对话周鸿祎:做安全,就像西西弗斯反复推石头上山

2021-12-30 18:16:09 来源:市场资讯

打印 放大 缩小

作者:邢君

来源:亚布力企业家论坛CEF

受访人|周鸿祎 360集团创始人

希腊神话中,讲述了西西弗斯循环往复地将滚落的巨石推上山巅。这与网络安全行业的性质相近,随着全球信息化的步伐加快,网络安全面临的数字化场景不断扩大,应对的技术挑战也不断迭代升级,就像那颗循环滚落的巨石永远无法常驻终点。

但总要有人来推。360集团创始人周鸿祎将这个故事解读为“不断战斗”,从推出免费安全服务,颠覆传统互联网安全概念,到提出数字化思维重塑网络安全,他和一众从业者一样,都在不断探索行业的动态和边界,周而复始,无法停歇。那么,在新时代下,关于安全的现状与挑战,这位西西弗斯,又会给出什么答案?

以下为采访实录:

亚布力论坛:元宇宙如果是未来十年的互联网风口,网络安全将扮演什么角色?

周鸿祎:构建元宇宙,首先要构建的基础设施就是安全。

软件正在重新定义世界,元宇宙则更加极端,可能连现实世界都不要了。整个现实世界或许都是软件化、虚拟化、数字化、网络化和数据化,在这种情况下,整个世界的基础实际上变得极其脆弱,所有的安全挑战到了元宇宙中都将上升到一个新的维度,威胁更广、伤害更大。

比如,对车企云端网络进行网络攻击,有可能让正常行驶的汽车失控;再比如,很多人为了追求元宇宙的虚拟化,都愿意把大脑直接连上电极,连到元宇宙,未来可能还得保护人的大脑。

不过,元宇宙面临的安全挑战更加复杂,网络安全已经难以涵盖,而是应该包括人工智能、云计算、物联网等,所以网络安全行业不应抱残守缺,而应该升维到数字安全。

亚布力论坛:你一直在强调,“城市越先进,面临网络攻击的时候,也就越脆弱。”具体怎么理解?

周鸿祎:随着数字新基建的不断深入,城市的安全挑战正受到越来越多的关注。这是因为城市在数字化进程中呈现出三个特征:一切皆可编程、万物均要互联、大数据驱动业务。

一切皆可编程,意味着软件里的漏洞无处不在,没有攻不破的网络。数字化应用只要是人编写的,哪怕是再高级的程序员,都不可避免会存在安全漏洞,甚至新技术用得越多,漏洞就越多。

万物均要互联,意味着原来虚拟世界的攻击能够直接转换为物理世界的伤害。在5G、NB-IoT等网络通信技术的支持下,企业上云、工业互联网、车联网、物联网的普及带来网络边界的模糊,导致城市场景中数以亿计的物联网设备、新终端设备将直接暴露在网络上,传统隔离网络的解决方法已经失效。

大数据驱动业务,意味着数据安全变得前所未有的重要,数据成为新的攻击对象,直接攻击大数据将导致城市业务系统的停摆。

可以说,数字时代城市面临的已经不再是简单的安全问题,而是升级为大数据安全、云安全、物联网安全、新终端安全、网络通信安全等复杂的安全挑战。

亚布力论坛:传统企业如何应对这种复杂的安全挑战?

周鸿祎:他们需要以作战、对抗、攻防、斗争思维为导向,用数字化思维重塑网络安全,建立面向数字化的安全能力体系。

一是要统筹顶层设计,底层建设,要建设安全基础设施,也就是说要在安全基础设施的基础上,建立安全运营团队。

二是要攻防兼备,攻击面筑牢威胁防御能力,管控面重构信任边界。

三是要解决看见的问题,要全网部署探针,最大范围内的,像美军一样,汇集全网全维全时数据,从大数据中建立全局视角,实现数据制胜。

四是要生态共建,用大数据和威胁情报建立安全生态,实现数据共享、产品互通和协同联防。

五是要坚持运营为王,实现平战结合、持续运营,形成安全生产力。

六是要以人为本,人是安全能力的决定因素,人的能力决定安全水平。因为对手不是静止的木马病毒,而是一群高水平、高智商的黑客,他们也在不断改变战术战法。

七是要将安全基础能力服务化输出,赋能基层。要形成自己强大的公共服务能力,就像远程炮火支援一样,给下属单位提供远程支持。

亚布力论坛:未来五年,网络安全产业将以何种趋势发展?

