Size: px
Start display at page:

Download ""

Transcription

1 P3

2

3 Internet Security Insight 目录 CONTENTS ISC 中国行把脉十省市网络安全 专栏 Column 网络安全面临四大痛点 携手行业安全专家打造世界级的安全对话平台 正确安全观是 网络安全法 落实到位的关键 一文读懂数据驱动安全 2.0 的精髓 上海安全大咖聚焦新形势下的技术和体系创新 新形势下的川蜀安全挑战与创新 千人专家首聚羊城直面安全挑战与协同创新 广西安全专家纵论安全赋能与体系创新 重庆 : 安全专家探讨破解难题协同创新之路 新常态下新作为 : 中部崛起新高地的安全建设 安全新形势新下的江苏应对之道 30 位深圳网安大咖的网络智慧洞见 长春 : 50 位专家共商新时代的网络安全新方略 战略决定成败, 细节成就完美 : 浙江的新时代安全之道 网络安全法 开启法治和网络三个新时代 深圳燃气的工控安全建设实践之路 政务云安全建设要把好三关 如何破解数据上云的三重阻碍 后 永恒之蓝 时代的终端安全防护思考 教育行业网络安全治理的困惑与思考 落实政务数据安全需提前规划布局 网络安全人才的培养与创新机制 互联网安全 主办 360 互联网安全中心 360 Internet Security Center 杂志顾问 齐向东 主编 谭晓生 执行主编 韩笑 李建平 编辑 董建伟 王彪 杂志投稿 电话传真邮件 杂志赠阅电话传真邮件 Advisor Qi Xiangdong Editor-in-Chief Tan Xiaosheng Managing Editor Han Xiao Li Jianping Editors Dong Jianwei Wangbiao Content Contact magazine@360.cn Magzine Circulation magazine@360.cn 本刊文章观点只代表作者个人意见, 不代表 互联网安全 杂志及 360 公司立场 部分文章来自互联网, 作者无法联系, 请阅后及时联系沟通稿费事宜 本刊为非卖品 The Magazine is Not for Sale 互联网安全 01

4 卷首语 FROM THE EDITOR 行业千人计划与安全顶层设计 2017 年发生了很多影响深远的安全事件 对于过去一年的网络安全特点, 我们总结了六个关键词 : 一是安全法制化, 二是犯罪集团化, 三是网络攻击国家化, 四是网络军火民用化, 五是重保常态化, 六是应急小时化 这六个关键词中, 包含安全的法制环境与技术变化, 同时包含攻击对手的变化 对于新的网络安全形势, 我们该如何进行防护呢? 政企机构已购买了大量安全产品和服务, 这些产品和服务是否还能发挥作用? 过去曾有一种思维 现有安全产品服务已经失效 三年前, 我们用大数据来推动安全行业发展时, 也曾经抱有同样的思维 经过三年实践, 我们发现现在的安全产品依然有效 它们增加了攻击成本 更重要的是, 利用大数据技术, 这些安全产品的数据可以发挥重要作用 我们在三年前提出的 数据驱动安全 理念, 现已成为行业的风向标 2017 中国互联网安全大会的主题是 人是安全的尺度, 其背后是数据驱动安全 2.0 理念 利用云和大数据, 我们让安全设备变得更聪明 大数据同样可以让安全人员变得更聪明 我们希望利用云跟大数据来武装安全人员, 这是数据驱动安全 2.0 理念的核心, 也是 2017 中国互联网安全大会的主题 人是安全尺度的核心含义 安全工作人员一旦进入 OT 物联网 车联网新时代, 会发现缺失了重要的行业知识 安全人员一旦离开行业, 缺失会非常多, 我们提出行业网络安全千人计划, 就是要解决顶层设计的问题 安全行业需要行业专家指导安全人员做安全工作 我们的行业千人计划将覆盖整个政企行业, 尤其是国家部委 央企和区域特色企业 千人计划是互联网安全大会架构下的重要内容 我们的互联网安全大会有顾问委员会 咨询委员会 专家委员会 媒体委员会等, 现在需要行业专家对新安全进行规划和指导, 对先进技术进行应用 安全是人与人的对抗 只有与行业专家结合, 才能更有效地对抗黑客攻击 人是安全尺度中最核心的部分, 我们希望聚集各行业有能力 有担当的行业翘楚, 来引领行业规划和体制创新, 全面提高国家网络完全水平 安 02 互联网安全

5 Internet Security Insight 互联网安全 03

6 ISC 中国行显示 : 网络安全面临四大痛点 从 2017 年 6 月开始, 中国互联网安全大会中国行, 在 全国各地举办了超过 10 场安全论坛, 邀请当地的网络安全主管部门 政企安全负责人, 以及教育专家, 对于各地网络安全工作中的实际难题与痛点, 进行了深入的交流和探讨 正如 360 企业安全总裁吴云坤所说, 过去一年的网络安全工作呈现六大关键词 : 一是安全法制化, 二是犯罪集团化, 三是网络攻击国家化, 四是网络军火民用化, 五是重保常态化, 六是应急小时化 这给各地的网络安全主管与政企安全负责人带来巨大的挑战, 我们基于各地研讨的专家观点, 总结出影响地方网络安全的四大吴云坤痛点 360 企业安全总裁 网络安全法 带来空前压力 网络安全法 的颁布和实施, 给各个机构带来空前的压力, 很多与会主管都表示, 所在单位领导都 更高的重视 网络安全 作为网络安全的负责人, 很多主管则感受到更多的责任 深圳市电子政务资源中心主任武刚表示, 网络安全法 的出台对各个单位信息化部门都产生了一种高压态势, 压力非常大 台州市大数据管理中心主任陈友增同样感觉安全责任压力山大, 他用 战战兢兢, 如履薄冰 来形容自己的工作 一旦网络攻击造成系统的停顿, 就会造成严重的影响, 保障政务大数据安全成为首要任务 广东工业大学网络中心徐小明则用 危险职务 来形容网络中心主任的工作 : 刑法修正案九 规定我们这个岗位如果出现某些问题, 依法处以三年以下有期徒刑 从实际来看, 目前在网络安全要求增加之后, 各个机构信息化与安全负责人的确面临前所未有的挑战 : 信息化的工作压力本来已经非常繁重 在人手不足的情况下, 现在网络陈友增台州市大数据管理中心主任安全的压力又压了过来, 面临 两座大山 的压力 不过, 网络安全法 在带来巨大压力同时, 也带来一些好的副产品 网络安全经费好批了 此外, 由于 网络安全法 把安全的责任理的非常清楚, 业务部门的软件开发被纳入网络安全管理中 现在安全部门跟业务部门在网络安全的协作上容易了很多 网络安全法 同样给地方网信和经信部门带来如何落地的挑战 成都市网信办副主任赵谦认为, 首先, 对地方网信部门来说, 最重要的挑战是如何尽快落实管理体制机制, 这是地方网信部门最需解决的问题 其次是如何将法律落地 深圳市经信委信息安全处黄爱萍也谈到 网络安全法 落实时出现一些问题 : 比如深圳出现了一些 网络安全法 规定的事情没有做, 相关部门要进行处罚, 但相关部门是谁并不清楚, 谁来执行也不清楚 谁执法 谁执行 执行程序怎么规范等都需逐步细化明确 04 互联网安全

7 Internet Security Insight 理念面临挑战亟待做出四大转变 面对网络攻击日趋复杂和高级, 乃至军用武器平民化和国家支持的趋势, 各地出席千人计划安全论坛的安全主管普遍认为, 传统的安全理念与防御思路已经面临挑战, 亟待更新 总结来看, 安全理念和防御思路需做出四大改变 从静态 底线的合规式安全理念向动态安全理念转变 ; 从被动防御向主动防御转变 ; 从亡羊补牢式的补救式安全向安全前置 内生安全转变 ; 从单点或单体的安全防御向联合防御转变 (1) 从静态合规安全向动态安全转变很久以来, 我们网络安全主要是 通过等保检查, 拿到许可就万事大吉, 合规是安全的主要动力 在日趋复杂和高级攻击面前, 这种等保合规式的安全遭受严重考验 很多机构虽然按照要求部署了防火墙 杀毒软件和 IPS 等安全设备, 依然无法免受攻击, 频频出现被黑客入侵事件 要实现很好的安全防护, 仅仅是满足作为 保底 要求的等保是不够的 国家创新与发展战略研究会副会长 中国国际战略学会高级顾问 观潮网络空间论坛主席郝叶力在千人计划安全论坛的主题演讲中表示, 超越静态的 底线式安全合规理念, 达到动态优化式的安全效果, 这是贯彻习主席新安全观的核心要素 肆虐全球的勒索病毒的出现说明, 安全风险绝对不是通过等保就能免除的, 这需要动态风险防范治理思维, 随时随地洞察威胁, 洞察各种各样安全的挑战 深圳市经济贸易和信息化委员会安全处黄爱萍处长也认为, 新的时代对网络安全的重视程度应该比以前认识要更高一些, 相应的技术手段 措施要比以前更高一些, 仅仅合规是不够的 360 企业安全集团副总裁张聪表示, 在实践中, 我们发现 严防死守 安全思维模式在新安全时代已经不合时宜 企业面对的有可能是有国家背景的正规军, 面对的是一群高智商的攻击者, 他们会想尽办法绕过或者突破固定化的防线, 所以说静态防御不能解决所有的问题, 需要在防御基础上建立一套全新的检测 响应 预测的闭环, 在这个闭环中, 检测和相应能力的高低变得至关重要 (2) 从单点或单体的安全防御向联合防御转变 在千人计划各地的安全论坛中, 协同或联合防御也是频频被提及的方向 这一方面是指机构内部实现不同安全设备的协同联动 ; 还有很多安全主管希望推进行业共享 : 这家单位被攻击了, 很多经验可以共享给其他行业企业 广州市公安局网警总队总工程师伭剑辉也认为, 从单个机构安全建设上看, 也应重新审视我们的安全架构, 光靠孤立的老三样安全基础设, 显然无法应对当前安全挑战 360 企业安全总裁吴云坤指出, 政企安全防护应该回归本源, 重新审视安全防护体系, 基于叠加演进的思路开展安全规划, 建立基于数据和情报的协同联动的防御体系 浙江省烟草专卖局 ( 公司 ) 信息中心周博主任也认为应该考虑整个信息安全的系统性 整体性和协调性 他强调信息安全要求是整体性防护, 而不是局部 广东省公安厅网警总队副支队长金楠则谈及网络建设的孤立和封闭问题 各个单位搞各个单位的, 相互孤立封闭 如果一家单位被攻击了, 很多经验可以共享给其他行业企业 但目前基本上都是封闭的状态 南方医科大学网络中心郭文明也认为, 要解决安全问题主要解决信任与创新问题 政府 企业和用户建立相互信任的关系, 才能应对安全问题 广州市公安局网警总队总工程师伭剑辉表示, 以医疗机构为例, 很多医院, 安全防范措施都是自己做的, 如果我们整合起来, 做统一的架构设计, 从防范效果来说会好很多 为了实现协同带来的效果, 广东省公安厅 2017 年实施网络安全罩计划, 省厅牵头做, 想把重点行业单位连成一张动态 共享 主动防御的安全网 (3) 从被动防御向主动防御转变 ; 传统的被动防护模式无法应对复杂多变的攻击, 就如同世界军事史上著名的马奇诺防线无法阻挡德军进攻一样, 从被动防御转向主动防御成为很多机构安全建设的方向 360 企业安全集团产品副总裁左英男表示, 积极防御能力则是绝大多数政企机构缺失的安全能力建设, 其核心是动态的持续检测和处置的过程 基于这样的理解和认识, 我们做好被动防御相关能力建设基础上, 要积极建设积极防御能力, 通 互联网安全 05

8 过积极防御手段把传统安全产品能力有所提升, 共同抵御不得不面对的 灰犀牛 危机 但他也指出, 从 永恒之蓝 事件看到, 很多政企机构, 即使在基础防御和被动安全也有做得不好的地方 重庆市教育考试院信息处副处长李健波比较关心大数据的安全, 特别是云计算环境下的安全怎么做, 因此认为感知威胁 主动防御, 是安全建设的当务之急 四川大学网络空间安全研究院院长助理曾雪梅介绍, 其所在机构一直从事网络分析研究, 面对大量未知的攻击和病毒, 通过大数据分析方式构建网络行为分析模型, 某种程度上可以抵御一些未知的攻击, 相当于用从主动方式进行防御 她还用所在机构的经历, 证实了主动防御的优势和价值 : 我们目前已经成功构建了大数据平台 永恒之蓝爆发后, 我们第一时间进行响应, 通过历史数据的分析, 确认四川大学没有受到这次攻击的影响 在此基础上, 我们对勒索病毒原理进行分析并形成安全报告, 为国家相关部门发挥了支撑作用 上海交通大学网络空间安全学院院长李建华也指出 : 我们的政企用户缺少针对永恒之蓝网络安全事件的追踪溯源 分析研判的能力, 同时缺乏事前的威胁检测与预警, 这是应对重大安全事件所欠缺的短板 因此, 基于大数据的态势感知成为当前安全建设的一大热点 深圳市政务资源中心武刚认为, 态势感知能够把我们的李建华被动防御变成主动防御, 希望上海交通大学网络空间安全学院院长未来能够把事前主动发现和预防做得更好 (4) 从亡羊补牢式的补救式安全向安全前置 内生安全转变 ; 很多的与会主管感到, 当前的安全防护更多属于亡羊补牢式的防护 : 由于软件开发人员的安全知识几乎是一张白纸, 因此很多系统的安全问题在开发阶段就已经埋藏 因此, 在安全 论坛上, 安全前置 内生安全和全生命周期安全成为很多与会安全主管经常提及和关注的方向 对于有着上千软件开发队伍的长虹来说, 过去的软件研发人员安全意识很不强, 弱口令 打补丁或应业务要求上线等方面, 软件研发人员根本不会考虑安全问题 长虹集团软服中心部长常清雪表示, 这样 很容易发生安全事件, 造成事后被动以及成本浪费 针对软件开发中出现的安全问题, 华东理工大学教授林家骏则认为, 信息技术发展太快, 发展的不严谨, 造成了很多的漏洞, 希望能有一种前装的内生的标准安全系统出现, 由这些系统组成的系统具有安全性 据长虹集团软服中心部长常清雪介绍, 通过与 360 合作, 通过对队伍安全意识培养, 贯彻全生命周期安全体系的建设, 从软件需求 设计 上线, 到最后的运营, 全阶段进行安全防护, 包括渗透测试等管理规范制度 上线监测等手段, 已经基本上能解决了这些问题 对于信息安全高度重视的金融企业实行一票否决制, 相关的信息安全工作还是比较扎实 成都农商银行信息安全部钱建诚介绍, 在信息系统开发方面, 该银行有全生命周期的安全控制, 从需求阶段的开发安全控制点, 开发阶段的安全控制, 以及测试阶段的源代码审计 漏洞扫描和渗透测试, 到运维阶段的 7 24 小时应用级的信息系统监控 浙江省烟草专卖局 ( 公司 ) 信息中心周博主任也强调要加强过程管理 通过过程的控制达到预防为主的目的, 主要包括软件开发的过程管理等 中国科学院成都计算所研究员张炳泉认为, 在网络规范或等保设计中, 应把协助建设方制订完善的安全防范管理规范的职责作为硬性规定, 把它贯彻进去 从设计到工程评审, 一直到最终项目验收, 让安全的主题成为不断的链条, 自始至终贯彻下去 浙江大学工业自动化国家工程研究中心阮伟教授则认为, 应该从从外置安全转向内生安全 : 包括内生安全的芯片 内生安全的操作系统 内生安全的云服务, 要把现在叠加式的纵深防御式的系统串联变成内生安全式的 06 互联网安全

9 Internet Security Insight 人才与能力不足, 运维与服务外包成共识 对于各地的网络安全主管来说, 除了面临的巨大合规压力, 更棘手的挑战在于人手的不足 广东省工商行政管理局信息中心潘宇明认为, 归结起来, 最大的问题就是人的问题 : 人手不足, 更不要说人才, 这导致安全日志没人看 没人分析 潘宇明将自己所处的状况形象地描述为 : 人少 事多 钱多 责任大 事情干不完, 钱很多花不完 广州信息安全测评中心郑宁也表达了同样的观点, 他表示, 广州信息安全测评中心算比较专业的单位, 但是人才方面非常匮乏 对于很多政府机构 事业单位和国企来说, 相对社会上薪酬可观的职位, 没有办法吸引或者留住安全人才, 毕竟是 安全人才是信息化人才的塔尖 南宁市网信办副主任彭锦民也认为, 政府与事业机构普遍面临人手缺 技术缺的问题 由于编制不够, 加上技术更新很快, 公务员单位又不能增编, 造成人手不够的问题 但即便是薪资好一些的企业, 人才不足的问题依然严重 国海证券公司林华表示, 其所在公司专门从事信息安全的人也不多, 加上他本人也就两个半 与需要维护的数千台设备相比, 显然存在较大压力 更重要的是, 面对海量黑客, 甚至国家级攻击类型, 企业安全人员的单打独斗显得薄弱 广西海事局信息中心王翔也认为, 对于很多安全主管来说, 主要是缺少专业的队伍, 例如在攻防能力上, 没有实践的演练, 能力和水平都缺乏 ; 而且, 很多公职人员不能像企业里面的专业技术人员, 逐步提升技术上的层次 如何化解人才能力不足 安全人手不足的难题呢? 很多安全主管都给出了安全服务外包的思路 专业的事让专业的人去做 上海工商局信息中心主任朱建平认为, 在 网络安全法 下, 政府行业主管部门的信息化建设者有三个方面的工作要做 : 要有底线思维, 网络安全法 对于坚守底线是个有利的武器; 把安全事务适当外包出去, 专业的事情让专业的人去做 ; 安全 的外包, 对信息化外包服务商有安全要求和安全管理 浙江省社保厅信息中心杨国蓉副主任也赞同这种 专业的事让专业的人来做, 他认为, 在云计算和大数据时代, 安全人才稀缺, 需要通过服务外包的方式, 来提升安全防护能力 南宁市网信办副主任彭锦民也认为, 人手不足的问题, 不得不思考如何将专业的工作交由第三方来做 政府采购安全服务将是未来的趋势 原电子科技大学软件学院院长秦志光则表达了安全服务化的观点, 他认为安全服务的及时性 有效性和技术性往往迫在眉睫, 很多部门都缺乏安全专业人才 如果有 360 这种专业安全公司能提供及时优质的服务, 防范就会非常有效和到位 在产业角度, 我们把安全产品转换成安全服务, 可能对双方都很有利 知名研究机构 Gartner 认为, 安全服务特别是 IT 外包 咨询与实施部署服务将成为增长速度最快的细分领域 在 2018 安全趋势预测中,360 企业安全研究院也认为, 未来安全实施演变成安全能力交付, 政企机构从购买产品到购买服务, 安全服务化将快速成长 绍兴市人民政府电子政务办公室包自毅主任同样认为, 网络安全或电子政务网络安全出现从购买设备建系统到购买服务的趋势, 将来最终以购买服务为主体 从 2017 年已经出现的几起政企服务案例来看, 已经有政企客户在网络安全采购中从购买产品转到了购买服务, 在与安全厂商签定的网络安全合同中安全服务成为了最主要内容, 而安全的软硬件产品则成为了配合选项 人才匮乏培养模式亟待创新 网络安全人才需求飙升 232%, 缺口 70 万! 这是智联招聘与 360 互联网安全中心联合发布的一份互联网安全人才报告的数字 在网络安全形势日益严峻, 网络安全建设逐步加强的情况下, 社会对网络安全人才有了更多需求 与巨大的缺口形成鲜明对比的是, 高校的现有培养模式体制不能很好适应现在网络安全的形势, 与会安全主管与安全教育专家均忽悠对我国高校的安全教育体制和模式进行变革, 以适应当前对安全 互联网安全 07

10 网络安全人才市场需求同比增长情况分析 (2017 年 1-7 月 ) 350% 327% 301% 300% 300% 245% 236% 250% 200% 155% 150% 129% 100% 50% 0% 人才迫切需求 浙江工业大学信息中心方赵林主任透露, 对于他们这种高校的信息办和网络中心, 同样也没有足够的安全人才 与 70 万的人才缺口相比, 安全人才培养有些杯水车薪, 以重庆大学计算机学院为例, 该学院现也设有信息安全专业, 但每年的招生只有 60 人 安全人才的匮乏程度由此可见一斑 深圳市电子政务资源中心武刚主任呼吁, 国家应该从国家层面大力推动安全人员的本科学历或者专科学历的教育, 使市场供求关系能扭转 广东工业大学计算机学院凌捷表示, 人才培养需要有一个培养的体系, 但是信息安全或者说网络空间安全是没有的, 现在各方面正在构建 从国家层面, 教育部的网络安全学科从上面往下建 学校层面, 包括信息安全专业, 以及网络空间安全专业, 和数学专业 计算机的各个学科都有交叉, 也都没有形成统一的培养方案 重庆大学计算机学院党委书记熊忠阳认为, 目前在专业课程的设置上, 高校也有很多不适, 任何变化都很难能得到主管机构的允许 此外, 要设置新的学科 新的专业, 甚至要扩大招生人数, 会受制于各教育主管部门的审批 广东外语外贸大学谢建国教授也认为, 安全人才, 人才属于顶层资源, 非常关键 在培养学生方面, 很多人才教学体系 教学建设, 都是不对路的, 例如一些攻防类的教材可能属于禁书, 因为顶尖攻防技术其实是双刃剑 可见, 在网络技术迅速发展的今天, 现有的高校安全人才教育体制显然已经很难适应需求 此外, 熊忠阳认为目前高校的教学方法上重理论教学, 缺实践教学 ; 在师资队伍建设方面, 高校师资队伍也非常欠缺 作为用人单位, 深圳信息安全测评中心余晓斌也透出了当前安全人才培养的问题 : 从招聘看, 现在一些毕业生基础能力还算比较强, 但知识体系非常陈旧, 现在信息安全技术发展太快, 他们没有及时了解最前沿的技术 方法和工具 针对安全人才严重匮乏与培养不足的矛盾, 浙江省网信办网络安全处宋皆荣处长认 为, 政府只有通过与机构 企业 高校合作, 才能加快网络安全人才培养, 推进网络安全生态链建设 万科集团变革管理与流程信息中心副总经理何建春分享了在人才培养上坚持 两条腿走路 的经验 : 一条人才途径叫新动力, 对学计算机的毕业生, 慢慢培养 另一条路就是社会化人才给予较好的发展空间 杭州师范大学钱江校区特聘教授陈克非认为, 要解决安全人才实用性的问题, 安全人才的培养应该跟企业 跟实用密切结合, 可以借鉴软件学院的做法 : 学校学理论 基础的内容, 实战的那些技能更多通过实践, 尤其跟专业的企业培训结合起来 皖江职业教育中心学校赵祖林校长希望通过校企合作, 在师资 课程计划 一线岗位实习等方向联合协作, 共同培养更多实用型安全人才, 让网络安全成为职业教育的一个技能培养方向 360 企业安全集团副总裁何新飞在参加研讨时表示, 网络安全人才, 这不是靠打嘴炮打出来的, 要有实战锻炼 希望高校可以把有兴趣的学生或者有技术专长的学生引导到补天平台, 即引导学生正确进行安全研究, 同时还可以获得相应的经济报酬, 以及和行业内技术人员多多交流 据悉,360 和国家测评中心专门合作成立了 CISP 培训课程, 并推出 PTE 考试项目, 通过这个考试说明水平很高, 也就成为各个用人单位 专业安全厂商都 争抢 的人才 安 08 互联网安全

11 Internet Security Insight 携手行业安全专家打造世界级的安全对话平台 韩笑 360 企业安全集团副总裁 中国互联网安全大会秘书长 2013 年首次举办的中国互联网安全大会, 现在已成功举办五界, 成为已成为国际性的安全对话平台, 是亚太区规格最高 影响力最大 规模最大的安全盛会 2017 年中国互联网安全大会的主题是 万物皆变 - 人是安全的尺度 这个大会主题很贴切地反映出当前的网络安全形势 安全的本质是人与人之间的对抗, 人是安全中最脆弱 最关键的因素 2017 年中国互联网安全大会的主题回归到人, 是因为网络空间的安全问题, 最终是人造成的 我们通过数据驱动和安全协同, 最终的保护落在人与数据上 根据一年来的探索和实践, 我们在大会上提出了产业发展新的思路和体系 数据驱动安全 2.0 实际上, 中国互联网安全大会每年的主题已经成为行业风向标, 尤其是 2015 年提出的数据驱动安全的理念, 现在已成为业内共识, 成为行业公认的应对安全挑战的解决办法 2016 年大会提出的 协同联动, 共建安全命运共同体 主题, 在会后被广泛引用, 显示出广泛的业界共识 在过去五年中, 无论全球安全形势, 还是中国安全形势发生重大变化, 从病毒 木马到现在勒索成为常态, 我们面临的安全挑战更加严峻和棘手 安全的重点也从预防转向检测与响应, 从建设转向运营, 这需要安全人员要更加贴近和了解行业与业务特点, 以便提升安全运营水平和安全响应能力 2017 年, 中国互联网安全大会专家委员会在原有顾问委员会 咨询委员会, 专业委员会和媒体专委会的基础上, 特别设立了行业安全专家委员会, 并在大会上正式启动千人计划 其目的是为了解决顶层设计的问题, 吸引行业网络安全 专家参与中国互联网安全大会的交流, 以便为我国的政企网络安全创新, 提供专家意见和行业指导 能成为千人计划专家的一个基本条件, 第一要在关键基础设施行业, 起领军性的作用 第二要有前瞻思维的, 第三是由顾问委员会 咨询委员会和专家委员会中 2 人以上进行推荐 ISC 中国行从 7 月份启动之后, 已经先后走过了上海 成都 重庆 南宁 南京 深圳 长春和杭州等地 通过中国行系列活动不仅将中国互联网安全大会的智慧和成果与各地网络安全行业分享, 还吸收了来自各地网络安全行业专家 产业翘楚的智慧, 进一步提升中国互联网安全大会产业风向标的价值 在此基础上启动的网络安全行业专家千人计划将是一个常态机制, 聚拢各行业网络安全专家, 成为网络安全产业发展和行业应用的智库, 推动我们国家各行业和政企机构的安全体系创新, 网络安全整体能力和水平的提升 千人计划的目标是第一要有支撑法律法规落地, 第二参与业内最佳实践分享研讨, 第三致力于创新技术, 完善机制, 让更多的人加入进来 整个计划还有一个国家级的实验室进行支撑 大数据协同安全技术国家工程实验室, 目前交通运输行业已经有行业大数据安全实验室落地 中国互联网安全大会诚挚邀请国内各个行业网络安全专家, 加入到千人计划中, 成为行业安全专家委员会专家, 共同携手推动各个行业的网络安全建设 中国互联网安全大会将继续秉承公开 公证原则, 把大会打造成世界级的安全对话平台, 推动中国网络安全建设与发展 安 互联网安全 09

12 正确安全观是 网络安全法 落实到位的关键 郝叶力国家创新与发展战略研究会副会长 中国国际战略学会高级顾问 6 月 1 日 网络安全法 正式实施, 这是我国网络安全领域第一部基础性法律, 相关配套性法律文件也在陆续出台 天下之事不难于立法, 但是难于法之必行 我们能不能把 网络安全法 落实到位, 关键在于能不能树立正确安全观的问题 没有正确的安全观, 网络安全法 要么形同虚设, 要么执行过程中会偏离它真正的方向和初衷 习近平总书记 4.19 讲话中, 最重要的是把安全观做了五要素诠释 : 安全是共同的 整体的 系统的 动态的 相对的 这实际上是 网络安全法 制定和实施总的指导方针 首先, 我们要超越静态 底线式的安全合规理念, 达到动态 优化式的安全效果, 这是贯彻习主席的五个新安全观的核心要素 第二个超越是超越以往合规 打勾式的安全抽查检测, 由网信主管部门和相关行业 监管部门共同来组织, 通过定期预警 监测 应急处置 应急演练和检验评估等一系列抽查检测的方式, 对风险进行实时感知, 并对安全策略随时进行调整, 能真正实时保证我们的安全 最核心的东西是要有风险治理的思路, 而不是像过去那样的 搞安全就是过等保检查, 盖章拿到许可证就万事大吉了 肆虐全球的勒索病毒的出现, 绝对不是拿到安全的 准生证 或者拿到等保就能免除, 这需要我们有动态风险防范治理思维, 随时随地洞察威胁, 洞察各种各样安全的挑战 2017 年互联网安全大会的主题, 叫 万物皆变, 人是安全的尺度, 这个主题抓住了 网络安全法 核心要义中最精髓的东西 网络风险是千变万化的, 绝对不是一成不变的, 我们的应对策略也必须是随机应变 与时俱进的 我想用亲身经历过的案例来说明, 树立新安全观的必要性 这个案例就是贵阳实网大数据演练 这个案例直接针对的 是网络安全观上的各种主客观的误区, 希望这个案例可以提供一些启发 2016 年 12 月份, 贵阳市组织一个为期六天的大数据网络安全攻防演练 我作为演练总评组组长, 见证了活动的全过程 这次演练确实取得了空前的成功, 所有现场的目击者和专家众口一词, 发自内心为贵州大数据攻防演练点赞 过去我看到并亲自组织过无数次攻防演习, 但所有演习一般是在封闭 模拟环境中展开的, 但这一次贵阳市政府能敢于拿自己省会城市的真网 100 个多个真实运行的政府网站, 作为靶子进行真刀真枪的实测, 这种做法在国内是前所未有的 通过这样的演习, 我们可以看出, 能不能成功取决于三点 : 第一, 政府敢不敢担当挂牌开办医院 第二, 患者能不能敞开胸怀做体验 第三, 医生有没有医德医术, 履行尽责信守承诺 这种实网演练在我国是个首创, 但这样的事情在美国这种网络强国里并不罕见 在 2015 年中美 二轨对话期 间, 我曾问前美国国防部副部长高级网军顾问戴维斯将军, 美国现在有世界上压倒性的网络技术优势, 为什么还要成立 133 支网络战部队? 他表示, 实际上这 133 支部队, 有 70%-80% 都是用于我们自身的安全防护 因为五角大楼是全世界最大的军事网站, 承载着 2.5 万人的大网, 受到各种各样的攻击, 所以美国网络部队很多精力放在自身国防部的安全防护上 不仅如此, 根据戴维斯的介绍, 美国还借助全球网络黑客力量帮助查漏洞, 帮助发现系统的脆弱性 因此, 美国国防部还制定了漏洞的奖励计划, 吸引全球黑客来攻击 对于这种说法, 我当时还有点置疑, 毕竟让全球黑客来攻击美国的军事网站, 这种开放举措在国内是不可思议的 贵阳市和美国五角大楼的实网演练验证了安全观创新的必要性 安 10 互联网安全

13 Internet Security Insight 一文读懂数据驱动安全 2.0 的精髓 左英男 360 企业安全集团副总裁 在中国互联网安全大会 (ISC2017) 期间,360 发布了数据驱动安全 2.0 理念, 这套理念呼应了本次大会的主题 人是安全的尺度, 突出人在安全体系中的价值, 提出了以人为核心的新一代安全体系的概念 构建新安全体系的 四 个假设 2017 年 5 月的 永恒之蓝 事件和 网络安全法 6 月正式实施对于网络安全行业是一个分水岭, 广大的政企机构的攻防态势和网络安全监管形势发生了根本变化, 我们称之为网络安全的新常态 新常态下, 政企业机构面临的网络安攻击组织化漏洞产业化军火民用化外部攻击国家监管重宝常态化应急小时化安全法制化网络安全新常态的六化 全威胁形势是攻击的组织化 漏洞产业化 军火民用化 ; 而从内部来看, 每次大型活动国家强调网络安全, 重保常态化 安全法制化 应急小时化, 类似永恒之蓝等大型安全事件一旦发生, 要求政企机构迅速作出响应和应急, 国家监管力度越来越强 内外两个层面, 政企机构的网络安全都面临着新要求 新挑战和新压力 构建新安全体系的 四 个假设 面对这样的新常态, 我们必须思考, 过去二三十年建立的网络安全体系能不能适应网络新常态, 是否能应对攻防形式的变化 我们需要用四个假设来看待网络安全体系 :1) 任何系统一定有未被发现的漏洞 有统计显示, 一个程序员写 1500 行代码就有可能出现一个缺陷, 这个缺陷一旦被人发现就会被人利用 ;2) 一定有已发现但未修补的漏洞 永恒之蓝 勒索蠕虫攻击中, 微软提前 59 天就发布了补丁, 还是有很多系统没有打补丁, 所以 5 月份有很多系统受到影响 ;3) 假设系统已经被渗透 海莲花 等多个 APT 事件中, 很多系统都被渗透并控制了很多年 ;4) 内部人员不可靠 很多安全事件很多由内部人有意或无意引发的, 机构内部人员如果不可靠, 把病毒带进去了, 很难防御 在这四个假设的前提下重新审视安全体系, 通过有效手段来弥补传统体系的不足 传统围墙式防护思路无法应对国家背景的高级威胁, 所以防护的思维要变, 防护重点需要过渡到加强检测和响应, 核心技术从依赖签名发现单一攻击, 演进到用大数据技术和威胁情报对攻击组织进行溯源和研判 互联网安全 11

14 赖积极防御能力普遍缺失, 被动防御产品各自为战 晚有一天被突破进来的现实, 对手突破进来并不怕, 他们需 产品各自为战 360 在 2015 年提出了 数据驱动安全 被动防御 积极防御 威胁情报 进攻反制 强身健体 纵深防御 检测响应 掌握敌情 先发制人 ARCHITECTURE PASSIVE DEFENSE ACTIVE DEFENSE INTELLIGENCE OFFENSE 安全体系 传统安全 安全分析 信息收集 法律手段 安全域 收缩攻击面 追踪溯源 情报产生 反制措施 安全加固 消耗攻击资源 响应处置 分析验证 自我防卫 补丁管理 迟滞攻击 人的参与 情报猎捕 应用内建 政企机构网络安全能力的叠加演进 安全能力建设的 五 个阶段 机构的安全体系, 是指一个组织 一个机构的网络安全 能力建设到一个什么样的程度和水平 网络安全能力建设分为 5 个阶段, 第一个阶段是架构安 全, 比如系统应该打补丁, 这是一些在系统建设时应该考虑 的安全措施, 非常基础而且投入不大, 但是有很好的安全成效 ; 第二个阶段是被动防御, 是指传统的杀毒 防火墙 入侵检 测等老三样, 被动防御还是一个防的战略思维, 给它配制好 规则它就开始自动进行安全防护工作 动作 我们面临的现状是安全能力建设干了二三十年, 投入这 么多但还有很多安全事件爆发, 需要第三个阶段的积极防御, 的依数据驱动安全的 两 年实践 搜索攻击链, 让攻击者很难进来 当面对有国家背景的攻击 组织, 他们的意志很坚定, 资源很丰富, 我们不得不接受早 要时间来寻找有价值的数据和资源, 这就需要快速检测和响应, 在对手实施偷窃或者破坏前发现并干掉, 就还是安全的 积极防御能力非常强调人的参与, 不仅仅是靠系统和设备, 所以政企业机构的安全体系基本都是这三个阶段的能力建设 我们面临的问题是, 积极防御能力普遍缺失, 包括技术手段和技术产品都是缺失的 同时这几个阶段的能力不是割裂的, 也不是迭代的过程, 而是叠加演进的过程 积极防御能力的检测和响应, 需要机构安全和被动防御提供数据, 作为检测分析的基础, 而积极防御发现的问题需要做一些策略的处置和动作, 需要架构安全和被动防御的设备来进行关联 政企机构面临的现状是很多机构有很多安全产品, 但是 进化架构安全 12 互联网安全

15 态势感知系统数据情报边界安全内容安全工控安全 Internet Security Insight 理念, 核心是利用大数据提升检测能力和水平, 以态势感知系统和威胁情报中心为平台, 通过安全运营和应急响应服务, 通过大脑指挥产品, 构建协同联动的防御体系 经过两年的实践, 我们发现数据驱动安全非常有效地提升了政企机构的积极防御能力 360 在两年多时间里, 帮助很多的公安 网信 运营商 银行等机构建立了安全运营平台和态势感知平台, 有这样 大脑 作基础, 通过外部数据采集, 实现既知己又知彼, 提升了检测能力, 很好地应对外部的安全威胁, 特别是一些高级的威胁, 也能够检测到因为内部人员不可靠产生的威胁 在两年实践过程中, 我们发现这样一个平台如果没有一个水平很好的团队去运营很难做到能力落地, 如果安全人员能力水平不够, 不能从数据终发现攻击的要素, 就没办法完成响应 2017 年 5 月的永恒之蓝事件,360 派出了 1500 人 帮助近 2000 家政企机构现场完成了整个事件的处置 在实践过程中安全运营团队可以划分为三类岗位 : 一是值班岗, 主要是安全运维工程师, 负责系统运维和响应处置 ; 二是分析岗, 也叫研判岗, 是水平比较高的安全分析师, 可以利用平台和系统, 结合专家知识和经验及时作分析, 追踪溯源 ; 三是决策岗, 即 CSO 或 CISO 等安全管理人员, 要进行决策 平台再加上这样一个安全运营的团队, 才能真正实现检测和响应, 最终提升防御能力, 降低响应时间, 才能真正解决问题 所以安全体系离不开人的建设 基于 360 和很多政企用户两年多的实践, 提出了数据驱动安全 2.0 升级版 360 最强的优势是在云端的大数据, 这个数据协同了很多数据, 在威胁情报能力和数据能力驱动下, 提升了产品的安全能力, 实现了产品间的协同联动 人是安全问题的根源, 也是安全运营的核心, 安全体系 安全运营平台大数据安全分析 威胁情报中心 应急响应中心创新的安全服务 终端安全 移动安全云安全网站安全无线安全 数据驱动的协同联动防御体系 互联网安全 13

