变,从闭门造车转变为开放整合刺激变强:是一种认识的转变,从没多大事转变为没小事【注:以上观点仅是作者肤浅认识,仅供大家参考】参考文章信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛密码管理服务平台,到底应该如何建设?安全的高级目标是确保电子数据能成为电子证据请注意:网络安全行业尚处在起步阶段咨询(密码)在信息安全建设中的重要地位“行业咨询”对电子签名行业意义深远网络安全从“木桶原理”到“胶囊原理”的思想转变网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题从“运营”角度思考信息化建设相关问题,供参考正确认识存证信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章的部分图片来源于网络,版权并不属于作者
2020年12月5日
其他

“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品

背景:这篇文章我8月份就已经开始写了,但总觉得【安全意识与安全思想重于安全手段、安全设计重于安全技术与产品】的观点太普通,大家应该都有这样的体会和认识,所以迟迟没有成文。但这两天和几个行业内人士和客户沟通交流,发现这种认识还是有必要给大家解释一下。当下安全市场充斥着众多的安全技术、安全产品、安全理念、安全体系,甚至是安全方法论,这些都很容易把大家带入一种唯技术论、唯产品论的思维方式中去,在网络安全工作中走弯路。现状分析:回顾信息化在我国的发展历史不难看出,信息化的发展对于应用者来说是一种高速度和强刺激,还没有搞明白1.0就需要使用2.0,甚至一夜之间无论谁都需要会用智能手机、都会扫码。。。,这样的发展进程好的方面不言而喻,但我想说的是这势必造成全员盲目快跑,根本无暇思考,没有办法让更多的人完成基础知识积累,【被动应用,并不知其所以然】是当下我国信息化应用者的普遍现状。作者以往的文章中曾提及网络安全在我国尚处于起步阶段,但在当下我国关于网络安全的重视程度已经上升到国家层面,相关法律和政策频发,网络安全建设工作在我国正如火如荼的开展中,但是网络安全对于大众应用者来讲普及度和认知度相对信息化来讲就更低,作者以往对网络安全的调查报告就可以充分证明这一点。【不知其然,更不知其所以然】这就是当下网络安全对于应用者的普遍现状。也正是因为此,教育部2020年9月印发了《大中小学国家安全教育指导纲要》将网络安全要从最基础教育开始抓起。信息化的高速发展,网络安全问题就凸显,国家就重点关注并提出相关要求甚至是任务,建设者就必须给予应对,就会催生各式各样的网络安全应对方式,多样的应对方式导致建设者选择性迷茫,周而复始网络安全工作就可能背道而驰。所以:在认识到上述大环境的情况下,网络安全工作要从基础做起就不难理解了。网络安全工作的基础一定是安全意识与安全思想,这是一切安全建设和业务行为的基础和核心,没有安全意识与安全思想,一切铜墙铁壁般的安全手段都终将形同虚设。认识这一点大家也就能理解国家每年都要搞网络安全宣传周的目的了。鉴于我国对网络安全的高度重视,特别是在网络安全技术层面的持续投入,同时从事网络安全技术与产品研发的企业也随之逐年增加,从而沉淀了很多安全技术和产品,并技术和产品也越来越细化,一种场景可以有很多种解决办法。大家都知道,网络安全有个木桶原理,安全建设一定需要整体防护,从这个角度讲,安全的整体设计比安全技术和产品设计要重要的多。建议:对于网络安全从业者来讲,为了在适应行业发展的同时也能为行业贡献力量,作者建议从业者:1、在保障自身日常工作的前提下多从如何提升用户网络安全意识、培养和丰富网络安全思想与能力入手思考问题和积累能力;2、要跳出技术和产品的束缚,站在全局上梳理和总结不同的安全设计理念,并配套完整的思想方法指导,有利于帮助自己提升能力。【注:以上观点仅是作者肤浅认识,大家可以拍砖】参考文章信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛密码管理服务平台,到底应该如何建设?安全的高级目标是确保电子数据能成为电子证据从“运营”角度思考信息化建设相关问题,供参考正确认识存证信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障如何做到管理可控,是信创工作的核心,也是最大的难点信创工作既要有战略认识,更要有战术智慧“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元来源:与智慧做朋友作者:李志勇声明:文章的部分图片来源于网络,版权并不属于作者
2020年12月4日
其他