周鸿祎:一方面,网络安全产业将从合规需求走向实战对抗。实战攻防演练已成为网络安全建设的重要一环,成为检验参演单位网络安全综合防御水平的 “试金石”和提升网络攻击应对能力的 “磨刀石”。在攻防实战演习的带动下,客户对网络安全的需求也从被动防御向主动防御转变升级,具备作战、对抗、攻防、斗争思维,以及体系化建设能力的公司具有更高的景气度,能够持续受益行业红利。

另一方面,网络安全产业将从卖产品走向卖服务。网络安全归根结底是人与人的对抗,有产品不一定有能力,就像军队有了航母不代表就一定马上形成战斗力。因此,网络安全产业不要寄希望于一夜之间解决所有问题,而是需要立足本地,开展全天候、全方位的运营服务,帮助客户建立起一套可运营、可持续、可成长、可输出的安全能力体系。

在这个过程中,网络安全行业尤其要注重生态合作,仅靠一家企业不能解决中国面临网络威胁。因为网络安全绝不仅仅是一门生意,这个行业的敌人不是友商,而是其他国家的网军、有国家背景的黑客组织、有组织犯罪集团,甚至是未来有可能用网络攻击做网络犯罪的网络恐怖组织。

亚布力论坛:360投资哪吒汽车,你提出用“科技平权”带来“体验平权”,但网上有声音质疑“科技平权“是否真正存在。

周鸿祎:360以智能网联汽车为切入点进入先进制造业,投资哪吒汽车,把互联网基因赋予哪吒。我在造车中的角色首先是在产品策略,市场策略方面花精力和张勇谈定位,甚至定价,其次是希望自己变成一个智能汽车的产品经理,亲自参与中国汽车产业的数字化和智能化。

我相信科技平权的存在,我希望秉持“科技平权”的理念为人民造车。

智能汽车的革命不仅是产业革命,也是一场消费革命。我们喊出了“为人民造车”的口号,就是要颠覆10万元左右车型“low”“差”“慢”“小”的既有观念。背后支撑的是“科技平权”的理念,让中国最普通的老百姓也有权利享受智能汽车革命带来的红利。科技平权主要包括驾驶性能的平权、乘坐空间的平权 、智能座舱的平权、网络安全的平权

我之所以认为“科技平权”存在,是因为我相信汽车作为新型智能终端,也将遵循摩尔定律。按照摩尔定律,未来所有和电子、芯片、电器有关的设备,每隔18-24个月性能可提升1倍,或在性能不变的前提下,价格下降一半。智能汽车成本最高的现在是激光雷达,我相信未来用不到三年,华为等公司一定能把激光雷达做到白菜价。

另一方面,随着软件定义汽车,网络效应会发生作用,网络效应会迅速降低软件的研发成本和边际成本,随着用户的增多,最终降为很低的一个数字,也就是说,汽车智能体验的本质是边际效应为零。

亚布力论坛:目前,智能网联汽车的数据安全问题备受关注,智能汽车在安全方面面临什么挑战?

周鸿祎:主要面临四个方面的安全挑战。

第一个挑战是代码数量增加,车载系统安全缺陷激增。

汽车未来发展的重点不再是马力,而是算力,构建智能汽车的代码成倍增加。有代码就不可避免的有漏洞和Bug,每千行代码平均4-6个安全缺陷。根据最新的统计,从2016年到2020年全球汽车网络安全事件数量增长近10倍。

第二个挑战是万物互联增大攻击面,云端隐患威胁车辆安全。

随着车联网的加速推进,万物互联使得汽车的攻击面大大增加,为黑客提供了无数个攻击入口。所有智能网联汽车都必须连接到车企的云端服务器,为云端攻击提供了可乘之机。

第三个挑战是车企网联程度不断提高,供应链安全隐患巨大。

数字化时代,每家车企都是工业互联网企业,车企网络化、开放化程度越高,对网络安全的挑战也就越高,但是目前车企普遍采用传统制造业的生产安全保障方案,无法达到车联网环境下的网络安全要求。据工信部统计,近六成车企缺乏自动化的网络安全监测响应能力,85%的汽车关键部件存在安全的漏洞,80%以上的车联网平台存在缺乏身份认证、数据明文传输等隐患。