16 要发挥作用, 必须要建立以人为核心的运营机制, 数据驱动安全 2.0 就是建立以人为核心的安全体系, 通过云端大数据平台赋能产品, 让产品更加聪明 ; 赋能人, 让水平普通的安全人员完成复杂的, 特别是面对高级威胁的能力, 利用云端能力去解决, 这是数据驱动安全的核心理念 新体系解决安全 两 大 数据驱动的产品协同 检测分析手段的缺乏 响应处置的高效闭环 没有技术手段保障的运营机制一定会失效 大协同 核心问题 数据驱动安全 2.0 以人为核心的安全体系, 面对两大失效问题挑战 : 没有技术手段保障的运营机制一定会失效 ; 没有人员参与运营的技术机制一定会失效 第一个解决的是安全能力不足的问题 ; 第二个解决的是安全人力不足的问题 如何解决安全能力不足的问题? 数据驱动安全 2.0 特别强调要依靠云端大数据, 构建云端的安全能力平台 包括威胁情报中心 应急响应中心 网上云检测, 这些能力需要数据驱动安全 2.0 推进整合成一个平台, 整合成便于安全人员使用的工具 资源和能力 有了这样一个平台, 安全运营人 人为核心的安全运营 技术机制 运营机制 没有人员参与运营的技术机制一定会失效 安全能力的不足 安全人才的缺乏 14 互联网安全

17 Internet Security Insight 校企合作 网络空间安全学院 丰富的专业教材 先进的安全技术 完整的只是架构 准确的职业解析 专业与实验室建设 安全师资培训 多维的教学内容多维的育人体系多维的合作方式 前沿的安全技术 开放的综合实训 实用的技能训练 优质的就业推荐 合作科研团队 技能认证与竞赛 360 安全创新中心大数据协同安全国家工程实验室 强大的品牌影响 领先的安全能力 成熟的安全产品 完善的认证体系 校企协同, 打通网络安全人才培养最后一公里 员和分析工程师, 即使在客户现场, 也能够方便地使用云端能力, 变得更聪明, 完成因经验 知识不足无法完成的复杂响应和处置工作, 比如说一些安全事件的应急响应 解决安全人力短缺的 两 大方式 从政企机构安全能力建设体系来看安全人才的缺乏, 架构安全 被动防御 积极防御 威胁情报和进攻反制, 不同的阶段的人才需求是不一样的 第一类是进攻反制和威胁情报人才, 攻击渗透和安全分析人才的培养成本非常高, 不是看几本书 上几堂课就能培养出来, 需要大量的实战 第二类是做基础的安全运营工作的人 其实永恒之蓝事件中很多中招的机构就是没有人去做最简单的打补丁的事情, 只要做得及时就没有问题, 这类安全人才是非常缺乏的, 但 人才培养的成本代价也相对低一些 解决第一类攻防渗透人才问题, 360 旗下有一个补天漏洞平台, 这是一个基于互联网的开放平台, 用众包的方式把互联网散落在各个公司甚至学校的, 一些具有攻防天赋的人才吸引进来 这个平台聚集了 多白帽子, 将散落社会上的安全力量 政企机构和安全企业联合起来, 这是一个很重要的安全人才队伍 对于 70 万网络安全人才缺口, 我们提出了一个 360 网络空间安全学院校企合作计划, 帮助院校做一些课程的开发, 360 有很强的团队技术积累, 也有实战环境, 在实验室建设方面有很强的实力 按照教职委要求和一些学校合作开发了 22 门基础课程, 还有实验室建设方案, 帮助院校或者相关系设计好实验室环境和实验课程, 配合高校做出适合行业和地区的方案 安 互联网安全 15

18 < 上海站 > 上海安全大咖聚焦新形势下的技术和体系创新 6 月 27 日, 中国互联网安全大会 (ISC2017) 中国行之 政 企安全体系创新 专家研讨会在上海举行, 来自上海地区网络安全相关政府主管部门领导 智库 行业和技术专家 网络安全企业代表就 新形势下, 政企网络安全体系创新 进行了研讨 中国互联网安全大会专家委员会主任 360 企业安全总裁吴云坤做了题为 从重大安全事件保障与应急看网络安全体系建设 的开题发言 吴云坤 360 企业安全总裁 从多个重保事件和永恒之蓝勒索蠕虫事件可以看出, 今 天的网络安全威胁态势及安全防护呈现出了军火民用化, 重保常态化, 应急小时化这三大趋势 在重保事件中, 态势感知系统确实发挥了重大作用, 业务价值通过重保得到了体现 应急处置不单单是高大上的研判分析, 常常是基础架构和被动防御的脏活 累活 政企安全防护应该回归本源, 重新审视安全防护体系, 基于叠加演进的思路开展安全规划, 建立基于数据和情报的协同联动的防御体系 网络安全法下政企机构的机遇与挑战 上海交通大学网络空间安全学院院长 中国网络空间安全协会副理事长 上海市信息网络安全管理协会会长李建华主持了 网络安全法下政企机构的机遇与挑战 的议题讨论 李建华上海交通大学网络空间安全学院院长 中国网络空间安全协会副理事长 国家以 网络安全法 为基础做网络安全的顶层设计和规划, 在 网络安全法 框架下, 围绕关键信息基础设施国家在制定和推进各种规范 标准和制度 网络安全法 对网络的运营 关键信息基础设施的运营 跨境数据和个人信息保护都提出了要求 对安全企业的产品 服务和人员也提出了要求, 网络安全法 的实施对网络安全企业是福音, 从安全保护到安全运维, 包括新技术的应用都产生了积极的影响 上海网信办总工 技术处杨海军处长 : 在 网络安全法 中, 关键信息基础设施的保护由行业主管部门和关键信息基 16 互联网安全

19 Internet Security Insight 础设施运营者共同负责, 行业主管部门做规划 做计划 做安排, 这将带动网络安全整体的投入 网络安全法 的实施对于我们国家的网络安全建设 对于网络安全企业的发展 对于网络安全体系的演进是一个长期的推进过程 上海社科院互联网研究中心常务副主任惠志斌 : 网络安全法 把网络安全和国家安全 人民的安全进行了一个有机的联系, 形成了一个纽带, 一个共同的生态 网络安全法 出台将一些重大问题通过法的体系来进行有机整合 网络安全法 赋予企业的责任 : 对用户数据进行保护, 对网络安全和业务连续性进行保护 中国电子学会信息安全专家委副主任委员, 上海大学教授王潮 : 网络安全法 下, 网络安全信息通报不是简单的上报, 要分析, 把其他学科的概念引进来 网络安全的应急响应要与周边联动, 网络安全进入全球治理时代, 全球数据进行分析和快速响应 华东师范大学教授顾君忠 : 有决策权的人安全意识淡漠, 教育是关键 ; 法律教育是 网络安全法 实施关键的一块 华东理工大学教授林家骏 : 信息技术发展太快, 发展的不严谨, 造成了很多的漏洞, 希望能有一种前装的内生的标准安全系统出现, 由这些系统组成的系统具有安全性 东华大学计算机学院教授委员会主任 浦东新区信息协会会长乐嘉锦 : 网络安全法 对于政企机构挑战是严峻的, 机遇是存在的, 困难也是很大的, 开放共享对安全是最难的 网络安全法 对于政企机构的网络安全整体工作是促进作用, 我们按照 网络安全法 要求定位了三个关键信息系统 : 核心征管 增值税发票 互联网应用, 对安全的压力非常大, 目前网络空间环境恶劣, 防护按照最恶劣的环境做 应伟上海税务局信息中心主任 准备, 所有的防范都要做, 但是资金和预算紧张 威胁永远是进行时, 防御永远进行时 朱建平上海工商局信息中心主任 在 网络安全法 下, 政府行业主管部门的信息化建设者有三个方面的工作要做 :1) 要有底线思维, 网络安全法 对于坚守底线是个有利的武器 ;2) 把安全事务适当外包出去, 专业的事情让专业的人去做 ;3) 安全的外包, 对信息化外包服务商有安全要求和安全管理 从勒索蠕虫攻击事件看网络安全挑战 中国传媒大学副教授 观潮网络空间论坛专委会主任徐培喜主持了 从永恒之蓝勒索蠕虫攻击事件看网络安全新挑战 议题的讨论 徐培喜中国传媒大学副教授 观潮网络空间论坛专委会主任 前不久在西雅图举行的观潮网络空间论坛上, 一些美国 互联网安全 17

20 上海站 军届的网络强硬派认为网络空间就是达尔文主义, 适者生存 美国人推动网络空间军事化节奏加快了, 造成了类似永恒之蓝这样的网络武器库的民用化 上海网信办协调处处长王静 : 上海对于 永恒之蓝 勒索病毒的处置和反应很快, 发布预警和处置方案也很及时, 顶层设计也很到位, 所以上海委办局没有发生感染问题, 也没造成很大的损失, 处置流程起到作用 上海会将态势感知系统与事件处置 事件通报和应对方案整合在一起, 从机制和体制上做好应对准备 上海市信息安全协会秘书长王强 : 网络安全法 出台后, 很多企业感觉到压力山大, 但同时也让企业对于网络安全重视了, 可以把网络安全工作做好 上海市计算机病毒及应急响应中心副主任吴恩平 : 我们的政企用户 IT 建设 IT 运维的规范化太随意了, 把中间一些非常重要环节都给省略了, 导致现在遇到一些事情就出现问题 对于政企用户来说要对什么是应急 什么是日常运维要区分清楚 吴云坤 : 之前每个人都认为是网络安全的旁观者, 这次所有人都是受到影响的 永恒之蓝对关键基础设施的影响是实实在在的 政企机构应该从自身思考, 要做好基础问题, 既要做高大上的对抗, 也做网络安全的基础的工作 上海网信办总工 技术处处长杨海军 : 永恒之蓝勒索蠕虫攻击是一个很烂的厨子拿着一道很好的原材料做了一盘很烂的菜, 它把勒索 永恒之蓝工具和蠕虫很好地结合在一起, 但是对加密之类的做得不好, 但永恒之蓝是战略级的 新形势下的技术和体系创新 复旦大学网络空间安全战略与技术研究工作室主任 973 首席科学家 复旦大学软件学院教授杨珉主持了 新形势下网络安全技术和体系创新 话题的讨论 杨珉复旦大学软件学院教授 从 2013 年斯诺登事件揭开魔盒开始, 给网络安全监管 部门 学术界 产业和行业带来了更多的机遇, 也是前所未有的好时机, 这是一个新的产业和新的时代的开始, 对于我们的技术创新和安全体系的创新提出了很多要求 自打有产学研联动的提法以来, 工业界一直在抱怨两个问题 :1) 从学界拿到的能用的东西太少了 ;2) 从学界拿到的人才不够, 出来的人不能用 华东理工大学教授林家骏 : 网络安全已经成为一级学科, 我觉得这是国家层面是下决心把网络安全, 从普通的一种工程界直观性应用或者直观性技术上升到科学, 有些程度上信息安全是一种艺术, 也是一种科学 我们不光关心它的应用能力和效果, 还要解决应用本身和应用问题背后的科学问题 东华大学计算机学院教授委员会主任乐嘉锦 : 网络安全领域从理论上要提高一步, 我们现在是应用做了很多, 应用还是需要理论来指导就比较扎实了, 需要考虑怎样从工程中提炼出我们的理论基础 18 互联网安全

21 Internet Security Insight 华东师范大学教授顾君忠 : 网络安全体系以后整个思路会有很大的变化, 最典型的是现在我们一直强调隔离, 隔离是不是真的能够隔离, 现在看遇到了挑战 我在研究安全本体, 从安全本体的角度来看, 我们应该看得更高一点, 看得更宏观, 看得更仔细一点 总结 研讨会的最后, 上海网信办总工 技术处处长杨海军做了总结发言, 分析了 网络安全法 实施的意义和对网络安全工作的心得 上海市信息网络安全管理协会秘书长刘春梅 : 网络安全法 出台后, 到底该怎么做, 企业还有很茫然的地方 比如管理制度到底怎么建设才算达标, 技术层面到底怎么做才能满足要求, 需要相关机构可以通过法律解读 技术分享 技术研讨等工作来帮助企业解决 上海市信息安全协会副秘书长张凯 : 目前安全产业在人才培养上是有所欠缺的, 政企用户需要的是保安, 但安全厂商为大家提供的却是特种兵, 从需求上就不对口 南京赛宁信息技术有限公司创始人谢峥 : 美国吸引了全世界, 不管是俄罗斯 中国都有很多专家在美国工作, 中国也需要考虑怎么能够吸引国外的专家和顶尖的人才 上海经信委信息安全处处长刘山泉 : 落实 网络安全法, 网络安全产业创新的投入肯定要增加, 需要大量人才和创新型的企业去承接这些投入, 创新要与需求对接, 需求要跟随关键信息基础设施安全保障体系这个大旗, 能够把最关键的行业需求激发出来, 然后产业能够把增量的产业资源投下去 杨海军上海网信办总工 技术处处长 2017 年是整个网络安全领域具有里程碑意义的一年, 最重要的事件就是 网络安全法 出台, 这意味着现在很多工作有了基本的指引, 这部法律最重要的意义在于三点 : 一 它是指引性的, 告诉大家怎么往下走, 方向是什么 二 它给出了一个方向, 建立了一个框架 随着补充的细则文件出台, 整个 网络安全法 会不断的丰满起来 三 网络安全法 又是一个威慑 明确了各方的法律责任和法律义务 网络安全工作要从两头做, 第一件事是扎扎实实从基础做起 ; 第二件事是有大事件赶紧灭火, 两者不可或缺 安 李建华 : 我们的政企用户缺少针对永恒之蓝这样的网络安全事件的追踪溯源 分析研判的能力, 同时缺乏事前的威胁检测与预警, 这是应对重大安全事件所欠缺的短板 互联网安全 19

22 < 成都站 > 新形势下的川蜀安全挑战与创新 7 月 21 日, 中国互联网安全大会 (ISC) 千人计划中 国行之 政企安全体系创新 专家研讨会在成都举行, 来自成都地区的网络安全相关政府主管部门领导 以及政府 金融 交通等行业的安全专家 网络安全企业代表就 新形势下, 政企网络安全体系创新 进行了研讨 中国互联网安全大会秘书长 360 企业安全集团副总裁韩笑主持了此次研讨会 国家创新与发展战略研究会副会长 中国国际战略学会高级顾问 观潮网络空间论坛主席郝叶力做了题为 落实网络安全法, 树立正确安全观 的开题演讲 郝叶力国家创新与发展战略研究会副会长 中国国际战略学会高级顾问 观潮网络空间论坛主席 郝叶力认为, 落实 网络安全法, 观 的问题特别重要 天下之事不难于立法, 但难于法之必行 没有正确的安全观, 网络安全法 要么形同虚设, 要么执行过程中会偏离真正的方向和初衷 网络安全法 的执行需要在网络安全观上确立什么? 习主席在 4 19 的讲话, 最重要的是把安全观做了五要素诠释 安全是共同的 整体的 系统的 动态的 相对的, 这实际上是 网络安全法 制定和实施总的指导方针 超越静态的 底线式的安全合规理念, 达到动态优化式的安全效果, 这是贯彻习主席五个新安全观的核心要素 此 外还要超越以往合规打勾式的安全抽查检测 最核心的东西是要有风险治理的思路, 而不是像过去那样 搞安全就是通过等保检查, 拿了许可证就万事大吉 肆虐全球的勒索病毒的出现说明, 安全风险绝对不是通过等保就能免除的, 这需要动态风险防范治理思维, 随时随地洞察威胁, 洞察各种各样安全的挑战 政企安全机遇与挑战 大数据协同安全技术国家工程实验室高级研究员胡怀亮主持了 网络安全法下政企机构的机遇与挑战 的议题讨论 专家认为, 我们需要重新规划网络安全架构, 告别过去合规式的安全管理, 强化开发人员的安全意识, 贯彻全生命周期安全管理体系建设 胡怀亮大数据协同安全技术国家工程实验室高级研究员 网络安全法 是网络安全领域基本大法 它是我国 网络安全法制进程的重要里程碑 需要政企机构 监管部门 安全企业协同努力推进 网络安全法 的落实和实施 20 互联网安全

23 Internet Security Insight 赵谦成都市网信办副主任 网络安全法 的出台具有非常积极的战略意义 对地 方主管部门来讲, 在网络安全监管上迈出了坚实的一步 网络安全法 以及相关条例陆续出台, 这些顶层设计对地方网信部门具有指导意义 : 一是明确了范畴 ; 二是明确了工作重点 ; 三是提出机制保障 从地方网信部门的现状来讲, 可能面临的更多是挑战与困难 首先, 对地方网信部门来说, 最重要的挑战是如何尽快落实管理体制机制, 这是地方网信部门最需解决的问题 其次是如何将法律落地 这需要网络安全管理者 运营者 直接用户三个主要角色, 结合自身实际 网络安全事件 生产生活日常事件, 来明确什么是网络安全, 怎样提高网络安全保障水平, 以及怎样持续强化网络安全保障风险意识 张炳泉中国科学院成都计算所研究员 网络安全法 规定了网络安全的职责和相应法律底线 中间有个重要环节 : 设计信息系统或网络系统时, 起重要把关作用的是设计院和相关咨询机构 在公众网络项目评审中, 发现一个共同的问题 : 除技术架构等技术路线认知不同外, 最缺失或者说最弱的是网络安全防护的问题 : 一是等保标准就低不就高 二是项目设计没有从真正意义上重视安全体系架构的构建 在网络规范或等保设计中, 应把协助建设方制订完善的安全防范管理规范的职责作为硬性规定, 把它贯彻进去 从设计到工程评审, 一直到最终项目验收, 让安全的主题成为不断的链条, 自始至终贯彻下去 李杰四川省地税信息中心副处长 税务局的网络安全, 过去主要是在总局行业部门的安全 指导下开展工作 很长一段时间里, 我们这种部门运营者会面临业务部门和网络安全脱节的问题 网络安全法 把安全的责任理的非常清楚 业务部门的软件开发也被纳入网络安全管理中 现在安全部门跟业务部门在网络安全的协作上好了很多 : 软件开发过程中会讯问意见, 按照要求做网络安全开发工作, 包括前期代码测评以及系统上线的评估 网络安全法 中, 合规性最核心的一点是等级保护 但等级保护很难在现有系统落地 此外, 涉及到应用安全方面, 应用本身安全依靠应用开发商自己完成, 需要有更好更合理的解决办法来保障现有应用的安全 刘宏四川省工商局信息中心副主任 网络安全法 实施以来, 无论是对我们单位, 还是我 们部门, 都遇到很多挑战 在落地方面应该做? 一是需要对网络安全进行重新思考, 重新规划安全体系架构 二是需要建设配套的管理制度 ; 三是协同, 包括部门间的协同 政企间的协同 安全设备厂商间的协同 监管部门多头监管, 职能划分方面也需要协同 杜勇四川省经济信息中心副总工 从实际运维的角度看, 部门之间的协同的确存在问题 互联网安全 21

24 成都站 我们部门主要负责平台运维, 经常跟安全公司 测试公司打交道, 相互之间很容易理解和沟通 但遇到的最大问题是软件开发人员 软件开发人员在安全知识上几乎是一张白纸 我们遭受到的几次攻击都是因为软件开发问题导致的 开发人员没有安全方面的知识, 最主要的是系统部署时没有进行沟通 我们工作中遇到最大的问题是软件公司的开发人员导致的 四川省税信息中心副处长李杰 : 现在很难用合规方式来管理应用系统开发者, 只能用管理制度来管理 但管理制度不是合规性的, 要求所有补丁都要打, 但应用系统不能打补丁, 一打补丁就会垮掉 我们通常是通过检查和渗透性测试, 一旦发现问题就进行修补 不满足合规性要求可定责任, 但满足了合规性要求也可能存在风险, 这是管理上的难点 常清雪长虹集团软服中心部长 银行对信息安全采用的是一票否决的机制 我们长期在人民银行以及银监会监管指导下, 信息安全方面工作要求做得非常扎实, 因为每年要对我们进行若干次的非现场检查和现场检查, 以及一些定期数据提取和报送 在信息系统开发方面, 我们有全生命周期的安全控制, 从需求阶段的开发安全控制点, 开发阶段的安全控制, 以及测试阶段的源代码审计 漏洞扫描和渗透测试, 到运维阶段的 7 24 小时应用级的信息系统监控 此外, 银行在 网络安全法 强制执行之前, 就已经通过了等级保护三级 2017 年根据 网络安全法 的要求, 把三级等保系统扩大到了九个 要让信息工作人员无时无刻要意识到安全问题, 只有这样才能绷紧安全的这根弦 新常态下关键信息基础设施保护的挑战 中国网络空间安全协会竞评演练工作委员会秘书长田志宏主持了 新常态下关键信息基础设施保护的挑战 的议题讨论 长虹拥有大概 1000 人的软件开发队伍 过去对安全问题不是太重视, 软件研发人员安全意识很不强, 弱口令 打补丁或应业务要求上线等方面, 软件研发人员根本不会考虑安全问题, 很容易发生安全事件, 造成事后被动以及成本浪费 我们与 360 合作, 通过对队伍安全意识培养, 贯彻全生命周期安全体系的建设, 从软件需求 设计 上线, 到最后的运营, 全阶段进行安全防护, 包括渗透测试等管理规范制度 上线监测等手段, 已基本上能解决了这些问题 钱建诚成都农商银行信息安全部 田志宏中国网络空间安全协会竞评演练工作委员会秘书长 现在全世界网络安全形势是从小概率不可预测的黑天鹅事件, 转变为大概率的灰犀牛事件, 网络安全形势进入新常态 : 安全法制化 军火民用化以及重保常态化, 以及应急小时化 成都市网信办副主任赵谦 : 按照省网信办的要求, 我们对成都地区的关键信息基础设施进行了梳理, 目前已经填报了 900 多家关键信息基础设施 其中, 一些系统是我们常年关注和监测的系统 在监测过程中面临很多的挑战, 包括能力不足 边界不清晰等 作为地方管理部门, 还是希望可以摸清家底 划清边界, 否则只能发挥主观能动性了 22 互联网安全

25 Internet Security Insight 李舟军北京邮电大学教授 面对现在严峻的网络安全形式, 我们的网络安全人才缺 口很大, 顶级 顶尖人才奇缺, 但批量地培养高素质 能解决实际问题的创新型 实战型的安全人才, 并不是很不容易 : 一是需要大量的网络安全基础知识打基础 ; 二是需要给安全人员真正实践 实战型的平台, 真正解决实际问题 三是尽早通过各种实训实习, 吸引和选拔出有潜力的人才 张小松电子科技大学网络空间安全研究中心主任 长江学者 我们保护网络信息安全的目的是为了保护数据 数据安全问题不是要解决存储和传输问题, 应该解决的是数据使用的安全问题 : 一是数据采集生产过程中, 如何保障数据的真实性 ; 二是数据产权和使用往往分离, 我们缺少法律和相关手段来保障数据权属 三是数据在使用和挖掘时的隐私泄露问题, 需要解决数据脱敏和数据挖掘效益的矛盾问题 网络安全法 出台后, 大数据安全具体保护条例仍然缺失, 需要通过条例保证大数据保护和 网络安全法 接轨 及很多家企业 集中了这么多部门和应用后, 安全挑战成为很具体的问题, 包括建设实施中的安全防护问题, 共建共享信息平台的安全体系建设问题 安全责任与管理边界问题 安全管理中的安全态势问题 刘伟四川省办公厅 对于永恒之蓝勒索病毒的严峻挑战, 我们大概有三方面的思考 : 一是网络安全形势会愈加严峻, 将诞生出更多更新的攻击模式 包括向移动终端 物联网和工业企业蔓延, 并催生出新的商业模式 二是没有绝对的安全 Windows 系统 Linux 和 Unix 系统都存在大量漏洞, 即使不连接互联网也无法杜绝被感染, 需要我们持续防护 第三, 人是网络安全的关键 安全是人和人的较量, 攻击者越来越专业, 需要专业团队提供专业服务 此外, 人是最大的安全漏洞, 即便部署了最好的安全防护设备, 如不遵守相应的安全规则, 也会导致防御体系的崩溃 需要加强执行网络安全制度, 完善应急制度, 并加强与安全厂商的合作, 积极应对未知安全及威胁 王丹琛四川省安全测评中心主任 王建波成都云计算中心总经理 我们现在建了公共信息基础设施, 里面有 83 家委办局以 作为测评方, 我们进行安全检查时, 会遇到各种各样的问题, 但我们更多是做普查式的检查 : 对整个系统从头到尾, 按照合规要求进行风险评估和安全保障检查 在关键基础设施保护方面, 我们作为检测机构, 更多是基于信息运营者和建设者对自身系统风险的认知, 通过管控手段来评估安全措 互联网安全 23

26 成都站 施的能效性 从供应链的角度讲, 有供应方和需求方, 现在整体系统的表现和成因分析, 都是基于系统本身在系统级层面整体发现的问题 我们每次追踪溯源时很难发现, 这导致拖延或应急失效 应急失败 用系统的影响 现在的做法是积累一段时间, 等系统进行大的升级时, 把截止到当前的所有漏洞补丁全部打上 期间要经过大量测试, 才能上线, 我们的时间和资源消耗都很大 每次打补丁, 我们都相当谨慎, 这导致我们即使知道漏洞也 勒索病毒常态化带来的安全挑战 吴志勇北京邮电大学副教授 永恒之蓝勒索蠕虫事件出现, 危害到全球上百个国家, 可以说现在网络安全威胁已成为世界公害, 成为最大的威胁和挑战, 已经高于国家间的对抗 面对超级黑客, 这一人类社会共同面对的全球性挑战和威胁, 各个国家政府应该联起手来对付他 面对网络极端恐怖主义造成的威胁, 我们应该把焦点放在规则制定上 左英男 360 企业安全集团产品副总裁 不敢随意打, 使系统安全处于不安全状态 补丁管理问题确实很难解决, 这不是仅靠技术能解决的 问题 服务器补丁问题, 永远存在安全和业务的平衡问题, 这也是安全行业永恒的主题 但实践中确有一些办法, 可在一定程度上解决这个问题 360 对补丁有两个办法, 一是依靠人民战争力量验证补丁, 尽可能把兼容做到最好 二是打补丁的回退机制, 能最大限度减少对业务的影响 三是打虚拟补丁 热补丁 漏洞补丁的问题没办法彻底解决, 这是个动态变化的过程, 我们也在不断积累和研究 何国建成都银行信息安全部经理 永恒之蓝勒索蠕虫事件是对安全基础的考验, 也是对应急组织能力的考验 我们银行这次没有受到任何影响, 这反应出我们在基础工作方面做得相对好一点 这次事件让我再次想起一直纠缠了 2 3 年的问题 : 对银行来说, 单台办公电脑的补丁很好处理, 但对服务器的安全漏洞补丁却不是那么轻松 最大的挑战是无法评估补丁对应 长虹集团软服中心部长常清雪 : 长虹这两年一直致力于物联网和智能终端业务的发展 物联网兴起, 业内百花齐放, 但物联网研发与开发人员的安全技术和意识不高, 很多公司都有自己的互联互通协议标准, 这给安全建设和规范化带来一定难度 物联网还涉及到云端 终端, 以及手机 APP 系统安全设计的难度和复杂度也大大提升 360 企业安全集团产品副总裁左英男 : 近年来物联网安全是非常火的话题,360 也有一些研究 目前 360 的研究力量集中在工业控制以及车联网领域 安全本身跟业务紧密相关, 要结合具体应用场景 具体问题, 来看怎么解决 目 24 互联网安全

27 Internet Security Insight 前来看, 智能终端还没有重大安全事件发生, 但这个问题已经得到高度关注, 而且勒索病毒很可能往那个方面蔓延 郭伟西南交通大学计算机学院副教授 勒索病毒并不是很新东西, 应该说勒索病毒诞生很早, 但泛滥是伴随比特币的应用才出现的 对传统勒索病毒, 我们预防是堵两头 : 一头堵入侵 防木马 另一头是堵收钱, 让勒索者收不到金钱 比特币诞生后, 两头很难都堵上 何建军四川省人社厅信息处网络安全部 我们为国家为社会培养安全人才, 算是提供安全服务的 现在国家提倡校企合作, 要求工学结合 产教融合 合作办学 合作育人 合作就业 合作发展 怎么合作呢? 国家大的原则是人才共用 过程共管 责任共担 利益共享 我们在实施的过程中, 也是按照国家的原则在做 秦志光原电子科技大学软件学院院长 对于勒索病毒的防护, 我们在实践过程中感觉还缺一环 360 这样的专业安全公司, 来给政企机构提供优质安全服务 服务的及时性 有效性和技术性往往迫在眉睫, 很多部门都缺乏安全专业人才 如果有专业安全公司能提供及时优质的服务, 防范就会非常有效和到位 在产业角度, 我们把安全产品转换成安全服务, 可能对双方都很有利 现在信息安全的意识, 无论是个人还是企事业单位, 都比过去有了很大提高 但为什么这次勒索病毒影响这么广? 这当然是互联网上的网络协议或操作系统漏洞造成了自主广泛传播 在实际工作中, 我们经常会遇到一些利用漏洞传播的病毒, 其中很多漏洞补丁是无法完全规避的 结合到实际工作中的业务, 很多业务系统是不允许停顿的, 这是值得思考的问题 敬代和四川信息职业技术学院院长 网络安全法 的实施, 对我们学院来说更多是机会 曾雪梅四川大学网络空间安全研究院院长助理 我们目前在做大数据安全分析, 已经成功构建了大数据平台 永恒之蓝爆发后, 我们第一时间进行响应, 通过历史数据的分析, 确认四川大学没有受到这次攻击的影响 在此基础上, 我们对勒索病毒原理进行分析并形成安全报告, 为国家相关部门发挥了支撑作用 从大数据分析的角度看, 面对勒索病毒常态化, 重要的是我们应该如何来做? 我们一直从事网络分析研究, 面对大量未知的攻击和病毒, 通过大数据分析方式构建网络行为分析模型, 某种程度上可以抵御一些未知的攻击, 相当于用从 互联网安全 25

28 成都站 主动方式进行防御 现在大家都在谈安全态势系统, 但安全态势系统在网络建设规划中, 往往会因为预算的问题被直接给砍掉 此外, 我们还遇到重产品 轻服务的问题 安全产品采购往往是一次性购买, 后面的服务可要可不要 有时安全问题太多, 多到近乎麻木的状态 监测发现问题后, 实际响应却存在问题 王伟四川省网信办网协处处长 应对勒索蠕虫, 我认为重要的是预防, 三分技术七分管理, 最重要的是网络安全方面的管理和意识 在参加中央网信举办的培训时, 国内某知名互联网电商公司提出安全方针九个字 : 轻管控 重检测 快响应 网络安全法 已颁布实施, 更细的条例也会进一步规范, 但知名互联网公司却轻视管控, 这是值得大家思考的问题 总结发言 张仕斌成都信息工程大学网络空间安全学院副院长 四川省网信办网协处处长王伟代表四川省网信办副主任陶俊培做了论坛总结发言 省委网信办作为统筹协调网络安全工作和相关监督管理部门, 在今后网络安全工作中, 会重点抓好以下三方面工作 : 一是依法管网, 让网络空间真正晴朗 一方面通过各种宣传教育工作提升公众对安全威胁的认知, 提高公众网络安全意识和自我防范技能 另一方面加强互联网站安全的管理, 督促互联网服务提供商公共服务平台 网络运营者做好网络安全防护 二是保障安全, 为四川经济发展护航 网络安全已成为经济社会的发展基础和保障, 关键信息基础设施保护和保障需要各方面重视, 也需调集各种力量, 需要安全体系和架构创新, 也需要新技术新方法, 这是我们大家共同面对的问题 三是推动助力促四川信息安全产业发展 四川将信息安全产业作为发展的重点, 五大高端成长型产业之一, 十三五规划将围绕信息安全系统产品与应用四个产业方向重点发展, 力争在 2017 年实现全省信息安全产业有新的突破 安 26 互联网安全

29 Internet Security Insight < 广州站 > ISC 专家首聚羊城直面安全挑战与协同创新 8 月 4 日, 中国互联网安全大会 (ISC) 千人计划中国 行之 政企安全体系创新 专家研讨会在广州举行, 来自广东省地区的网络安全相关政府主管部门领导 以及政府机关 教育 交通 医疗等行业的安全专家 学者 企业代表就 新形势下, 政企网络安全体系创新 进行了研讨 本次研讨会由中国互联网安全大会专委会常务副主任何新飞主持 何新飞 360 企业安全集团副总裁 ISC 专委会常务副主任 何新飞 360 企业安全集团副总裁 ISC 专委会常务副主 任表示, 现在网络安全态势, 已呈现军用武器平民化 服务小时化 重保常态化和决策数据化的特点 从宏观层面来说, 从监管单位来说, 如果不能有效把握当时的网络安全态势和下一步发展趋势, 很难做出有效的应对 从勒索蠕虫事件看网络安全新挑战 中国传媒大学副教授 观潮网络空间论坛专委会主任徐培喜主持 永恒之蓝勒索蠕虫事件看网络安全新挑战 的讨论环节 徐培喜中国传媒大学副教授 观潮网络空间论坛专委会主任 ISC 观潮论坛第一场关于永恒之蓝的讨论是在西雅图举行, 主要两个观点, 一个是美国政府开发 利用 储存微软产业界漏洞, 他们认为这是合情合理的 不存在任何道义上的问题, 甚至很想把它国际化, 建立国际规则, 把它合法化 同时, 他们也表达了对扩散的担忧 第二个观点, 他们总体上说是网络空间, 认为是弱肉强食, 奉行达尔文主义 适者生存, 受害就受害, 被攻击却无法还击也只能忍着 梁斌国家计算机网络应急技术处理协调中心广东分中心主任 永恒之蓝出来, 广东分中心在第一时间应对, 从通知行业部门, 到企事业单位, 采取措施, 端口上做封堵, 基本上解决大部分问题 ; 同时做了一个应对的指南, 将操作流程具体形象化, 及时在网上发布 反思这个事件, 不管使用 IOS 还是移动操作系统 ( 安卓 ) 或者苹果系统, 操作系统都在美国手里, 它是绝对的霸权, 绝对控制权, 掌握无数的 核武器, 随时可以发起一个事件 互联网安全 27

30 广州站 这导致安全事件的常态化成为趋势 其次, 永恒之蓝可能是冰山一角 很多关键基础设施都 是构建在国外的操作系统之上, 安全如何保障? 所以要保证应用层的安全, 中国应该要有国产的核心的操作系统 第三, 习总书记 4 19 讲话中提出不能受制于人, 真正涉及国家 涉及保密的, 还是要下大力气做自己核心 基础的芯片和操作系统 伭剑辉广州市公安局网警总队总工程师 网络架构对网络安全影响很大 勒索蠕虫病毒事件中, 公安网内部受影响不大, 受影响的地市比较少, 跟这么多年在公安网安全防御架构上, 做了很多工作有关 政企机构除了考虑自己的安全体系建设, 还应考虑整个国家的安全体系, 这方面可以参考美国的爱因斯坦计划 爱因斯坦计划不是简单把部委网络连起来, 而且在监测措施基础上, 建立可信的互联网连接, 即把各个部委出口汇集起来, 保证大家在统一的出口统一上网 统一监测 统一管理 以医疗机构为例, 很多医院, 安全防范措施都是自己做的, 如果我们整合起来, 做统一的架构设计, 从防范效果来说会好很多 即使从单个机构安全建设上看, 也应重新审视我们的安全架构, 光靠老三样的安全基础设施依然很普遍 我们经常办案现场, 一看虽然装有防火墙, 但是日志没有记, 仅靠防火墙保存的一点点日志, 给犯罪侦查造成很大困难 周晓斌广州市工信委网络安全处处长 从永恒之蓝勒索蠕虫事件来看, 是网络安全非常好的 普及教育的良机, 这次事件在宣传 教育的作用远大于传统的安全培训或教育 这次永恒之蓝我看到广大民众广泛参与, 尤其从来没有搞过 IT 的人, 也对这次事件印象深刻 现在传统安全边界越来越模糊, 有一些网络, 认为只要不联网就可以了, 但这次事件反映物理隔离也可以被渗透进去 其次, 勒索病毒直接冲着数据, 表明在云计算和大数据 IT 发展背景下, 数据安全显得更为重要 最后, 灾备中心正成为很多单位的强需求, 等于把强化数据核心资产的安全保护做到前面, 因为防是永远防不住的, 灾备是最后一道防线 深圳市经信委信息安全处黄爱萍 : 深圳市经信委信息安全处职责分两块 一是负责机关内部的安全, 如果发现有部门安全工作做的不到位, 将会采取扣分机制, 并与工资绩效挂钩 二是行业监管, 包括制定深圳市网络信息安全应急预案 下一步我们将根据网信办 工信部制定的 网络安全事件应急预案 关于工业控制系统网络与信息安全事件应急预案 等文件, 制定更加符合深圳政企实际的相应文件 尤其在工业领域, 进一步覆盖涉及到的工控系统, 加强应急处置工作 网络安全法 在落实时出现一些问题, 比如如果我们市里出现了一些 网络安全法 规定的事情没有做, 相关部门要进行处罚, 但相关部门是谁并不清楚, 谁来执行也不清楚 而且省市有些规定也没有做到统一, 谁执法 谁执行 执行程序怎么规范等都需逐步细化明确 深圳市政务资源中心武刚 : 我们中心管着全市的网络和资源, 如果一台台电脑装补丁, 效率会很低, 我们在考虑能不能通过网络封堵, 更高效的解决这个问题 但目前这一块的被没被关注, 大家比较重视前端桌面的处理 其次应对永恒之蓝勒索蠕虫, 应该重视灾备中心的建设, 我们会要求各单位把重要数据备到灾备来 第三, 态势感知能够把我们的被动防御变成主动防御, 希望 360 作为最大的安全公司能够把事前的主动发现与预防也的更好 28 互联网安全