信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛

“诚信”是当下社会最为看中的品质,大到国家,小到个人,其重要程度不言而喻,但判断诚信的依据当下尚不完善,国家正通过整合和分析各种数据的方式竭力构建社会诚信体系,各大互联网公司、金融机构等也都在尝试用不同的方式来解决诚信判断问题。可见【诚信判断】是当下社会最基础的问题,也是最难解决的问题,各种手段和方式尚在路上,并且还需要很长的时间。关于诚信问题不是本文讨论的重点,作者只想借助这个普遍存在的社会问题,引出信息化行业特别是网络安全行业【如何判断是否可信】的话题。背景:在信息化行业,“可信”的说法比比皆是,可信计算、可信身份、可信认证、可信网站、可信数据、可信时间、可信时间戳、可信存证、可信区块链、可信签名、可信授权、可信审计、可信印章、可信报告、可信云、可信主机、可信终端、可信存储等等,这些无时无刻不充斥着大家的眼球,真是可信行业百花齐放、百家争鸣。在这样的大环境下,有必要和大家一起探讨一下【如何判断是否可信】的方法问题(注:作者在可信的路上也走了很长时间,体会满多)。方法分析:“是否可信?”本身就是一种评价,做出评价的前提依据评价主体的知识结构和所处位置,不同评价主体对同一事物做出的评价存在着完全不同的可能,作者在此不讨论评价主体所处位置差异,仅从客观上给出几个评价方法,在知识结构上给读者一个参考。1、权力考量法在依法治国的当下,特别是结合我国的发展历史,法定权力赋予/行政权力赋予对于评价人来说,是最可信的。通俗点说,依法赋予的手段、方法、服务、数据、系统等有最高的可信度。比如:一提到身份认证,大家首先想到居民身份证,这源于《中华人民共和国居民身份证法》赋予了身份证法定的权力,这当然是最可信的;一提到时间,大家都会想到北京时间/国家标准时间,因为国家标准时间是国家战略资源,是被政策明确下来的,可信度是受保障的。2、事实考量法在当下,尚有很多实际存在的现象,虽然没有权力赋予,但已成事实,并被广泛接受和认可,这样符合存在事实的手段、方法、服务、数据、系统等也有较高的可信度。比如因为安全问题,大家更愿意采用linux系统,这是事实,值得信。3、科学考量法这个在信息化发展的当下,是判断可信最为普遍使用的方法。对于提供的手段、方法、服务、数据、系统等在科学性上进行分析,重点考量技术科学性、体系科学性、管理科学性等方面,看是否符合科学的严谨性、逻辑性,从而判断可信性。科学考量法多用于对系统技术层面的可信判断。4、能力考量法这个是当下判断可信最为简单、不烧脑的方法,自然认为能力【规模、资金、经验等】强所提供的手段、方法、服务、数据、系统等更可信。这个方法看起来最为有效,但由于对能力强的判断本身存在些许的主观性和不确定性,所以依此做出的结论也存在主观和不确定的可能,在重大的事情上千万不能靠主观判断。5、权威考量法信息化/网络安全涉及范围较广,完全掌握根本不可能,在这样的现实情况下,参考或听从权威人士的意见就成了当下判断手段、方法、服务、数据、系统等是否可信的一种常用方式,这个无可厚非,因为在判断体系没有整体形成闭环的当下,权威人士往往起到风险标的作用。记得【推手】这部电视剧中有一段经典台词:
2020年12月1日
其他