第四个挑战是大数据驱动智能,数据安全风险攀升。

大数据驱动业务,一方面,自动驾驶、智能座舱等功能的提升依赖于算法训练,一旦遭到数据攻击,车辆的功能面临失效风险;另一方面,车主身份、通讯录、出行轨迹、车内语音录像等个人隐私数据存在泄露风险。

亚布力论坛:现代生活中,人们确实需要一些数据记录。安全维护其实是反人性的,但隐私保护又极其重要,如何破解这个矛盾?

周鸿祎:人类进入数字文明时代,数字化技术深刻的改变了人类的工作和生活方式,只要使用数字化服务,就不可避免的要让渡一部分数据,这是不可逆转的。

从隐私保护的角度来看,个人信息保护不是老百姓的责任,而是各大公司的责任。把老百姓培养成安全专家是不可能的。当今用户把个人信息数据都托付给了各大互联网公司,所以这些公司有责任保护好数据,不要去滥用,不要让大数据丢失,不要买老百姓的大数据,不要跟别的公司做大数据交换,他们能做到这一点,老百姓的个人信息保护就会得到极大改善。

此外,国家已经意识到个人数据安全的问题,今年以来密集发布《个人信息保护法》《数据安全法》等法规,从政策角度规范数据的采集与使用。

亚布力论坛:《个人信息保护法》一定程度上会使企业合规成本提高,但你认为收益反而更大?

周鸿祎:“个保法”的确会引发企业提升相应的成本,但企业必须要遵从,这是开展业务时必须要承担的责任。否则,企业会面临业务下线,罚款等合规风险,这种处罚成本可能会更大。

同时,企业在按照相关法律法规进行数据治理的过程中,实际上能给企业业务赋能。比如,为满足个保法对数据的分类分级要求,要进行数据资产盘点,这有助于企业进一步对数据开发利用。

总体来说,从战略宏观角度来看,合规成本会有提升,但是它带来的收益会更大。这也是近二十年的发展中,我看到的一些案例能够印证的。

亚布力论坛:如今网络安全不再是信息化的附庸,这是否也意味着安全人才等来了黄金时代?

周鸿祎:安全人才确实将迎来发展的黄金时代。

一方面,网络安全的本质是人跟人的对抗,尤其近几年安全威胁变得越来越大,网络安全已经不是靠安装一套软件、硬件就能够简单地应对。从实际攻防对抗和能力提升的角度来看,网络安全需要发挥高水平攻防专家的力量来对抗安全风险。未来,网络安全行业将是一个高智商、高智力密集型的服务业,网络安全人才的重要性不言而喻。

另一方面,目前来看,我们国家在网络安全人才的缺口上巨大,但伴随数字化发展,网络安全人才需求将持续增加,网络安全人才培养已经刻不容缓。

亚布力论坛:你一直呼吁给“白帽子黑客”正名,这个角色有什么独特价值?

周鸿祎:白帽黑客就像数字化时代的侠客,他们的独特价值在于,通过发现漏洞、协助修复漏洞、发现APT等方式护航用户上网安全与数字化时代安全。比如,2020年,360的白帽黑客们,为某国际汽车巨头披露并协助修复了19个安全漏洞,避免了被黑客攻击,为护航车联网安全做出了积极贡献。

亚布力论坛:白帽子黑客更具“侠客”特性,会涉及行为边界的争议,怎么做既可以规避这方面的风险又能让这类人才发挥能量?