31 Internet Security Insight 关键基础设施防护挑战与安全体系建设创新 华南理工大学教授,CERNET 华南网络中心主任陆以勤主持第二个环节的讨论, 讨论主题是 新常态下关键基础设施防护挑战与安全体系建设创新 陆以勤华南理工大学教授, CERNET 华南网络中心主任 2017 年 7 月份, 国家互联网信息办公室公布了一个 关 键信息基础设施保护条例 ( 征求意见稿 ) 把教育列进去了, 卫生医疗列进去了, 社保 环保 国防科工 化工药品也列进去了, 还有提供云计算 大数据和其他大型公共信息服务的单位 包括之前出台的 网络安全法, 当前关键信息基础设施保护的新常态归结起来就是安全法治化 广东省公安厅网警总队副支队长金楠 : 作为安全执法部门, 对当前的网络安全工作存在几点问题 : 一个是静态, 建立起防护标准或者防护体系, 但很多防护是静态的, 没有动态的过程 ; 二个是孤立, 各个单位搞各个单位的 ; 三是封闭, 这家单位被攻击了, 很多经验可以共享给其他行业企业, 但是目前没有, 基本上都是封闭的状态 ; 四是被动, 受害者作为被攻者, 没有主动还击能力 因此, 我们 2017 年实施网络安全罩计划, 省厅牵头做, 想把重点行业单位连成一张动态 共享 主动防御的安全网 广东省国土资源厅网络中心副主任李江 : 政府机关里有很多关键基础设施, 对于我们单位来说, 希望国家或者相关部门早点界定哪些是关键基础设施 我们给政府 30 多个部门提供服务, 但是 网络安全法 出台后至今, 还是没有重新 界定, 我们尚不清楚自己是否属于关键信息基础设施 下一步我们要建立国土空间基础信息平台, 部里已经发文, 辐射环保 住建 交通, 农业 林业等众多行业 希望早一点界定, 我们的安全工作就有依据 更好开展, 而且资金投入也有保障 广东省交通厅信息中心巫建文 : 我们厅领导对网络安全工作还是非常重视的, 永恒之蓝勒索蠕虫病毒攻击发生之后, 我是从一个全国的交通信息中心主任群中得知, 第一时间就发给相关负责同志, 相关负责同志马上按照指引把几个基层人员召集回来, 断网 关端口, 按照相关技术指引进行处理 这个事件过了后, 我们认为一定要有日常专门负责威胁信息的专职人员, 或者在某一个特定渠道, 或者很多渠道上都要去看, 建立值班制度, 把 发现问题 放在值班职责里 深圳市交委黄远峰 : 我们委信息安全责任落到我们中心, 我认为面临着四个挑战, 或者四个方面的想法 要求 第一, 信息安全知己知彼 第二, 全景展示, 深圳市交委下面 30 多个分支机构,4 千多个工作人员, 里面信息资产很多, 需要全面理清 第三, 研判预警 第四, 出现问题后的事件处置 深圳市医学信息中心淘保平 : 我们医疗主要分为两个层次, 一个是区域层面的医疗信息建设, 二是各个医院内的信息化建设 区域集中式系统层面, 在我们卫计委没有自己独立的机房, 接受深圳市电子政务资源中心以及深圳市操控中心托管 但也要做一些安全工作, 包括每周都做漏洞扫描, 每两个月要做一次安全测试 在单个机构里的信息化建设层面, 我们卫计委也对下属机构有要求, 包括每个月要有防护监测, 防止医疗方面的信息泄露, 包括妇幼信息泄露, 这也是我们卫生计生行业的难点 广东省教育技术中心唐连 : 我们整个教育行业, 要求各单位上报所有网站系统, 并开始做等保生命周期管理, 让各个学 互联网安全 29

32 广州站 校 单位清理自己所有的网站和平台, 把等保落实情况 应急备案 评测 检查等全部管起来, 对系统人员进行全面管控, 堵住管理和技术上的漏洞 我们厅里面全省中小学老师信息系统, 还有考试院几个系统都属于三级等保系统, 已按照教育部要求, 完成了应急备案和评级工作 教育部在广东省成立了一个测评部, 设在我们中心 我们的工作也得到了省公安厅的大力支持 广东省保密局检查中心邹伟平 : 我们保密部门主要是分保 ( 分级保护 ), 分级保护分为秘密 机密 绝密三类网络进行分级保护 涉及到秘密的东西, 例如一些军工企业, 涉及国家秘密的信息系统要在网络上运作, 必须定为秘密级或者机密及以上级, 进行分级保护 涉密网络必须物理隔绝的, 如果做不到物理隔绝, 就不能作为涉密网 另外, 很多省直单位不是涉密网, 但也是物理隔离的 我们在省直单位检查发现, 很多单位, 包括一些信息中心, 确实存在一隔了之的现象 省工商行政管理局信息中心潘宇明 : 省工商局这一块, 历届领导都很重视信息化 目前省工商局信息中心, 作为信息技术管理部门, 归结起来, 最大的问题就是人的问题 : 人手不足, 更不要说人才, 这导致安全日志没人看 没人分析 第二就是经费悖论 我们信息中心的状况是人少 事多 钱多 责任大 事情干不完, 钱很多花不完 作为基层单位, 我们整体忙于具体事务, 所以很多困难长期存在 希望专家学者 安全厂商能多帮我们呼吁, 上下联动, 解决目前面临的困境 学术人才还是工程人才? 中国网信军民融合发展联盟协同创新工作委员会理事北京易华录网络安全与发展研究所所长薛晓东主持了主题为 我们最急需的是学术人才还是工程人才 的讨论 薛晓东介绍, 近几年, 从国家网信办包括教育部门都采取很多措施, 包括设立一级学科专业, 成立专门人才培养基 薛晓东中国网信军民融合发展联盟协同创新工作委员会理事北京易华录网络安全与发展研究所所长 地等等, 都做了很多工作 尤其在产学研结合发展, 包括如何用创新的方式开展人才培训, 网信办等部门都有一些新的说法和鼓励措施 广州信息安全测评中心郑宁 : 广州信息安全测评中心算比较专业的单位, 但是人才方面非常匮乏 安全人才是我们信息化人才的塔尖, 但目前企业里面给的薪酬比较高, 所以导致体制内的单位留住人才难度很大 作为专业机构, 我们一方面肯定要依托社会的力量, 把我们信息安全工作做好, 同时我们自己也要大力培养人才 其次, 在使用安全服务外包方面, 完全依托于外包公司并不可取, 一旦出问题 打板子 的时候安全公司是不承担责任的 出了政治影响的时候 网信办约谈的时候不会约谈安全公司的 深圳信息安全测评中心余晓斌 : 我们工作更多的对象是深圳市党政机关, 面向各个单位信息中心及其安全工作 我们每年会对全市 70 多家, 大致对接走一遍 我们发现存在一个很明显的问题, 就是同一个公司给不同党政机关做服务, 出来的效果完全不一样, 这就是人员素质的差异, 有可能是内部没有知识共享 从招聘看, 现在一些毕业生基础能力还算比较强, 但知识体系非常陈旧, 现在信息安全技术发展太快, 他们没有及时了解最前沿的技术 方法和工具 我们自己感觉也跟不上, 考核的时候不能做到招来就能用 因此, 从这一点看, 我们更需要的是工程人才 广东省网络空间安全协会黄丽玲 : 近几年国内做了很多 30 互联网安全

33 Internet Security Insight 攻防比赛, 在人才培养方面, 发挥了很大的作用 广东网络空间安全协会通过粤港澳台比赛, 让全球信息安全领域的华人有了一个新的纽带, 把大家联系到一块, 通过技术交流, 还有技能竞赛, 促进了大家互相之间的沟通和认识 对于我们协会来说, 以民间的身份联络, 有其自身的优势, 相比政府出面做网络安全也会更加适合 华南师范大学计算机学院院长汤庸 : 对于学校来说, 分为学术型人才和专业型人才 作为学科来说, 肯定还是强调学术 作为应用需求来说, 可能会提到一些新问题, 就需要技术解决, 因此从培养来说, 因人而异 在学校里面, 有一些同学比较适合做基础研究, 就在基础方面做得多一点 另外一方面就是工程方面多一点, 总体来看, 两类选择的学生在学校大概是一半对一半 广东外语外贸大学信息学院院长蒋盛益 : 我们学校的信息安全相关学院实际是两块牌子一套人马, 一个信息技术学院, 一个是网络空间安全学院 从人的健康医疗体系来看, 有几个层次 : 一个是治未病 ; 二是生病后, 买药自己处理或找专业医生, 并根据病情, 找不同层次的医生和医院 在整个安全体系里, 某种角度可以类比, 首先就是需要提高全民网络安全意识, 其次是采取一些技术的方法 而且在信息系统里, 做好安全感知 主动防御很重要, 但不可能阻止所有的问题, 出问题是必然的 因此应急响应同样非常重要 南方医科大学网络中心郭文明 : 安全的问题主要是要解决两个问题, 四个字, 一个是创新, 一个是信任 我们现在用传统的体制解决互联网 网络创新的事业, 显得跟不上时代 关于安全应急工作, 各个部门之间不配合, 或者总是用很传统的方法解决面临的新问题 特别是人才培养方面, 同样面 临巨大挑战 第二就是信任问题, 我们在座的有企业 政府 网络中心 用户, 大家怎么建立相互信任关系, 网络安全是国家战略, 这就要求我们内部之间必须首先建立信任关系 广东工业大学计算机学院凌捷 : 人才培养需要有一个培养的体系, 但是信息安全或者说网络空间安全是没有的, 现在各方面正在构建 从国家层面, 教育部的网络安全学科从上面往下建 学校层面, 包括信息安全专业, 以及网络空间安全专业, 和数学专业 计算机的各个学科都有交叉, 也都没有形成统一的培养方案 还有人才评价体系, 现在也正在构建 这里面涉及到网络信息安全里的偏才, 这些人才不是我们国民教育系列可以培养出来的, 也值得各级学校反思 广东外语外贸大学谢建国 : 学校而言, 建设网络安全体系, 首先要构建校园网络安全体系, 从底层开始, 强身健体 而目前芯片还有操作系统等基础软件, 都不是我们自主可控的, 存在一些问题 第二, 该监控的监控, 该检测的检测, 该部署的安全软件也要部署 第三, 建立规范的安全制度, 没有制度, 再多软件也没有用 第四, 安全人才, 人才属于顶层资源, 非常关键 在培养学生方面, 很多人才教学体系 教学建设, 都是不对路的, 例如一些攻防类的教材可能属于禁书, 因为顶尖攻防技术其实是双刃剑 广东工业大学网络中心徐小明 : 网络中心主任是一个危险职务, 刑法修正案九 规定我们这个岗位如果出现某些问题, 依法处以三年以下有期徒刑 如果想做好呢, 我们能做的是通过购买设备和引入专业人才做好安全防护 而实际上我们职责在什么地方, 安全做到什么程度叫安全, 都是无法确切说清的 网络中心主任还面临另外一个问题 招人难, 虽然没足够的人, 但还要把工作做好 互联网安全 31

34 广州站 在安全运维上, 我现在都不知道网络中心的数据是不是 被别人拿走了 希望借助 360 等安全厂商的力量, 帮助我们提升相应的监测和回溯能力 成立了 CISP 培训课程, 并推出 PTE 考试项目, 通过这个考试说明水平很高, 也就成为各个用人单位 专业安全厂商都 争抢 的人才 深圳大学信息中心主任王又民 : 高校学生首先是网络安全问题的受害者, 很多学校都有网贷被骗 涉黄甚至涉恐, 甚至每年都有跳楼自杀的 被公安部门抓捕的 我希望在这个层面的网络安全上, 我们的政府机构甚至我们省教育厅最好能够出台一些相关的指导性意见, 便于学校领导和具体部门操作落实, 保护好学校的师生员工 5 月份省厅发的 十三五 教育信息化规划里, 提出以生均投入保证一定比例的信息化建设, 各级政府部门也应从这个思路出发, 尤其在政府财政比较好的城市里, 建议按照 GDP 比例保证信息化和网络安全建设, 这样可以指导我们技术实践部门, 用非常长远的眼光看待网络安全问题 深圳市经信委副处长邓中 : 永恒之蓝事件说明网络战已经开始了, 天天就在我们身边 应对网络安全, 应该有战略 有战术 有部署 战术, 应该有顶层设计, 不能错误理解顶层设计 : 顶层设计应该从上面感知, 从大脑中枢神经感受到并传递给末梢神经, 这样的顶层设计才是打造到位的顶层设计 其次要有实施方案 有具体部署 网络安全法 要把它真正贯彻好 落实好, 要有实施方案 行动计划 督查办法, 要有整改落实, 还要有评估反馈 研讨会主持人何新飞 : 网络安全人才, 这不是靠打嘴炮打出来的, 要有实战锻炼 我们希望几位大学老师把有兴趣的学生或者有技术专长的学生引导到补天平台, 即引导学生正确进行安全研究, 同时还可以获得相应的经济报酬, 以及和行业内技术人员多多交流 我们和国家测评中心专门合作 总结发言 蔡旭广东省公安厅网警总队副总队长 关于永恒之蓝 美国一小小的武器, 把我们搞成这样子, 说明人家是非常尖端的 核心技术 尖端技术关系到人才, 有人才了就可以研发这些东西出来, 所以人才需求非常迫切 今天召集这么多专家教授过来, 共商这件事情, 我觉得非常有意义 关键信息基础设施的保护工作, 我个人认为离开公安没有办法做 没有打击的力量, 对攻击者根本没有震慑力 没有哪一个国家, 可以离开这一国家暴力武器或者国家机器 其次, 永恒之蓝显示了国家与国家之间的博弈 这个挑战对我们来说, 非常紧迫 另外一个挑战, 就是人手不足 在上述形势下, 我们准备在广东做网络安全罩计划, 分为三个层面 : 一个是面向政府党政机关的, 第二个就是面向重点行业的, 比如说教育 海关 卫生等等一些大的行业 三是普通企业做零散的安全罩, 引导他们到电信机房统一托管 安 32 互联网安全

35 Internet Security Insight < 南宁站 > 广西安全专家纵论安全赋能与体系创新 9 月 22 日, 中国互联网安全大会 (ISC2017) 中国行之 行 业网络安全专家研讨会 在南宁举行, 来自广西地区的网络安全相关政府主管部门领导, 以及政府机关 教育 金融等行业的安全专家 网络安全学者代表就 数据驱动安全赋能 助力政企安全创新 进行了研讨 研讨会由 360 企业安全集团云桂大区总经理朱强炜主持 朱强炜 360 企业安全集团云桂大区总经理 法制环境下行业网络安全的挑战及解决之道 中国传媒大学副教授 观潮网络空间论坛专委会专家徐培喜主持了 法制环境下行业网络安全的挑战及解决之道 的圆桌讨论 他认为, 现在网络安全渗透到生活的每个细节, 并且涉及到政治 经济 军事 外交等各个方面 徐培喜中国传媒大学副教授 观潮网络空间论坛专委会专家 李冠健广西区党委保密局 网络安全法 的出台具有非常积极的战略意义 对法律怎么落实, 我结合一线的实践经验, 讲落实的四个环节 : 第一, 做好安全保密的宣传教育 我们国家现在的网络安全非常严峻, 来自一些国家的网络攻击无孔不入, 但是很多业务人员埋头干活, 但可能不知不觉就犯错了, 因为不知道国家要求, 法律要求 政策要求, 而且不懂怎么操作 怎么去使用, 这就靠我们去宣传了, 而且我觉得应该从维护国家安全信息网络的角度去宣传 第二管理 党政机关有涉密网络也有非涉密的, 这些网络的管理靠什么, 靠管理 一个是靠落实制度, 落实法律, 落实标准 另一个是落实到具体单位具体操作人员, 让标准变成可操作的制度可操作的程序和规范第三, 强化监督检查, 包括运行监测, 对网络空间安全的态势监测 第四, 对危害网络安全的事例案例曝光, 对不作为或者乱作为, 才能起到震慑的作用, 不是说说而已 广西工信委信息安全协调处副处长李汉南 : 目前工信部组建工业信息安全发展研究中心, 表明工业安全是目前工信委主抓的事情 2017 年 8 月我们组织了工信系统的安全态势的分析和安全法的学习, 广西也在工业安全这一块做好, 也是工信委未来工作的方向 人才培养 高校与企业合作, 这 互联网安全 33

36 南宁站 些建议也都非常好, 符合网络安全法的原则方向 广西出入境检验检疫管理局信息中心廖晓雄 : 广西地区 两会一节 每年我们都参与, 对网络与信息安全一直比较重视 网络安全 正式实施前, 我们请来了广西安全网的有关专家领导到单位作网络安全培训讲座, 很受欢迎 网络安全法 6 月 1 号颁布实施, 我们搞了一个专题, 包括网站和宣传栏目上, 进一步加大对宣传 教育 在具体操作层面, 根据法律的要求, 广西重新修订 网络安全管理办法, 改变了以前多个管理办法交叉严重的局面 总体而言, 做好安全状况我觉得有两方面 : 一是培养自己的安全人力, 内部重视网络安全 ; 二是网络安全人员以及技术都缺乏 今天参加这个会非常有意义, 一个是结识大家, 另外就是我们这边有什么困难需要专家帮助的时候, 也请大家伸出援手, 因为我们压力也比较大 广西海事局信息中心王翔 : 作为监测单位, 我们对当前网络安全的状况和威胁形势很清楚, 我们部里面要求 一分钟响应, 比如网络出了问题, 网站内容被篡改, 必须在发现之后立刻下线, 做到时间以分钟计算 我们单位已经实行 24 小时值班制度,24 小时保障网络安全 我们靠设备 不专业的人和运气来躲避攻击者 虽然做了预案规划, 但是依然压力很大 希望安全厂商可以多提供技术支持与支撑, 主要是缺少专业的队伍, 例如在攻防能力上, 没有实践的演练, 能力和水平都缺乏 ; 而且我们公职人员不像企业里面的专业技术人员, 逐步提升技术上的层次 这些短板的解决, 离不开安全公司, 如 360 等企业, 可以提供驻场服务来弥补机关里面人力的不足 360 企业安全集团产品副总裁左英男 : 不仅海事单位, 我们在各地都遇到客户提出这个问题, 所以我们这次为什么讲数据驱动 2.0, 而且把人提到核心地位 因为我们看到很多政府单位有驻场服务, 不管是常规的还是突发的, 而且是非常迫切的需求 因此我们一方面自己也在着手建立和提供类似的服务, 包括运营 应急响应等安全服务, 包括使用工具和手段去简化人员能力和素质的要求 ; 另一方面, 从长远考虑,360 还和一些高校, 尤其是本地一些服务型公司合作, 建立合作机制 就目前的人力供给来说, 远远不够满足巨大的行业市场的人力需求, 所以现在我们面临巨大的压力, 无论是人员, 培训还是训练, 加上配套的工具性技术和产品 360 会毫不保留地帮助政企客户加强能力 提升队伍, 这方面肯定是毫无保留! 广西信息安全测评中心杨雪君 : 我是从 2005 年开始从事信息安全方面工作 这几年安全形势的转变, 从信息安全建设方面看, 党政机构的安全建设水平最好, 其实是国企, 最弱的部门是高校, 工控系统 如何落实法律法规, 我谈几点看法 第一, 贯彻和落实网络安全法的第一步是宣传教育 第二, 检测评估促进制度的落实 工信部门 2009 年就开始做重要信息系统的安全检查 通过从 2009 年到现在的评估检查, 使整个网络安全工作有很大的提升 第三, 等保 分保等制度 标准成为工作抓手 网络安全法要落地必须通过一些抓手 现在工信部提出防护指南, 已经发展成为第三防护体系 随着形势的发展和需求的与时俱进, 等保 分保 原有一些技术 管理措施显得滞后, 需要补充完善 比如要结合网络安全的新技术新发展, 需要在上述制度规章中体现, 不断升级适应新的安全要求和防护要求 广西公安厅科信总队黄国强 : 网络系统的安全问题也是越来越突出, 实际上公安部门的相关文件也是一大堆, 关键在于落实安全建设和保障 我们目前也非常关注数据的安全, 希望以 360 为代表的安全厂商, 能够有一些针对性的解决方案 南宁市网信办副主任彭锦民 : 当前的网络安全法制环境, 实际上指的是网络安全法和相关法律法规的出台, 我们行业网络安全怎么去做 之前, 有很多企业 学校, 认为我的网 34 互联网安全

37 Internet Security Insight 络受攻击是我自己的事, 跟政府跟社会没关系, 但现在就不一样了 根据 网络安全法 第 21 条, 机关单位必须按照网络等级安全保护去做, 第 34 条则规定关键信息基础设施的运营者有义务做, 而且法律规定必须重点保护 不按照法律规定的来做, 肯定是违法 ; 出了事, 还要罚款 甚至追究法律责任, 而不仅仅是机构内部的事 第二个面临的问题是人手缺 技术缺 人手不够的问题是由于编制不够, 加上技术更新很快, 公务员单位又不能增编 这就促使政府不得不思考, 如何将专业的工作交由第三方来做 我觉得政府采购安全服务也将是未来的趋势 南宁市公安局网安支队梁欢庆 : 我曾在鉴定所 法制大队都干过, 接触过具体案件, 我讲几点看法 首先是环境的问题 永恒之蓝勒索病毒的爆发集中体现了外部网络安全的形势 给我们的感觉是像打了一场世界大战,360 的兄弟们支撑了整个南宁的战役 在 一带一路 的时间节点, 这个大背景下的网络安全工作, 又是一个全国的状况, 政府所有的办公网络又不能用, 有些单位的所有计算机也不能用 可想而知, 当时我们的工作的困难很大, 熬了整个通宵, 然后是 360 把准备的杀毒软件送到市政府, 然后给各单位送过去 其次, 我们对内外部的网络安全状况的原因进行分析, 可以看出, 内部存在认知不到位的问题, 而外部的诈骗 欺诈威胁已经到非常泛滥的地步 第三, 意识的问题很关键 我们的很多党政机关企事业单位领导对网站系统 信息网络的认知不足, 重视不够, 对于网络被攻击没有隐患意识, 对网络攻击带来的影响, 特别是对国家对政府造成的损害他没有意识到 2014 年习总书记提出没有网络安全就没有国家安全, 提到这个高度去认识网络安全, 大家就懂了, 个人意识也上来了 南宁市公安局科信处黄锐 : 在推进信息化建设和应用过程中, 大家可能都知道网络安全的重要性, 但是具体落实到 工作中, 我们会面临各式各样的现实问题 我主要谈一下在城市信息化与网络安全建设方面存在的矛盾 比如说 : 我们需要打补丁, 打补丁是最基本的网络服务, 最基础的安全措施, 但是有多少台管理服务器能及时打补丁 又比如说每年我们都会开展很多次网络安全检查, 出的安全整改报告, 有多少服务器能按照检查整改报告来打补丁 在网络安全与应用出现矛盾的时候, 妥协的一方往往是网络安全, 也就是说网络安全给应用让步, 追根溯源是我们对核心技术的掌控力度不够, 缺少发言权 大家都知道国内操作系统和硬件使用国外的芯片为主, 在永恒之蓝爆发时我们是多么无能为力, 永恒之蓝爆发只是冰山一角, 真正的攻击入侵我们怎么去防御? 所以建议安全厂商开发产品的时候, 能基于我们的核心技术开发, 不能光做一些噱头, 而是要扎扎实实对一些安全问题进行研究, 比如网络协议的安全防护, 这应该是我们着重要去做的一件事情 网络安全新常态下的人力难题及破解之道 补天漏洞响应平台负责人白健主持了 网络安全新常态下的人力难题及破解之道 的圆桌讨论 白健补天漏洞响应平台负责人 网络攻防的本质实际上人才的竞争, 我想先问一下几个用人单位, 希望用人单位领导分享一下用人和招人方面的心得 我们中心刚刚成立不久, 人手是比较少 我的处室只有 1.5 个人, 有半个人做其他事 近两年想招募人员进来, 但是由于体制和薪酬人员招不到人才, 或留不住人才 关于网络安全人才培养问题, 不仅招人难, 缺人才, 而 互联网安全 35

38 南宁站 且培养学生的师资力量也很欠缺, 所以说我们人才缺口是全方位的 广西总工会信息中心焦源 : 关于人才体系如何建立, 360 已经在探索, 和大专院校一起从学科专业门类入手, 包括师资力量的培养, 逐步找到一条路子 最好, 在这里要感谢 360 多年来一直长期的免费的无偿为我们信息化建设进行安全支撑保护, 随叫随到 因为我们人手比较少, 技术比较欠缺, 即使这样, 从等级保护, 到安全评估, 应急响应等, 都给了我们很大的协助 广西人社厅信息中心利林 : 我们人社厅得益于国家金保工程的支持, 加上信息化工作建设比较早, 我们在安全方面的建设和支持投入力度也很大 人社厅信息化公司的人员以信息中心为主, 共有 8 个编制, 还外聘二十多个信息化技术类的技术人员 我们属于财政拨款单位, 得到了历任包括现在领导的大力支持, 为我们从财政上尽可能争取到较充足的经费保障, 让我们信息化技术人员队伍得到相对的健全和完善 组织上的保障也比较健全 根据相关要求, 在厅信息化领导小组的基础上, 专门设置信息化安全工作小组, 也就是说机构方面有专门的机构, 由区领导担任主要领导, 具体职能落在信息中心 其实信息化涉及的面很广, 我们自身的技术力量和对信息安全的认知上, 跟各个企业和单位存在的问题是一样的, 也是人才缺, 技术弱 特别是网络安全对专业性要求还是很深的, 不是说普通的信息化技术人员就能够作为安全技术人员使用 国海证券公司林华 : 我们公司专门从事信息安全的人不多, 总共就两个半而已, 但需要维护的 IT 设备规模有近三千台 实际上有一个机制, 来分层负责, 一个人负责的数量是有限的 我们在其中起的作用是, 第一尽量把日常的工作分到下一级管理员身上, 为我们做一些基础 简单的安全工作, 比 如说定期改改密码 特殊情况下, 也做一些技术含量高得活儿 第二, 建立统一高效的组织架构 我们中心把安全组织架构定义好, 同步给各地分支机构, 每个分支机构都有自己的 IT 人员, 充分调动不同分支机构人员的积极性 第三, 正在逐步考虑安全外包 面对海量黑客, 甚至国家级攻击类型, 我们个人能力显得薄弱, 也在考虑安全服务外包 网络信息安全等级保护测评有限公司韦博华 : 我们属于等保服务行业, 对信息安全人才的要求还是比较高, 同样面临人难招的问题 等保作为基本国策, 各个单位在加大力度实施等保, 对相应人才的需求在增加 现在各个单位业务安全, 专业化要求高, 安全人才专业程度要求也越来越高, 这就造成人才更加稀缺 广西地区本身在国内, 存在薪酬待遇不高的问题, 加之企业培养人的成本和周期, 往往培养出来的人才会流出到外省, 希望今后能和学校加强合作, 改善目前的状况 桂林电子科技大学计算机与信息安全学院丁勇 : 我们学校原来是信息产业部的院校, 在信息化方面有一些传统和积累 关于人才培养, 我认为存在几个问题 : 第一, 人才培养周期比较长, 过程中必须有兴趣驱动 第二, 人才培养出来, 是正向的还是反向的, 思想政治方面的引导也是不容忽视的问题 第三, 师资缺乏 整个行业都说人才缺, 但培养人才的人才更缺 在校企合作上, 我们很想加强和企业的培养和合作, 但碰到很多问题 : 一方面桂林没有相关的企业, 哪怕开个分公司都没有 另一方面, 我们通过购置实践平台和产品, 但没有和企业真正建立联系, 最后变成一锤子买卖, 企业卖设备给我们, 卖完就和我们脱离关系 其实我们希望企业除了卖设备之外还能提供服务给我们, 包括给老师 学生培训, 建 36 互联网安全

39 Internet Security Insight 立更紧密的关系 广西大学计算机与电子信息学院李道丰 : 在人才培养方面, 我有一些感触 : 第一, 在培养过程中, 高校真正懂得攻防的太少了, 造成现在师资紧缺的局面 第二, 教指委制订的课程适合企业实践的课程很少 针对这样的情况, 广西大学也采取了一些措施, 加入实践性强的教学内容 第三, 来找我们的企业很多, 但很多都是卖完设备就走人了, 丢了一大堆在实验室里面 在加强培养方式转变方面, 我觉得可以有三点建议 第一, 源头培养 : 从安全专业 意识 认识 基础技能这一块抓起 ; 第二, 过程培养 : 注重的是实战的培养, 包括渗透 逆向木马 木马分析 ; 第三, 培养检验, 也就是比较注重实践测试, 而不是像外面很多是给一个证书, 盖一个什么部门的证书就完事了 南宁职业技术学院信息工程学院易著梁 : 南宁职业技术学院学生有两万三千多人, 老师 99% 都是硕士以上 我们信息部学院来说, 学生的质量还是比较好的 但也有一些问题 : 第一 : 学生目标不明确 第二 : 缺乏爱岗敬业的老师, 主要是专业的 踏实的信息安全领域师资队伍缺乏 后来, 我们建立了学生工作室, 学生接到企业任务以后, 会把课程置换, 可以安心去企业做事情 广西信息安全学会秘书长李木生 : 我们去学校调研过, 感觉学校培养过程中考虑的问题是培养的学生往哪里走, 往哪里培养 三年的调研有几点发现 : 一是高校需要企业作方向引导 ; 二是高校需要在技术上获得支持 ; 三是一些高校不允许学生做攻击的情况下, 企业有什么办法帮他们搭建平台, 设备也好, 课程设计也好, 实践设计也好, 我觉得高校需要 企业的支持 高校和企业的合作空间非常大 我们学会能想到的办法就是通过网络安全竞赛, 发现人才和适当引导 此外, 很多家长并不理解和支持自己孩子从事信息安全学习或工作的意义和前途, 造成一些很有潜力的孩子出现家人阻止进入信息安全行业的案例 信息安全也需营造相应的社会氛围 总结 广西工信委信息安全协调处副处长李汉南对本次研讨会做了总结发言 李汉南广西工信委信息安全协调处副处长 网络安全法 实施以后, 大家工作方向清晰很多 大家面临有很多压力也有很多痛点, 现在网络安全是永恒的话题, 事前事中事后怎么做 事前, 我们有很多方案 ; 事中最突出, 刚才有领导说 3 点钟打报告 5 点钟批的, 事中有很多来自一线的危机 ; 事后怎么解决 刚才专家提出了很多建设性的方案 这次会议特别成功, 希望提出的很多方案, 在广西能够真正落地, 有所成效, 解决各位的问题 我觉得有了安全法以后, 人人参与的氛围已经在形成, 刚才有一个专家群主都得有担当, 说明网络安全不仅是国家层面 社会层面, 还涉及到个人层面 希望通过会议, 探索人才培养有效模式, 满足企业 政府对人才的需要 ; 更好的落实网络安全法, 让大家意识到所在岗位的责任和担当, 非常感谢, 我自己今天也学习很多, 再次感谢组委会 安 互联网安全 37

40 < 重庆站 > 重庆 : 安全专家探讨破解难题协同创新之路 10 月 13 日, 中国互联网安全大会 (ISC2017) 中国行 之 行业网络安全专家研讨会 在重庆举行, 来自重庆地区的网络安全相关政府主管部门领导, 以及政府机关 司法 教育 金融 运营商等行业的安全专家 网络安全学者代表就 数据驱动安全赋能 助力政企安全创新 进行了研讨 研讨会由 360 企业安全集团川渝大区总经理范冬梅主持 范冬梅 360 企业安全集团川渝大区总经理 法制环境下网络安全的挑战及解决之道 中国传媒大学副教授 观潮网络空间论坛专委会专家徐培喜主持了 法制环境下行业网络安全的挑战及解决之道 的圆桌讨论 徐培喜中国传媒大学副教授 观潮网络空间论坛专委会专家 吴勇军重庆市网信办副主任 重庆市委网信办从 2016 年开始承担网络安全监督管理职能 从个人角度, 结合具体工作, 谈几点对网络安全的认识 : 第一, 网络安全是新问题, 也是老问题 解决网络安全问题, 既要用新办法, 也要考虑一些传统办法 ; 既要用创新思路, 也要延续过去优秀传统的思维 第二, 网络安全既是技术问题, 也是意识问题 不过, 网络安全意识的宣传, 在当下显得非常迫切 第三, 网络安全既是管理问题, 也是产业问题 网络安全产业是网络安全事业重要保障和物质基础 我们鼓励和支持网络安全企业做大做强, 一流的网络安全企业可以支撑中国的网络安全保障走在世界前列 如何推进网络安全工作, 我提出几点看法 第一, 前提 网络安全的前提就是要发现网络安全问题, 以问题为导向是我们推进网络安全最有力的路径 第二, 底线 要防止因网络安全带来不可控的成本, 带来不可接受的成本, 这是我们的底线 第三, 高线 高线是要实现自主可控, 但自主可控要有更加科学的判断 认识和实现的路径, 需要保证既不会保守封闭, 又不会留下无限安全隐患 38 互联网安全

41 Internet Security Insight 第四, 策略 包括谋求杀手锏技术手段的威慑平衡 建立共享的技术支撑平台带动产业化发展 发动社会全方位的网络安全意识宣传教育 着力搞好网络安全的关键一环 人才培养与人力保障体系的完善 最后, 网络安全是最好的大数据方向 网络安全大数据也是非常高质量的大数据, 利用大数据来解决推进安全, 是未来非常值得探讨的方向 重庆市机要局处长俞永正 : 网络安全法 对重要部门的关键信息网络, 定位为关键信息基础设施 我从个人角度来谈对 网络安全法 的一些理解 第一, 网络安全法 推出以后, 社会上下都比较认同, 而且反响都非常的热烈 积极 第二, 信息安全的产业环境越来越好 包括专门从事信息安全的企业越来越多, 产业环境能够支撑企业的发展壮大 第三, 落实 网络安全法, 一方面, 是国家顶层设计从上到下实施的过程 ; 另一方面, 随着信息安全环境产业环境逐步好起来, 企业主体, 个人主体, 以及社会主体都能很好地参与, 发挥作用, 自下而上的拓展落实 国家保密局科技测评中心重庆分中心总工邓禄勇 : 保密局遵循的分级保护方法是国家网络安全保护的重要部分, 与等级保护构成有机的整体 网络安全法 第 77 条也做了明确要求, 在法律的基础上还要遵守保密的相关规定 基于议程, 我谈几点认识 第一, 关于网络环境 很多单位使用隔离网络, 但对安全认识不一 物理隔离还包括一系列管理和技术措施, 主要体现在整个过程管理 第二, 一些县级机关存在畏难情绪, 后续持续安全运营也跟不上, 缺少相应的机制建设 没有严格落实法律和网络安全管理相关责任制, 这将导致管理防范水平下降 第三, 建立网络感知系统, 加强对网络管理人员的培训力度, 促进网络管理的升级, 这些需要各部门 行业还有高校 安全企业, 一同参与努力 重庆市教育考试院信息处副处长李健波 : 网络安全建设一般包含技术和管理两个方面 作为教育行业, 我们在实际应用当中, 现在强调三分技术七分管理, 而不是三分管理七分技术 我们单位的技术人员非常有限, 做网络安全的更有限 我们现在做的主要以管理工作为主, 技术工作交给 360 等专业公司 在横向上, 和网络安全职能部门进行一些技术交流或信息资源共享 其次, 我比较关心大数据的安全, 云计算环境下的安全怎么做, 包括政府的很多服务系统也有大数据的采集 集中存储, 因此如何感知威胁 主动防御, 成为当务之急 重庆市卫计委信息中心张远鹏 : 我在卫计委负责网络安全, 从事网络安全有 9 年时间 我谈一下自己的观点 第一, 网络安全环境 现在网络安全环境只能说叫相对安全 中国的操作系统和软件都受制于人, 不能主动进行防御 第二, 落实 网络安全法 卫生部门这边在做行业的通报中心, 是向重庆市公安局申请的重庆市网络与信息安全卫生领域通报中心, 履行卫生行业通报职能 下一步还会建立卫生行业网络态势感知平台, 即使发现应用系统里的风险, 这都是响应 网络安全法 里关于监测预警 风险感知的制度要求 第三, 行业内网信建设介绍 我们卫计委从 2011 年按照国家的部署, 建设了四级三分支网络, 但专网设计之初缺乏顶层安全考量,2017 年初终于制定安全接入规范, 要求各个区县卫计委及其直属医疗机构, 相关的民营医疗机构以及第三方公司, 必须按照设计的网络安全规划进行规范性接入 重庆税务系统龙江 : 我以前在区局工作, 没有专门的安全岗位, 负责安全的人实际上就是管计算机网络的人 到了市局这边, 以前叫信息管理中心, 现在专门设置了安全科 互联网安全 39

42 重庆站 第一, 目前网络安全环境在好转 我们做安全工作的人, 从 2016 年开始就感觉忙, 非常的忙 各级部门 各个上级经常会有很多的检查, 大家忙而且压力非常大 第二, 根据 网络安全法, 国家税务总局提出三同步的要求, 同步规划, 同步建设, 同步使用 我们以前的一些信息系统项目根本就没有考虑这个东西, 现在是一个硬性规定 : 只要是 2017 年上的所有的信息系统一律要满足三同步的要求 从最先的规划立项, 定级, 然后在开发过程中源代码检查, 漏洞检测, 第三方公司渗透测试, 最后要签订责任书 需求单位作为运行管理的单位必须签订责任书, 完成之后, 系统才能够上线运行 第三, 业主主体责任让网络安全部门的工作变得好推了 领导高度重视网络安全工作, 提出业主主体责任的概念 业务主管部门的主体责任 以前安全都是由我们技术部门来推, 现在业务主管部门才是真正的主体, 现在考核明确了, 技术手段也上了, 规章制度也有了 第四, 关于安全体系升级和适应新监管制度这一块, 我们自己人都在谈, 安全无止境, 我们正在按照总局的五年规划, 制定自己的信息安全工作规划 重庆计算机安全协会副秘书长林已杰 : 首先, 现在的网络环境是机遇和挑战并存, 这是一个最好的时代, 也是一个最差的时代其次, 对国家 网络安全法, 我觉得关键的制度有两个, 第一是等保制度, 第二是监测预警和通报制度, 这两项制度是承上启下的 第三, 我们立法完善制度, 落实规划, 最终是为了提升能力 包括行业的能力, 有安全保护的能力, 有运营商的保护能力, 还有产品服务提供商能力的提升, 还包括社会应急响应能力的提升 西南证券刘洪 : 在自身安全建设上, 西南证券公司专门成立了相关的部门负责信息安全建设和管理 在加强规划 基础上, 吸收金融企业的先进运营管理经验, 并保证每年几百万的资金投入 从外部看, 网络安全法 的颁布, 希望有进一步更细化的管理细则, 并且能再加快一些出台 其次, 从监管的角度, 西南证券是国资背景的企业, 我们依然缺乏一个明确的基线安全的标准要求 第三, 网络安全是综合治理的事情, 有公共安全的特点, 公共的基础安全服务却没有做到位 政府应支撑电信运营商提供相关的安全服务, 为社会一般企业提供 第四, 强化全社会网络安全意识 一个方面是防范意识, 另一方是, 国内网络犯罪成本, 到目前来说还不够高, 从国家方面来说的话, 建议从惩治角度增加对网络违法犯罪的威慑 中国电信重庆分公司张晓锋 : 从企业角度, 我们非常重视安全 中国电信集团从 2015 年开始, 我们对网络安全有了非常深刻的认识, 从集团层面成立了网络安全运营中心, 包括省公司层面均成立了这个机构 从个人角度, 谈谈三点看法或意见 第一, 促进政策法规的完善和细化 第二, 实际上是人的问题, 人是最核心的生产力, 尽可能多的培养安全人才 第三点就是加强合作, 包括产品合作, 企业合作 中国联通重庆分公司周亮 : 信息安全领域可能需要一些主管部门, 比如工信部 网信办, 联合运营商来统一做比较大的防御体系 其中不可忽视的还包括专业安全公司的专业能力积累与经验 运营商在网络安全方面缺少专业公司的氛围, 我们平时就是做一些攻防演练, 但没有面对真正的安全事件 运营商里负责安全的相关专业人员, 必须要跟专业安全公司进行深入的合作, 利用他们的经验, 再结合运营商自己的优势, 把安全做上去 40 互联网安全