从“运营”角度思考信息化建设相关问题,供参考

背景:前几天和一个多年从事信息化运营工作的朋友聊天,就当下信息化建设的现状和后续的发展彼此交换了意见,发现,从运营角度思考和设计信息化系统,原有信息化的很多问题都可以得到很好的解决,还可以形成一套有血有肉的运营体系,在应对信息化集约、网络安全、数据增值、管理可控、技术标准化、市场开放化等多个方面体现价值。重新认识一下运营:1、信息化的运营,是信息化发挥价值最重要的保障,无论前期信息化建设的多么完美,没有好的运营设计和运营保障,信息化的能力很难发挥,所以关注和重视运营是信息化参与单位都应该有的不二责任;2、信息化的运营,是一个全局视角,涉及信息化的所有组成部分,缺一不可。在这个全局体系中每一环都需要紧密配合和协同才能将信息化捏合成一个整体,整体能力才是当下信息化最重要的价值所在,而运营恰恰是信息化中最整体的那个部分,其能力大小无不影响信息化的能力;3、信息化的运营,是一个相对独立且上下关联的体系。这样的特点可以保障其为信息化系统查缺补漏,实现共性问题集中化、个性问题特殊化、看似无关部分关联化的重要保障;4、信息化的运营,是一个明确责任、清晰边界、突出专长的体系。责权不清、标准不一、价值不同、边界混乱、无序协同是消耗信息化最大的问题,而运营恰恰是站在价值最大化、风险最小化的角度,使信息化的参与单位彼此明晰各负其职最有效的原则方法;5、信息化的运营,是一个高度管理和技术整合的体系,适合我国信息化的现状,作者以往的文章中曾提及信创工作的核心是实现管理可控,运营高度管理的特质恰恰是实现信创和自主可控工作的重要保障,从运营可控角度思考信息化可控是很好的思路。再认识一下当前信息化的相关问题:1、信息化和网络安全是一机之双翼,驱动之双轮,必须同步规划、同步建设、同步应用,但当下网络安全较信息化相对滞后,并存在信息化的灵活性和网络安全的严谨性的矛盾需要面对,这样的现状无不影响信息化的整体发展;2、信息化以及网络安全的相关政策频发,信息化的建设者频于应对,顾此失彼,导致信息系统一遍一遍的升级甚至是重构,浪费成本不说,影响自身业务发展就责任重大了;3、信息系统的发起单位往往是业务部门,而维护和承担责任的单位往往是信息部门,这样的配合关系在缺失抓手和统一价值驱动的前提下,是很容易影响整体信息化水平,当下这样的相互制肘现象举不胜举,急需面对和解决;4、信息系统往往是条块设计、分步管理,这严重影响了数据的连续性、证据的完备性、溯源的链条式的政策要求和业务规律,给整个信息化在连线、成面、聚体层面带来困难,也很难落实依法治网的国家要求。思路:针对当下信息化的现存问题和运营的特质,作者认为,从运营角度思考、设计、整改信息化系统是一个不错的角度,具体内容如下:首先,运营的目标需要重新定义如下:•运营是信息系统发挥价值的重要提升手段•运营是体现有效管理,凸显管理能力的重要保障•运营是落实政策,降低风险,掌控全局的不二选择•运营是信息中心落实职责,规范系统,体现价值重要依托•运营是技术和管理、安全与系统、数据与流程重要的桥梁和纽带其次,运营体系的设计原则明确如下:1、运营必须是一套完整的系统,解决上中下的问题2、运营必须对共性、基础问题给予集中解决,【运营即服务】
2020年11月30日
其他

密码管理服务平台,到底应该如何建设?