周鸿祎:建议采取特殊人才认定和激励政策。具体有四个方面:

一是制定专门的网络安全特殊人才认定政策。建议国家制定出台以能力为导向、成果为标尺的网络安全特殊人才认定标准,突出专业性、创新性、实用性,突出解决实际问题能力,并保持这类特殊人才的独立性和发展潜力。

二是加强对“白帽黑客”国家安全意识的进一步培养,帮助这一群体树立牢固的国家安全观。“白帽黑客”群体是漏洞挖掘、发现的主要贡献团体,而国家在对其行为规范上还并没有较强的引导及管理,曾导致战略级漏洞资源外泄。

三是建议国家建立可信可控的技术支撑人才体系,为“白帽黑客”群体正名。例如,我们可以打造网络安全民兵预备役,让这些可信可控的技术力量定期为关键信息基础设施及重点行业领域进行定向研究、渗透和测试,提供相应的支撑服务。

四是行业内要重视“白帽黑客”群体的培养。比如,360在每年的ISC大会上为“白帽黑客”颁发各种奖项,充分肯定其为守护中国网络安全做出的贡献。

网络安全企业吸引和培养相关人才都可以从以上方法入手。

亚布力论坛:你曾说,“安全从业者就像西西弗斯一样,每天反复推石头上山。”解读这个故事有很多视角,你呢?

周鸿祎:我的视角是,我们这个职业的魅力就在于战斗,且战斗会不断升级。

网络安全行业和其他行业最大的差别是不能“一招鲜吃遍天”,当你觉得解决了问题,“敌人”也会随之而变。所以,从业者就要像希腊神话里的西西弗斯一样,每天辛辛苦苦推石头上山,第二天石头又落下来,然后再把它推上去。从事网络安全,就是不断地从解决一个问题,到面临新的挑战,周而复始,但永不停歇。