43 Internet Security Insight 网络安全新常态下的人力难题及破解之道 重庆邮电大学网络空间安全实验室主任赵长江主持了 网络安全新常态下的人力难题及破解之道 的圆桌讨论 赵长江重庆邮电大学网络安全实验室主任 习近平总书记提到了网络空间的竞争归根到底是人才的 竞争, 网络安全法 中提出国家要支持企业 高等院校 职业院校开展网络相关的教育和培训, 很少有一部分法律把法律本身的宣传和教育提到法律里面去 网络安全法 不仅规定了我们要加强宣传, 同时也规定了国家要支持相关的教育和培训, 我们国家目前网络安全人才在培养方面比较薄弱, 需要一部法律强调这个事情, 并且政府部门来大力的推广 重庆市人民检察院检察技术处处长田渝 : 检察系统的网络分两块, 一个是分级保护网络 : 在国家保密局的指导下, 从最高检到地方检察院的网, 严格实施分级保护标准, 并通过保密局现场测评 第二个是接入互联网的网络, 主要是搭建互联网网站, 具体联系专业公司负责集中开发维护 网络安全法 出台之后, 首先, 互联网业务主体责任更加明确, 责任压力更重, 我们有一个说法 一级开发 四级使用, 更多依赖市里对安全有总体部署与平台, 下级部门就根据市里指导统一去做就行了 其次, 希望市里面加强对技术队伍的专业培训 很多技 术人员进入体制内, 技术交流的活动就少了, 希望这方面能够加强 重庆市高级人民法院信息技术管理处副处长张伟 : 重庆高级法院的网络安全建设最近才起步, 还存在很多问题, 例如经费保障, 重庆法院信息化的建设费用没有纳入财政年初的统筹规划, 安全经费方面的保障没有到位 在人力方面, 安全技术人员也是比较缺 ; 其次是网络系统, 法院系统只有隔离网, 受到攻击的可能性相对小一点 做好网络安全, 首先是安全体系的顶层设计要做好 ; 第二, 用户单位购买产品和服务, 做好常态化的安全运营 ; 第三, 用户单位通过跟专业安全厂商的协同, 提高自身积累沉淀 第四, 人员培训方面, 可以借鉴司法考试的模式, 建立网络安全人员的考试机制 重庆市公安局李涛 : 网络安全法 明确提出有一个非常重要的概念 ; 网络安全是整个空间的安全, 而并不仅仅是传统所说的网络技术与管理的安全 整个网络空间划分越来越细, 越来越清晰, 按照现在法律法规的要求, 国家层面必须建立安全的基本制度, 也就是等级保护制度和通报制度 行业主管部门要统筹制定行业的要求和标准, 包括真正细化深入有效的开展工作, 但都是在等级保护这一底线要求的基础上做深化强化 为什么说是底线呢,2017 年 6 月份我们办的全国第一例违反 网络安全法 案件, 就是没有落实日志记录和相应的要求 这些问题都需要行业部门加以考虑 重庆大学计算机学院党委书记熊忠阳 : 人才缺口在 70 万, 这么大缺口怎么办? 人才怎么培养? 首先, 就是加大对专业网络安全公司扶持的力度, 由专业公司提供专业化的服务 以重庆大学为例, 几万人的校园只有 2 人负责网络安全, 重庆大学采取一个非常好的办法, 互联网安全 41

44 重庆站 用钱买服务, 委托专业公司来对学校的网站 网络 设备进行全方位的服务 其次, 加大现有人才的培训培养的力度 像计算机安全协会 专业的公司都可以成立专门的培训机构来对现有的人员进行专业的培训 关于培养模式的问题 这两种模式都有弊端都有利好, 蓝翔技校只能从事简单的工作, 高端的人才培养还需要高校在改革现有培养模式的前提下提高培养质量 高校现有培养模式体制不能很好适应现在网络安全的形势, 要设置新的学科 新的专业, 甚至要扩大招生人数, 会受制于各教育主管部门的审批 重庆大学计算机学院现在也有信息安全专业, 但每年的招生只有 60 人 在专业课程的设置上, 高校也有很多不适, 教育部不允许做任何的变革, 在网络技术迅速发展的今天, 很难适应现在的需求 现在教学方法上重理论教学, 缺实践教学 ; 在师资队伍建设方面, 高校师资队伍非常欠缺 就招生规模的情况, 学校正与产业界寻求合作突破口 还有是与企业合作成立大数据安全的研究中心, 不断的提升科研人员的水平 重庆邮电大学陈龙 : 我们学校信息安全专业, 目前本科已经是十几年了, 培养十几届学生 现在新学院的名字叫网络空间安全与信息法学院 首先谈一下教育培养体系 我们要重视实践教学, 但技术更新非常快, 实践教学设施更新往往跟不上 其次是高校师资的问题 一方面需要希望企业或行业中有经验的专家当兼职老师, 另一方面, 也要引进先进的人才 第三是培养模式 培养模式涉及到高校定位和学生的定位 我们和协会共同办的重庆市网络空间竞赛, 对学生实践有相当大的帮助 在合作模式上, 我感觉到需要行业企业, 包括高校 以及政府部门, 建立多方协同合作的模式来解决人才培养中的问题, 为社会输送更多实用人才以及特殊的顶尖人才等 重庆警察学院唐苹 : 我分享下专业建设和工作中的一些思考 首先是,70 万人才缺口 我们想培养 70 万, 在一些实际案件过程当中, 很多违法犯罪的嫌疑人, 都是搞技术的 在人才培养方面, 对人的教育真的是首要的 第二, 高校培养模式和蓝翔技校培养模式, 哪个更适合中国网络安全现状? 蓝翔技校培养的专业性人才针对性强, 但后劲不足, 知识结构可能有缺陷 高校培养的人知识结构体系比较完整, 但针对性不强 我们学校是 14 年才成立信息安全系的, 成立得比较晚, 我们和网安总队进行结合, 我们把学生组成专业班, 送往网安总队的舆情 情报分析 大数据等岗位锻炼, 发现知识体系欠缺的, 就会在课程当中增设选修课, 有针对性的为网安队伍培养人才, 学习目标很明确 这个模式当然有网安总队这边的需求, 也是借鉴了国外的一些成功经验 如果企业 高校等谋求合作, 就需要企业提早进入, 学校主动的融入, 这是可以尝试的方法, 去缩短人才培养的时间, 不断满足社会需求 重庆工业职业技术学院徐益 : 我们在人才培养过程当中几个关键性的, 第一个是师资的问题, 比较缺高水平的教师 第二, 学校的机制不健全, 没有为主动学习创造好的条件 第三, 从教学内容和学校材料来看, 很多是滞后的 教学内容滞后于行业企业的发展, 滞后于网络安全的实际 关于教学模式, 像重大 重邮适合高端人才的培养 我们这类学校, 更希望企业, 尤其是 360 这样的知名企业跟我们合作, 培养出对口 又能保证质量的 大量的实用性人才 42 互联网安全

45 Internet Security Insight 物联网公司代表伊子龙 : 我们主要是按照上级部门的要求进行安全管理规范的落地和实践, 感觉做的是一些救火的工作 理想的状态是, 信息安全工程师应在项目前期及整个项目开发全生命周期里, 参与到架构设计 代码安全检查, 从整个项目的网络安全 应用安全以及终端安全三方面来整体把握, 把信息安全的工作从被动救火转变成主动作为 在人才培养方面, 我有一个不太成熟的想法, 在计算机专业 软件工程 嵌入开发 芯片开发等的课程设置中, 更多融入信息安全方面的课程, 让整个 IT 产品领域, 从事开发的工程师都有一定的安全积累, 这样从事信息安全的工程师, 能对系统安全性有更好的 更整体性的把控 重庆信息网络安全学会王建 : 目前人才需求上, 我们往往只关注高端人才, 但大量基础应用或是中底层人才被忽略了, 而这是社会对网络安全人力的主要需求 其次, 我们国家人事部门对信息安全的从业者资格的认定, 职称评定等方面, 公安 工信 国安 质检总局都在弄, 但没有清晰的体系 第三, 我们还要重视安全意识问题, 对安全要有底线的思维和认识 信息化程度越高, 依赖程度越强, 对安全的重视程度会越高 第四, 人才培养的问题 要立足行业用户单位或者专业服务机构的培养 学校还是重心在基础理论 基础的技术上, 产校的结合, 应用单位和服务机构的结合, 这是一种思路, 可以更多增加应用的比例成分 最后, 充分应用社会资源, 包括行业协会, 积极参与标准制定, 规则引导, 调动社会各方面的积极因素来做好这个安全 成国家的大事在进行推进 现在的网络环境应从上层结构开始趋于正常化, 比前十年的情况要好很多 第一 关于人才缺口, 所有的企业都讲各类人才都是稀缺的 第二 技术的自主可控也必须关注 技术问题最主要的就是自主可控问题 第三 补充讲一点, 重庆市做网络公共信息安全非常有特点的 例如, 我在跟公安 110 联动的计算机安全服务中心任总经理, 这是重庆市公安局非常好的安全服务模式, 能解决人才缺乏的问题, 因为服务平台聚集了很多安全专家和能干的 玩攻防 玩渗透很熟练的一帮人 最后, 从人才培养培训上, 我建议采取三方联合培训的方式 现在安全服务中心跟邮电大学已签了联合培训的计划 每年约 15 个学生到安全服务中心来实习, 大概能够留下来 1/3 左右 这种培养方式里, 高校可增加有关网络信息安全方面的课程内容, 作为进入专业工作的前期培训, 然后更加专业的工作放到后面的实习中去 安 巽诺网安测评公司李强娇 : 我们国家已经将网络安全当 互联网安全 43

46 < 合肥站 > 新常态下新作为 : 中部崛起新高地的安全建设 2017 年 11 月 3 日中国互联网安全大会中国行 行业 专家研讨会在安徽省合肥市举办, 研讨会邀请了安徽地区 30 多位网络安全领域专家学者, 就网络安全法在各行业落地实施 网络安全专门人才培养等话题, 展开热烈讨论与分享 2017 年正式实施 网络安全法, 随着关键信息基础设施保护条例以及各类网络安全领域法律法规也加快制定出台, 安徽省以及合肥 芜湖 马鞍山等地信息化建设 网络安全保障体系建设的步伐也在加快 与会专家普遍认为, 需要完善相关的监管, 借助产业的力量, 加强各方协同, 促进各级政府部门 各行业部门切实依照网络安全法, 积极做好网络空间安全建设工作 一 网络安全与信息化建设倒逼管理升级 一般来讲, 政企机构的网络安全与信息化建设的主要对象包括内部办公网络 行业内应用系统和对外开放的网站系统或其他可接入访问的信息系统, 当然对于工业生产部门, 还有工业控制网络系统 随着这些应用系统的建设全面铺开, 业务量不断增大, 引入的外部接入系统也越来越多, 这就倒逼机构, 尤其是行业主管部门 大型企业机构信息化负责部门, 必须对原有的管理思路 模式和手段进行升级 安徽省委保密局副局长樊黄毛表示, 互联网安全关系到每一个人 每一个家庭 每一个国家, 也关系到国家的政治安全 经济安全 文化安全等各方面 如何做好数据的安全保障, 作为保密工作的主管部门, 一方面必须高度强调安全 保密意识, 严禁在非涉密网络上存储 处理和传输涉密信息, 保持涉密网与非涉密网的物理隔离 : 另一方面, 从长远看, 必须通过安全的互联网新技术手段, 解决涉密网络的远程使用问题, 即建立基于互联网的涉密网络, 否则将给涉密人员使用带来诸多不便 樊黄毛安徽保密局副局长 安徽省网信办李立表示, 云计算和大数据的发展同时, 对很多业务和数据造成很多的潜在网络安全威胁, 也给各行业各部门的安全管理带来新的挑战 比如弱密码的破解, 很多单位工作人员可能都在用一些相对简单的口令, 也许以前需要借助大量的计算资源, 但是现在通过云计算的方式, 可能很快就能暴力破解, 这仅仅是安全威胁的一个方面 这都需要各行业充分发挥自己的力量, 创新管理手段和方式, 加强协同合作, 共同做好网络安全工作 李立安徽省委网信办 44 互联网安全

47 Internet Security Insight 安徽省无线电监测委员会副主任钱勤指出, 机关或企事 业单位内部网络的安全状况其实也应该得到社会层面的广泛关注, 但是事实上不如公共互联网上的安全事件那么吸引媒体公众的眼球 他举例说 2017 年 永恒之蓝 勒索病毒爆发时, 就有两个省的某政府下属机关内网感染, 虽然当事机关的内外网是隔离的, 但缺乏相关安全风险管理措施和风险控制意识 钱勤安徽省经信委省无线电监测站副站长 在如何应对网络安全与信息化建设出现的新问题 新风险, 安徽省交通控股集团信息部倪虹部长提出的几点思路引起研讨会现场很多专家的共鸣 他说, 第一, 对于安全, 管比建更重要 建, 对应着安装配置众多安全设备, 但对安全环境 安全策略 安全人员的管理决不能掉以轻心 如果只是上马设备, 而不是管好人 管好设备, 那么建之后, 目的就很难达到 交通控股集团 2012 年投入两三百万建设安全管理平台, 对原来的安全进行梳理, 从而更好发挥建设的效能的同时, 发挥管理的效能 第二, 重视第三方平台, 向第三方购买平台服务 ; 这一点是借鉴政府的做法, 比如各个市政府机关的网络应用系统都逐渐地迁移到公共领域的环境下, 政府向第三方购买服务, 企业的网信建设也可以借鉴 第三, 重视使用第三方的安全服务 ; 国庆节期间, 交通控股集团受到大流量的 大强度的 DDOS 攻击, 持续了十几个小时, 倪虹安徽交通控股集团信息部部长 使我们的系统访问受限, 但我们在包括 360 公司在内的第三方安全团队帮助下, 响应非常快, 快速恢复系统, 没有遭受到损失, 这充分体现了第三方团队的作用 二 政务数据打通须夯实自身建设 政府公共大数据开放共享是信息社会 数字经济发展的一个重要的方面 信息孤岛 等问题严重影响了社会治理及行政服务的质量和效率 目前我国不少地区正在建设政务云, 以期解决政府部门之间 层级之间存在诸多信息壁垒 政务云在 IT 资源整合和系统高效运行 数据共享方面发挥了积极的作用, 但也存在云安全管理责任不清, 管理缺乏规范, 以及可控性 灵活性不足等方方面面的问题 安徽省公安厅网安总队副总队长项庆丰表示, 数据共享, 公共大数据的开放, 这些东西不能停留在讲概念, 而是需要切切实实把规则制定好, 制定好顶层设计, 再一步步推进 从长远看, 数据共享是必然的, 但很多数据的私密性要求很高, 必须在一定规则下, 保障数据安全, 实现数据共享 项庆丰安徽省公安厅副总队长 安徽芜湖市政府信息办总工程师王永璋介绍, 芜湖地区率先在 2015 年就建成并且运行政务云中心, 基本上整合全市除涉密系统以外的 IT 资源, 过程当中安徽省网信办和公安厅也给芜湖市很大的帮助和指导 王永璋总工表示, 在实践与摸索的过程中, 政务云的安全建设需要把好三方面的关 : 一是要把安全责任观 各地方建了政务云需要进一步细化和明确上云业务部门的责任边界 政务云管理部门责任以及政务云运维单位的责任 还要政府处理网络责任 云平台 互联网安全 45

48 合肥站 责任 数据平台责任 系统责任边界 二是要把好安全防护关 政务云的安全建设除了必要的 软硬件防护措施, 还需要分层 加强边界防护 三是要把好安全管理关 安全管理关要分成三步走, 首 先上云前要建立管理标准 ; 其次上云时要建立上云的审查规范 ; 第三上云后还要常态化做好上云后的监测 通报以及运行管理工作 王永璋芜湖市人民政府信息办总工 中国科技大学信息安全测评中心程绍银教授指出,2017 年 7 月份 政府网站发展指引 要求开放政务数据, 合肥市也成立大数据管理局, 政务大数据的共享这一块应该会慢慢地破冰, 但必然需要一个过程 比如说数据怎么脱敏? 包括各个政务部门有数据的隐私保护, 还有在商业应用过程中需要保护个人隐私, 保护商业秘密等等 程绍银中国科技大学副教授 事实上,2015 年 8 月国务院印发 促进大数据发展行动纲要, 明确提出 推动政府数据开放共享 ;2016 年 11 月公布的网络安全法第十八条规定的促进公共数据资源开放 ; 2016 年 12 月国务院通过的 十三五 国家信息化规划, 提出要打破各种信息壁垒和 孤岛, 推动信息跨部门跨层级共享共用 这些要求的落实都需要各级政府 及其下属各行业部门下定决心, 探索一条逐步扩大开放共享的机制流程, 同时夯实自身系统的安全, 保证安全地共享 安全地开放, 助力信息社会 数字经济持续发展 三 安全测评成为促进安全建设抓手 信息安全风险的测试与评估是安全建设与保障工作的重要一环, 很多安全隐患或问题, 比如内部安全管理规范缺失 系统补丁视而不见, 如果有专门的测评机构通过科学 专业的测评去发现, 去揭示问题, 可以为主管部门, 行业部门自身提供一定的思路方法, 也为推动机构整体的网络安全建设提供抓手 安徽地区具备高校的优势, 地处合肥的中国科技大学专门成立了信息安全测评中心, 主要从事本地的保护测评 ; 本省的安徽农业大学等高校也活跃着众多安全专家, 参与各行业网络安全建设 系统风险评估等方面指导工作 ; 而在省经信委下面则成立了安徽省信息安全测评中心 省测评测评中心接受公安厅的监督指导, 也承担国家保密测评中心的职能 中国科技大学信息安全测评中心程绍银副主任指出, 测评中发现很多问题, 都是因为违反 网络安全法 或管理没跟上造成的, 比如说永恒之蓝的攻击, 究其原因就是因为大家没有打补丁 网络安全法 第 25 条明确说了网络运营者要及时处置系统漏洞, 很多企业就没有按照法律执行 即使是物理隔离的网络, 也应该按照法律要求, 仍然要打补丁 程绍银副主任还指出, 测评的时候也发现机构人员的安全意识存在不足, 亟待提高 例如, 以前远程管理用的是非加密的协议, 但是这个已不符合现有法律的要求, 而用一些加密的手段, 需要在电脑上装一些客户端, 有的机构人员觉得不方便, 不愿意配合安装, 这就需要进行安全教育, 摒弃一些老的思维 安徽省信息安全测评中心王理冬副主任指出, 没有政策支撑 没有技术支撑就没有办法做到落实安全保护制度, 而检查测评, 可以为主管部门提供很好的抓手 例如 网络安全法 中关于网络安全等级保护的第 21 条明确提出, 要求制 46 互联网安全

49 Internet Security Insight 定内部的安全制度和操作流程, 确定网络安全负责人 确保落实网络安全责任, 这是很多单位网络安全建设的切入点, 也是重点工作 王理冬副主任同时提到, 目前整体对网络安全的意识提高了, 机构企业会更加重视常态化的安全测评, 以促进安全建设的深化 王理冬安徽省信息安全测评中心副主任 四 网络安全人才培养输出是关键 网络安全风险和问题很多来源于人员的自身缺点和局限, 而解决网络安全的理念 方案 措施, 最终也要靠网络安全从业人员的理解领会和实施执行 从国家层面设置网络空间安全一级学科, 到社会层面的用人缺口, 再到各类高校部门联合各行业的用人部门 专业厂商联合培养培训安全专业人才, 都体现了做好网络空间安全建设关键在人的趋势 安徽省来自高校 测评机构 政府机关 司法机关 职业院校 国有企业单位的代表纷纷表示, 网络安全领域缺技术, 更缺人 而缺什么样的安全人才, 怎么培养培训出满足需求的人才, 与会专家也给出自己独到的见解和建议 安徽省监狱管理局李法启处长认为, 监狱系统正在按照国家 网络安全法 的规定, 开展网络安全相关的工作, 中科大测评中心和省里的测评中心都参与了前面的项目,360 也提供了技术上的支持, 而整个工程项目达标测评过程中以 李法启安徽省监狱管理局处长 及系统的安全体系建设 运行过程中, 感触最深的就是缺技术和缺人, 归根到底就是缺人 同时, 他觉得目前不缺乏计算机信息方面的通用人才, 而是更需要专业的人才 对于如何破解人才稀缺的问题, 李处长还给出两点建议, 一方面, 立足于积极引进和自我学习 自我培养 ; 另一方面, 依托专业的公司, 采取托管的方式, 或者购买安全服务的方式, 两条腿走路推进安全工作 安徽公安学院的殷伟院长表示, 前几年, 我就提出未来的网络安全建设应从单纯采购设备向采购第三方专业安全服务转变, 专业安全服务可以让安全设备更有效发挥作用, 其中最重要的关键点就是专业人才的专业能力体现 殷院长还表示, 学生不仅仅需要学网络安全知识, 还要学网络安全相关的法律 培养实用 高水平的安全人才不是依靠某一个部门来完成, 最终的网络安全需要依靠大策略, 体系化的解决 殷伟安徽公安学院院长 安徽农业大学的李旸教授即是该研讨环节的主持人, 也参与议题的深入讨论 : 他指出网络的高速发展导致人才匮乏 网络行业在推动供给侧改革创新与居民消费升级中扮演的角色越来越重要 科学技术的飞速发展, 必将带动互联网行业的向前迈进, 网民用户群体和处理信息量的逐渐庞大, 对网络安全传输的要求更加严格, 对于网络运营 管理 安全人才的需求也将更加迫切 他总结道, 网络安全问题的日益突出, 除了扩充对相关人才的岗位需求和加大引进相关科技人才的力度以外, 还应 互联网安全 47

50 合肥站 李旸安徽农业大学教授 当加强团队的自我管理能力和责任意识, 提升网络管理的能力, 优化人员结构, 落实到人, 杜绝 内部隐患 的出现概率 同时, 加深与有关资深网络安全行业领域企业的交流与合作, 定期开展技术 人才以及战略上的研讨与互助的新形式, 相互促进 另外, 开放多样性的网络安全知识技能的线上线下学习平台, 提供创新的学习途径, 逐渐营造网络知识技能的终身学习氛围和机制, 让更多人参与到网络安全的建设中来 性较大, 这一问题表示担忧, 因此认为下一步更需要团队外包的模式, 在日常检测 应急处理 安全修复等方面有一家专业的团队进行管理 安徽财贸职业学院徐峰坦言, 非常希望行政管理部门, 网信部门 网监部门能够给机关单位进行行业指导 对各类型学校 各层次学校有一个类似框架性的可操作性的指引, 来弥补安全人员的知识缺陷和不足 安徽师范大学林晨博士则认为, 安全人才缺乏跟教育的现状有关 比如大四学生, 没有学到细化的安全方面的内容, 在读研究生阶段才会学到, 而其中仅有四分之一的人去考研, 攻读研究生人数一定程度上导致了供应不足 关于对人才更为具体要求, 安徽省检察院信息中心吴宏昊表示, 第一, 专业的活儿, 交给专业的人干 其次, 关于人才需求, 根据行业和业务范围不同, 有专业的技术人才的需求, 还有专业管理人才的需求, 特别是懂得行业安全管理 熟悉行业规范指导的专门人才需求 吴宏昊安徽省检察院副主任 徐峰安徽财贸职业学院副院长 皖江职业教育中心学校赵祖林校长认为, 让网络安全成为职业教育的一个技能培养方向, 需要专业化 系统化 规范化的课程在学校落地生根 他希望通过校企合作, 在师资 课程计划 一线岗位实习等方向联合协作, 共同培养更多实用型安全人才 安 安徽省合肥公共资源交易中心陈泽峰对外包人员的流动 赵祖林皖江职业教育中心学校副校长 陈泽峰安徽合肥公共资源交易中心主任 48 互联网安全

51 Internet Security Insight < 南京站 > 安全新形势新下的江苏应对之道 2017 年 11 月 17 日, 中国互联网安全大会 (ISC2017) 中国行之 政企安全体系创新 专家研讨会在南京市举行, 来自江苏的网络安全相关政府主管部门领导 以及教育 出入境 国税 地税 人社 司法 卫生 金融 央企等行业的安全专家 学者 企业代表就 政企网络安全建设与人才供需等问题 进行了热烈研讨 360 企业安全集团江苏区总经理洪道华主持了本次研讨会 网络安全已经切实影响到了不仅仅是国家安全 经济安全 个人安全, 在这种情况下国家出台了 网络安全法 2015 年提出要设立 网络安全法 法, 到人大通过只用了一年时间 16 年的 11 月 7 日之后, 仅仅过了半年,2017 年 6 月 1 日这部法律就生效了 回顾 网络安全法 的法律, 国家对这部法律有很高的期望, 而如何落地实施, 这是留给我们产业和政府着力去解决的问题 洪道华 360 企业安全集团江苏区总经理 网络安全的 新形势 新要求 新应对 中国政法大学兼职教授,360 集团法务部总监赵军主持了 网络安全的新形势 新要求和新应对 的主题研讨 赵军中国政法大学兼职教授, 360 集团法务部总监 王韧江苏省检验检疫局信息处处长 江苏省检验检疫局的安全方面分为三块内容 : 第一是技术, 第二是管理, 第三是人员 从技术角度讲, 首先是做好等级保护, 做好系统本身的架构, 包括病毒控制 数据库审计等 其次是做好边界防御 第三是利用云端防御, 做到威胁的监测和响应 管理方面, 在我们原来有信息化管理制度, 和信息化的作业制度的基础上, 引入 9000 管理体系, 将信息安全的工作成体系化的运行起来, 满足日常运维的要求 人员方面, 信息安全形势的严峻性, 对人员的要求越来越高, 我们面临人员严重不足的局面 从两方面着手, 一个是对内部的人员进行培训, 参加竞赛, 参与系统内的专业认证 ; 还有一个是引进了现场运维的外包队伍 互联网安全 49

52 南京站 谢亚光中国电科第十四所科技部主任 金玉江苏省教育厅 第一 网络安全法里面有一个非常重要的概念没有说清楚, 就是责任边界的问题 相比物理世界, 互联网的环境下, 移动的网络中, 责任方面往往不是特别明确 第二, 大量企业, 尤其是中小企业是网络安全的弱势群体 他们对网络安全环境的认知几乎是空白, 他们需要互联互通的网络环境来帮助他, 需要外部的专家提供技术支持 第三, 信息安全立法也好, 体系架构也好, 很难落地, 因此安全厂商应该有这种使命去帮助他, 但也要求必须从一些精细的角度切进去, 深入了解企业内部的软肋和痛点 大数据的共享做工作 从我们教育行业看, 江苏的教育系统资产, 包括网站和 IP 地址都是排在全国第一位 因为资产庞大, 可能的攻击面也就比较大 一方面领导层面非常重视, 教育厅成立了教育的网络安全和信息化小组, 组长就是一把手的厅长, 副组长是分管副厅长, 领导小组办公室设在信息化中心 另一方面, 在安全建设层面, 按照三同步要求, 体系化的推进 例如智慧校园, 我们马上就要和经信委 财政厅联合发布智慧校园的标准, 针对高校, 里面专门设定了一个网络安全章节 纪波林江苏省地税局 网络安全法出来之后, 我们也在学习宣传 从人才招聘 来看, 基本都是计算机专业的, 从事信息安全的有半个人就不错了 这里面存在不愿干这类活的因素, 安全工作太辛苦, 吃力不讨好 从外部威胁看, 很多安全隐患是突发的, 比如永恒之蓝 ; 还有一个特点是分散的, 因为系统越来越庞大, 潜伏的安全隐患可能很多不在现有监控的视野, 比如一些系统漏洞可能就把税务系统的数据发出去了 因此需要统一的集中的管理手段, 比如目前和 360 合作的大数据的安全平台 关于政府大数据的共享, 以省发改委和审计厅牵头成立的审计组正在摸查个省直单位的系统建设的情况, 为下一步 刘德辉江苏省网信办 漏洞军火化, 军火平民化, 总结起来叫攻击平民化 而 在大量平民化的攻击中, 鉴别出 APT 有组织的攻击, 需要收集底层的数据, 去做上层的数据分析, 再结合 360 的威胁情报 这对能力和资源比较欠缺的机构部门来说, 怎么能够在尽可能低的复杂度和成本下, 也获取同样的鉴别能力? 360 企业安全集团产品副总裁左英男 : 我们的技术手段在进步, 我们的对手也在进步 安全本质上是对抗, 是一种过程, 它是一个持续不断的过程, 能力也是需要一步步培育 50 互联网安全

53 Internet Security Insight 江苏省网信办刘德辉 : 目前发现的问题绝大多数是以漏洞形式存在 别小看漏洞的问题, 因为在业务构建的过程中, 网络 主机 中间件 操作系统 应用程序等层层叠加, 各个环节都可能出现漏洞 一个系统建的比较多的大型单位, 可能涉及成千上万个的供应商, 要跟踪整体的漏洞真的做不到 如何加强机构自身网安人才队伍建设? 江苏省网信办安全协调处处长周萍主持了 如何加强机构自身网络安全人才队伍建设? 的主题研讨 还设置专门课群 并且对于奇才怪才, 学生参与的竞赛可以替代学分 关于产学合作, 建议老师可以到企业进行短期的培训, 企业的人也可以到学校培训交流 关于学校横向的合作, 东南大学和上海交大等联合对一些安全基础薄弱的高校提供学科建设的支持 在高校本身的安全建设上, 教育行业也可以通过建立平台, 比如漏洞管理的平台, 提高学校的防御与处置能力 此外, 这类平台还可以吸引学生去注册, 给学生更多锻炼的机会 优秀的学生, 还可以由企业资助, 由学校发认证证书 周萍江苏省网信办安全协调处处长 随着网络强国 网络强省的建设, 人才的需求越来越迫切, 这两年国家在这方面越来越重视 江苏一直是人才培养的大省, 去年国家批准 29 所网络空间安全一级学科博士授权点建设, 我们有五所大学获批 2017 年国家又批准了七所一流网络安全学院建设, 东南大学位列其中 杨望东南大学网络空间安全学院院长助理 高校自己培养人才有规模的要求, 所以希望能够联合地方院校 企业等一同培养 我们学院在课程方面, 非常灵活, 设置了编程 数学 法律, 还有人文 工程管理方面的课程 针对不同的兴趣方向, 比如网络安全 信息安全, 邵通南京理工大学 我谈几点看法 第一, 责任边界的问题, 安全公司一般来说是没有办法保证做个安全系统不出问题 第二, 搞应用的人对打补丁, 不如专业的安全公司 用户单位可以与应用软件供应商 安全厂商签合同, 要求提供服务, 至少满足监管部门对安全的一些基本要求, 例如公安部门在检查时, 不能扫描出漏洞 第三, 对于中小企业, 尤其是智能硬件制造商, 政府应该出台强制的检测标准, 推动企业生产过程中及时弥补安全缺陷 第四, 应用系统遭遇平民化的攻击, 背后动机是赚钱, 途径分两类 : 一个是偷取比特币, 另一个是偷算力 第五, 关于人才培养, 保障业务系统的人基本还是要以全才的标准去培养, 高层次的人才则应该集中在安全企业 同时, 拥有高级人才的安全企业, 也要对国家 行业 机构的网络安全承担更多责任 互联网安全 51

54 南京站 王小鹏江苏邮电规划院所长 安全人才领域存在悖论, 很多从事安全的人去做黑产, 因为来钱更容易, 这造成从事网络黑产的人相当多 与之对比的是, 机构把更多的投资放在系统建设上, 但对人才的投入不多, 留不住人 其实, 既具有理论功底, 又有非常强的实战能力的高水平安全人才确实很少, 安全制度建设 人才培养, 如果交给专业的安全服务公司, 安全咨询公司来做可以做的更好 根据我们之前给运营商服务的实践经验, 也适合其他行业 第一是做好安全制度建设, 可以帮助机构在结合自己的业务发展基础上, 再完善内部的管理, 更好的平衡安全与发展 第二, 上相应的技术手段加以防范 重点是防护 检测 溯源 处置 第三, 自己也要有人把这些技术手段充分用起来 至少要有一些人既懂技术也懂制度, 也懂行业的特征, 能够把方方面面的体系建立起来 ; 能够进行日常的运营监控, 满足国家行业监管部门的考核监管要求, 有效保障机构的业务开展, 最后还要能够跟外面专业的安全队伍充分的交流合作, 达到协同 此外, 关于和高校密切配合的话题, 企业可以借助高校的力量进行研发, 去攻关, 把高校最新的研究成果更好的运用到企业实践和行业实践中, 但同时也必须和高校一同打通行业人才需求与学校教育培养的闭环, 让学校出来的人才真正满足企业 行业的用人标准 中国电子科技集团第 14 研究所智能制造创新中心技术总监谢亚光 : 就现状而言, 安全领域是一个不受待见的岗位 很多企业对这个岗位还没有认知 要做好安全, 得让从事安全的人有话语权 企业信息化逐步接受所谓的 CIO, 但应不应该有一个 CSO, 这个需要各行业在体制上去达到共同 基本的认知 政府机关 国企 大型企业会更看重 CSO 等安全岗位的价值, 也会为人员做相应的职业规划 不少企业对 IT 技术 网络安全所具备的价值 支撑能力, 认识还不到位, 对它们的依赖性还非常弱 IT 技术相对好一些, 所以推进安全的认知, 必须要和信息化 IT 技术的导入关联起来 新技术的导入是和企业运营绑定的, 这就说明信息安全建设最终是一个生态问题 而对于如何留住人才的问题, 最重要的是让他感到存在职业发展的生态, 不然, 根据我们招聘博士生的经验, 给再多钱也不行 江苏省网信办安全协调处处长周萍 : 去年我搞过一次校企人才培养的对接会, 十几位企业老总都在强调招不到人, 留不住人, 我说一流的钱留住一流的人才, 你想花三流的钱留住一流的人才是不可能的 政府部门留人才也是越来越难, 信息安全压力越来越大 网络安全法 一出来, 安全责任制的压力就落在身上, 他们更多的希望依赖信息安全企业, 信息安全服务机构做好保障, 并希望从信息安全的主管部门获得帮助 吴礼发解放军理工大学 第一, 安全人才是分层次的 学校的信息安全专业培养的一定是大部分掌握了安全专业所需要的基础知识 基础理论, 仅此而已 要适应岗位的需求, 就需要毕业以后由企业 52 互联网安全

55 Internet Security Insight 进行入职培训 第二, 顶尖的网络安全人才不是学校培养的, 但可以是学校发现的 学校对于发现的这些水平高的人才, 给他很好的管理 很好的条件, 让他更快的成长 最后, 专业安全企业应该发挥专业的优势 网络安全法 实施以后, 主要是对国有单位和大的国企单位提出了更高的要求 不管哪类单位, 不能对网络安全运维的这些人提过高的要求 在美国, 对于保护不了自己的企业, 可以找经过国家认证的专业安全厂商 中国的 CNCERT 的支撑单位, 某种程度上也是经过了官方的认可 机构或企业可根据自身需要, 请这些专业公司做专业的事 江苏省网信办刘德辉 : 解读 网络安全法 的安全, 主要是指保护关键业务, 关键数据 例如对于承载海量数据的系统, 时效性不是最重要, 而主要是防篡改 防泄漏 而面向公众的系统, 内容安全和运行安全更加重要 怎么保障安全? 可以借鉴全生命周期的管理办法 第一是规划顶层设计, 包括需求分析, 二是日常的管理, 三是定期的检测和测评 顶层设计和检测测评需要专才 大才, 也需要借助外力 而随着管理手段的平台化, 管理内容的标准化, 日常的管理则更多需要普才 为什么安全需求分析方面, 也需要高水平的人来做? 因为现在业务云化是个趋势 信息化建设走向集中化 集约化的方式, 服务器也走向虚拟化, 这种信息化建设模式的变化, 再结合本身的业务建设模式 管理模式和使用模式, 将导致安全规划非常难做, 普通水平的人才肯定不够 李千目南京理工大学 第一, 江苏正在搞的制造业转型, 任务很重 还有人才培养的特征特点, 怎么做到弯道超车 如果有 360 这样的企业在江苏设立分公司, 对江苏的人才培养会有比较大的促进作用 第二, 江苏经信委将做一次全省的安全大调研 大诊断, 摸清省内企业特别是核心企业, 在安全方面基础性 共性的问题, 并将发布关键基础项目的指南 以省内知名的红豆集团为例, 他们建立了数据双活备份系统, 但内部的主管人员却不清楚安全防护架构的作用和目的 对于可能出现的常见问题, 也没有制定相应的安全预备案 应急响应预备案 第三, 企业 政府 高校 安全厂商等各方之间的合作可以再深入 不仅在调研层面还可进行深入一步的科研开发, 技术研究, 人员培养等方面的合作 张正金陵科技学院 希望培养出来的学生能够做实际的攻防, 而且也能做具 体的运维安全管理 对于学校来说, 怎么编写好的教材, 怎么利用网络安全竞赛平台, 促进学员在实际运行环境中的能力增长, 这些都是我们想联合比如 360 等企业一块去解决的, 当前的难题 关于数据共享, 政府机关的数据共享开放出来, 带来两个问题 一是利益, 因为数据产生的价值 经济效益 社会效益, 提供方和使用方之间会涉及利益平衡的问题 二是责任, 最困难的不是上安全措施, 而是明确界定使用方 提供方对数据安全所承担的责任 互联网安全 53