背景:随着《密码法》的颁布执行,特别是随着信息化应用的逐步成熟,以密码技术为核心,融合其他安全技术构建整体安全环境成为当下解决安全问题的最主流方式。过往几年以PKI为代表的密码体系建设和应用,发挥了不错的作用,但是随着应用场景的丰富、技术的进步、管理要求的强化、市场环境的日益开放,原有体系的弊端逐渐显现,以往的诸多认识和思想都成了禁锢密码应用发展的枷锁。最值得一提的是,体系封闭和难扩展,成为绑架使用者和应用系统枷锁,作者过往文章也做过相关分析,在此就不做说明。密码技术是解决安全问题的核心技术,但不是全部,所以国家明确提出:以密码技术为核心,融合其他安全技术共同构建整体安全环境。做到这一点,就需要从如何发挥密码技术的核心地位,如何融合其他技术,如何满足当下政策需求,如何保障技管并重,如何确保自主可控前提下开放和扩展等多个层面进行设计。【密码管理服务平台】(也称:密码管理服务中台)也就应运而生。平台的整体定位:密码管理服务平台在整体上应该做到如下的几个定位:1、管理者重要的管理手段:管理密码技术、密码产品、计算资源、应用情况、痕迹情况、问题情况等,有效的满足管者有其权、管者有其方的可见、可信、可控、可证明要求;2、服务对象重要的服务入口:信息化中的所有组成部分不在搞各自为政,而是通过平台进行统一接入,体现标准化和统一化,落实安全一盘棋的业务要求;3、功能融合和扩展的重要手段:密码技术和密码产品的严谨性和应用场景的灵活性是一直存在的矛盾,平台恰恰能在中间进行有效的缓解,做到功能集成和功能生长,满足技术融合和功能适用的要求;4、整体安全服务的融合点:安全是需要整体体系来保障的,其中涉及能力支撑和权力支撑等多个部分,按照安全最高目标是确保电子数据能成为电子证据的原则,一个安全体系势必要与外界进行融合,而平台是满足整体安全需求的重要保障。5、填补基础数据和基础关联的缺失:信息化发展多年来,重点满足业务处理上,而很多基础数据(时间数据、状态数据等)和基础关联(行为关联、职责关联等)是相对缺失的。当下,平台既然是一个基础设施存在,有必要对缺失的数据和基础关联进行补充,一方面保障安全体系完整,一方面保障信息化的完整。6、平台建设需要一个循序渐进、反复迭代的过程:平台绝对不可能一撮而就,设计者和建设者,要做好分步实施、逐步完善的心理准备。平台的设计原则:鉴于上述的平台定位,平台的设计原则如下:总体上:内分责权、外行规矩、上依制度、下适现状、依赖科学、尊重人性方法上:点求可控、线求三三、面求关联、体求免疫、管求温度、技求融合注:上述的原则在作者以往的文章中有所涉及,未涉及的将在后续文章中给予说明。平台的整体设计架构:按照平台定位和设计原则,密码管理服务平台的整体设计架构如下图所示:平台从管理、权力、技术、功能、业务、产品、数据、外联、服务等多个维度进行综合考虑,在整体上用中台的方式进行协同,参考安全体系整体免疫的方式进行业务场景联通,整体做到场景配置化、职责管理化、技术标准化、产品开放化、服务统一化、能力权力择优化、数据源头化、过程持续化。详细内容,感兴趣的可以向作者索要。总结:密码技术、密码产品、密码应用、密码管理等已经发展到需要大治的阶段,传统的模式随着业的发展终将随着业务的发展被优化和调整,密码管理服务平台的设计和建设就是个不错的开始,从业者和建设者都需要对此做深刻的思考,本文仅是个开始,抛砖引玉,希望通过大家的努力,网络安全真正实现以密码技术为核心,融合其他技术,最终实现网络空间安全可靠。【上述仅属个人肤浅认识,仅供大家参考】参考文章个人隐私保护设计系列(一):架构个人隐私保护系列(二):技术个人隐私保护设计系列(三):意识安全的高级目标是确保电子数据能成为电子证据正确认识存证信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障在个人隐私泄露严重的当下,普通人应该如何应对?浅谈:大企业如何涉足网络安全行业“依法治网、以责服人”之职责管理体系设计必须从发展的角度认识密码技术和数字证书,才能给出客观的评价标准化是电子签名行业门槛降低的开始数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元声明:文章的部分图片来源于网络,版权并不属于作者
2020年11月9日
其他

在个人隐私泄露严重的当下,普通人应该如何应对?