关键词: 对话周鸿祎:做安全,就像西西弗斯反复推石头上山

责任编辑:ERM523

精彩推送

多家公司元宇宙商标被驳回 川航一航班挂出7700紧急代码 民航西南地区管理局 :正在调查,会适时公布相关情况
长江流域成世界最大清洁能源走廊 6座梯级水电站2021年发电量创历史记录 中公教育巨额利润消失之谜:地产投资遇阻,仍有多重疑云
中公教育巨额利润消失之谜 2021年12月我国中心城市轨道交通客运量达200868万人次
北京消协通报智能门锁检测 三星西屋等产品存问题 北京:严格冷链食品和包装消毒 做到“不验核酸不入库”
2021年国内光伏新增装机53GW,分布式增长强劲重回风口 农业农村部:2021年猪肉产量基本达到历史正常年份水平
北京至成都一航班挂出7700紧急代码 已安全降落 青客租房申请破产清算,未履行金额近3000万元
增速稳中有降 房地产贷款如何"稳刚需" 2021房产经纪人大数据发布,大学生经纪人占比超4成
规模破千亿 养老目标基金应该怎么选 “原年人”要小心了!春节商家千层套路你看得穿吗?
华为王军谈30万辆销量目标:没有什么是不可能的 小红书申请元宇宙商标被驳回
北京至成都一航班挂出7700紧急代码,现已安全降落双流机场 去年开展的“菜篮子”市长负责制考核情况如何?农业农村部回应
因多计营业收入和营业成本1795万元 铁岭新城被责令改正 瑞幸计划在美重新上市?公司否认
经济观察:开年降息带给中国楼市的三个重要信号 拜登声称没准备好取消加征的关税 商务部回应
春节和冬奥会期间“菜篮子”产品稳产保供情况如何?农业农村部回应 58同城、安居客:2022年返乡置业有望升温
工信部:将对应用商店、重点互联网企业等实现监管全覆盖 苏州吴江区四季开源酒店致17死坍塌事故原因:无加固情况下拆除承重墙
否认销售人员大量离职的迈瑞医疗,欲给2700名员工戴“金手铐” 春节消费谨防四大“低价套路” 甄别虚假促销和诈骗
投资收益披露存差错 景峰医药及其董事长叶湘武被通报批评 中国一汽:与国家体育总局战略合作签约
酱货怎么挑?炒货怎么拣?海鲜怎么选?办年货吃货有秘籍 苏州致17死四季开源酒店坍塌事故原因公布:无加固情况下拆除底层承重墙
上海:到2025年全市生物医药产业规模超10000亿元 新增上市企业25家 “包装实丑价格感人” 年轻人买零食都爱淘“工厂店”
帝欧家居退出欧神诺股东?回应称“消息不实,仍为控股子公司” 七欣天利润上涨靠外包员工?公司多家子公司受到行政处罚
你在还债,别人在凡尔赛!杭州房企滨江春节放16天长假,还发最低3万消费券 B站全资入股有妖气漫画平台
工信部:专精特新要大批发展、着重发展 工信部:对智能网联汽车、冰雪装备等产业加大培育力度
国潮 ”新片场” 青岛啤酒百年国潮街泉城开街 苏州致17死四季开源酒店坍塌事故原因:无加固情况下拆除底层承重墙
工信部:建成全国APP检测平台,每个月能检测18万款APP 广东:确保产业链供应链安全 依法加强对资本的有效监管
国家能源局:我国光伏发电并网装机容量突破3亿千瓦 苏州:普惠托育机构明显上升,目前有3.2万个托位
我国光伏发电并网装机容量突破3亿千瓦 分布式发展成新亮点 蚂蚁集团减持众安保险至10.37%,回应:系正常投资决策
工信部:我国疫情防控政策对产业链、供应链有利 真老虎上阵,奢侈品牌虎年广告惹争议
北交所推动中小企业践行ESG理念 ESG投资在中国前景广阔 我国是否已陷入“低生育率陷阱”?专家回应
人民大学教授:生育相关假期成本要由国家、企业和家庭共担 房企融资活跃度明显提升
新能源汽车销量攀升 动力电池企业忙扩产 21世纪不动产一加盟店经纪业务违规遭北京住建处罚
美股全线收跌 中概股叮咚买菜跌近24% 保利回应成都天府新区项目整改进展:与业主基本达成一致意见
甘肃首家“食物银行”启用后显“萧条” 广东省政府工作报告:稳妥推进恒大集团等房地产企业债务风险化解处置
手机充电器接口统一标准是大势所趋 天津市市场监管委通报工业品监督抽查情况 不合格发现率为8.9%
我国开通5G基站142.5万个 “秒拨IP”黑产亟待有效整治
工信部:2021年全年累计清偿欠款超过200亿元 老旧小区物业管理困境:出了问题不见人 找到人不管事
海外消费者最爱十大年货:购物车刮起中国风 蚂蚁集团减持众安在线至10.37%,回应称系正常投资决策
吉林:加快建设现代化市场监管体系“吉林样板” 广东:市场化法治化稳妥推进恒大等房企债务风险化解处置
大基建潮涌 水泥“双碳元年”将至 药明康德发布年度业绩预告:扣非净利润同比增长68%到70%
讲书人樊登:用企业经营成果和用户规模,对抗知识分子的傲慢与偏见 汤加海底火山喷发会导致“无夏之年”吗?
字节跳动整整一个部门解散!发生了什么? “降息”!央行出手 A股重磅利好来了?解读-更新中
九部门联合发文推动平台经济规范健康持续发展 新年以来最大范围雨雪天气来了!
腾讯是家普通企业?清华专家:认同!领军企业没有特权,但有特殊责任 防疫交通管控不简单 春运更安心
战投部门裁撤之后,字节跳动的投资故事该如何讲下去? 铁路共青团:奋战在党和人民需要的地方
推动区域数字经济协调发展 乐视网案件再迎进展 多家中介机构陷诉讼纠纷
关注数字贸易国际规则构建与走向 你好,机器人工友
掌舵三一重工56年的梁稳根退位 向文波接棒 化肥企业能否搭上新能源快车
手握千万流量仍卖不好自家鞋子,还欲打包抛售 星期六董秘:鞋业面临渠道变迁 王老吉的“兄弟连”靠啥走红
沈阳文旅局道歉,沈阳文博中心、张氏帅府博物馆相关负责人停职 汤加海底火山喷发未对我国远洋渔业捕捞造成直接影响
网传证监会从1月18日起不接收中德证券、信永中和、金杜律所等6家机构新申报材料,机构回应 微软收购动视暴雪,索尼股价大跌
紧盯重点人群重点眼病 提升眼科医疗服务效率 新《尼罗河上的惨案》定档春节后
千亿元级换电市场频入重磅玩家 谁将成为新能源车领域的“卖水人”? 宁夏石嘴山:多部门联合治理预付卡消费顽疾