56 南京站 丛闻天南京市公安局网安支队 关于数据共享, 从南京公安局的角度, 查询比共享的意 义更大 数据过多, 任何一个部门都无法承载 ; 对接入的数据的保护, 也有很多问题 以共享单车为例, 除了两家企业其他都倒闭了, 如果把这些厂商的数据接进来, 之后如何保护? 关于内部安全建设, 需兼顾外部和内部的平衡 找专业的公司做等级保护测评 做安全系统查缺补漏, 可能比在内部建设一支队伍效果更好 我们也请 360 给我们作安全的平台, 但各个单位的信息安全保护, 光靠外部的公司还不够 人的管理非常重要 人控制好了, 所有的问题就都可控 现在黑客对政府单位的攻击, 一种是为了炫耀, 一种是盗取数据进行倒卖 而之所以屡屡被黑客得手, 很大的原因是单位虽然买了安全设备, 但是安全人员没有设置安全策略 这就要求对安全人员, 除了培训技术, 还要把意识 法律 责任心等方面都培训 落实到位 还有一个技术国产化的替代工作也在推进, 我们要求所有的安全设备必须国产化 ; 采购网络设备也多采购华为 中兴 华三的设备, 保证后期所有的数据在国内并为我所掌控 何淼南京信息职业技术学院 网络安全法 的落地还最后靠的还是对人的教育 对 人的教育分两个方面, 一个是信息安全的专业教育, 另一个是, 必须加入职业道德教育, 包括法律方面的教育 这两方面落地, 离不开师资的培养 相关的教材和资料的建设 老师也要懂技术 懂法律 懂网络安全法 第二, 江苏全省大约有百万的职业教育学生, 这是个很大的群体 我们学校信息安全专业在 2015 才设置 我们的老师对高职层面网络信息安全的学生定位非常迷惑, 不知道学生将来就业方向是哪些 今天看了智联招聘和 360 互联网安全中心共同发布的人才需求报告, 大专生的需求占了 40%, 每年投的简历占的比例只有 27%, 让我们更有信心 第三, 我们现在也在和 360 绿盟 天融信 深信服等企业合作, 探索高职的信息安全人才培养方案 不能停留在原有的全而大的或者重基础知识的培养模式, 比如更注重讲一些信息安全技能的课程 后面可能把一些课程变成专用的工具, 专用的技能, 学生出来后, 上手就能做 裴智勇 360 企业安全研究院 关于安全企业的责任问题, 在个人领域, 我们推出了 三赔 服务 : 网购先赔 手机先赔 搜索全赔服务, 如果使用我们的产品开通了这个服务再被网络诈骗的, 我们将先行赔付最高每笔 3000 元, 年度最高 的额度 在企业领域, 推出了反勒索服务, 客户安装我们的软件中了勒索软件, 我们每个终端替客户支付不超过三个比特币, 年度不超过 100 万对应的币数 个人领域, 我们每年赔出去大约 100 万 ; 企业安全方面目前为 0, 因为按照要求打补丁一般不会中勒索软件 今后希望大家共同探讨如何更好的给企业提供担保, 或更高水平的保障 安 54 互联网安全

57 Internet Security Insight < 深圳站 > 30 位深圳网安大咖的网络智慧洞见 12 月 7 日,ISC 中国行第九站暨千人计划专家研讨会在 深圳举行, 近 30 位来自深圳地区的网络安全主管部门 政府机构 院校 大型企业和来自 ISC 组委会 360 企业安全集团的相关领导 技术专家 CIO 和 CSO, 分别就网络安全新时代的挑战和体系建设创新 网络安全人才需求及培养等话题阐述了自己的洞察, 并进行了深入讨论 以下是相关内容的摘录 : 网络安全法 实施带来的挑战 第一部分是有关 网络安全法 的讨论,7 位专家和领导阐述了各自对 网络安全法 的实施对网络安全行业和网络安全工作的挑战和推动 高大伟深圳市互联网信息办公室处长 网络安全法 的出台, 是我们国家在网络治理和网络 安全方面一个具有划时代意义的事件, 对未来我们国家的网络安全, 也将会产生深刻的影响和积极的调整 网络安全法 出台以后, 为网络的治理提供了一个标准 一个体系, 逐步的纳入到一个规范化 一个法治化 一个有 标准的新时代, 也为各地治理互联网提出了一些新的思路 ; 网信工作也会因应 网络安全法 的需要, 在制度建设和顶层设计上面, 有一些新的措施 我们的法制即将迎来因网络而出现全面变革的时刻, 很多法律的理念可能要重新审视 注重保护个人的信息和隐私, 就要法律制度层面, 给技术也要划一个框, 把技术也要关进笼子 ; 法制肩负着更重要的保护人的信息 安全隐私等方面的作用, 一个立法技术和技术发展博弈的一个新形势的到来 网络安全法 的出台对各个单位信息化部门都产生了 一种高压态势, 压力非常大 武刚深圳市电子政务资源中心主任 网络安全法 出台之前, 信息中心主要就是建系统, 大量的压力在把系统建好使功能更完善, 不要断网, 不要死机, 这方面的工作压力已经很大了 ; 网络安全的压力又压过来了, 现在是两座大山 这种压力要转换为一种工作上的动力, 要从两个方面入手 : 一个是技术方案的解决, 好的安全方案对我们落地 网络安全法 和保护制度非常重要 ; 第二个是网络安全人才的问题, 招不到合适的安全人员, 很多事情很难做好, 安全人员值钱招不到, 人才矛盾就出来了 国家应该从国家层面大 互联网安全 55

58 深圳站 力推动安全人员的本科学历或者专科学历的教育, 使市场供求关系能扭转 深圳海关技术处张树贵副处长 : 网络安全法 以后, 一 把手 感受到了责任 ; 张树贵深圳海关技术处副处长 对 网络安全法 有两点感受 : 第一是责任, 我们做安 全运行的没有 网络安全法 之前也有这个责任, 也很认真把网络安全做好, 但是 网络安全法 以后, 一把手 也感受到了责任, 能够听取安全运行的技术人员的建议, 所以 网络安全法 的实施对于我们安全工作有帮助 第二是压力, 作为政府部门的网络安全工作者, 我个人觉得合规还是最重要的, 按照国家的要求来做合规性的保护, 也就是我们分等级的保护, 这是很正常的一种现象 王又民深圳大学信息中心主任 的人员缺乏, 人数 职数 职称等方面都难以适应落实网安法的新要求 地方政府和上级主管部门, 应该结合 网络安全法, 在大框架下出台一些配套的可操作的政策和指引细则 比如经费力度和人员岗位的设置要求, 让各单位给出有一个实施网安法的操作依据 高校本身是人才培养基地, 我们也在跟 360 等著名企业探索做一些网络安全人才培训 共建实验室和宣传普及方面的工作 陈舒舒深圳市司法局科长 深圳市司法局陈舒舒科长 : 司法局是很重视信息安全, 组织人员参加 CISP 考试, 邀请安全公司进行培训 司法局是很重视信息安全,2017 年还组织了国家注册信 息安全全员考试 CISP, 已经有 3 位同事获得了 CISP 的认证, 我们邀请专业安全公司对全系统工作人员开展信息安全培训, 2017 年 12 月也对全系统负责信息安全和信息化的人员进行专业培训 深圳大学信息中心主任王又民 : 地方政府和上级主管部门, 应该结合 网络安全法, 在大框架下出台一些配套的可操作的政策和指引细则 比如经费力度和人员岗位的设置要求, 让各单位给出有一个实施网安法的操作依据 以前只要网络畅通就好, 网络安全法 实施后, 信息中心主任作为技术部门的非行政主管就面临非常大的压力 现在每个单位特别在高校层面, 信息中心都面临结构性 惠州医疗协会莫谋森会长 : 医疗体系面临新安全形势人 才短缺是大问题 莫谋森惠州医疗协会会长 整个医疗体系以前都是内网, 内网与外网绝对分开, 但 56 互联网安全

59 Internet Security Insight 是随着社保政策出台, 社保必须跟医院业务系统对接 ( 社保是一个专线还好 ) 后来出台了微信支付 支付宝支付, 必须要实现联网, 这时候牵扯到大量安全相关的东西, 只能大量的堆防火墙 IPS 等保对医院安全有提升, 网络安全法 出来之后有个好处就是, 跟领导申请经费容易了很多, 可以对安全有更多的投入 安全人才短缺是医疗行业面临的大问题, 希望网络安全企业有适当的东西为我们培养安全人才, 帮助我们单位人员的能力提升 黄爱萍深圳市经济贸易和信息化委员会安全处黄爱萍处长 深圳市经济贸易和信息化委员会安全处黄爱萍处长 : 新 的时代对网络安全的重视程度应该比以前认识要更高一些, 相应的技术手段 措施要比以前更高一些, 仅仅合规是不够的 为更好的建立全市的信息安全网络体系, 目前我们在测评中心做一个信息安全的监测预警应急处置平台, 首先要清楚我们自己存在什么样的问题, 外来的威胁是什么, 通过监测之后给相关部门做预警, 我们这个平台会覆盖到全市党政机关, 也会覆盖到主要的工业控制系统和主要的大型企业 同时, 我们还会做相关处置工作 出现问题之后会制定一系列的措施和办法, 提供一些我们能力范围之内的服务工作 新的时代对网络安全的重视程度应该比以前认识要更高一些, 相应的技术手段 措施要比以前更高一些, 仅仅合规是不够的 工控和工业互联网安全的实践 2 位 CSO 和 CIO, 以及 3 位专家分别从大型企业实践 关键基础设施保护实践和政府管理 协同 防护方面, 对工业互联网安全进行了经验分享和分析 罗小平比亚迪股份有限公司安全总监 我们现在正在实施工控安全防护, 这个防护我们也在整个生产网系统里面做了测试和验证, 包含各种类型的终端, 基本上现在是可以安心的把项目做起来了, 如果发生大面积的病毒事件, 我们要去找各种工具想各种办法, 最关键还要有 360 这样一个有能力的厂商来替我们一起解决 通过两三个月这样的测试验证, 最后事实证明工控安全防护还是可行的 我们的目标就是 2018 年 3 月份把整个生产网的工控设备或者叫生产设备整体防护全部实施完 在整个实施过程中也是有很多辛酸的, 会遇到各种的终端要去打通, 生产网里面终端几乎含盖了现在在制造业里面所有的终端系统, 包括了 WinCE 的终端, 还有 WIN XP 的, 最老的终端差不多有 10 年了, 都想接入进来, 最后整个工控安全的兼容性都一一的被拿下了 我们在工控安全的防护方面 2018 年应该能看到一些成果 张静深圳燃气集团 CIO 希望政府 行业能有一些协同, 能共同来应对网络威胁, 互联网安全 57

60 深圳站 以及在一旦出现网络攻击的时有可以用的资源 我的话题主要是工控安全, 从三个方面谈一下 首先第一个方面, 因为现在越来越多的案例, 包括乌克兰电网实际上已经成了黑客的练兵场, 给了我们非常深刻的认识 信息安全会影响到生产安全, 甚至影响到城市安全, 我们这个行业, 地下都是各种智能的阀门 设备, 一旦被控制很可能发生大的事故 另外 网络安全法 以及政府部门各方面对合规 法规的要求越来越严格, 是我们做好信息安全工作驱动的因素 第二个是难点和困难, 传统的信息安全实际上更关注于传统的 IT, 对于工控领域, 这一部分知识未必完全适用 现有网络安全工程师的知识领域也仅限于网络和应用系统安全, 对工控安全确实需要去补课 第三是我们的思路和想法, 我们 2017 年开展了信息安全风险评估 有了安全评估的结果, 我们会进行相应的安全规划 我们首先还是会做好政府的规定工作, 主要是等级保护, 按照 网络安全法 的要求以及相关政策的要求把它做好 其次, 我们会加强信息安全工程师的培训, 在专业领域朝工控安全领域方面扩展, 应急未来可能突发的状况 我们希望政府 行业能有一些协同, 能让大家共同来应对这种网络威胁, 以及在一旦出现网络攻击事件的时, 我们有可用资源 希望结合内部和外部力量共同把关键基础设施行业的安全水平给做好 黄立深圳市信息安全测评中心副主任 深圳市信息安全测评中心黄立副主任 : 深圳正在对工业 互联网领域内的安全防护做一些研究工作, 希望把这套工业 领域扩展到整个深圳市, 为先进制造业和重点行业做一些安全防护 深圳目前处在被动防御向主动对抗响应迈进的阶段, 我们做了非常多的工作, 至于更高的威胁情报等还要依托更多的企业提供支持 测评中心以前主要做政务领域内的系统检测 安全性 功能性的检测工作, 还有党政机关 政务领域信息安全的应急处置的工作 早在 2009 年我们就有一套监控的平台, 曾经为深圳市网络政务领域信息安全做了一些非常重要的保护工作, 但是随着时间的推进我们越来越感觉到这个平台跟不上形势的需要, 已经满足不了我们党政机关对于政务领域信息安全的需求, 正在筹备做第二期网络监控预警平台的建设工作, 预计 2018 年年底之前可以看到这个平台的建设完成 刚刚我们测评中心加挂了一个牌子叫网络信息安全的协调中心, 这是编办最新赋予我们的职责, 对我们应急安全协调工作提了新的要求, 我们在这个期间做了非常大量的工作, 包括预案, 对市信息安全工作做一些检查等等, 做了一些非常多的主动性的工作 工业互联网领域内的安全防护, 我们目前正在跟 360 在做一些研究工作, 目前我们也是希望把这套工业领域扩展到整个深圳市的先进制造业 包括重点行业, 能够在这些领域内做一些安全的防护 深圳市经济贸易和信息化委员会安全处处长黄爱萍 : 深圳市经济贸易和信息化委员会安全处黄爱萍处长 : 深圳市会建立一套工业控制系统应急响应的体系, 建立一套行之有效的运作模式 机制 深圳市会按照工信部和广东省相关要求, 建立一套工业控制系统应急响应的体系, 将来还会进行相应的培训, 提供更好的服务 能切实建立一套行之有效的运作模式 机制, 确保企业的工控安全 工业控制系统安全国家联合工程实验室陶耀东主任 : 工业互联网防护一定要尽量的自动化, 这样能减少人的参与的投入 58 互联网安全

61 Internet Security Insight 工业互联网是互联网向实体经济覆盖延伸的过程, 是国 家供给侧改革的一个驱动力 陶耀东工业控制系统安全国家联合工程实验室主任 国家在工业互联网的架构里是三大平台, 三大平台其中 第一个是网络式基础, 第二个是平台要建国家级的工业互联网平台, 第三个就是要建国家级的工业互联网安全保障体系, 工业互联网的安全已经上升到很高的层次 我们说工业网络很复杂, 出了问题很危险, 但是它的对象太多了, 真的攻击到你的时候只要你有相应的预案可以响应得了的, 系统资源有限的情况下我们有一些可量身订作的可弹性的防护 这个手段一定要自动化, 尽量的自动化, 这样能减少人的参与的投入, 但是在尽量自动化的同时一定最后做决定的, 不管人工智能 AI 等等进来, 它还是没有办法解决误报 漏报这个问题, 在工业现场一定是人在做这件事情 安全人才需求的层次化和培养社会化 第三部分讨论的内容是网络安全人才问题, 专家们就安全人员层次化需求, 社会化人才培养进行了分享和讨论, 其中还涉及到了机构和企业中 CSO 职位设置的必要性 网络安全产业研究联盟高级分析师王培 : 国外大多数的企业或者组织都会设立 CSO 首席安全官, 进入董事会参与公司业务上的决策 现在全世界都在讲数字化转型, 无论是政府还是企业, 都在往这个方向迈进, 网络安全是数字化转型能否成功的一个非常重要的因素 王培网络安全产业研究联盟高级分析师 国外大多数的企业或者组织都会设立 CSO 首席安全官的角色, 并已经进入董事会, 参与公司业务的决策 CSO 的责任和职责不仅仅通过技术手段 管理手段保障企业安全, 降低安全的风险, 还要通过安全的一些管理去把安全和业务深度的结合, 然后去为管理层做决策 何建春万科集团变革管理与流程信息中心副总经理 信息安全一定要高层领导重视, 能够提供有竞争力的薪 酬和成长空间 ; 人才培养要坚持学科教育和社会化两条腿走路 万科从去年年初逐步加大了对信息安全的重要性认识和投入, 按照防泄密 防攻击 防特权的安全框架开展工作, 且花了很大的精力和投入来做 万科没有设立首席信息安全官, 因为我们觉得每个人都有安全的责任 一直按照管理加技术两条线在推动各项工作, 也成立了从总部到一线业务单元的信息安全责任组织 谈到人的问题, 我有几点建议 : 一是信息安全一定要高层领导重视, 能够提供有竞争力的薪酬 ; 二是信息安全的人在企业里要有成长空间 ; 三是信息安全工作的价值要获得企业和业务的认可 对于人才一是要从源头培养 我们现在是两条腿走路, 一条人才途径我们叫新动力, 就是刚毕业的大学生持续培养, 只要学计算机的我们可以慢慢培养你 另一条路就是社会化人才给予较好的发展空间因为有了人才能把各项工作做好 当然信息安全工作遵循木桶理论因此要补短板并且要持续投入才能见效果 互联网安全 59

62 深圳站 张惠敏深圳市教育信息技术中心副主任 的 首先信息中心主任是学校的中层, 在学校不管教育教学推广, 还是资金安排 政策力度方面, 比网络管理员力度要大很多, 有话语权 另外一个可以保证我们信息化建设的投入有一个很好的应用效果 深圳市教育信息技术中心张惠敏副主任 : 安全人才存在能力要求高 跨界性强的特点, 在人才培养上首先要重视素养, 加强整体性认识 大家都说安全人才非常缺乏, 安全人才跟别的人才有什么不同的特点, 我想有两个比较突出的特点, 一是安全的人才对快速的应对变化趋势的能力要求更高 ; 二是安全人才是综合人才, 是跨界人才, 单独的安全是不存在的, 安全一定跟业务相伴相随, 不存在纯粹安全人员 安全人才培养我认为首先底层要厚, 重要的是素养, 要加大通习课程和方法论的培养 素养 方法论的培养要成为人才培养生态里的一种共识, 才能够把这个事情引向好的方向 其次是我们在整个培养的时候, 包括企业 高校的解决思路在整体性方面要加强 让更多人看到整体, 从整体里面感悟到整个解决问题的方式方法, 再在具体的东西钻研下去 仵博深圳职业技术学院信息中心主任 我们作为职业院校主要是培养学生的动手能力, 网络安 全是其中的一个方向 对于网络安全的理解, 从我们的角度来讲, 需要领导相当重视, 经信委的副主任过去当我们的校长, 对安全这块提的要求非常高 我们成立了网络安全小组, 各部门一把手要作为委员, 我担任下设办公室主任, 校长和亲自来管, 所有的信息系统都要经过安全测评才能上线 经费投入十分充分, 要钱都会投入 我们有专门的两个人员做保障, 两个都是博士学位 邓勇深圳市南山区教育科学研究中心 2012 年开始, 我们探索每个学校有一个 CIO, 每个学 校要配备信息中心主任职位, 他承担学校里信息化建设的规划 应用以及培训 管理, 学校中层的角色, 我们教育局信息中心有关信息化的建设 管理 培训 应用的推广到了学校后就可以落地 网络管理员 应用型管理员有一些是学科老师兼任的, 有一些是通过购买服务的方式 这种管理模式我们已经有三年多的实践, 效果还是不错 张泽功深圳市经济贸易和信息化委员会安全处副处长 网络安全的威胁来自于哪里? 犯罪转型升级很快, 传统 的小偷小摸变少了, 因为大家财产放在银行卡里了, 偷不到东西了, 犯罪也往互联网上转移, 这个转移是高智商的转移, 高智商的犯罪 网络犯罪又是高纵深的, 从跨地域的, 各个地方的, 甚至来自于国外, 速度很快传播很广 我们面临的威胁是高智商的, 只有加强防守 一个是提高个人和企业的安全意识 ; 第二个是大力培养安全人才, 应对高智商的犯罪我们一定要高智商 高投入 安 60 互联网安全

63 Internet Security Insight < 长春站 > 长春 : 50 位专家共商新时代的网络安全新方略 12 月 14 日,ISC 中国行第十站暨千人计划专家研讨会在吉林省长春市举行, 来自吉林省和长春市的网络安全相关机构 政企机构和高校等 50 多位专家, 共同就网络安全新时代 新要求和新方法以及网络安全人才培养等话题进行了深入交流和探讨, 以下是相关内容的摘录 : 下, 来思考问题 美国的学者讲过, 威慑与遏制是冷战时期大国竞争的主要策略, 但是合作将占据主流, 大多数冲突会在升级之前被合作化解, 最佳的选择就是合作 有了升维思考以后, 还要降维打击, 在合作的大框架下, 我们未来应该构建什么样的机制, 来构建网络空间的命运共同体, 让我们的网络空间和平安全稳定繁荣 郝叶力国家创新与发展战略研究会副会长, 中国国际战略学会高级顾问,ISC 观潮网络空间论坛主席 网络空间威胁比比皆是, 多种多样, 我们把威胁大致分成四大威胁 : 网络恐怖袭击 网络经济犯罪 网络舆论乱局和网络军备竞赛 网络恐怖袭击 网络经济犯罪 网络舆论乱局是人类的公害, 网络军备竞赛也是一大威胁, 但是这个安全威胁更多是在国家之间产生的, 我认为它不应该成为常态, 也不宜升温, 应该从政府 国家层面有效的限制和抑制 各国构建网络安全已经无可厚非, 但是只追求本国利益优先, 各国自扫门前雪, 如果过度的军备竞赛, 第一会造成国家之间的对抗加剧, 第二个加剧网络攻击更加武器化和泛滥化 近年来互联网圈都在讲一个攻略 升维思考, 降维打击 一件事情无解的情况下, 我们应该再往高走两步, 就能看到问题的全貌, 就能看到自己原来的局限和边界 我们应该在这样的人类命运共同体的高纬度的思索框架 左英男 360 企业安全集团副总裁 未来三年里, 全球有 80% 的机构以采购安全服务的形式 来帮助自己提升安全能力建设 为解决网络安全人才短缺难题, 我们日前正式成立了 360 网络安全大学, 面向三类人群 : 社会公众的安全意识和技能培养 网络安全从业这的能力提升 高校网络安全专业建设和人才培养 面向公众的安全意识和技能培养, 我们将与各地合作建设网络安全教育基地, 通过各种实景体验和互动展示让公众提升安全意识 ; 面向网络安全从业人员有一系列的培训 训练班 安全训练营还有认证考试 ; 我们和院校进行合作, 帮助院校能够快速的把网络空间安全学院建设起来, 提供课程和对应的实验体系, 包括实验场景 相应的设备和布局等方案, 学生从招生到最后的就业, 都会设计一些合作的模式, 帮助院校快速的培养安全人才 互联网安全 61

64 长春站 赵长江重庆邮电大学网络空间安全实验室主任 网络安全处于新的时代, 主要体现在党的十九大报告中 提出了总体安全观, 网络安全是其中重要组成部分, 这是一个牵一发而动全身的关键领域 网络安全法 已经正式实施了, 网络安全法 框架下的各种规范和条例也在加快出台, 网络安全监管也会要求越来越高, 主管部门会有严格的检查和执法, 我们政企机构也会面临合规的问题 刘邦海吉林省政府电子政务处副处长 2016 年开始我们按照要求做了政务网, 搭建云平台, 承担了云平台的建设和安全管理, 运行两年来, 暴露了一些安全问题, 感觉压力很大, 我们只有三个人, 对安全无论从认识程度, 还是实践经验能力都不足, 我们选择和 360 合作, 我感觉得像小孩看病一样, 自己不一定能治好病, 但首先要知道大致是什么病, 得有一个初步的判断, 要把问题抑制住就更好一些, 这就需要到大医院, 找有能力的医生 识不是很强, 比如个人信息泄露大家没有重视, 马路上发传单要你的电话号码 QQ 号, 很多人给一个小礼品, 信息就被拿去了, 之后就有很多诈骗, 个人信息被泄露了, 是一种过度的信息采集造成的 2017 年 5 月份的爆发永恒之蓝勒索蠕虫, 很多单位被感染也是由于安全意识不强, 微软发布补丁已经一两个月了, 这么长的时间, 内网的机器没有重视也没有及时打补丁, 这是一个安全的意识问题 唐喜庆中国信息安全测评中心吉林分中心主任 我从 2003 年到信息安全检测中心, 这十几年间, 目睹了我们省信息安全防护从无到有 从有到现在的过程, 从实际检查和防范的角度, 我们所到之处没有安全漏洞管理上的缺陷 从发展趋势看, 各个单位对信息安全的防护从基础设施到领导重视程度, 都在逐步提高 比如 2017 年爆发的永恒之蓝, 如果发生在几年前, 我们的损失就不可想象 永恒之蓝发生后, 由于对信息安全的重视, 多数单位能够及时解决, 所以损失还是可以接受的 从管理理念和技术进步看, 我们的防护还在上升, 安全意识还在提高阶段 一些重大事项比如人员信息 基础设施的信息泄露, 往往都是属于人的因素 我们曾经发现一个单位配备了安全防护的设施, 但是因为人的因素, 有的设备闲置, 没有上线运行, 发生了安全事件 李国良吉林省公安厅科通处副处长 现在网络安全已经上升到国家战略层面, 国家非常重视, 但在实际操作中, 我感觉用户层面重视程度不够, 安全的意 车翔玖吉林大学网络中心主任 现在高校基本面临一个问题, 如何能够给师生提供高 62 互联网安全

65 Internet Security Insight 效 便捷全面的信息化服务 比如有线和无线网络的认证, 一次认证以后就不用再认证, 这肯定是最简单的, 那安全方面就不一定保证, 所以这是一个矛盾 现在如何解决在保证安全的前提下为师生提供便捷全面的信息化服务, 每个高校都很重视, 但是落实到实际行动时很难 大多数学校信息化的建设还是分部门建设的, 各个业务系统都是各个部门自己建, 就涉及到最后信息整合的问题 如何破解信息化水平提升和建立网络安全体系的矛盾是第一个问题 安全体系当中, 主要就是要解决不同企业面临不同的信息安全的威胁等级和威胁重点, 要构建适合自己企业的安全体系, 安全体系的发展路径, 我也希望看到国内的一些信息安全软件企业, 能够有这样的产品以及方案应用到我们的信息安全当中 胡明长春工程学院院长 褚剑锋吉林大学计算机学院副教授 互联互通要求政务公开, 把政府 行政机关的网络都打开, 有很多新的应用, 比如很多网站和 APP, 改变了目前现有的网络安全的现状, 同时安全漏洞每天都在曝, 我们做安全防护的策略和想法就要把思路打开, 现在强调了人是最主要的就是说, 仅靠防火墙之类的设备不能搞定所有的安全问题, 买了几百万的安全产品也不意味着你的系统安全, 应该把思路开阔起来 冯伟忠吉林银行科技部处长 安全防护从安全合规做起, 从阵地防御做起, 将来可能会更加深入到主动防御, 检测和响应, 实施信息安全想建立一个完整的信息安全体系不容易, 从哪开始 重点领域从哪突破, 是每个企业要面临的头等问题 网络空间安全涉及的面特别广, 因素特别多, 网络空间安全作为一个学科, 需求是多样化的, 也是动态化的, 因此需要人的培养也是多样化的, 层次化的, 也需要各个层面来做 吉林省卫计委统计信息中心处长张启军 : 我们中心一共才 3 个人, 指导全省 2 万多医疗单位的信息安全, 这个难度也非常大, 所以这些年我们一直依靠社会各界力量 我们这种自己人才力量很薄弱的信息系统, 希望能借助像 360 这种非常专业的, 有责任心的企业帮助我们做好工作, 因为网络无所不在, 安全如影随形 作为信息安全工作者有多种压力, 首先是迅猛发展的技术带来的无力感, 现在国家推动建成医院大数据, 这些新技术新手段带来的威胁对我们来说, 感到网络安全压力非常大, 作为信息中心, 这种无力感非常强烈 ; 其次是安全事件频发带来的危机感, 天天狼来了, 左邻右舍经常被攻击, 作为信息中心主任, 手机不敢关, 这方面的危机都非常强烈, 安全是暂时的, 危机是时时刻刻悬在自己头上 ; 最后是重任在肩的责任感 互联网安全 63

66 长春站 杨永健吉林大学计算机学院副院长 网络安全人才培养对于学校责无旁贷, 应该把他们培养 好, 是不是能够符合业界的需求, 这个还需要行业的检验 现在学校设定网络安全专业的时候, 很多设置是偏基础, 偏理论性的东西, 网络安全涉及很多方面, 更多应该是落地, 这个是高校面临的问题 周显国吉林省人民医院远程会诊中心主任 随着信息化的快速发展, 作为医疗行业, 对网络安全的 要求也是越来越高, 但是一个三甲医院的信息化的人员也就 20~30 人, 真正拿一两个人搞网络安全也不现实 医院这个网络环境, 要保证这个系统绝对的稳定运行, 不允许做任何测试的, 现在医院的环境培养安全人员不现实, 我们希望 360 这样有实力的公司, 对医院的安全人员进行轮训, 对我们医院的安全环境进行顶层设计, 让我们少走弯路 医院属于社会化服务机构, 需要专业的公司保驾护航 韩立权长春工业大学计算机学院网络工程系主任 网络安全在我们学校是属于计算机科学与技术的二级学科, 我们现在培养人才时按照本科和硕士两个方面, 都有网络安全的培养方案 本科我们主要是网络工程的专业方向, 主要培养系统化的集成人才, 在培养的过程中, 整个方案也在慢慢的调整, 来适应我们现在的人才的需求, 我们提出了一个大集成的概念, 软件集成 硬件集成和系统集成都是集成的方向, 我们在本科教育的时候进行了多元化的探索 在研究生的培养时, 我们有一个网络与信息安全的硕士的专业方向, 这个方向主要就是在网安进行深入的研究和探讨 中国信息安全测评中心吉林分中心主任唐喜庆 : 目前从信息安全人才培养看, 教育和用户需求这两个层面似乎有一点脱节 从教育层面, 包括一些知名大学, 一般都是 211, 985, 纷纷成立了信息安全专业, 多数是从理论上培养, 尤其是硕士生的培养, 理论上讲得很多, 但是实际的操作能力很差 ; 用户层面, 像机关和一些政府部门用人, 还偏偏有一个标准, 一般都是本科以上, 或者锁定名牌大学, 这些大学水平确实高, 理论水平和科研都做的很好, 但实操能力不行, 教育培养和需求有距离 所以我建议, 把具有比较充分理论基础的学生, 在临毕业前半年, 送到像 360 这些做安全服务的企业里去去锻炼一下, 这样他在四年掌握了理论基础的前提下, 有过一段动手的实际操作的经历, 实用性会大大提高 安 64 互联网安全

67 Internet Security Insight < 杭州站 > 战略决定成败, 细节成就完美 : 浙江的新时代安全之道 12 月 22 日, ISC 中国行 第十一站暨千人计划专家研讨会在杭州, 来自浙江的网络安全行业相关专家探讨了电子政务云 政务数据集中背景下所面临的网络安全挑战, 同时分享了各种在信息化建设 网络安全建设 网络安全管理和网络安全人才培养方面的实践经验和各自的思考 以下节选了部分与会专家的精彩发言 攻防技术, 研究战法 ;2 威胁情报, 掌握敌情 ;3 态势感知, 掌握我情 ;4 协同防御, 作战方案 ;5 人员训战, 提升战力 陈克非杭州师范大学钱江校区特聘教授 张聪 360 企业安全集团副总裁 在实践中, 我们发现 严防死守 安全思维模式在今天的新安全时代已经不合时宜 企业采用了很多安全防护手段, 部署了防火墙等安全设备 防病毒等很多的安全软件, 但安全事件还在发生, 因为安全威胁面对的有可能是有国家背景的正规军, 面对的是一群高智商的攻击者, 他们已经会想尽办法绕过或者突破固定化的防线, 所以说防御已经不能解决所有的问题, 需要在防御基础上建立一套全新的检测 响应 预测的闭环, 在这个闭环中, 检测和相应能力的高低变得至关重要, 360 新安全思想的一个核心点就是看重安全的检测和响应, 以及闭环后对防御的反哺 这就是数据驱动安全技术理念的核心, 用数据驱动的方式去做安全的建设, 安全的被动防御, 安全的分析和相应威胁情报等等, 数据驱动安全落地需要五个主要层面 :1 我感觉本科阶段培养的专业人才很难做到真正对社会那么实用那么专业, 不可能对安全领域专业的东西研究那么深 研究美国计算机 ACM 有关计算机科学课程设置可以看到, 安全不是完全独立的东西, 它一定是渗透在不同的系统当中, 真正在社会上充分发挥作用的专业人才一定对计算机 对工具 对系统有很深的了解, 在本科阶段很难面面俱到, 既熟悉计算机, 又精通安全 安全人才的培养应该跟企业 跟实用密切结合, 可以借鉴软件学院的做法 : 学校学的多半是理论的, 基础的东西, 而实战的那些技能更多通过实践, 尤其跟专业的企业培训结合起来, 这样的人将来在社会上更能发挥作用 安全人才需求量很大, 但其实有不同的类型 : 比如说管理人才 应用人才 安全技术研发人才 安全架构 黑客 包括分析人才, 这些都不是学校能够培养出来的 360 有资源, 又有环境, 希望 360 在人才培养方面跟高校更多合作, 真正为国家培养这样的人才 互联网安全 65

68 杭州站 方向忠浙江省公安厅信息技术处处长 公安系统有个普遍的共识, 就是搞信息化必须有安全保 障 没有安全就没有信息化, 安全事关信息化全局, 居基础性 保障性地位 在公安信息化过程中, 对于安全的相应投入非常大, 这是由现阶段公安工作的特点和信息化规律决定的 譬如, 政府投资建设了大量视频监控, 现在主要由公安管理, 如何保障视频网络安全是非常现实的问题 浙江公安正在实施 云上公安 智能防控 战略, 这一战略的核心就是充分运用大数据 云计算 移动互联 物联网和人工智能技术, 构建天网 天算 天智, 提升核心战斗力, 是一个庞大工程 可以预见, 随着这一战略的推进, 民警的勤务模式 业务流程都会发生重大变化 可以说, 新时代已来 作为搞信息技术的职能部门, 如何为新的技术框架体系提供安全保障, 责任重大 任务艰巨 希望得到国内一流网络安全专业公司和专家团队的指导, 帮助把把脉 找找短板 出出点子, 譬如搞一些必要的攻防演练, 提升整体防御能力, 防患于未然 确保总体安全对我们来说太重要了 杨国蓉浙江省社保厅信息中心副主任 2017 年, 按照省政府的要求, 包括国家层面推进国家大 数据战略, 加快数字中国建设的要求, 浙江先行一步 现在从省政府层面, 把打破信息孤岛, 实现数据共享作为一个责任和义务, 要求各个政府部门进行数据的开放, 部门与部门 之间, 业务与业务之间, 数据的安全性 边界安全性怎么来考虑, 如何来保障个人信息安全是我们下一步面临很大的问题 现在提数据安全跟责任, 包括后面的利用网络怎么应用扩展, 包括移动网 大数据 云平台, 任何节点网络的安全, 有可能影响全局 很多时候网络安全从终端安全上去突破, 现在政府层面开展对终端的安全进行安全防御措施, 政务外网要求全面使用终端安全软件, 人社部要求所有的内网设备通过安全软件来达到安全管理 现在面临的云计算 大数据 包括移动应用的安全, 技术力量 人才是非常的稀缺, 现在通过把专业的事让专业的人来做这一块工作, 通过服务外包的方式, 让第三方的安全厂商 服务厂商来做 金剑浙江省政协办公厅信息中心副主任 省政府信息化管理部门近年来出了一系列规定, 要求政 务信息系统包括网站全部迁到政务云上, 在云环境下的安全问题是比较关心的问题 在云环境下, 安全责任范围怎么划分, 责任主体怎么认定, 是个问题 目前业务系统已经上云, 出了问题以后责任怎么划分, 到目前为止还没有明确, 比较模糊 比如网络病毒感染, 安全责任算云服务的提供商还是算业务主管部门 我认为, 一些外在的攻击下发生的网络安全问题, 比如因操作系统漏洞而被网络攻击或者感染病毒等, 应该是云服务的提供商的责任更大一点 ; 如果内部的管理问题, 例如内部人员的监守自盗 误操作等, 属于业务主管部门的责任 上云是为了节省信息化的投资, 统一管理, 但管理不好很可能会引发灾难性的云安全性问题, 需要加强 梳理云基础设施内部的管控机制 66 互联网安全