背景:个人隐私保护/个人信息保护是个老生常谈的话题,作者以往的文章也有过论述。前不久《中华人民共和国个人信息保护法(草案)》也正式提交十三届全国人大常委会第二十二次会议首次审议,这也开启了个人信息保护立法的新进程。个人隐私保护也再一次成为民众热议的话题。北京卫视“北京您早”栏目组近期还专门以【“刷脸”时代安全吗?】为切入点,调查分析了刷脸技术在应用中的安全问题,结果令人担忧,“刷脸”时代安全问题其实更严重。因为,不法分子可以借助刷脸技术的强度差异,以及刷脸信息存储和使用无序等漏洞,可轻松获取信息并模拟信息进行诈骗,当下的各种案例就充分证实了这一点。问题:其实刷脸应用仅是个人在信息化一种应用,象扫码、指纹、刷身份证、录入个人信息、扫描体温、拍照留念、快递物流、网上购物、刷卡消费等应用也是容易泄露个人隐私的重要方面,并且相关泄密案例时有发生,民众的安全问题很严重。作者认为,社会上几乎每个人的信息都正在或已经被泄露,只是还没有产生不良后果,但随着信息价值提升以及黑产的竞争形势,因个人隐私泄露而被伤害人群的范围也将快速扩大,可以预见,每个人终将成为受害者。所以当下众多专家都在呼吁,解决个人隐私问题,既要有完善的技术和体系做保障,更重要是要建立完整的法治保障体系。但是鉴于当下,信息化的发展速度要远远高于个人隐私保护的速度,所以个人隐私保护的路还很长。如何应对:个人隐私保护在技术层面和法律层面的推进,不在本文论述范围之内,本文仅想从如下几个维度提醒信息化的设计者,以及普通大众应该注意什么?信息化的设计者:在系统设计和建设过程中,特别注意按照个人信息保护的政策要有对个人信息严格保护,并特别强调分层、分权、知情、严格控制范围的设计原则,详细内容见《个人隐私保护设计系列(一):架构》,同时在技术上需要按照《个人隐私保护系列(二):技术》所要求的内容进行采纳。另外,为保障彼此合法权益,应按照安全的高级目标是确保电子数据能成为电子证据的原则对相关流程、数据等进行保护,特别强调责任可溯、可查、可证明。最好能采用诸如司法存证、取证、质证的方式和司法体系有效衔接,确保全流程有法可依。普通大众:既然普通大众改变不了现实,唯一能做的就是提升自身的意识(个人隐私保护设计系列(三):意识),做到害人之心不可有,防人之心不可无。我们无法预知坏人会对我们做什么,但是我们可以将自己在社会上的存在进行有效的留痕,就算万一产生纠纷,留痕就是对我们最大的保护。说起留痕,也就是通常所说的证据。人的社会活动主要由时间、地点、行为等几个主要维度组成,但要形成证据还需要增加“怎么证明?”这个维度。这几个维度,作者在以往文章中都有过详细的论述,在此就不做详述了。鉴于上述论述,对于普通大众,养成借助有效手段记录自身社会活动的习惯和意识对保护自身有着重要的意义。至于那些手段有效,就需要信息化的设计者和建设者发挥聪明才智了。这个将随着《个人信息保护法》的颁布执行成为一个重要的应用场景,也孕育着丰厚的市场回报。作者观点:在当下个人隐私还无法形成体系化保障的现实下,建设者、使用者需要在如下两个层面进行强化:1、强化关联性以保障客观存在,将物质、时间、空间与行为进行有效关联,将信息化的虚拟性通过实物的客观存在性进行转化。2、强化可证明性以保障合法权益,依赖法定权利、事实权利、科学手段、权威技术、能力系统等方式提升自身的效力。【上述仅属个人肤浅认识,仅供大家参考】参考文章个人隐私保护设计系列(一):架构个人隐私保护系列(二):技术个人隐私保护设计系列(三):意识安全的高级目标是确保电子数据能成为电子证据正确认识存证信息化被忽略的基础设施:时空管理服务基础设施“时间”是人类最客观、最实用的收纳箱与保险箱关联是信息化的基础,密码是关联的核心保障“依法治网、以责服人”之职责管理体系设计数据资产保全体系设计方案一个电子签约平台设计思路集中模式下(云)的安全设计思想当下网络安全设计和建设中的几个基本思想供参考!!当下,网络安全中最混乱的部分就是身份认证,那咋整呢?“新发地”,将开启物品追溯和溯源的新纪元声明:文章的部分图片来源于网络,版权并不属于作者
2020年10月28日
其他