69 Internet Security Insight 於晓东浙江省教育厅教育技术中心网络技术部主任 浙江教育行业面临严重安全威胁 教育行业量大面广, 全 省教育学校有 6 千多所, 随着这教育信息化的推进, 教育技术 信息技术和教育教学融合也是越来越深入, 应用也越来越广泛, 网络安全的问题也越来越凸现, 面临众多的网络安全的威胁 一是境外反黑客教育行业攻击越来越多, 越来越频繁 ; 二是威胁针对学生 教师信息窃取的行为也是越来越多 ; 三是恶意程序的泛滥 2017 年, 网络安全工作任务重 压力大, 特别是十九大期间的网络安全保障, 教育部很重视, 在全国教育行业开展了网络安全综合治理行动 我们按照教育部要求在全省开展了此项行动, 并确立了治乱 堵漏 补短 规范四个目标, 取得了不错的成效 现在网络安全不在简简单单是设备的堆砌, 更重要最终落实到需要人去解决 高素质的人, 是我们保障网络安全最重要因素 烟草信息安全体系 一是脚踏实地解决信息安全普遍性常识性的问题 通过普遍性常识性问题的解决来保证日常的业务管理工作, 夯实信息安全的工作基础 通过三年的努力重点解决了三个方面的问题 : 包括 1 终端入网弱密码的问题 2 机房里的入网弱密码问题 3 超级账号问题 测试账号问题 二是加强过程管理 通过过程的控制达到预防为主的目的 过程管理主要加强三个方面 : 包括软件开发的过程管理 硬件管理, 以及等级保护问题 三是考虑整个信息安全的系统性 整体性和协调性 信息安全要求是整体性防护, 而不是局部 要求先有大的 粗的框架, 根据时代的发展和信息安全发展方向, 不断织密它, 最终形成坚固的安全网 四是信息安全要始终追随和跟上信息技术发展的脚步 我们所提的不是与时俱进, 是与时偕行, 信息安全要与系统的建设相匹配 不可能花非常大的代价 超出我们能力范围的代价去做信息安全, 我们要做到适用 目前我们刚建成了云安全架构和传统架构结合的防护体系, 效果还有待检验, 离我们所要建的城防图还有一定的差距 周博浙江省烟草专卖局 ( 公司 ) 信息中心主任 结合浙江烟草实际从四个方面谈一下对信息安全的理解和做法 : 信息安全 信息化建设要有原则要有符合实际的指导思想 我们认为信息化建设和信息安全建设的原则是一致的 我们提出信息化的建设 信息安全的建设要从价值方面考虑 从管理方面入手, 要用科学的管理和先进的技术来构建浙江 蔡林浙江省公安厅网安总队总工 网络安全要跟顶层设计密切相关, 无论是新时代 新要求 新应对, 都要跟总书记提出的网络安全的七个方面要一致 等级保护部门需要做两个手册 : 第一是系统的重要性, 对这个企业甚至对国家影响到底有多大 ; 第二是在评测过程当中, 发现什么样的问题, 下一步该怎么样来整改, 特别是将来在云计算 物联网等新技术应用的安全体系该怎么做 网络安全没有绝对的安全, 只能通过安全体系的调整和建设, 把安全风险降低到最低 互联网安全 67

70 杭州站 新时代 新要求 新应对这里面都有一个 新, 从 新 的方面来谈几点 现在针对关键基础设施攻击越来越复杂, 建议以后从几 个层面考虑 : 阮伟浙江大学工业自动化国家工程研究中心教授 1 对抗阵地的前移 从单纯的态势感知, 变为自主演进 式全球态势感知, 态势感知从目前的境内转移到境外, 从局部转移到全球, 要御敌于国门之外 2 从单点防御到自主演进式的协同联动 国家现在提出自适应演进式协同联动, 敌不变我不变, 敌变我变, 敌进我控, 敌攻我扛这种趋势 3 从外置安全到内生安全 从现在到 2030 年, 工业设备 关键信息系统要达到一种内生安全, 包括内生安全的芯片 内生安全的操作系统 内生安全的云服务, 要把现在叠加式的纵深防御式的系统串联变成内生安全式的 李建强嘉兴市人民政府电子政务办公室主任 驱动 5 重点突破 安全概念很大, 我们当时提出来两个重点 : 一个防范, 第二个协同 这两个重点抓牢, 处理好局部域与全局的关系 在实际应对上, 分为三个层面 : 1 抓重点 一个是应用安全; 二是数据安全 ; 第三是技术 2 抓策略 策略比设备本身更重要 因为设备本身就是话语权的问题 3 抓人才 这是新兴行业发展共识, 一类安全人才, 另一类数据人才 包自毅绍兴市人民政府电子政务办公室主任 我是绍兴等保专家组组长, 审了太多莫名其妙的系统, 一个市级部门就有 53 个系统, 实际上它经常使用只不过四五个系统, 有的系统可以整合成两三个, 其实主要的问题还是把整合信息系统的工作做到位 网络安全或电子政务网络安全有两个趋势 : 1 从单纯的购买网络设备和构建网络安全体系的趋势 2 从购买设备建系统到购买服务的趋势, 将来最终以购买服务为主体 新时代网络安全新要求归纳为共五个方面 : 1 把握定位 处理好保底和目标的关系 等保测评当初定位非常明确, 是概念, 是保底 2 重运营 购买安全服务, 从物防向人防转变 3 全程防护 事前事中事后, 现在出的问题大部分是在事后肯定来不及, 所以要全程防护, 处理好物防和人防的关系 4 一网监管 解决好老办法和新手段的问题, 就是数据 胡建忠温州市公安局网安支队副支队长 区块链技术是信息互联网转入价值互联网过程中的重要 技术, 三年到五年之后信息互联网会转入价值互联网, 这是一个趋势 现在区块链资产的安全问题已突现, 希望今后国 68 互联网安全

71 Internet Security Insight 家抓紧制定一些技术参数与规定, 能够把基于区块链技术的虚拟货币平台与相关硬件规范起来 2 从退伍军人里面, 原来部队里面管信息化的招募一批 3 也在考虑从职业学校里面招, 因为有一些技术人员不要求学历高, 只要求能够把技术活干好就好 刘斯靓宁波市委网信办网管中心副主任 从网络角度安全来讲, 首先第一点依法管网 技术制网 中央网信办成立 网络安全法出台, 是为了改变和解决整个互联网管理九龙治水 多头管理, 以及重复建设的问题 中央网信办对网信系统提出要做三个家 : 政治家 技术家, 还有实干家 技术对网络安全是非常重要的支撑, 对网信系统来讲欠缺比较大, 尤其是地方网信办 第二做好网络安全工作对网信办来是责无旁贷, 因为 网络安全法 给网信办赋予网络安全统筹协调的功能 第三网络安全是非常动态的范畴, 还是需要党委政府 设施主体, 网络安全运营服务商三方共同发力, 同向同行 章建栋杭州市保密局 杭州保密协会秘书长 网络安全对保密安全来说是非常重要的一环, 网络安全 对我们来说非常矛盾, 网络对于我们保密来说是重灾区, 应该有 80% 的泄密事件通过网络出去, 网络安全方面在检查过程当中也发现有很多的设备, 有很多的制度 有很多的机房有问题 对于网络安全人才培养有几点建议 : 1 跟高校合作, 定向培养一批保密战线跟网络安全相关的管理人才, 还有基础类的人才也在考虑 方赵林浙江工业大学信息中心主任 对于信息安全方面的工作有四点建议 : 一 由于网络安全自身特点, 具有多维性, 又有整体性, 又是开放的, 又是动态的, 还有各行业自身的特殊需求, 有个性化的需求 二 基于网络安全这么多情况, 网络安全绝对不止是靠买网络系统或者买网络服务来做好的, 更重要的是靠每个部门 每个行业的信息安全人员实实在在做出来的 三 迫切需要在网络安全建设机制上有突破, 这一点是要做好这个工作是必须的 四 当前人才非常缺乏, 虽然我们是高校信息办和网络中心, 一样也没有人才, 信息办 计算机学院和团委联合在筹建网络安全响应中心, 要求学生来参与组建这个团队, 一方面有理论研究, 也有实际的平台, 也有做一些相应的服务工作, 希望适当满足自身需求的同时, 也可以来人才培养这方面 吴铤杭州电子科技大学网络空间安全与保密学院院长 杭电 2003 年开始就有信息安全专业, 现在网络空间安 全的所有专业我们都有, 包括网络工程 信息对抗 保密案例 但人才为什么这么难弄, 有几个原因 : 首先企业和社会对于 互联网安全 69

72 杭州站 学校人才培养的诉求不一样, 企业关注是应用, 学校考虑学科的完备性 此外, 信息安全专业要学的东西除计算机以外, 要有应用安全 系统安全 网络安全, 这四块在 160 个学科里 就导致已经实战性的学生也没有时间, 现有体制很难突破 另外在评价体系上面, 现在大家对高校诟病比较多, 高校以发论文为主, 企业和社会的应用导向, 这跟高校现有的考评系统比较冲突的 从学生的角度来说, 学生在现有的体制下, 人生规划比较盲目, 可能安全热就安全, 云热就云 另外和企业合作当中, 企业功利主义倾向比较明显, 企业存在摘果子的现象, 不愿意用钱投入, 这个时候企业对于高校没有把控能力 潘志方温州医科大学现代教育技术中心主任 温州医科大学是拥有 5 所附属医院,19 所非直管医院的 航空母舰, 我负责整个医科大学的信息化建设, 最近以信息技术中心为主导, 自主研发教育的大数据平台 学校有大量的附属医院, 需要跟学校进行联通, 包括学校科研的资源, 医院临床和教学数据 资源跟学校对接, 对接过程中一般会采用 VPN 的技术, 一般采用老师的 SSL VPN 技术, 现在新提出来虚拟管域网的技术, 稍微会安全一些, 在这种应用场景下, 就会有信息安全的问题 刚才提到数据分析平台实际上是自主研发的, 所以会采用区块链技术来对整个从业务系统当中, 采集数据当中的安全问题 我采用一种方式, 信息技术中心还有学校的信息工程学院 外包公司三方合作 信息技术中心更多采用顶层设 计和项目管理, 信息工程学院的老师更多使用软件的监管监理以及模型的设计, 这里学院会采用老师 学生来共同参与的方式, 更多把一些苦活累活交给外包公司来做 从信息技术中心顶层设计开始调用整个学校信息化的人才以及外包公司的这些人才, 这对信息技术中心和信息技术中心主任要求会比较高 宋皆荣浙江省网信办网络安全处处长 建立网络空间的责任共同体, 对维护网络安全工作十分 重要, 需要政府涉网部门 机构 企业 高校共同来建立一个政府产学研政结合的网络安全责任共同体, 发挥各自在维护网络安全中的应有作用 这里面政府首先要进一步完善网络安全的政策措施, 履行网络安全监管责任, 落实网络安全责任制, 压实主体责任 监管责任 属地责任, 坚持网络安全谁建设谁负责, 谁运营谁负责, 谁使用谁负责的原则, 切实把网络安全责任落下去 维护网络安全要推动网络安全产业发展, 突破关键核心技术, 力争自主可控, 打造网络安全产业生态圈 政府相关部门, 如网信 发改 科技 经信等部门要形成合力, 共同推动网络安全新技术 新业态 新应用发展, 支持重大应用项目建设 政府只有通过与机构 企业 高校合作, 才能加快网络安全人才培养, 推进网络安全生态链建设 2018 年我国人工智能 大数据 工业互联网将加快发展, 网络安全面临更加严峻形势, 呼吁政产学研要发挥各自优势, 加强协调沟通, 共同来应对新时代网络安全面临的新挑战 安 70 互联网安全

73 Internet Security Insight 网络安全法 开启法治和网络三个新时代 高大伟深圳市委网信办网管处处长 网络安全在今天具有着深刻的含义, 第一层是技术层面, 这是科技的进步和变革 ; 第二层是经济层面, 这是一个庞大的产业 ; 第三层是社会层面, 这是社会治理的重要手段, 也是要面临的严峻问题 ; 第四个层面, 也是最重要的层面, 是国家安全的问题 网络安全既是生产力问题, 也是生产关系的问题, 既是国家的政治 经济 社会问题, 也是公民个人的权利和义务问题 ; 既是国内问题, 也是国际问题 2014 习近平总书记在国家安全委员会第一次会议上首次提出了总体国家安全观, 提出了十一种国家安全, 现在看来网络安全正在逐步的上升为首要的和基本的国家安全问题 2017 年 6 月 1 日实施的 网络安全法 是网络发展中的一件大事, 其对网络发展的深远影响和重要意义我概括为三句话, 标志着三个新时代 一 进入了全面依法治网的新时代 网络安全法 出台以前, 有一段时间网络上的言论失之于宽, 管理尺度过于宽松, 标题党 谣言党 色情信息 政治谣言此起彼伏, 想说什么就说什么, 一时间让人不知所措 中央网信办成立以 后, 个别地方在执行政策的过程中又失之于严, 在净化网络环境的过程中过于主观 过于偏激, 网民开玩笑说说什么都会被和谐掉, 一时间也让人不知所措 近年来, 中央网信办先后出台了一系列的部门规章, 加之 网络安全法 的实施, 互联网法治的四梁八柱正在日臻完善, 为网络治理提出了法制和制度性的框架, 之后先后出台了网络安全审查的法律法规 数据管理的法律法规 网络安全应急预案等, 陆陆续续还会出台一系列配套法律法规 所以我说, 网络安全法 的出台标志着我们管网 治网进入依法依规的新时代, 网信工作在顶层设计方面会有一些新的措施 二 进入了法治的网络颠覆时代 网络颠覆了我们的生活, 衣 食 住 行 消费金融 学习 工作无不被网络创造出了很多新模式 很多的职业和行业随着网络发展逐渐式微, 甚至行将消失 霍金更是大胆的预言, 人类在不久的将来会被毁灭 霍金的语言或许过于悲观, 但不可否认, 网络对我们的影响正在日益深刻 从法律角度看, 网络正在颠覆很多法治概念 法 互联网安全 71

74 专栏 COLUMN 治规范 甚至是法律模式 比如说人的概念 : 随着人工智能的出现, 一些国家的法律已经赋予机器人以 人 的资格 比如说物的概念, 虚拟财产的范围和外延不断扩大, 我们在互联网上留下的个人信息和信息痕迹属不属于物, 属不属于个人的财产 比如货币的概念, 比特币的去中心化甚至危及到了很多国家的货币发行系统和央行的权威, 使得很多金融行为躲避了法律监管 法律关系中最基本的一对关系, 法律主体和客体, 也发生了很大的变化, 人工智能到底是法律主体还是法律客体 比如侵权行为, 人工智能造成的侵权责任如何承担等 现在传统的犯罪在逐年下降, 有人开玩笑说, 警察和法律没有消灭小偷, 反而是腾讯消灭了小偷这个职业 现在的很多犯罪都转移到了互联网, 特别是互联网金融诈骗都在逐年上升 网络的这些发展对未来的法治建设甚至法理学的发展都提出了一系列深刻的挑战, 所以说我们的法治也即将迎来一个网络全面的变革时刻, 很多法律的理念可能要用互联网的观念重新审视 三 进入了法治和技术博弈的时代 网 络安全法 出台以后我们国家急需出台关于个人信息保护的法律, 现在个人信息的滥用已经到了非常泛滥的程度, 任由这种形势发展, 每个人都生活在没有安全可言的时代, 现在我们就是透明人, 我们的信息天天被贩卖, 天天被利用 有些技术的发展, 比如杀人机器人, 已经严重侵害了公民的人身权, 尤其是生命健康权 技术发展是一把双刃剑, 即可以造福人类, 也可以毁灭人类, 不是所有的技术都应当支持, 都应当授予专利, 法律就应当框定一个笼子, 不仅仅要把权力关进笼子, 还要把技术关进笼子 比如基因技术方面, 克隆人就应当被立法禁止, 因为它会带来伦理问题 ; 比如杀人机器人, 不仅不能授予专利, 还应当立法禁止其生产和销售 ; 比如大数据利用, 必须限制严格的使用条件, 否则我们每一个人都是受害者 所以法治肩负着更重要的保护人的信息安全和隐私等方面的作用, 一个立法和技术博弈的新时代已经到来 希望 360 在网络安全方面坚持两手抓, 一手抓网络安全技术, 另一手增强个人信息保护意识, 重视个人隐私的保护 安 72 互联网安全

75 Internet Security Insight 深圳燃气的工控安全建设实践之路 张静深圳燃气集团 CIO 12 月 7 日,ISC 中国行第九站暨千人计划专家研讨会在深圳举行, 深圳燃气集团 CIO 张静就新时代下工控安全建设话题进行分享, 他从三方面展开讲述, 包括对工控安全的认识 目前工控安全存在的一些难点, 以及深圳燃气的思路和做法 重新认识工控安全现在出现越来越多攻击工控设施的案例, 包括乌克兰整个电网实际上已经成了黑客的练兵场, 动不动有黑客在那里试验技术, 造成大规模断电, 让我们对工控安全的风险有了非常深刻的认识 我们对网络安全的认知需要改变 以前以为网络安全顶多是影响互联网的安全, 但实际上网络安全会影响到我们的生产安全, 甚至影响到城市安全, 像我们燃气行业都是各种智能的阀门 设备, 一旦被控制了很有可能发生非常大的事故 此外, 我们也面临越来越大的合规压力 包括 网络安全法 以及政府部门各方面文件, 对于合规的要求确实越来越严格, 这也是驱动我们做好信息安全工作的驱动因素 工控安全建设落地的难点在工控安全上, 我们面临知识储备不足和人才匮乏的难题 我们传统的网络安全实际上更关注于传统 IT, 包括业务系统 办公网络 对于工控领域, 这一部分知识未必能够完全适用, 因为工控系统涉及到很多物联网设备, 所以我认为我们在这个方面的知识准备和储备实际上是有缺失的 此外, 我们在工控人才上也储备不足 深圳燃气现在内部有一些网络安全工程师, 但是他们的知识领域仅限于网络安全和应用系统的安全, 对于工控领域的安全, 确实需要去补课 最后, 很多工控系统比较封闭, 升级也是非常慢, 大规模做升级难度非常大, 从技术上来说也存在难度 深圳燃气的实践之路 2017 年我们开展了信息安全风险评估, 包括漏洞扫描 我们希望对整个现状有非常真实的了解, 清楚自身短板在哪里 在有了安全评估的结果后, 我们会进行相应的安全规划, 要分步来, 不可能一步到位, 规划好最重要的是补哪一块 我们首先还是会做好政府的规定工作, 主要是等级保护, 我们肯定按照 网络安全法 的要求以及相关政策的要求把它做好 其次, 在人才方面, 我们加强了信息安全工程师的培训, 希望它能够把它的专业领域朝工控安全领域方面扩展, 能够应对未来可能突发的状况 在网络安全应急系统上, 我们认为单靠企业来应对威胁是不够的, 希望政府 行业能有一些协同, 让大家能共同来应对重大的网络威胁 一旦出现网络攻击事件我们有可用的资源, 能够互相支持 此外, 我们还会考虑外部的服务 像 360 有非常专业的专家, 他们提供的防护服务, 也是我们未来考虑的领域 因为我们给安全工程师的薪水毕竟就这么高, 你指望他有很高的水平也不现实 我们希望结合内部和外部力量, 共同把我们关键基础设施行业的安全水平做好 安 互联网安全 73

76 专栏 COLUMN 政务云安全建设要把好三关 王永璋芜湖市人民政府信息化办公室总工程师 大数据时代的到来给各行各业都带来了新的机遇与变革, 特别是对于政府用户来说, 大数据时代电子政务云的建设更是火热的展开 近几年来, 全国各地在政务云的建设上都取得了非常大的成绩, 在智慧城市治理 惠民服务和行政管理等方面得到了广泛的应用 然而在电子政务云稳步推进的当前, 政务大数据的共享却成为了一大难题 2015 年 8 月国务院印发 促进大数据发展行动纲要, 明确提出 推动政府数据开放共享 ;2016 年 12 月国务院通过了 十三五 国家信息化规划, 提出要打破各种信息壁垒和 孤岛, 推动信息跨部门跨层级共享共用 如何推动政府部门数据共享, 打破信息壁垒, 提升协同治理能力成为当务之急 在政务大数据共享的推进过程中, 存在着不愿共享 不敢共享 不能共享等难题, 有些政府部门不愿意将本部门本系统的管理数据拿出来与其他部门共享, 有些政府部门基于风险的考虑而不敢将管理数据拿出来与其他部门共享, 有些政府部门因法律法规的规定而不能将管理数据及时拿出来与其他部门共享 政务大数据的分享难题要如何破解? 结合芜湖政务云建设的具体实践, 我们发现政务云在 IT 资源整合和系统高效运行 数据共享方面发挥了积极的作用, 但是在大规模应用的时候也存在云安全管理责任的不清, 包括管理缺乏规范以及可控性 灵活性不足等方面的问题 芜湖在 2015 年就建成并且开始运行政务 云中心, 在芜湖市资源整合 数据共享系统应用方面发挥了巨大的作用, 芜湖的政务云建设最开始的基本要求也是满足信息安全等级保护, 但实际上这是远远不能够满足网络安全法针对政务云关键信息基础设施保护的要求 在实践与摸索的过程中, 我们认为政务云的安全建设需要把好三方面的关 : 一是要把安全责任关 中央网信办 2015 年下发了 关于云计算网络安全管理的意见, 当中提到了四条基本要求 : 安全管理责任不变 数据归属关系不变 安全管理标准不变 数据敏感信息不出境 因此对于政务云来说, 就是要遵照这四条基本要求, 进一步细化明确 上云 业务部门责任 政务云 管理部门和运维单位的责任, 正确处理网络责任 云平台责任 数据责任 系统责任的关系和边界 二是要把好安全防护关 政务云的安全建设除了必要的软硬件防护措施, 还需要分层加强边界防护, 包括访问控制 虚拟化防火墙等技术应用, 更重要的是让 专业的人做专业的事, 要积极推进购买专业的安全服务, 来保障云平台自身的安全 三是要把好安全管理关 安全管理关要分成三步走, 首先上云前要建立管理规范, 不是说所有的政务信息系统都可以上云, 要建立可以上云的业务标准 ; 其次上云时要建立上云的审查规范, 按照审查规范对上云的相关业务进行测评 审查 审核 审批 ; 第三是上云后还要常态化做好系统的监测 通报以及运行管理工作 安 74 互联网安全

77 Internet Security Insight 如何破解数据上云的三重阻碍 杭州 数据归集共享 大会战后的思考 齐同军 杭州市数据资源管理局数据资源处处长 2016 年 12 月, 国务院印发 十三五 国家信息化规划, 其中讲到要加快信息化发展, 适应把握引领经济发展新常态 数据资源工作是信息化发展的重中之重 2017 年, 杭州 广州 沈阳 成都 合肥等多个城市纷纷设立大数据管理局, 归集处理政务民生数据, 提高政府服务效率 回看过去一年, 杭州成绩斐然 自 2017 年 8 月启动 数据归集共享 大会战至今 ( ), 归集 59 个部门近 亿条信息, 几乎覆盖杭州所有政务数据,85% 的新设企业可按 一件事 标准进行网上办理, 公民仅凭 身份证 可办事项 203 项 作为数据归集共享先进城市, 杭州还推出了全国首个人工智能数据平台 祥云 DRMS 首个数据安全规范 杭州市数据安全保障体系规划 ( ), 为后续发展打下了坚实基础 杭州市如何做到又快又好发展? 杭州市 数据归集共享 大会战的推动者 数据资源管理局数据资源处齐同军处长做了深入分享 破解数据上云的三重阻碍 : 安全 权利本位 法律约束当前我们没有全部上云, 还在陆续上云的过程中 我们认为 上云 比放在你自己那里安全, 为什么? 因为云的安全级别肯定是高于自己机房的安全级别 举一个例子, 你是把钱 放在你家枕头下面安全? 还是放在银行更安全呢? 肯定是放在银行更安全 为什么你不把钱存在自己家里呢? 说明你更相信银行 对数据来说, 云就相当于银行, 而你放在自己家里的机房, 就相当于你把钱放在自己的房间里, 实际上是非常不安全的 权利削弱方面, 我觉得只有共享出去的数据, 才能产生更大的价值 数据在你一个市局, 产生的价值是很小的, 如果把它共享给其它市局, 能产生很多的价值 举个例子, 社保的数据放在社保局, 它只起到了 管理 作用, 如果共享给其它市局, 老百姓就可以少跑很多次 比如说你去投标, 需要提供社保证明, 以前你就要到社保局去看, 实际上我们可以把这个数据直接共享给招标部门, 让他直接可以查询到, 而不用让企业 / 老百姓再去跑 其价值不仅仅是少跑腿, 过去你到社保局去停个车, 说不定又违章了, 现在就不会 ; 你不用开车去跑了, 还可以减少用度和碳排放 ; 要去处理一个违章, 要跑到交警 城管那里去处理, 处理的过程中没有地方停车, 结果处理完之前违章出来又被贴了一张 少跑腿会带来很多的便利, 这个就是数据共享带来的附加值 这种附加值只是表面的, 我们希望将来数据共享能够产生更大的价值 用电数据放在国家电网, 只是管理电的使用 收费 用电量, 但这个用电量数据共享出来, 用来计算有多少疑似僵尸企业 ( 开办了但没有运行 ), 克强总 互联网安全 75

78 专栏 COLUMN 理就把它命名为 克强指数 怎么判断呢? 我用工商数据和国家电网数据进行比对, 很容易发现某些企业连一度电都没有用, 你说这种企业有工作人员吗? 怎么连个灯也不开? 有生产吗? 它们就可以定为疑似僵尸企业 电网数据拿来评判企业, 肯定不是国家电网能够做的, 它的数据共享出来, 就完全得到了更大的其它价值 数据共享是趋势, 也是必然的 法律依据当前国家也有一些, 像去年 5 月国务院出台的 政务信息系统整合共享实施方案, 里面就明确规定, 除了涉密数据其它都要拿出来共享 当然, 有些数据是有条件共享, 需要申请, 共享方式不一样, 但是总的来说是有依据的 国家立法比较慢, 地方立法也有先后 像贵州已经立法了, 其它城市还在可能走向立法的这个过程, 暂时没有那么快, 各个省市都有相应的管理办法出台, 相当于政府的规范性文件, 这些也是依据 杭州徐立毅市长提出, 所有政府数据将 无条件归集, 有条件使用, 无条件归集 就是要保证所有的数据能够全部拿出来共享 数据上云的安全管理之道我们用了很多的手段去保证数据的安全性 一开始我们做了一套顶层设计的数据安全规划, 这个规划已经通过专家评测, 正在进行修订, 修订好后全市征求意见就正式发布 其次, 我们还出台了 政务数据资源共享管理暂行办法, 从整体上对数据安全进行了考量 下一步我们会基于数据的全生命周期安全, 出很多实施文件, 确保这个数据在各个环 节能够越来越安全 我们认为数据共享是必然的, 不能因为安全问题就不共享了, 只是采取的手段 方式方法需要斟酌 数据安全和传统网络安全 系统安全很不同, 主要是保证不泄漏, 隐私受到保护 目前我们有多种数据共享方案, 一种是提供数据, 对方保存, 我们这边也保存 ; 第二种是接口调用的方式, 我开发一个接口, 可以随时来调用它的数据, 不一定要存储 ; 第三种是页面查询的方式, 大家都可以到这个页面上去查相关的数据, 只要看一看就可以 数据共享平台做了严格的权限控制, 所有访问地址都是经过实名认证的, 非实名认证的地址全部禁止访问 实名认证地址有访问次数限制, 比如公安要用社保的数据, 我们根据 2016 年每天办件量统计一个数据, 高峰值一天 150, 那我就定 160, 对方每天只能访问 160 次 同时, 你访问 160 次是有平均时间的, 我们对时间也会有所限制 假如说你一分钟访问了 10 次, 我已经给你停掉了 有的数据是不允许你调用的, 你这个身份去调用了这个数据, 那就会被禁止 传统安全的手段, 现在国内常见的安全产品我们也都用了, 包括虚拟主机 防火墙 入侵检测 安全审计等 当前每天防范的攻击数还是很多的, 量非常大, 一般他们攻击的也就是我们对外的这一台 安全维护主要靠各个安全公司 我们是外包服务, 有驻场人员 不同安全产品选择了不同公司, 因为每个安全公司做的不是很全面, 我们选择各个方向上的优质企业来做服务, 争取吸取各自的强项, 所有面都没有短板 安 76 互联网安全

79 Internet Security Insight 后 永恒之蓝 时代的终端安全防护思考 罗小平 比亚迪安全总监 6 月份, 幸运躲过第一次勒索病毒的比亚迪, 最终还是中招 : 工业生产系统被感染, 最核心的动力电池生产系统直接瘫痪掉 此后, 对于工控系统, 乃至终端安全如何防护, 比亚迪有了比较深入的思考 永恒之蓝二次突袭, 工业生产系统中招永恒之蓝勒索病毒, 之前大家听到中招的都是办公系统, 但是我们 2017 年恰好不巧的是, 整个生产系统躲过了第一次, 结果没有躲过第二次, 在第二次永恒之蓝的时候中招了 这个事情影响比较深刻,6 月 9 日发生那一天正好是深圳 CIO 协会走进比亚迪, 白天都在忙着接待, 下午把各位 CIO 送走还没有上车, 我们的系统就开始异常了, 晚上 7 点钟的时候比亚迪最核心的动力电池生产系统直接瘫痪掉了, 这意味着我们所有电动车的电力电机出不了货 当时不知道是中了永恒之蓝, 所以去做排查, 星期五的晚上干了一个通宵, 在星期六又干了一个通宵仅仅是把动力电池的生产系统救活, 从 6 月 9 日开始一直到 7 月底差不多用了两个月时间才把生产网里中病毒的终端全部清理干净, 整个中病毒的终端占了我们生产网 20% 这个反面我们也不怕丢人, 在这里拿出来分享整个过程 从生产网瘫掉到后来救活, 再到后面的 全面清理, 这个过程还是比较艰辛的, 后来我们借助了一些工具, 其中就包括了 360 的 天眼 系统 工控安全提上日程,9 个月打造全面防护体系本来我们 2017 年没打算把工控安全的防护提上日程,2017 年的信息安全计划是先把终端, 包括办公终端 生产终端全部防护起来 我们在 2016 年底就开始有了终端防护, 终端安全产品从选型 测试 到最后的定型选定了 年做终端安全的时候, 工控安全没有在计划之内, 但是 6 月份发生了病毒事件我们就把工控安全提前提上日程, 现在正在实施工控安全防护 这个防护我们也在整个生产网系统里做了测试和验证, 包含各种类型的终端, 基本上现在是可以安心的把项目做起来了 360 的工控安全在这个地方, 发生大面积的病毒事件以后我们一方面是要去找各种工具想各种办法, 最关键还要有一个有能力的厂商来替我们一起解决, 所以通过两三个月的测试验证再到生产系统里面去验证, 最后事实证明, 工控安全的产品还是可行的 我们的目标就是 :2018 年 3 月份, 把我们整个生产网的工控设备或者叫生产设备整体防护全部实施完 整个实施过程中有很多辛酸, 像生产系 互联网安全 77

80 专栏 COLUMN 统里面最先碰到的苦头不是实施, 而是会遇到各种终端要去打通, 生产网里面终端几乎覆盖了现在制造业里面所有的终端系统, 包括了 WinCE 的终端 XP 的终端 各种各样的终端都会碰到, 我们测试的时候最老的差不多有 10 年历史, 都想接入进来, 最后整个工控安全的兼容性都一一的被拿下了 范围不敢说大, 在深圳制造业里面, 我觉得工控安全防护这一方面 2018 年比亚迪应该能看到一些成就出来, 这是我们对工控安全做的一些事 终端安全注重大一统思路, 要建设统一 唯一管控平台还有就是每一家企业都在做的终端防护, 分享一下比亚迪的做法, 我们从去年年底开始对所有操作系统的终端进行安全防护, 在内部分了几大块, 一是针对办公使用的, 二是针对生产网使用的, 三是针对第三方合作伙伴 我们的汽车设计不是由比亚迪一家完成的, 是很多合作方一起在公网上协同的 针对不同的终端类型 不同的运行环境, 我们提出了大一统的思路 : 首先是终端的管控平台我们要统一 唯一, 不再是以前的五花八门的, 但凡能做安全管控的都放在一起 ; 第二个是怎么管理, 技术层面统一以后管理 也要统一, 所以我们有专门的团队来进行实施 到现在为止, 我们在一个客户端上对所有终端进行安全管控, 里边措施基本包含了现在在终端安全里面的所有技术领域, 包括桌面管理 网络准入 打印机 U 口以及所有信息的交互, 类似像微信 QQ 各种各样的聊天工具, 所有的交互工具全部都做了管控 现在实施还没有完成, 但是初步结果来看, 基本上达到了我们预期的管控效果 管控的同时还要解决一个问题 用户体验, 在实施安全管控时要考虑的重要因素就是用户的体验不能降低, 像腾讯做的所有交互工具一样, 体验感如果不好, 那推行起来一定是困难重重 这是我们这一年时间在安全终端管控跟工控安全做的一些事情 安全人员紧缺 难招? 服务外包可解燃眉之急最后一个, 大家说到安全行业从业人员人手紧张的问题, 我就在想, 本身比亚迪去年也是有一整年的时间都在招这方面的人, 但是效果很不理想 所以我想, 最佳的办法可能是, 安全公司把人挖走了, 造成人员紧张, 那我们就直接用安全公司的服务帮我们好了 安 78 互联网安全

81 Internet Security Insight 教育行业网络安全治理的困惑与思考 於晓东 浙江省教育技术中心网络技术部主任 浙江省教育技术中心网络技术部主任於晓东就教育行业目前主要安全威胁和综合治理进行了分享和剖析 以下为於晓东的分享内容 教育行业面临三大网络安全威胁教育行业量大面广, 全省中小学校有近 6 千所, 加上幼儿园 高校等, 数量庞大, 管理难度大 随着教育信息化的推进, 网络信息技术和教育教学融合越来越深入 应用越来越广泛, 网络安全问题也日益凸显 当前教育行业主要面临境外黑客攻击 师生信息窃取 恶意软件泛滥等威胁, 一是境外黑客的攻击越来越多, 越来越频繁, 教育行业特别是高校成为攻击的主要目标 ; 二是针对学生 教师信息窃取的行为也是越来越多, 特别是招考信息的窃取 ; 三是恶意程序的泛滥 网络安全综合治理 : 治乱 堵漏 补短 规范 2017 年, 网络安全工作任务重 压力大, 特别是十九大期间的网络安全保障, 教育部很重视, 在全国教育行业开展了网络安全综合治理行动 我们按照教育部要求在全省开展了此项行动, 四个目标 : 治乱 堵漏 补短 规范, 取得了不错的成效 治乱 : 治理网站乱象 堵漏 : 要求各级教育部门都要建立起风险监督机制, 对于所管辖学校网站 机构网站进行风险检测, 发现漏洞要及时进行处置跟踪, 核实核验, 最后整改, 堵塞安全漏洞 补短 : 在全省全面启动等级保护工作, 要求做到应保尽保, 补齐等保短板, 并与公安部 门联合开展等保工作检查 规范, 规范网络管理行为, 比如在 2017 年的 最多跑一次 工作中, 数据归集方面出台了 浙江省教育数据管理办法 来规范整个教育行业数据的采集 运维 共享 使用等管理行为 网络安全的困惑 : 手段 机制与人才 1 如何更有效地发现风险? 我们建立了一系列制度, 包括漏洞扫描 查找漏洞 排查风险等, 建立周检制度, 每周委托服务商比如 360 来做漏洞扫描, 然后责成开发商对所存在的风险进行整改, 再有服务商进行核实验证 但是每个礼拜同样有大量的漏洞出来, 有大量的风险点, 这项工作如何做到更加有效? 比如某些风险点今天这个系统里有, 明天另外一个系统同样有, 是否有更加智能化的手段去解决, 不至于让我们长期陷在事务性工作里 2 如何评估损失? 被黑客入侵了, 我的损失如何来评估? 这个方面要有一套机制, 用什么技术手段能够帮我们来评估分析, 我到底损失了什么, 损失多少 3 如何解决安全人才短缺问题? 讲到人员队伍, 大家都说高校如何去培养 自己机构如何去培养 我觉得不仅是如何培养的问题, 还有一个发展环境的问题 像我们这样的行政 事业单位, 薪酬体系能不能够适应高水平的安全人员? 能不能留得住? 习总书记的 419 讲话中, 指出要建立适应网信特点的人事制度 薪酬制度 这个方面应该有所突破, 要让这部分人进得来 留得住 安 互联网安全 79

82 专栏 COLUMN 落实政务数据安全需提前规划布局 陈友增 台州市大数据管理中心主任 浙江省在 互联网 + 政务服务 和大数据方面的改革与探索方兴未艾 成果迭出 在给民众和相关行业带来便利的同时, 也伴随着安全风险, 值得我们警惕 面对大数据的安全风险, 我们认为需要, 探索从理念 技术 体制和运营等多个层面的创新, 以成功应对安全挑战 电子政务三大特点综合来看, 电子政务建设大致有三大特点 : 第一是大, 以大数据为导向的大系统大平台的不断涌现 比如围绕全省 最多跑一次改革 的全省政务服务网大平台 全省的基层治理系统综合信息平台, 都是以省政府顶层设计的综合性大系统建设 第二是集中, 围绕 " 云 "" 网 "" 数 " 集中展开 打造全省一体的电子政务云, 集中全省政府门户网站, 集中全省政府各部门信息资源 打造全省一体的电子政务网络, 集中全省所有政府部门网络资源 打造全省一体的公共数据平台, 集中全省政府各部门的数据资源 第三是共享开放, 围绕打破信息孤岛, 实现数据共享开放, 在近期内明确了清晰的时间表 作为政府公共数据和电子政务管理机构, 大数据管理中心的职能经历了三次变化, 从服务行政首脑, 到部门协调, 再到服务百姓和各个部门, 工作方式也从过去的后台走向前台, 譬如一窗受理平台 面向基层的信用平台 面向公众服务生活服务的市民云, 让很多业务都依赖电子政务平台 一旦网络攻击造成系统的 停顿, 就会造成严重的影响, 保障政务大数据安全成为首要任务 现在感觉安全责任压力山大, 因此作为负责人往往战战兢兢, 如履薄冰 网络安全的建议与思考网络安全的关键核心是人 病毒是人造出来的, 漏洞也是人留下的 我们要特别重视人的因素, 加强引进网络安全专业人才, 制订制度, 防范风险 由于网络安全问题复杂广泛, 需要从理念 技术 体制和运营方面进行创新, 现结合自身工作提出以下几点建议 : 1 数据安全立法 从国家层面以及地方层面建立数据安全及个人隐私保护法律体系, 从严从重打击网络犯罪 2 把网络安全纳入政府大平安考核体系 把网络安全提高到国家安全 城市安全的高度, 让政府一把手真正重视网络安全 3 在政府电子政务管理机构设立网络安全专员或者专门的网络安全机构 4 电子政务管理机构创办国企实体 - 数据运营公司, 利用国企高薪条件, 为招聘网络安全高级人才提供保障 随着国家加快进入大数据时代, 迫切需要有响应的大安全理念和技术支撑 我们在实施政务大数据时, 需要提前进行安全规划, 确保响应的体制与措施到位 同时, 针对安全服务化的趋势, 要选择大型安全机构来提供全方位的安全服务 像 360 这类顶级网络安全企业, 要更多的关注政府公共数据和电子政务的数据安全建设, 利用 360 大数据技术优势, 与政府共筑网络安全万里长城 安 80 互联网安全