浅谈:大企业如何涉足网络安全行业

背景:信息化已经成为当下社会治理、经济促进、民生改善的重要抓手,相关建设也正在如火如荼的开展。随着诸如“新基建”、“互联网+”、“科创中国”等国家战略的进一步强化,信息化更是被寄予厚望,其市场前景巨大,也先后孕育产生了很多信息化的大企业。【网络安全与信息化是一机之两翼,驱动之双轮】这是国家对网络安全和信息化关系的顶层论述,同时也强调网络安全和信息化需要同步规划、同步建设、同步使用,可见网络安全之与信息化的重要程度。从侧面也反映,网络安全行业的市场空间是值得期待的。现状:网络安全也是随着近几年国家政策的强化,才迎来重大的发展机遇,但是作为使用者,正如作者前期调查报告显示,对网络安全的认识还存在较大的差距,市场空间的释放还需要众多的教育培育工作。虽然网络安全行业市场可期,但鉴于当下网络安全处于起步和教育培育阶段,所以纵观整个行业,并无太多规模较大的企业。就算360、奇安信、启明、深信服等这些大一点的企业,相对网络安全市场容量来看也尚在发展阶段。另外,源于网络安全技术的专业性,当下的安全企业一般都专注在某个领域,全方位发展的几乎没有。虽然国家也成立一些专注整体网络安全的企业,但整体还处于内部修炼状态,并无太好的市场表现。由于网络安全行业市场潜力大,当下很多传统科技企业(华为、BAT等)都在窥探或已着手进入网络安全行业。但鉴于行业的特殊性,这些企业,要想在网络安全行业中获得以往的成功,作者认为还需要从搞清层次定位、明确推进策略、强化社会责任三个维度进行设计。【如下仅从宏观维度描述,不涉及操作层面】1、搞清层次定位:作者以往的文章中也提及,安全一方面靠政策拉动,更重要的是靠业务拉动,而大的传统科技企业,一定在某个业务层面取得很好成果,也具有较为普遍的用户群,所以基于这些业务进行安全设计是不二选择。这一点我想传统科技企业也很清楚,有些也是这样做的,但是现在效果不是特别理想,主要的原因是业务和安全的层次定位没有处理好。业务和安全存在三个层次的逻辑关系:外、中、内外:要坚持安全即应用的原则【可参见以往文章】进行设计,在原有的业务上通过生长或嫁接的方式将安全做成安全应用、安全服务,直接给客户带来实际价值,做到安全即价值,而不拘泥于仅服务于原有业务。中:安全需要用,需要在具体的场景中用,方便用才能用得好。所以场景应用和安全之间的可集成性就是用好的关键因素之一,也就是常说的安全交付能力。传统安全企业,由于缺乏场景应用,所以安全交付能力是很难做到极致的,但是这一点传统的科技公司由于掌握场景就很容易做到,以自身的业务场景为出发点,打磨和提升安全交付能力,并复制到其他场景中,体现实操能力对于大企业来讲就能获得不错的竞争优势。内:网络安全涉及面很宽,小企业很难做到面面俱到,但是大企业就不一样了,有能力和有必要做到全方位发展,并且是向以整体化、基础化、平台化、有机化的方面发展,千万不要局限在单一应用或者单一场景中。换言之,大企业应该具备全套的解决方案和产品体系,并且相互之间是有机融通而不是堆砌的【现在很多基本都是堆砌】。对于外、中、内三个层次的定位,作者观点是:内外做大、做全,中做精。2、明确推进策略:网络安全行业涉及内容较多,再大的公司也不可能一撮而就,也需要尊重发展规律,相对小的安全公司更需要明确的推进策略,毕竟大公司掉头难度更大。明确推进策略的核心是做到横纵点线面,最终实现网络安全业务体,也就是点连线、线成面、面聚体。明确一个核心价值点,规划出由多个中间关键点串成的实现这个核心价值点的主线,分解出实现每个关键点的线路,每个关键点的实现线路上又需要分解出不同的点,依次递推,就会形成横纵交织的面,最终形成适用不同业务场景的安全业务体,分的越细,形成的业务体就越多,也就是对外输出的方案越多。上述推进策略是需要逐步开展的,其中首要任务是结合企业自身的情况明确核心价值点,并分解关键点,同时抓住最主要的主线,后续的工作就是从这条主线上建面和聚体了。3、强化社会责任:网络安全虽然市场规模可期,但是当下还处在起步阶段,社会认知还有限,当下的小安全公司没有能力快速提升社会认知,社会认知小,行业就很难快速发展。对于大企业提升网络安全社会认知是有先天优势的(客户多、渠道多)。所以,大企业在涉足网络安全行业进行业务设计时,应以提升网络安全社会认知为己任,这样一方面能快速发掘市场潜力,另一方面更能获得国家的关注,做到名利双收。最后的一点提醒:作为行业的从业者和小的安全企业,在这些大的科技企业即将涉足网络安全行业大背景下:首先,要正视和接受这个现实。再者,提升自身在一个点或者一条线上的核心能力,争取成为大企业一个业务安全体的重要组成部分,一起在网络安全行业的海洋中奋力前进。【上述仅属个人肤浅认识,仅供大家参考】参考文章安全如果有了温度,行业也就有了前途请注意:网络安全行业尚处在起步阶段当下网络安全设计和建设中的几个基本思想供参考!!如何用“应用”思维方式设计和建设网络安全?字节跳动推出“电子签”,开启电子签名行业走向平民化之路标准化是电子签名行业门槛降低的开始当下网络安全设计和建设中的几个基本思想供参考!!声明:文章的部分图片来源于网络,版权并不属于作者
2020年10月14日
其他

网络安全设计与建设必须关注“权益”问题

所谓权益就是受法律保护的权利和利益,可见法律是权益保障的根本。随着我国《民法典》的颁布执行,依法治国的理念落实到方方面面,同时近两年颁布和执行的涉及网络安全的法律和规范也是数量众多,这无不说明,权益保护是社会治理和网络治理的核心要素。对于法律层面的问题,本文不做过多说明,作者仅想从权益保护层面对安全设计和建设做个思考。网络安全行业从业者在安全设计和建设过程中往往更关注安全体系本身以及关联应用,对权益问题思考的要少一些,所以形成的方案或系统,技术上都满足要求,但如果按照保护权益角度衡量就有问题了,这样的方案或系统随着业务发展,最终一定会出现责权利混乱的情况(当下很多云环境下的安全方案,作者认为都或多或少存在权益混乱的问题),这种混乱对网络安全是灾难性的。当前是数据时代,数据已被明确是社会生产中的重要生成资料。信息化就是通过对作为生产资料的数据进行处理从而达成某种生产目的,并获得价值增值。从这个维度分析,明确操作实体对数据的权益就是网络安全设计和建设在权益保护层面最关键的环节,而信息化中的其他组成部分(机房、电脑、网络设备、应用系统等)的权益保护按照物权进行落实即可。明确操作实体对数据的权益首先,要从“以流程为主线,转变为以数据为核心”来看待信息化,并进行数据梳理。数据包括业务数据、管理数据、配置数据、过程数据、系统数据、环境数据等,尽量做到分类清楚和全面。(生产资料管理)其次,将所有参与信息化的操作实体(人/机构)按照现实情况进行梳理和分类,同样要做到分类清楚和全面。(生产关系管理)再者,参照物权的相关内容,结合数据的实际特点,梳理权益内容【包括但不限于所有权、使用权、处置权(增、删、改、查)、知情权、监督权、授权权、认证审查权、测试鉴定权等】最后,落实生产关系和生产资料之间的权益对应,在对应过程中无需面面俱到,仅需抓住主要内容。建立这种主要对应关系目的是指导网络安全设计者在安全设计中切勿因为技术限制而导致主要对应关系错位产生权益混乱。(生产力管理)总结:上述内容说的很抽象,大家读起来可能比较生涩一些,不过其中心思想就是在网络安全设计和建设过程中,时刻注重权益保障,确保在责权利划分清楚的前提下再去选择网络技术和设计网络安全框架。为了便于理解上述文章中的相关内容,大家可以参考《集中模式下(云)的安全设计思想》。【注:以上观点仅是作者肤浅认识,仅供大家参考】“作者今天又严重失眠,相关文字有不严谨的地方请多担待”参考文章“依法治网、以责服人”之职责管理体系设计集中模式下(云)的安全设计思想来源:与智慧做朋友作者:李志勇声明:文章的部分图片来源于网络,版权并不属于作者
2020年8月1日
其他

关联是信息化的基础,密码是关联的核心保障

“关联”就是一个物质或多个物质在某维度上建立连接或联系。表现形式如下:1、实际连接(有形):两个或两个以上物质有实际的连接或联系,诸如物联网、互联网、工联网等。2、行为连接(无形):物质在存在和运动过程中与自身或外部物质发生的连接,诸如看电影过程中,人、电影院、电影、其他观众等对象在这段时间内存在着行为连接。社会在某种程度上是由物质和行为构成的,物质关联和行为关联就成为社会运转和发展的重要形式。当先,新冠疫情影响了这种关联,也就影响了社会正常运转和良性发展。
2020年7月30日