83 Internet Security Insight 网络安全人才的培养与创新机制 李安徽农业大学教授 截至到 2017 年 6 月, 中国网民规模达 7.51 亿, 半年共计新增网民 1992 万人 互联网普及率达 54.3%, 移动网民覆盖率已超过 96%, 移动互联网用户数量已经达到 7.24 亿 科学技术的飞速发展, 必将带动互联网行业向前迈进, 网络之间信息传输量的急剧增长, 网络安全形势也面临着更加严峻挑战, 对于网络运营 管理和安全方面的人才需求也更加迫切 随着信息化的持续推进, 网络安全问题更加突出, 这也对网络安全人才建设不断提出新的要求 网络空间的竞争归根结底是人才的竞争, 然而我国网络安全人才还存在缺口较大 素质不高和结构不尽合理等问题, 与维护国家网络安全 建设网络强国的要求不相适应 网络安全学科建设刚刚起步, 迫切需要加大投入力度 习近平总书记在党的十九大中报告中就提出 : 坚定实施科教兴国战略 人才强国战略 报告还强调, 要培养造就一大批具有国际水平的战略科技人才 科技领军人才 青年科技人才和高水平创新团队, 并就做好人才工作进行了深入阐述 信息技术的发展演变到最后, 一定是对网络爆发性的需求产生的网络相关人才极度匮乏的问题 纵向来看, 目前的大中型企事业单位及政府部门对网络行业人才的培养及网络安全等职能部门的建设仍不够重视, 加上网络技术日新月异 更新频率高, 从而造成潜在技术人才的流失和人才存量过少 与此同时, 人才和资源的不平衡分布也是导致人才匮乏的症结之一, 像行业间的不良竞争 相互 挖人 等现象, 相关技术的学习资源 平台和人群的受限等问题都亟需应对 针对这些问题, 我们认为网络安全人才的培养应如下几个方面予以审视 一 网络安全人才的培养与创新 对于网络安全人才的建设, 国家近些年给予了前所未有的重视 中央网信办还联合了有关部门, 出台制定了一系列指导意见和有关人才奖励和学院建设等具体实施办法, 如 关于加强网络安全学科建设和人才培养的意见 一流网络安全学院建设示范项目管理办法 网络安全优秀教师奖 奖励办法 等, 就是为了有力地推动我国网络安全人才建设的步伐 尽管具备了良好的政策条件, 但现有的网络安全人才培养机制仍不够健全, 没有统一的培养规范和标准 高校 企事业单位及合作培养模式涉及网络安全相关专业的范围仍不够广泛 因此, 应当适时加快网络安全类学科和院系建设, 制定出专业内一系列具有代表性 可行性的人才培养方案, 使得网络安全人才的培养模式有迹可循 加大有关科研投入, 加强基础科研设施的建设, 开展高水平 高层次的科学研究, 完善本专科 研究生教育和在职培训等多层次的网络安全人才培养体系 此外鼓励高等院校 科研机构根据需求和自身优势, 拓展网络安全专业方向, 建设跨专业 跨学科式网络安全人才综合培养平台 ; 鼓励高校开设网络安全基础公共课程, 提倡非网络安全专业学生学习掌握网络安全知识和技能 ; 发挥专家智库作用, 在实践应用上, 积极推动 互联网安全 81

84 专栏 COLUMN 高等院校与行业企业的合作育人 协同创新 二 网络专业人才的需求精准化 创新科技人才, 特别是高层次创新人才代表着一个地区核心竞争力, 也是各地争相引进的核心战略资源 在高层次人才引进上更加注重精准引才 注重高端紧缺人才引进 现有的企事业单位在专业技术人才录用体制与标准上过于僵化和局限, 人才选拔标准不精确等造成了人才过度流失与资源浪费 因而需要优化人员结构, 创新网络安全人才的评价机制, 以实际能力为衡量标准, 不唯学历, 不唯论文, 不唯资历, 突出专业性 创新性 实用性, 最大程度地挖掘和招揽英才 另外, 不同的网络行业对人才的需求定位不尽相同, 岗位与不同层次人才的适配度需求也不相同 这就需要用人单位在招录网络相关行业人才时, 结合实际岗位需求和发展定位来制定适宜的岗位招录信息, 而不是一锅端, 或是入岗后进行 回炉再造 零基础 等事后基础培训, 从而浪费不必要的开支与资源 其次, 不同层次的岗位也应当适配相应技术能力的人员, 如把擅长底层硬件施工布线人员安排在高级软件开发层面的岗位上, 把熟悉高级网络管理的人员放到简单的设备运维岗位上等, 这都是岗位层次需求与人才能力不匹配所造成的 二次人才浪费, 即专业人才的优势能力未得到完全应有的利用而造成的人才资源浪费 这就需要用人单位 因位制宜, 对专业人员从招录到不定期考核进行全方位的评测, 通过数据的分析, 力求制定出适宜的 可动态调整的专业岗位匹配方案, 真正意义上地做到 人尽其才, 物尽其用, 发挥好不同类型网络安全人才的作用 三 网络安全人才的深度持续提升 随着网络安全技术的不断革新, 现有网络安全从业人员职业素质和管理水平的提高也变得十分重要 但企业和机构往往只停留在扩大岗位需求 和加大引进力度的层面, 而忽视网络团队的自身管理, 内部隐患 也就成为了引发 网络安全事件 的主要诱因之一, 因而需要加强团队的管理能力, 增强责任意识, 提升网络管理的能力 加强网络安全从业人员在职培训, 建立党政机关 企事业单位网络安全职员培训制度, 提升网络安全从业人员安全意识和专业技能 各种网络安全考核要将在职人员网络安全培训情况纳入考核体系, 制定完善的网络安全岗位分类规范和能力测评标准 建立健全的网络安全人才培养 激励等机制, 满足后期学习途径 升职空间等人才发展需求, 通过项目 工程 平台 竞赛等形式, 锻炼 培养 造就人才, 促进行业人员的自我能力提升, 增强行业发展后劲 四 网校培养模式及人才共享服务机制 引导并规范社会力量 网络安全企业开展网络安全人才培养和从业人员的网络安全培训 加深与资深网络安全机构的交流合作, 深入开展技术 人才以及战略上的研讨与互助活动 同时, 深化校企人才联合培养模式, 推进因材施教 个性化培养进程, 侧重培养学生实践应用能力和实际解决问题的能力 此外, 由于传统教育途径培养的网络安全人才, 一方面数量不足, 另一方面实践经验缺乏, 远远满足不了实战需要 在 互联网 + 时代, 我们需要依托互联网平台, 开放多样化的网络安全知识技能的线上线下学习平台, 逐渐建立起网校培养模式, 将国内安全领域龙头企业的技术经验和研究成果通过各种创新开放平台, 传递给信息安全从业者与校园学子 同时能为不同领域 需求的人群提供个性化的学习途径, 随时随地获取目标资讯与技术 这都讲有利于解决国内网络空间安全人才短缺的难题, 营造社会化的网络安全终身学习体系和氛围, 未来也能让更多人参与到网络安全的建设中去 安 82 互联网安全

85

2014 10 October 2014 + ( 沈阳理工大学环境与化学工程学院, 辽宁沈阳 110165) 沈阳理工大学环境工程专业改革人才培养模式采取的措施及取得的成效在遵循 实施工程教育, 突出工程实践和 社会实践, 提高学生的创新能力 的人才培养模式的基础上, 通过教学模式改革优化课程设置校企结合建立工程实践能力四年连 续培养体系导师负责制的科研创新能力训练体系, 培养 创新 + 工程实践

More information

邀请函1

邀请函1 2015 企业级 IT 服务与软件应用创新峰会 上海市计算机用户协会 上海市通信学会 2015 企业级 IT 服务与软件应用创新峰会 主办单位 : 支持单位 : 承办单位 : 企业级 IT 服务与软件应用创新峰会 大会拟定日程安排 合作支持媒体 参加行业及人员 相关软件开发 系统集成 信息安全 数据中心建设与运营 电信运营公司 医疗机 构 教育科研 互联网 金融保险 制造业 能源 电力 石化 交通运输

More information

闽教职成〔2013〕33号

闽教职成〔2013〕33号 福建省示范性现代职业院校建设工程 项目建设规划 (2016-2020) 主管部门 学校名称 福建省教育厅 福建省邮电学校 联系人冯力 联系电话 13609596106 电子邮件 44537044@qq.com 编制日期 修订日期 2016 年 4 月 23 日 2016 年 5 月 30 日 一 建设基础... 1 ( 一 ) 学校概况... 1 ( 二 ) 建设基础... 1 ( 三 ) 存在问题...

More information

对利益冲突问题及其危害性有比较清晰的认识 坚持政企分开原则 禁商为主旋律 适用对象的范围逐渐扩大

对利益冲突问题及其危害性有比较清晰的认识 坚持政企分开原则 禁商为主旋律 适用对象的范围逐渐扩大 我国防止公职人员利益冲突制度的变迁及完善 王琳瑜 杜治洲 北京航空航天大学公共管理学院 北京 改革开放三十余年来 中国防止公职人员利益冲突制度的变迁过程可以划分为探索 发展 加速推进三个阶段 呈现出制度建设的科学化水平不断提高 越来越注重制度的执行力 日趋国际化的发展趋势 进一步完善的制度建设应从四个方面入手 对防止公职人员利益冲突进行立法 重构现有制度并使其系统化 建立有效防止公职人员利益冲突的实施机制以提高制度执行力

More information

2017創形パンフ表1_表4

2017創形パンフ表1_表4 2017 SCHOOL GUIDE BOOK 2017 SOKEI ACADEMY OF FINE ART & DESIGN 关于创形美术学校? 创形美术学校是培育专业艺术家的摇篮 大家知道 : 用普通的教育课程来培育专业的艺术家是件困难的事 在我们创形, 从老师到办公人员, 大家全体都是专业的艺术家 在美术界, 设计界当中取得卓越成绩的艺术家们将为大家面对面地传授心得 我们重视的并不是通过指定的教学说明书来指导大家,

More information

旅游科学

旅游科学 旅 游 科 学 王春雷 会展专业人才培养模式是一个院校对于会展办学的整体设计 因而需要进行系统性的构建 但目前这方面的研究成果不多 更缺乏实证性的研究 本 文基于文献综述的发现和会展专业的特点 从理论上构建了一个项目驱动型会展 专业人才培养模式的基本框架 进而以上海师范大学会展经济与管理专业为例 侧重从教育理念 培养目标 培养过程 培养制度和培养评价等方面进行了实证研究 项目驱动型 会展专业 人才培养模式

More information

一 我国部分研究型大学 大学生创新性实验计划 实施的现状 莙政基 莙政基金 外 在学生中有

一 我国部分研究型大学 大学生创新性实验计划 实施的现状 莙政基 莙政基金 外 在学生中有 高等教育研究 乔 连 全 厦门大学教育研究院 福建厦门 从调研情况来看 教育部 大学生创新性实验计划 的实施已取得一定的成效 但 也存在一些问题和不足 结合与国外类似项目的比较 各参与高校应从提高思想认识 创新管理模式 构建课程体系 拓展项目类型 加强项目评价 建立交流平台 落实激励措施等方面进 一步改进和完善 以更好地推动高校人才培养模式改革 培养高素质的创新型人才 研究型大学 创新型人才 本科生科研

More information

锦成说33期 (电子)

锦成说33期 (电子) 2016 年 09 月刊 总第 33 期? 就业数据如何反馈人才培养质量 DT 时代, 就业指导中心需向数据服务中心转变 CONTENTS 33 期 卷首 P.01 专题 就业数据的价值及深度应用 就业质量年报的发布可谓近几年高等学校的一件大事, 不管是本科还是高职类院校, 每年都要就本校的就业质量向主管部门和社会来一次汇 报和巡礼 一串串 一行行 亮眼 的数字背后, 你能看出什么? 你能解读出什么值得思考和认真总结的问题?

More information

<4D F736F F D20B9FAB1EACEAFD7DBBACF3739BAC5A3A8B9D8D3DAD3A1B7A2A1B6B1EAD7BCBBAFCAC2D2B5B7A2D5B9A1B0CAAEB6FECEE5A1B1B9E6BBAEA1B7B5C4CDA8D6AAA3A9>

<4D F736F F D20B9FAB1EACEAFD7DBBACF3739BAC5A3A8B9D8D3DAD3A1B7A2A1B6B1EAD7BCBBAFCAC2D2B5B7A2D5B9A1B0CAAEB6FECEE5A1B1B9E6BBAEA1B7B5C4CDA8D6AAA3A9> 标准化事业发展 十二五 规划 〇 目 录 一 发展环境 1 2 二 指导思想和发展目标 ( 一 ) 指导思想 3 ( 二 ) 发展目标 4 三 推进现代农业标准化进程 5 6 四 提升制造业标准化水平 7 五 拓展服务业标准化领域 8 ( 一 ) 生产性服务业 9 10 ( 二 ) 生活性服务业 六 加强能源资源环境标准化工作 ( 一 ) 能源生产与利用 11 ( 二 ) 资源开发与综合利用 ( 三

More information

非营利组织专职人员专业化问题研究

非营利组织专职人员专业化问题研究 湖南师范大学硕士学位论文非营利组织专职人员专业化问题研究姓名 : 罗拾平申请学位级别 : 硕士专业 : 社会学指导教师 : 陈成文 20080501 非营利组织专职人员专业化问题研究 作者 : 罗拾平 学位授予单位 : 湖南师范大学 相似文献 (1 条

More information

# # # # # # # # #

# # # # # # # # # 实现政治问责的三条道路 马 骏 建立一个对人民负责的政府是现代国家治理的核心问题 实现这一目标 需要解决两个最基本的问题 谁来使用权力 如何使用权力 选举制度是解决前一问题相对较好的制度 而预算制度是解决第二个问题最好的制度 通过历史比较分析 可以总结出三条实现政治问责的道路 世纪的欧洲道路 从建国到进步时代改革的美国道路以及雏形初现的中国道路 这意味着 西方经验并不是唯一的实现政治问责的道路 相对于西方经验来说

More information

文章首先对 云计算 环境下数字图书馆的概念 特点 原理等进行概述 然后根据 云计算 环境下图书馆数字资源安全性要求 对影响数字图书馆安全的诸多因素进行深入探讨 最后研究了云计算环境下数字图书馆数据安全 应用安全以及虚拟化安全面临的威胁及对策 云计算数字图书馆信息安全对策 本文系甘肃省教育厅 年度科研项目 移动计算环境下的数字图书馆建设研究 批准号 的研究成果之一 马晓亭 女 年生 兰州商学院信息工程学院副教授

More information

(P37) 新华社评论员 : 加强队伍建设造就新闻人才 四论学习贯彻习近平总书记在党的新闻舆论工作座谈会上重要讲话精神 (P40) 人民日报 社论: 担负起新闻舆论工作的职责和使命 (P43) 人民日报 评论员: 从全局出发把握新闻舆论工作 一论学习贯彻习近平总书记新闻舆论工作座谈会重要讲话精神 (

(P37) 新华社评论员 : 加强队伍建设造就新闻人才 四论学习贯彻习近平总书记在党的新闻舆论工作座谈会上重要讲话精神 (P40) 人民日报 社论: 担负起新闻舆论工作的职责和使命 (P43) 人民日报 评论员: 从全局出发把握新闻舆论工作 一论学习贯彻习近平总书记新闻舆论工作座谈会重要讲话精神 ( 意识形态与宣传思想工作 学习资料汇编 党委宣传部 (2016 年 3 月 ) 习近平在全国宣传思想工作会议上发表重要讲话 : 胸怀大局把握大势着眼大事努力把宣传思想工作做得更好 (P1) 中共中央办公厅国务院办公厅 关于进一步加强和改进新形势下高校宣传思想工作的意见 (P8) 中共中央宣传部中共教育部党组 关于加强和改进高校宣传思想工作队伍建设的意见 (P17) 习近平在党的新闻舆论工作座谈会上发表重要讲话

More information

2019 年伊春市市直机关公务员公开遴选 ( 选调 ) 面试成绩 准考证号报考部门名称报考职位名称部门代码面试成绩 伊春市纪委监委 科员 伊春市纪委监委 科员 伊春市纪委监委 科员 2019

2019 年伊春市市直机关公务员公开遴选 ( 选调 ) 面试成绩 准考证号报考部门名称报考职位名称部门代码面试成绩 伊春市纪委监委 科员 伊春市纪委监委 科员 伊春市纪委监委 科员 2019 04130009 伊春市纪委监委 科员 20190002 80.4 04130013 伊春市纪委监委 科员 20190002 73.8 04130010 伊春市纪委监委 科员 20190002 74.8 04130038 伊春市纪委监委 科员 20190005 75.6 04130078 伊春市委组织部 科员 20190016 82.8 04130080 伊春市委组织部 科员 20190016 80.4

More information

论中日 囚徒困境 的存在及逃逸 马亚华 本文试图用博弈论方法分析中日关系发生困难的原因 并在此基础上提出一点解决问题的思路 目前中日关系已在重复博弈中陷入了 囚徒困境 状态 囚徒困境 不仅为第三方势力提供了渔利的空间 直接损害了两国战略利益 而且其 溢出效应 还损害了全体东亚人民的利益 只有透过中国和平发展的参照系考察中日关系的过去 现在和未来 才能把握当前中日关系困难的本质并找到解决问题的办法 当前中日两国的综合国力基本处于同一层次

More information

宋守信 教授 杨书宏 教授级高工 傅 贵 教授 许开立 教授 高等工程教育专业认证委员会安全工程专业试点工作组 北京交通大学经济管理学院 北京 中国职业安全健康协会培训部 北京 中国矿业大学 北京 资源与安全工程学院 北京 东北大学资源与土木工程学院 沈阳 简要介绍我国高等工程教育专业认证试点的发展状况和主要做法 详细阐述安全工程专业认证以学生为本的指导思想和以质量保证及质量改进为出发点的基本特点

More information

上海市机器人行业协会信息 2016 年第 10 期 ( 总第 18 期 ) 编者按 : 聚焦安全协作创新未来推动机器人产业健康发展 加快上海科创中心建设, 助力产业升级 打造上海机器人生态圈和产业升级高地的战略思考 ( 一 ) 创新驱动, 深入探索机器人产业发展新模式 ( 二 ) 协同创新, 实现核心零部件和高端产品重大突破 ( 三 ) 开发共享, 构建长三角机器人产业发展新高地 ( 四 )

More information

牢牢把握 三个见实效 的目标要求 一论持续用力深化 三严三实 专题教育 1

牢牢把握 三个见实效 的目标要求 一论持续用力深化 三严三实 专题教育 1 浙江大学党支部理论学习 参考资料 2015 年第 12 期 党委宣传部编 2015 年 12 月 21 日 目录 牢牢把握 三个见实效 的目标要求 一论持续用力深化 三严三实 专题教育 1 2 抓好民主生活会这个 关键动作 二论持续用力深化 三严三实 专题教育 3 4 解决突出问题才有说服力 三论持续用力深化 三严三实 专题教育 5 6 用发展成果检验教育成效 四论持续用力深化 三严三实 专题教育

More information

中国与欧洲关系 年

中国与欧洲关系 年 中国与欧洲关系 年 周 弘 本文全面回顾了中国与欧洲共同体 欧洲联盟及其成员国 年至 年间政治和经济关系的发展历程 分析了当前中欧关系取得的进展和存在的问题 作者认为 年来中国与欧洲关系的发展变化见证并体现了世界格局的演变以及中国和欧洲这两大很不相同的世界力量自身的发展变化 中欧之间不断深入和拓展的交往使双方都从中获益 而这种交往所创造出来的体制机制和方式方法也堪为人先 中欧关系能否在第二个 年中顺利发展

More information

% 27. 4% % 23 92% % 18 72% 12 48% % 20% % 41% 30% % % 42.

% 27. 4% % 23 92% % 18 72% 12 48% % 20% % 41% 30% % % 42. 2013. 1. 以成都市为例 由于我国城市社区福利服务具有弱可获得性的特征, 导致我国城市社区福利发展受制约从福利多元主义的视角看, 解决这种弱可获得性的途径, 一是明确国家是社会福利 制度的责任主体, 政府应继续加大社会保障制度改革的力度, 整合社区已有资源 ; 二是大力发展非营利组织, 使它们成为社区福利服务的提供者输送者 ; 三是大力发展社区福利的 软 件, 即社区福利服务队伍建设 城市社区

More information

2006 2006 2006 3800 2005 300 8.6% 2005 268 289 5-1 2000 1000 2006 1600 2000 40.0% 2006 42.1% 19991300 2003 1570 2006 R&D 150.2 2005 13.7 10.1% R&D 122

2006 2006 2006 3800 2005 300 8.6% 2005 268 289 5-1 2000 1000 2006 1600 2000 40.0% 2006 42.1% 19991300 2003 1570 2006 R&D 150.2 2005 13.7 10.1% R&D 122 77 2006 2006 2006 3800 2005 300 8.6% 2005 268 289 5-1 2000 1000 2006 1600 2000 40.0% 2006 42.1% 19991300 2003 1570 2006 R&D 150.2 2005 13.7 10.1% R&D 122.4 9.4 %2000 2006 R&D R&D 62.9%R&D 76.1% 80% 5-2

More information

第 期 曹 源 等 形式化方法在列车运行控制系统中的应用

第 期 曹 源 等 形式化方法在列车运行控制系统中的应用 第 卷 第 期 年 月 交通运输工程学报 曹 源 唐 涛 徐田华 穆建成 为了确保列车运行控制系统设计和开发的正确性 比较了仿真 测试和形式化 种能够验证 系统设计正确性的方式 根据列车运行控制系统对安全的苛求性 提出了 个与系统安全相关的重要特性 即实时性 混成性 分布 并发 性 反应性 并分析了与这些特性相关的具体形式化方法 通 过对每种形式化方法的数学基础和应用范围的分析和归类 给出了各种方法的优势和不足

More information

王海明 科学 学科 宗教 经验 科学是一个具有二重性的概念 当我们说 伦理学是一门科学 的时候 我们所说的 科学 是广义的 是指关于实际存在的事物的必然性或普遍性的知识体系 当我们说 科学的伦理学 的时候 我们所说的 科学 是狭义的 是指关于实际存在的事物的必然性 普遍性的正确的 真理的知识体系 我国有着优良的道德文化传统 并且 与时并进 不断有新的发展 江泽民总书记提出的 以德治国 方略 正是在充分肯定我们民族传统的

More information

中国教育软件市场回眸与前景分析20030127.doc

中国教育软件市场回眸与前景分析20030127.doc Page 1 of 18 100875 2002 2002 2001 2002 1. 2002 2000 18 [1] 18 2002 2005 2002 47 [2] 18 47 5 10 [3-4] 2002 9 [5] 1 Page 2 of 18 1 1998 2002 5 1% [9] 1. 2001 186.3 2002 11.9% 208.5 [9] 2. 10 2001 796 330

More information

赵燕菁 #!!!

赵燕菁 #!!! 赵燕菁 城市规划在灾后重建中对于工程技术的关注 很容易掩盖城市灾后重建中看不见的制度因素!!! 产权 城市最基本的制度 原型 # 就是公共产品交易的存在 城市 发达 # 与否 取决于公共产品提供的范围和水平 现代城市和传统城市的最大差别 就是可以以信用的方式 抵押未来的收益 获得公共产品建设所需要的原始资本 市场经济与计划经济最大的差别 就在于高度复杂的产权制度 因此 未来灾区规划中 产权的恢复和重建

More information

政府公信力是指政府在施政过程中通过合理 有效地履行其功能和职责而取得公众信任的 能力 是政府的一种执政能力和执政资源 政府公信力问题涉及的方面很多 其中转变政府职能是提高 政府公信力的出发点和着力点 政府公信力的问题发轫于政府职能转变的过程中 而地方政府职能转变 不到位是导致政府公信力弱化的主要原因 提高政府公信力 要通过加快转变政府职能来实现 目前有 必要通过制度建设 政府建设 政策制定与管理创新

More information

,,,,,,,,,,,,, ;,,,, ( ), ; ;,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,, ( ),,,,,,.,,,,,,,,,,,,,,

,,,,,,,,,,,,, ;,,,, ( ), ; ;,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,, ( ),,,,,,.,,,,,,,,,,,,,, 刘中荣王平周长城 矿区作为一类特殊的社区, 它的发展所追求的不仅是矿产资源和经济效益的提 高, 而且是一种涉及社会各个方面的整体性进步 这种进步应以经济发展为基础, 以矿区职工和居民素质的提高 生活的改善为核心的经济与非经济方面的均衡发展 作者在对大冶市铜绿山铜铁矿深入调查的基础上, 分析了矿区人口与就业 教育与文 化 工农关系与社会治安 矿区管理体制以及社会保障制度等方面的现状和问题 文 章指出,

More information

孙 蓝等 基于目标导向的研究生英语学习模式创新

孙 蓝等 基于目标导向的研究生英语学习模式创新 第 期 总第 期 年 月 研究生教育研究 以中国科技大学研究生英语学习公共服务平台建设为例 孙 蓝 陈纪梁 邢鸿飞 刘海清 万洪英 中国科学技术大学外语系 安徽合肥 中国科学技术大学研究生院 安徽合肥 研究生英语教学的使命是培养学生在当今多元社会中进行有效沟通的能力 英语语言教育者的任务不是去寻求更好的教学法 而是要探索一套能够满足学生需求且与学生学习体验相一致的教与学的策略 为此 有必要构建研究生英语学习公共服务平台

More information

标题

标题 17,2015 3 (ResearchofModernBasicEducation) Vol.17,Mar.2015 (, 201114) :,,,,.,.,,. : ; ; ; ; :,. 5. 4 9,.,,,,.,.Maly,. 3,.,.,,,,.,,,,.,, :,,,. 189 17 (ResearchofModernBasicEducation) 2015 3,,. 1,,.,,.,..,,,,,.

More information

中国社会科学 年第 期,,. % 1,,,. %,. % 2,, %, ;,,,, 3,,,, 4 ( ) ( ) ( ) (),, %, 5,,,,,,,,, 1 :,, ://.. / / - / /., 2 :,, 3 :, 4,,, 5 ( ),,, ( ),, ( ), ( ), ( );

中国社会科学 年第 期,,. % 1,,,. %,. % 2,, %, ;,,,, 3,,,, 4 ( ) ( ) ( ) (),, %, 5,,,,,,,,, 1 :,, ://.. / / - / /., 2 :,, 3 :, 4,,, 5 ( ),,, ( ),, ( ), ( ), ( ); 近年来农民工的经济状况和社会态度 李培林李炜 : 改革开放 年来, 农民工作为中国产业工人的组成部分, 成为支撑中国经济持续快速增长的重要力量 基于 年和 年 中国社会状况综合调查 的数据, 对近年来 特别是在国际金融危机背景下农民工的经济状况和社会态度进行分析, 结果显示, 年数据反映出农民工在收入水平较低 劳动强度较高的情况下, 却保持着较为积极的社会态度 ; 近两年的新变化是, 农民工的收入水平和社会保障水平都有了显著的提高,

More information

习近平在北京市八一学校考察时强调 全面贯彻落实党的教育方针努力把我国基础教育越办越好 1

习近平在北京市八一学校考察时强调 全面贯彻落实党的教育方针努力把我国基础教育越办越好 1 浙江大学党支部理论学习 参考资料 2016 年第 9 期 党委宣传部编 2016 年 10 月 12 日 目录 学系列讲话 习近平在北京市八一学校考察时强调 全面贯彻落实党的教育方针努力把我国基础教育越办越好 1 2 3 4 习近平在参观 英雄史诗不朽丰碑 主题展览时强调 铭记红军丰功伟绩弘扬伟大长征精神 5 6 习近平在中共中央政治局第三十五次集体学习时强调 加强合作推动全球治理体系变革共同促进人类和平与发展崇高事业

More information

抗日战争研究. 年第 期 ( ( ( ) ) + ) ), +,.. (.. ( (......

抗日战争研究. 年第 期 ( ( ( ) ) + ) ), +,.. (.. ( (...... 关于西南联合大学战时从军运动的考察 闻黎明 抗日战争时期知识青年从军运动 是中国教育界献身抗战建国事业的壮举 目 前 史学界对该问题的研究 主要集中于 年国民政府发动的 知识青年从军运动 而对于 贯穿整个抗战时期的从军活动 关注的还很不够 本文旨在对全国高等学府中学生数量最多 师资最强大 学科最齐全的西南联合大学的青年从军运动 做以尽量全面的梳理 同时 拟就不 同阶段的从军意识 动员方式 服务特征等问题进行必要的考察

More information

年第 期

年第 期 年第 期 论虚拟实践的哲学意蕴 孙伟平 信息技术 虚拟技术 实践 实践形态 虚拟实践 所谓虚拟实践 是指人们按照一定的目的 通过数字化中介系统在虚拟时空进行的 主体与虚拟客体双向对象化的感性活动 它是人们有目的 有意识进行的能动的探索和改造 虚拟客体 同时也提升和改造自身的客观活动 是人类在当代技术革命推动下兴起的一种新型的实践活动形态 具有与传统实践迥然不同的特征 虚拟实在性 即时交互性 自由开放性

More information

抗战时期国民政府的交通立法与交通管理 %& %& %& %&!!!!! # # #!!

抗战时期国民政府的交通立法与交通管理 %& %& %& %&!!!!! # # #!! 谭 刚 抗战时期 为保证大后方交通建设的顺利进行 提高交通运输效率 保障交通安全和畅通 国民政府制定了大量交通法规 涉及到交通人事 业务 工务和财务方面 也包含了国民政府在这些方面的具体管理内容 这些法规形成了比较完整系统的交通法规体系 大量交通法规的颁布 体现了国民政府在交通管理上的一些特点 包括实行交通统制 军需优先 提倡节约和地方协作等特点 但由于在实际的交通管理中存在交通机构变动频繁 运价过低

More information

郑杭生等 一 杭州市 社会复合主体 的组织创新

郑杭生等 一 杭州市 社会复合主体 的组织创新 年第 期 从社会复合主体到城市品牌网群 以组织创新推进社会管理创新的 杭州经验 郑杭生 杨 敏 多年来 以 让我们生活得更好 的价值共识作为共同行动的基础 杭州经验 通过连续不断的系列创新 对 中国经验 的内核 构建 国家 社会 新型关系 促进 政府 企业 社会 的三维合作 使社会资源和社会机会形成优化配置 给予了独特的探索 最近几年中 杭州经验 从社会复合主体到城市品牌网群的新跨越 对 政府 企业

More information

考试时间课程名称级人数考试地点 机械工程 17 级卓越 1 30 D-386 机械工程 17 级卓越 2 30 D-386 自动化 17 级 1 30 D-3108 自动化 17 级 2 30 D-3108 电子信息工程 17 级 1 32 C-170 电子信息工程 17 级 2 32 C-242

考试时间课程名称级人数考试地点 机械工程 17 级卓越 1 30 D-386 机械工程 17 级卓越 2 30 D-386 自动化 17 级 1 30 D-3108 自动化 17 级 2 30 D-3108 电子信息工程 17 级 1 32 C-170 电子信息工程 17 级 2 32 C-242 考试时间课程名称级人数考试地点 纺织工程 17 级 1 26 D-282 纺织工程 17 级 2 28 D-282 纺织工程 17 级 3 29 D-284 纺织工程 17 级 4 29 D-284 纺织工程 17 级 5 28 D-286 纺织工程 17 级 6 26 D-286 高分子材料与工程 17 级 1 31 C-142 非织造材料与工程 17 级 1 24 D-2108 纺织工程 17

More information

欧洲研究 年第 期 ¹ º ¹ º

欧洲研究 年第 期 ¹ º ¹ º 共和模式 的困境 ¹ 法国移民政策研究 李明欢 卡琳娜 盖哈西莫夫 今天的法国人中已有大约四分之一是移民及移民后裔 而具有不同文化背景的异族新移民仍源源不断进入法国 因此 移民接纳及移民政策的修订与实施 业已成为法国朝野密切关注的重要社会问题 本文首先介绍当代法国移民构成的基本状况 重点评介法国学术界关于法国移民政策研究的主要著述及观点 接着 本文结合 世纪下半叶法国社会的政治经济变迁 将法国战后移民政策分三个阶段进行剖析

More information

中国科学技术大学 材料工程 05 校外调剂 0870 化学工程 吉林大学 应用化学 05 校外调剂 0870 化学工程 四川大学 制药

中国科学技术大学 材料工程 05 校外调剂 0870 化学工程 吉林大学 应用化学 05 校外调剂 0870 化学工程 四川大学 制药 045700000787 东北大学 07030 分析化学 05 校外调剂 07030 无机化学 68 66 94 04 34 063700000004 沈阳药科大学 07030 分析化学 04 校内跨专业调剂 070303 有机化学 73 56 9 00 30 0007008903 北京大学 0780Z 药学类 05 校外调剂 070303 有机化学 75 67 09 8 4 085750830 苏州大学

More information

水晶分析师

水晶分析师 大数据时代的挑战 产品定位 体系架构 功能特点 大数据处理平台 行业大数据应用 IT 基础设施 数据源 Hadoop Yarn 终端 统一管理和监控中心(Deploy,Configure,monitor,Manage) Master Servers TRS CRYSTAL MPP Flat Files Applications&DBs ETL&DI Products 技术指标 1 TRS

More information

高职教育资讯

高职教育资讯 高职教育资讯 目录... 1 鲁昕 : 努力提高服务经济社会发展能力和水平... 1 高职进入内涵式发展阶段 全国百余名高职校长透视职教发展... 2... 4 高职院校 三能 师资队伍建设的思考与实践... 4... 12 很不错 的老师... 12... 14 山东经贸职业学院践行 学做一体 真事真做 真岗真干 三阶实践教学模式改革... 14 鲁昕 : 努力提高服务经济社会发展能力和水平 全国教育发展规划工作会议召开

More information

二 年 医疗卫生公益性衰减

二 年 医疗卫生公益性衰减 年以来 中国的医改决策经历了医疗卫生公益性低水平发展 医疗卫生公 益性衰减 医疗卫生事业公益性回归的基本历程 为中国新时期医改决策留下了诸多宝贵的经验 要坚持正确的决策价值导向 要发扬决策民主 要走渐进改革的道路 要不断增强政 府的环境回应能力和政策学习能力 年以来 医改决策 医疗卫生事业 一 年以来中国医改决策的基本历程 一 年 政府主导的公益性低水平发展 钟裕民 南京师范大学公共管理学院讲师 南京大学政府管理学院行政管理专业博士研究生

More information

社会科学战线 年第 期跨学科研究 ( ),, (, ),,, 1 ( ), ( -, ),,,,,,,,, (, ) ( ),,,,,,,,,,,, ( ) ( ),,,, ;,,,,,,, ( ),,,,,,,, ( ), ( ),,,,, :,,, (,, ),,, :,, ( % ),,,,,

社会科学战线 年第 期跨学科研究 ( ),, (, ),,, 1 ( ), ( -, ),,,,,,,,, (, ) ( ),,,,,,,,,,,, ( ) ( ),,,, ;,,,,,,, ( ),,,,,,,, ( ), ( ),,,,, :,,, (,, ),,, :,, ( % ),,,,, : 汪丁丁贾拥民 (, ) 本文是一个从理论出发, 最终又回到理论的 案例研究 在特定的社会网络中, 人与人之间的交互作用形成习俗 习俗如果能够经受住不断发生的独僻性冲击, 就可以成为传统 这是对梅纳德史密斯的演化稳定策略概念的拓展 独僻性相当于变异或者突变, 演化稳定策略只经受了一次独僻性的冲击, 只有在随机地不断出现的冲击下保持稳定的习俗, 才能成为培顿杨所定义的传统, 这就是随机稳定均衡 义乌市场的发展,

More information

IQ

IQ TRITON APX IQ TRITON APX TRITON APX TRITON TRITON APX TRITON AP-WEB Websense ACE Web DLP TRITON APX IT TRITON APX Web TRITON APX DLP TRITON APX DLP Web (DLP) TRITON AP-WEB TRITON AP-EMAIL DLP (OCR) TRITON

More information

论高校薪酬制度改革与人才强校战略 三 实施薪酬制度改革的效果 分配制度的改革就是在提高广大职工收入水平的基础上 重点要提高拔 尖人才的工资性收入及各种福利待遇 自从实施薪酬制度改革以来 我校职 工的工资性收入普遍有了大幅度的提高 薪酬改革方案得到了广大教师的支 持和欢迎 根据我们的调查 自 1999 年薪酬制度改革以来我校职工的工资性 收入增长了近 3畅 5 倍 具体增长情况见下图 1 图 1 1999

More information

论文,,, ( &, ), 1 ( -, : - ), ; (, ), ; ;, ( &, ),,,,,, (, ),,,, (, ) (, ),,, :. : ( ), ( ) ( ) ( ) ( ) ( ) ( ) ( ) ( ), ( ),,,, 1 原译作 修补者, 但在英译版本中, 被译作

论文,,, ( &, ), 1 ( -, : - ), ; (, ), ; ;, ( &, ),,,,,, (, ),,,, (, ) (, ),,, :. : ( ), ( ) ( ) ( ) ( ) ( ) ( ) ( ) ( ), ( ),,,, 1 原译作 修补者, 但在英译版本中, 被译作 * 夏传玲 : 本文简要回顾了国内外定性研究在最近 多年的发展概况, 总结 了定性研究的六个发展趋势和分析策略上的三种流派 在上述两种背景下, 本文探讨了计算机辅助的定性分析给定性研究带来的机遇和挑战, 特别是它和手工操作对比时的优势和劣势, 以及应用这种定性分析技术所可能面临的困难 : 定性研究定性分析 文化差异,, (, ),,,, ( - ) ( - ) ( - ) ( - ) ( - ) (

More information

昆明冶专 2016 年公开招聘笔试成绩 (7 月 2 日 ) 公告 各考生 : 根据云南省人力资源与社会保障厅考试中心的通知和下发的笔试考试结果, 我校现将 2016 年报考昆明冶金高等专科学校公开招聘考试人员笔试成绩公告如下 : 报名序 号 报考职位 考号 职业能力倾向测 验成绩 综合应用 能力成绩 091335 064366 041508 096243 011118 022096 008085

More information

特稿 艰辛与辉煌 纪念中国共产党成立 90 周年 石仲泉 2011 年第 6 期思想政治工作研究

特稿 艰辛与辉煌 纪念中国共产党成立 90 周年 石仲泉 2011 年第 6 期思想政治工作研究 着力培育爱心和责任感 余心言 特稿 艰辛与辉煌 纪念中国共产党成立 90 周年 石仲泉 2011 年第 6 期思想政治工作研究 2011 年第 6 期思想政治工作研究 2011 年第 6 期思想政治工作研究 特稿 2011 年第 6 期思想政治工作研究 话说思想工作 出版发行 专题 加强未成年人思想道德建设 2011 年第 6 期思想政治工作研究 2011 年第 6 期思想政治工作研究 高度重视未成年人思想道德建设

More information

表 浙江每 万人中拥有各种文化程度的人数及居全国位次 表 年按不同学业完成情况的平均受教育年限

表 浙江每 万人中拥有各种文化程度的人数及居全国位次 表 年按不同学业完成情况的平均受教育年限 叶明德 孙胜梅 三普 四普 五普 资料显示 浙江省人口受教育程度偏低 在全国各省 市 区中处于中下水平 然而 改革开放 多年来 浙江省经济发展迅速 年全省国内生产总值由全国第 位跃至第 位 本文对受教育程度处于全国中下水平的浙江人口群体创造了全国一流经济业绩的现象进行了解释 并且认为 提高人口素质尤其是科学文化素质是浙江省全面建设小康社会 提前基本实现现代化进程中必须引起高度重视的战略性问题 浙江省

More information

关于罗斯福时代新政 宪法革命 的几点浅见 韩 铁 美国宪法的若干重要法理原则及其运用在富兰克林 罗斯福总统任内 发生了巨大变化 史称新政 宪法革命 不过 这种变化并不是在所谓 年最高法院的 及时转向 中一锤定音的 最高法院在正当程序 商业权 公众福利条款上的态度及其变化充分说明 新政宪法革命无论是从当时还是其后的发展来看都有它的连续性 局限性和复杂性 只有认识到了这一点 我们对新政宪法革命乃至于整个新政的历史评价才会比较准确

More information

¹

¹ 复仇母题与中外叙事文学 杨经建 彭在钦 复仇是一种特殊的历史文化现象 也是以超常态的 极端性方式为特征的人类自然法则的体现 而在中外叙事文学中以 复仇 为取向的创作大致有三种母题形态 血亲复仇 痴心女子负心汉式复仇 第三类复仇 本文在对这三类复仇叙事模式进行艺术解析的前提下 发掘并阐释了蕴涵其中的不同民族的文化精神和价值指向 复仇母题 叙事文学 创作模式 文化蕴涵 ¹ º » ¼ ½ ¹

More information

????????

???????? 深度学习 项目简介 葛丽丽 译 西蒙菲沙大学 教育学院 富有想像力的教育研究中心 电邮 ierg-ed@sfu.ca 网址: http://www.ierg.net 基本思想 开学的第一个星期 每个学生都会接到一个任意布置的主题 从此将围绕这个主题 进行深度学习 这些主题可能包括 鸟 苹果 马戏团 火车 和 太阳系 等内容 在接下来的小学 初中以及高中阶段 除了基本课程以外 学 生将继续深入地学习指定的题目

More information

李 琼 评扎迪 史密斯的 白牙 要是他 指艾伯特 加勒比海移民 真的回去 了 那么他将要面临的失败是明摆在那儿的 因为当地并没有发生什么变化 这就是移民的悲剧 他们比他们离弃的故乡变化得更 快 于是他们永远也不可能因回到家乡而感 到幸福 可是 他们在移居的国家也不幸福 因为这不是家乡 瞿世镜

李 琼 评扎迪 史密斯的 白牙 要是他 指艾伯特 加勒比海移民 真的回去 了 那么他将要面临的失败是明摆在那儿的 因为当地并没有发生什么变化 这就是移民的悲剧 他们比他们离弃的故乡变化得更 快 于是他们永远也不可能因回到家乡而感 到幸福 可是 他们在移居的国家也不幸福 因为这不是家乡 瞿世镜 略论英国移民族群认同的发展和走向 李 琼 李 琼 评扎迪 史密斯的 白牙 要是他 指艾伯特 加勒比海移民 真的回去 了 那么他将要面临的失败是明摆在那儿的 因为当地并没有发生什么变化 这就是移民的悲剧 他们比他们离弃的故乡变化得更 快 于是他们永远也不可能因回到家乡而感 到幸福 可是 他们在移居的国家也不幸福 因为这不是家乡 瞿世镜 年 外国文学 第 期 这些天来 我觉得来到这个国家 就像是和魔鬼签了协议

More information

2007年石家庄铁道学院毕业生流向地域分析

2007年石家庄铁道学院毕业生流向地域分析 2015 届毕业生就业质量年度报告 二〇一五年十二月 5 毕业生分专业就业率统计表...6 三 毕业生就业流向...6 1 毕业生就业地域流向总体分布 ( 与该地域毕业生源数对比 )...7 2 毕业生省外就业地域流向分布...7 3 毕业生分专业就业地域流向...8 4 毕业生就业行业分布...8 5 毕业生就业单位性质情况...8 6 特殊身份毕业生 ( 学生党员 学生干部 少数民族学生 特困生

More information

,,,,,,, ;,, ;, ;, (, / ),, ;,,.,,,,,,,,,,,,,,,,, ;,,,,,,, 1, :,,, ;,,,, (, ),,,,, 1,,, (,, )

,,,,,,, ;,, ;, ;, (, / ),, ;,,.,,,,,,,,,,,,,,,,, ;,,,,,,, 1, :,,, ;,,,, (, ),,,,, 1,,, (,, ) 刘世定 内容提要 : 本文在嵌入性视角的引导下, 进入关系合同理论领域 对关系合同的 分析, 以威廉姆森的合同治理结构理论作为基点 在分析了他的理论脉络和隐含假 设后, 本文提出了三个假定, 即约前关系导入 多元关系属性 对关系属性的有限控 制 在新的假设下, 首先讨论了合同治理结构和嵌入关系结构之间不同的对应关系, 并特别探讨了两者间的结构性摩擦 继而, 在关系合同的研究中引入了委托 - 代理关系,

More information

巨变 村落的终结 & ( ( ) (( & & + # ) # # # # + # #

巨变 村落的终结 & ( ( ) (( & & + # ) # # # # + # # 巨变 村落的终结 都市里的村庄研究 李培林 本文是中国发达地区村落终结过程的记录和分析 作者通过对广州市 城中村的调查发现 村落终结的艰难 并不仅仅在于生活的改善 也不仅仅是非农化和工业化的问题 甚至也不单纯是变更城乡分割的户籍制度问题 而在于它最终要伴随产权的重新界定和社会关系网络的重组 作者试图通过建立具有普遍解释力的村落终结类型 建构村落城市化整个链条的最后一环 以便能够在理论上复制中国改革开放以后村落非农化

More information

:, (.., ) ( ),,,,,,, (. ), ( ) (, ) ( ),, -,, (, ),,,,, ;,,, (, ),,,,,,,,, ( ),,,,,,,,, ;,,,,,,

:, (.., ) ( ),,,,,,, (. ), ( ) (, ) ( ),, -,, (, ),,,,, ;,,, (, ),,,,,,,,, ( ),,,,,,,,, ;,,,,,, * 郭于华 内容提要 : 从饮食这一看似平常却是最基本的生活空间入手, 观察与理解文化的 变迁是一个重要而深刻的视角 本文以对儿童食品与进食的调查分析, 探讨当前社 会代际之间文化传承的特点及变化 研究表明 :. 家庭中的三代人分别具有相对不同的关于食物的知识体系, 他们在选择食品和安排进食过程中所考虑的因素 依据的 标准和观念是不同的, 孩子比其父辈 祖辈带有更明显的现代消费主义特征 ;. 代际

More information

本文通过对世界体育运动发展的历史与现实的研究 提出了体能文 化的概念 论述了体能文化的国际化和民族性及其对人类社会政治 经济 文化和社 会生活多方面的影响 文章指出 国际竞技体育运动是 世纪以来人类社会生活全 球化的先导 是当代世界各民族 各国家和平共处 平等参与 公平竞争机制实现程度最高的国际事务 是人类社会国际化进程中民族文化多样性实现整合的范例 是展望 新世纪人类社会文明范式的着眼点 同时提示了进行体育人类学研究的必要性和重

More information

成立于 2013 年 1 月 19 日, 是由中国人民大学与上海重阳投资管理有限公司联合创办的一所现代化智库 中国人民大学校长 央行货币委员会委员 金融学家陈雨露教授任院长 中国人民大学重阳金融研究院以 立足人大, 放眼世界 ; 把脉金融, 观览全局 ; 钻研学术, 关注现实 ; 建言国家, 服务大

成立于 2013 年 1 月 19 日, 是由中国人民大学与上海重阳投资管理有限公司联合创办的一所现代化智库 中国人民大学校长 央行货币委员会委员 金融学家陈雨露教授任院长 中国人民大学重阳金融研究院以 立足人大, 放眼世界 ; 把脉金融, 观览全局 ; 钻研学术, 关注现实 ; 建言国家, 服务大 金融改革与大数据金融 重阳论坛 1 成立于 2013 年 1 月 19 日, 是由中国人民大学与上海重阳投资管理有限公司联合创办的一所现代化智库 中国人民大学校长 央行货币委员会委员 金融学家陈雨露教授任院长 中国人民大学重阳金融研究院以 立足人大, 放眼世界 ; 把脉金融, 观览全局 ; 钻研学术, 关注现实 ; 建言国家, 服务大众 为宗旨, 力求为国家发展培养和输送高级金融人才, 立志打造一个以

More information

2. 全球机器人大佬都是谁? 3. 我国的差距在哪里? 2

2. 全球机器人大佬都是谁? 3. 我国的差距在哪里? 2 上海市机器人行业协会信息 2016 年第 4 期 ( 总第 12 期 ) 机器人产业发展规划 (2016-2020 年 ) 解读 1. 发展现状 1 2. 全球机器人大佬都是谁? 3. 我国的差距在哪里? 2 4. 需求在哪, 机会就在哪 5. 领头品类是工业生产和公共服务 3 4 6. 在这些行业主力推广使用 7. 五类关键零部件 5 8. 创新平台, 标准体系, 检测认证, 一个都不能少 9.

More information

! % % % % % %!

! % % % % % %! 年 月 日 由中国社会科学院近代史研究所! 抗日战争研究 编辑部与哈尔滨师范大学社会与历史学院联合举办的 抗日战争与沦陷区问题研究 学术研讨会在哈尔滨师范 大学召开 来自中国社会科学院近代史研究所! 中国社会科学 杂志社 中国人民大学 南开大 学 南京第二历史档案馆! 民国档案 编辑部 南京大学 南京师范大学 河南大学! 史学月刊 编辑 部 安徽大学 河北师范大学 杭州师范大学 黑龙江省社会科学院等十多个高校和科研院所的

More information

劳动保护与医疗保健 第 二 章 止标志共 23 个 劳 动 安 全 技 术 22 2 警告标志 由于三角形引人注目 故用作 警告 标志 警告人们注意可能发生的多种危险 三角的背景使用黄色 三角图形和三角内的图像均用黑色描 绘 黄色是有警告含义的颜色 在对比色黑色的衬托下 绘成的 警告标志 就更引人注目 3 指令标志 在圆形内配上指令含义的颜色 蓝 色 并用白色绘制必须执行的图形符号 构成 指令标志

More information

长 安 大 学 硕 士 学 位 论 文 基 于 数 据 仓 库 和 数 据 挖 掘 的 行 为 分 析 研 究 姓 名 : 杨 雅 薇 申 请 学 位 级 别 : 硕 士 专 业 : 计 算 机 软 件 与 理 论 指 导 教 师 : 张 卫 钢 20100530 长安大学硕士学位论文 3 1 3系统架构设计 行为分析数据仓库的应用模型由四部分组成 如图3 3所示

More information

人类学理论与实践

人类学理论与实践 阮艳萍 在今天轰轰烈烈的遗产运动中 各类传承和保护主体纷纷登场 除了传统的民间的传承人之外 中央和地方政府 学者 商人 新闻媒体等也都纷纷加入了这场博弈 与数字化技术同步进入这场运动的还有一类新型主体 那就是 数字传承人 他们是民族文化遗产传播 生存和发展的又一类新型主体 他们的数字传承活动 使文化遗产从唯一 不可共享和不可再生的变成了无限 可共享和可再生的 文化遗产 数字传承人 民间传承人 遗产表述

More information

安徽 专业 科类 最高分 最低分 专业 科类 最高分 最低分 社会学 理 哲学 文 网络与新媒体 理 社会学 文 公共事业管理 理 翻译 文 经济学 理 网络与新媒体 文

安徽 专业 科类 最高分 最低分 专业 科类 最高分 最低分 社会学 理 哲学 文 网络与新媒体 理 社会学 文 公共事业管理 理 翻译 文 经济学 理 网络与新媒体 文 安徽 社会学 理 636 636 哲学 文 635 635 网络与新媒体 理 638 638 社会学 文 634 634 公共事业管理 理 636 636 翻译 文 636 636 经济学 理 638 638 网络与新媒体 文 634 634 国际商务 理 637 635 工商管理 文 636 636 行政管理 理 635 635 国际商务 文 635 635 信息管理与信息系统 ( 法治信息管理方向

More information

北京市招生情况一览表 专业 年份 专业名称 2014 招生计划 最高分 文 2015 最低分 史 平均分 招生计划 最高分 类 文 2016 最低分 史 平均分 招生计划 最高分 类 文 最低分 史 平均分 类 金融学 财政学

北京市招生情况一览表 专业 年份 专业名称 2014 招生计划 最高分 文 2015 最低分 史 平均分 招生计划 最高分 类 文 2016 最低分 史 平均分 招生计划 最高分 类 文 最低分 史 平均分 类 金融学 财政学 北京市招生情况一览表 名称 财政学 国际经济与贸易 市场营销 旅游管理 8 0. 农林经济管理 人力资源管理 化产业管理 法学 0 0 0 法学 经济法方向 0 8 广告学 新闻学 税收学 理 工 理 工 理 0 96 99 管理科学 工程管理 7 信息管理与信息系统 8 8 8 电子商务 7. 工商管理 物流管理 财务管理 7 7 7 金融数学 7 7 7 经济统计学 8 8 8 0 0 0 工

More information

国际政治科学 ¹ º ¹ º

国际政治科学 ¹ º ¹ º 印度学者对中国的安全认知 司乐如 一轨 外交和 二轨 外交都是国际关系研究中值得重视的内容 前者有助于说明两国在政府外交层面的表现 对后者的研究则有助于了解在外交现象背后起作用的观念因素 本文的研究试图把社会心理学中的一些核心概念融入国际关系的研究之中 并在此基础上探讨印度学者对中国的安全认知 本文通过提供关于 认知 的更为精确的概念和理论框架 并通过术语统计和定性的案例分析 深入印度专家的视角 深化人们对中印安全互动的了解

More information

公共事业管理 理 政治学与行政学 文 国际政治 理 法学 ( 涉外法律人才培养模式实验班 ) 文 法学 ( 涉外法律人才培养模式实验班 ) 理 社会工作 文 德语 理 英语 文 628 6

公共事业管理 理 政治学与行政学 文 国际政治 理 法学 ( 涉外法律人才培养模式实验班 ) 文 法学 ( 涉外法律人才培养模式实验班 ) 理 社会工作 文 德语 理 英语 文 628 6 安徽 社会学 理 606 606 哲学 文 610 610 网络与新媒体 理 607 607 社会学 文 610 610 公共事业管理 理 606 606 翻译 文 611 611 经济学 理 611 611 网络与新媒体 文 611 611 国际商务 理 609 606 工商管理 文 612 612 行政管理 理 609 609 国际商务 文 611 611 信息管理与信息系统 ( 法治信息管理方向

More information

文字作品三等奖 瞭

文字作品三等奖 瞭 保护长江生态 最后的机会 中科院院士曹文宣谈长江生态系统 瞭望东方周刊社 吴 铭 导语 为了一些经济利 益 把国家的水域资源破坏 掉 这是非常严重的问题 在今天的中国 水利 工程专家同生态专家似乎 已经成了天然的 敌人 2013 年有关 长江生态系 统崩溃 的问题 再次引 发了这种对峙 长江 作为中国和亚 洲第一大河 哺育了中华 民族 而对长江的开发也 在近年达到高峰 除了三 峡 南水北调等大型工程

More information

丁光训文集 研读札记 中国人民大学马克思主义学院 北京 丁光训是当代中国基督教的主要发言人和神学家 他结合新中国的国情 重 新思考了基督教传统教义 提出了一系列具有中国特色的基督教神学思想 他对上帝和基督 的根本特性做了新的界定 对神与人的关系以及人与世界的关系等问题做了符合中国传统文化和现实生活的诠释 他的思想反映了当代中国基督教发展的新道路和基督徒思想信仰的新 变化 丁光训神学思想 当代中国基督教

More information

市公安局 法制办 侦查办案 政法 市公安局 法制办 侦查办案 政法 市公安局 网安总队 侦查办案 政法 市公安局 网安总队 侦查办案

市公安局 法制办 侦查办案 政法 市公安局 法制办 侦查办案 政法 市公安局 网安总队 侦查办案 政法 市公安局 网安总队 侦查办案 上海华图内部材料 2013 年上海公务 (B 类政法类岗位 ) 面试人员录取成绩 (B 类 ) 此材料由上海华图整理 更多材料详见 :sh.huatu.com ( 交流群 :190979404) 职位序面试人员面试人员专业招录机关用人单位职位名称招录人数号注册编号笔试成绩科目 1311104 市公安局 经侦总队 侦查办案 2 611485 156.6 政法 1311104 市公安局 经侦总队 侦查办案

More information

承认问题的提出 英国对中共政策的转变

承认问题的提出 英国对中共政策的转变 陈谦平 南京大学历史系 南京 上海解放前夕 英国朝野各界已经看到了中共胜利的必然性 因此 最大限度地保持其在华利益成为英国政府对华政策的核心 国民党封锁上海引起了英国政府的关注 后者遂考虑 采取一些救援措施 以防止上海局势进一步恶化 英国各界普遍认为应该寻求同中共合作 而不应该与之对立 上海解放前后英国与中共政权的政治接触以及经贸关系的发展为英国在 年 月初对中华人民共和国的承认奠定了基础 英国 中共

More information

工程项目进度管理 西北工业大学管理学院 黄柯鑫博士 甘特图 A B C D E F G 0 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 甘特图的优点 : 直观明了 ( 图形化概要 ); 简单易懂 ( 易于理解 ); 应用广泛 ( 技术通用 ) 甘特图的缺点 : 不能清晰表示活动间的逻辑关系 WBS 责任分配矩阵 ( 负责〇审批

More information

经济管理学院 金融学 非在职 经济管理学院 金融学 非在职 经济管理学院 金融学 非在职 经济管理学院 国际贸易学 非在职 经济管理学院 国

经济管理学院 金融学 非在职 经济管理学院 金融学 非在职 经济管理学院 金融学 非在职 经济管理学院 国际贸易学 非在职 经济管理学院 国 考试编号 录取学院 录取专业 录取类别 100023111502601 林学院 林业 非在职 100023122409117 人文学院 马克思主义基本原理 非在职 100033005000092 环境科学与工程学院 环境工程 非在职 100033069001339 人文学院 哲学 非在职 100033069110101 人文学院 哲学 非在职 100033070108695 人文学院 哲学 非在职

More information

经济社会 全球化与非国家行为体的跨境合作

经济社会 全球化与非国家行为体的跨境合作 国外理论动态 年第 期 英 安德列亚斯 比勒尔 著 工力 译 英国诺丁汉大学政治与国际关系学院教授安德列亚斯 比勒尔在 新政治经济学 年第 期上发表题为 劳工和新社会运动反抗欧洲的新自由主义改革 的文章 对本世纪初欧洲工会和非政府组织 为反对欧盟着手对公有经济部门实行私有化而组织的 一场持续 年的联合行动进行专题研究 世纪 年代以来 发达国家的工会在新自由主义经济全球化冲击下处境窘困 劳工问题学者一般认为近年来各国工会运动与社会运动联合行动的趋势

More information

余玉苗 田 娟 朱业明 当前审计环境中 审计合谋现象普遍存在 双重审计制度可以看作是阻止审计合谋的一种制度设计 在分析审计合谋成因的基础上 建立了一个包括引入第二个审计师的概率因子 融合外部监督惩罚与激励机制的博弈模型 对阻止审计合谋的条件进行了均衡分析 研究结果 显示 当外部监督惩罚力度强化后与适当的激励机制存在时 双重审计制度有利于降低对审计师的监督成本 从而为其实施提供了理论依据 从多期博弈角度看

More information

论抗战时期医学高校的迁川! # % &% & # #! # # # # # # #

论抗战时期医学高校的迁川! # % &% & # #! # # # # # # # 黄 茂 曾瑞炎 年抗日战争爆发 日军企图摧毁中国教育事业 对高等教育机关狂轰乱炸 使中国高等教育蒙受了巨大损失 为保存中国教育实力 国民政府教育部作出内迁的决策 据此 教育部医学教育委员会也对医学高校的内迁作了规划 并以这次内迁为契机 对西南 西北及华中地区的医学教育加以了重视 随着国府的迁都重庆 四川成为了抗战后方重地 为此 有不少高校迁往了四川 其中医学高校就有 所 这些医学高校在四川的建设和发展极大地推动了四川的医学教育事业

More information

,,,,, 5,,, :,,,,,, ( ), 6,,,,,,,,, 7,, ( ),,,,,,,,,, 8,,,,,,,,,,,,,,,,, 9,,,,, :, :, :, :,,,,,

,,,,, 5,,, :,,,,,, ( ), 6,,,,,,,,, 7,, ( ),,,,,,,,,, 8,,,,,,,,,,,,,,,,, 9,,,,, :, :, :, :,,,,, :. /..... 死刑复核法律监督制度研究 * 万春 检察机关对死刑复核实行法律监督, 符合人大制度关于权力监督制约的原理, 不影响最高人民法院应有的诉讼地位和独立性 权威性, 体现了检察官客观性义务的要求, 具有基本法律依据 开展死刑复核法律监督应遵循严格限制并减少死刑 切实保障人权 维护公共利益 公平 及时 突出重点等原则 检察机关在死刑复核中的诉讼地位不是公诉人, 而是法律监督者 检察机关可以通过备案审查

More information

第 卷第 期 上海财经大学学报 年 月 席月民 我国信托业已经成为从事营业信托业务的所有金融机构的总和或相应业务的市场总和 信托业监管对象绝不限于信托公司及其业务 对于混业经营的信托业而言 统一监管理念的确立至关重要 转变观念 改多头监管为统一监管 改机构监管为功能监管 尽快制定 信托业法 并确保司法权的适度介入 是当前我国信托业监管制度改革和创新的必然选择 信托业 统一监管 功能监管 信托业法 司法介入

More information

鱼虾蟹!鱼虾蟹游戏 H5手机小游戏系统源码开发定制

鱼虾蟹!鱼虾蟹游戏 H5手机小游戏系统源码开发定制 鱼虾蟹! 鱼虾蟹游戏 H5 手机小游戏系统源码开发定制 鱼虾蟹规则 http://basedz.com 鱼虾蟹! 鱼虾蟹游戏 H5 手机小游戏系统源码开发定制 来塑造大型软件公司的辉煌形象! 来塑造大型软件公司的辉煌形象! http://basedz.com/?p=637 骏飞掌上智慧智能科技 H5 软件 APP 游戏开发定制微信 :ffy990 常州掌上智慧智能科技有限公司成 2012 年 8 月,

More information

引言 从古至今, 人们一直梦想着拥有点石成金的能力 其实在现实生活中, 从来不乏这样的例子 人们都认为过时的 PC 电脑配件是积压废品, 迈克尔戴尔却低价收购改装升级后转手卖出, 赚得了自己的第一桶金 人们都认为免费聊天工具是赔本赚吆喝, 腾讯却从草根出身的 QQ 起家, 成为亚洲市值最高的互联网公司 人们都认为常旅客里程是航空公司的成本, 航空公司却通过常旅客里程销售获得超过 50% 的附加收入

More information

82.6 市公文交换中心 市公文交换中心 市公文交换中心 市公文交换中心 市公文交换中心

82.6 市公文交换中心 市公文交换中心 市公文交换中心 市公文交换中心 市公文交换中心 六安市直事业单位面试培训选中公! 咨询电话 :0564-3348989 报名地址 : 六安市解放路浙东商贸城 B 区 2016 年六安市直事业单位招聘笔试成绩排名 ( 中公版 ) 笔试成绩排名 报考部门 职位代码 准考证号 99 市公文交换中心 201601 2016010519 95 市公文交换中心 201601 2016010317 94.2 市公文交换中心 201601 2016010226

More information

公共管理研究 第 卷 # # # #

公共管理研究 第 卷 # # # # 岳经纶 陈泽涛! 中国既是产烟大国 也是世界上吸烟人数最多的国家 中国公众 的吸烟状况引发的一系列的社会后果 对于中国的公共卫生状况乃至社会发展 都有着至关重要的影响 本文在文献综述的基础上 对中国控烟运动和控烟政 策的发展历程和现状进行了梳理 指出中国的控烟运动是一场多方不情愿的运 动 本文运用公共政策的理论和概念 分析了中国控烟运动疲弱的原因 并尝试提出推动中国控烟运动的政策措施! 控烟运动 控烟政策

More information

等 的氛围 有利于与受评者深入交流 五 进行修正 接下来 就要根据评估的结果进行目标和策略方案的修订 修订 的内容包括 职业的重新选择 职业生涯路线的选择阶段目标的修正 实施措施与行动计划的变更等等 通过反馈评估和修正 应该达到下列目的 对自己的强项充满自信 我知道我的强项是什么 对自己的发展机会有一个清楚的了解 我知道自己什么地方还 有待改进 找出关键的有待改进之处 为这些有待改进之处制定详细的行为改变计划

More information

省份批次科类录取专业招生数 录取 最低分 备注 艺术 音乐学 ( 地方免费师范生 ) 专业成绩 美术学 ( 地方免费师范生 ) 综合成绩 提前艺术体育本 科 提前一批本科 体育 ( 文 ) 体育 ( 理 ) 文史 体育教育 ( 地方免费师范生 ) 专

省份批次科类录取专业招生数 录取 最低分 备注 艺术 音乐学 ( 地方免费师范生 ) 专业成绩 美术学 ( 地方免费师范生 ) 综合成绩 提前艺术体育本 科 提前一批本科 体育 ( 文 ) 体育 ( 理 ) 文史 体育教育 ( 地方免费师范生 ) 专 省份批次科类录取专业招生数 录取 最低分 备注 艺术 音乐学 ( 地方免费师范生 ) 31 81.1 专业成绩 美术学 ( 地方免费师范生 ) 30 593.7 综合成绩 提前艺术本 科 提前一批本科 ( 文 ) ( 理 ) 教育 ( 地方免费师范生 ) 12 67.4 专业成绩 社会指导与管理 5 67.4 专业成绩 教育 33 61.9 专业成绩 教育 ( 地方免费师范生 ) 15 68.9 专业成绩

More information

网络民族主义 市民社会与中国外交 & 一 中国网络民族主义所涉及的公共领域 特征与性质 ( & (!! # # ) #

网络民族主义 市民社会与中国外交 & 一 中国网络民族主义所涉及的公共领域 特征与性质 ( & (!! # # ) # 世界政治 年第 期 网络民族主义 市民社会与中国外交 王 军 近年来 网络空间下中国大众民族主义逐渐成为影响中国社会和中国外交的新因素 从中国网络民族主义的政治社会属性和作用上看 它正拓展着中国的公共领域 以国家民族主义和族裔民族主义为核心议题 催生着中国市民社会的新构造 反映着中国的民族主义思潮 推动着网络内外中国大众的民族主义行动 作为一种社会思潮与社会运动 中国大众的网络民族主义因其信息获取能力增强

More information

一 台湾地区 大法官会议 如何诠释法治与人性尊严 % %

一 台湾地区 大法官会议 如何诠释法治与人性尊严 % % !!! 从实践到理论的反思 庄世同 ## 祇和理性来统 ## 一 台湾地区 大法官会议 如何诠释法治与人性尊严 % % !!! 从实践到理论的反思 ## ## !!!!!! # # !!! 从实践到理论的反思 二 法治应该具备哪些要件 & % ( & & % ( !!! 从实践到理论的反思 % ) % & & !!! 从实践到理论的反思 三 人性尊严应该具有哪些内涵 & % % & & !!! 从实践到理论的反思

More information

福建省示范性现代职业院校建设工程

福建省示范性现代职业院校建设工程 福建省示范性现代职业院校建设工程 项目建设规划 主管部门 惠安县教育局 填报学校福建省惠安开成职业中专学校 ( 盖章 ) 负责人王灿彬 联系电话 13305970936 填报日期 2016 年 3 月 22 日 1 填写要求 一 填写文字内容 ( 含文字表格 ) 的字体为仿宋 _GB2312, 字号为四号, 行距为固定值 26 磅 ; 数字表格的字体为仿宋 _GB2312, 字号为五号, 行距为固定值

More information

重勘信息的哲学含义 ¼ ½ ¾ ¼ ½ ¾

重勘信息的哲学含义 ¼ ½ ¾ ¼ ½ ¾ 重勘信息的哲学含义 肖 峰 信息不能以任何方式归结为物质 它既不是物质内在既成的东西 也不是纯粹的自然现象 更不是可以离开主体而独立存在的纯客观现象或无处不在的普遍现象 哲学含义上的信息是一种非物质的存在 是主体对对象的感知 辨识和建构 也是生命控制系统尤其是神经系统的一种机能 信息与 意义 关联 是一种属人的认识现象 不存在所谓的 本体论信息 而只存在认识论意义上的信息 信息的哲学含义应与信息的日常用法具有连续性

More information

21 E-GOVERNMENT2011 1 97

21 E-GOVERNMENT2011 1 97 20 E-GOVERNMENT2011 1 97 : 21 E-GOVERNMENT2011 1 97 22 电子政务 E-GOVERNMENT 2011 年第 1 期 总第 97 期 刘会师 曾佳玉 张建光 秦义 国际领先政府网站的建设经验分析 表 1 面向市民的 1 2 项基本服务 表 2 面向企业提供的 8 项服务 以用户为中心 以服务为核心 是欧洲政府网站建 设给人印象最深刻的感受 是欧盟政府网站绩效评估指

More information

关卫和等 我国压力容器行业 检测技术的应用和进展中国工业检验检测网

关卫和等 我国压力容器行业 检测技术的应用和进展中国工业检验检测网 中国工业检验检测网 http://www.industryinspection.com 合肥通用机械研究院国家压力容器与管道安全工程技术研究中心 合肥 兰州兰石机械制造有限责任公司 兰州 技术是 世纪 年代末期发展起来的一项无损检测技术 在国外压力容器等 行业已得到了广泛的应用 自 年以来 随着国家质检总局特种设备安全监察局 号文的发布 技术在我国压力容器行业的应用有了突飞猛进的发展 年 月 日 固定式压

More information

!!

!! 徐二明 陈 茵 以企业资源基础理论为基础 从企业吸收能力这一概念入手 剖析企业吸收能力与企业竞争优势的关系 研究组织管理机制对企业吸收能力构建和发展的影响 依据吸收能力经典文献对吸收能力的前因进行重新梳理和归类 对现有文献中各种思路有一定的整理和明示作用 通过研究两种吸收能力的 类影响因素 辨识出中国企业在吸收能力培养和发展方面的优势和弱势 通过实证方法全面衡量和验证潜在吸收能力与实际吸收能力两者之间以及两能力与企业竞争优势的关系

More information

坚持正确方向创新方法手段提高新闻舆论传播力引导力 1

坚持正确方向创新方法手段提高新闻舆论传播力引导力 1 浙江大学党支部理论学习 参考资料 2016 年第 3 期 党委宣传部编 2016 年 3 月 31 日 目录 坚持正确方向创新方法手段提高新闻舆论传播力引导力 1 2 3 4 5 6 重要评论 从全局出发把握新闻舆论工作 一论学习贯彻习近平总书记新闻舆论工作座谈会重要讲话精神 7 8 把坚持正确政治方向摆在首位 二论学习贯彻习近平总书记新闻舆论工作座谈会重要讲话精神 9 10 不断提高新闻舆论工作的能力和水平

More information

英美特殊关系 文化基础与历史演变

英美特殊关系 文化基础与历史演变 国别与地区 冯 梁 英美两国有着大致相同的文化背景 但自近代以来 英美两国的关系既不友好也不特殊 甚至还是对手 英美 特殊关系 的形成 与两国在世界 上的地位发生深刻变化有着密切联系 并在很大程度上是英国政治家刻意追求 的产物 英美 特殊关系 得以延续 主要是基于双方共同的战略利益而非单纯的文化因素 英国从 特殊关系 中得益匪浅 特别在欧洲事务上获得了仅次于 美苏的影响 但在世界其他地区 两国关系并无特殊可言

More information

新中国外交制度的演变与创新 一 外交制度的概念内涵及其研究视角 # # ) # +, #. % & / % & ) % & +. / % & % &

新中国外交制度的演变与创新 一 外交制度的概念内涵及其研究视角 # # ) # +, #. % & / % & ) % & +. / % & % & 中国外交 年第 期 新中国外交制度的演变与创新 白云真 中国外交制度的发展与创新应属当下中国外交新的转型的必要内涵和关键环节 外交制度的合理建构有助于促进中国外交健康且持续的发展 也有利于中国公民身份和国家 认同有效且理性的塑造 为此 笔者将尝试运用国家 社会关系的视角来诠释与理解中国外交 制度的创建 发展及其创新 以历史的视角回顾与审视中国外交制度建设的进程 从而能够更好 地为当下中国外交制度的创新提供某些重要的思考或启示

More information

( ),,,,,,,, ` ', :,,,,??? :,, ( : ~, ) : ( ) :,, ( ),,,,, ~ :, :,,,,, ( ),,,,,,, :, :, ( )? :, ( ) :, :

( ),,,,,,,, ` ', :,,,,??? :,, ( : ~, ) : ( ) :,, ( ),,,,, ~ :, :,,,,, ( ),,,,,,, :, :, ( )? :, ( ) :, : ( ) 吴易风 : 本文考察了当前金融危机和经济危机背景下西方经济思潮的新动向 : 对资本主义的反思和对 新资本主义 的构想 ; 对新自由主义的反思和对新国家干预主义的构想 ; 对自由市场经济体制与政策体系的反思和对 市场与政府平衡 的市场经济体制与政策体系的构想 ; 对经济全球化的反思和对全球经济新秩序的构想 ; 对西方经济学的质疑和对马克思经济学的再认识 本文最后对西方经济思潮的新动向作了分析和评论

More information

¹ º» ¼ ½ ¹ º» ¼ ½

¹ º» ¼ ½ ¹ º» ¼ ½ 战争制胜的秘密 评 军事力量 解释现代战争中的 胜利与失败 李 卓 近年来 美国国际安全研究中关于军事行动制胜因素的研究非常活跃 本文评述了此类研究的代表人物比德尔的 军事力量 解释现代战争中的胜利与失败 一书 对书中提出的 军事力量部署差异制胜论 的研究问题 分析框架 经验论证等主要研究环节进行了归纳和梳理 本文从理论 方法论等角度总结了此书的成就 认为该书通过构建以 军事力量部署 这一非物质变量为核心的安全理论

More information

学院代码 学院名称专业代码专业名称学习方式 统考拟招生计划数 001 经济学院 政治经济学全日制 经济学院 经济史 全日制 经济学院 西方经济学 全日制 经济学院 世界经济 全日制 经济学院

学院代码 学院名称专业代码专业名称学习方式 统考拟招生计划数 001 经济学院 政治经济学全日制 经济学院 经济史 全日制 经济学院 西方经济学 全日制 经济学院 世界经济 全日制 经济学院 001 经济学院 020101 政治经济学全日制 14 001 经济学院 020103 经济史 全日制 3 001 经济学院 020104 西方经济学 全日制 14 001 经济学院 020105 世界经济 全日制 7 001 经济学院 0201Z2 发展经济学 全日制 0 001 经济学院 020201 国民经济学 全日制 4 001 经济学院 020202 区域经济学 全日制 4 002 财政税务学院

More information

,,,,,,,,, :,,,,,, (,,, :,,,,,,,,,, ) :, ;,,, ;,,,,,,, :,,,,,,,,,,,, :,,, (,, ) 5 -,,,,, :,,,,,,,,,,,,,,,,,,,, :,,,,,,, 7,?,,?,,,,,, :,,, 5, 7, ( ):,,,

,,,,,,,,, :,,,,,, (,,, :,,,,,,,,,, ) :, ;,,, ;,,,,,,, :,,,,,,,,,,,, :,,, (,, ) 5 -,,,,, :,,,,,,,,,,,,,,,,,,,, :,,,,,,, 7,?,,?,,,,,, :,,, 5, 7, ( ):,,, 左双文 [ ] 中东路事件发生后, 国民政府继续对苏强硬, 一再放弃和平解决事件的机会, 并几度阻挠东北地方当局和平解决的尝试, 中苏交涉陷于停顿 苏联遂在边境发起一系列军事进攻, 使东北方面损失惨重 在苏联强大的军事压力和国内变乱频生的情况下, 国民政府应对乏力, 只得放松了对东北方面自谋局部交涉的限制, 事件乃以中方接受苏联最初提出的条件而草草收场 [ ] 中东路事件国民政府张学良中苏关系,,,,,,,,,,,,,,,,,

More information

国际关系学院学报 年第 期 陈 东 信息作为一种社会资源已被人们广泛认同 的认识 人们仍有不同的看法 我们认为 但对其地位 特性和作用 就目前人类需求而言 信息资源仍是位 于土地和水 能源和原材料之后的资源 可称之为 第三级资源 信息资源与其他资源相比较 具有知识性 中介性 转化性 再生性和无限性等特点 因而是一 种 特殊资源 在未来社会中 资源的争夺将以信息资源的争夺为目标 信息战 的形式将是引导其他战争形式的主导形式

More information