<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    谷歌投資100億美元推動美國基礎設施網絡安全

    VSole2021-09-08 22:34:49

    谷歌承諾投資100億美元用于強化美國基礎設施網絡安全,其中包括推廣零信任計劃,幫助保護軟件供應鏈和增強開源安全。

    該公司將利用自身已經施行多年的幾項計劃,擴展開源模糊測試工具以推動Linux內核開發人員做好安全工作,并推廣使用內存安全的編程語言進行Linux編程。 

    本周早些時候,美國總統拜登召集蘋果、谷歌、微軟和摩根大通等業界巨頭共商美國關鍵基礎設施保護大計,谷歌的百億美元網絡安全投資計劃正是在這種背景下拋出的。

    此前,為建立供美國聯邦機構實現的零信任設計,美國商務部國家標準與技術研究院(NIST)選擇了18家網絡安全公司。谷歌盡管不是18家所選公司之一,但正與NIST合作開發這方面框架。 

    零信任假設網絡已經遭入侵,并將關注重點從鞏固網絡邊界拉回到應用、數據和人本身。  

    谷歌基礎設施副總裁Eric Brewer和資深軟件工程師Dan Lorenc在博客文章中寫道:“不同于被動修復漏洞,我們應該通過能夠堵住所有種類漏洞的安全編程語言、平臺和框架主動杜絕漏洞。”

    “相較于費勁嘗試修復漏洞及其后果,在問題脫離開發人員鍵盤之前就加以預防更加安全,也更省錢。”

    8月25日,美國總統拜登在白宮會見私營產業巨頭,指出僅靠美國聯邦政府無法解決保護關鍵基礎設施不受網絡攻擊侵害的難題。 

    近期頻頻爆出的重大網絡攻擊事件,比如Colonial Pipeline勒索軟件攻擊、SolarWinds軟件供應鏈攻擊和微軟Exchange服務器大規模漏洞利用事件,一定程度上推動谷歌和微軟順勢應承拜登的網絡安全行政令,承諾在未來五年內分別投資100億和200億美元,用于改善美國面對未來網絡安全威脅的響應。  

    《華盛頓郵報》登載拜登言論稱:“我認為,你們有能力和責任來提升網絡安全水平。最終,我們都有很多工作要做。 

    今年6月,Brewer發了四篇文章響應拜登關于加強軟件供應鏈安全的14028號網絡安全行政令。 

    其中一篇文章探討C語言編程固有的安全問題,以及Rust語言的興起。 

    Brewer寫道:“安全編程語言和應用框架可用于在軟件上施加一種結構,使之能夠實現大規模高置信度安全推理。” 

    “但確保現實世界C代碼切實滿足了這一要求卻十分困難,而且常常需要極其艱難地推斷堆內存結構。同樣,確保正確驗證和轉義流入Web應用HTML標記語言的所有數據也很棘手,因為數據從輸入到輸出一路上要流經多個組件,比如流經存儲模式。”

    相反,作為系統開發語言,新興的Rust語言在內存安全方面內置了構造安全方法,可切實替換掉C和C++。比如,Rust的類型系統施行所有權機制,確保無法訪問已釋放的內存等。

    所以,谷歌支持將Rust作為僅次于C的編程語言納入Linux內核。Lorenc和Brewer解釋稱,應該從一開始就限制軟件漏洞,而不是為應對新漏洞而疲于奔命。微軟和AWS也支持Rust作為C和C++系統編程的內存安全替代。   

    谷歌倡導軟件代碼測試,包括使用微軟家GitHub的工具,比如Dependabot——保持開源軟件包或依賴更新的一款工具。 

    谷歌還提出,可以將軟件物料清單(SBOM)融入美國官方對軟件供應鏈攻擊的響應當中。在這方面,Linux基金會正在努力踐行拜登的網絡安全行政令。由于現代程序使用了大量庫依賴,開源軟件和專有軟件都不好解決這個復雜問題。 

    谷歌稱:“SBOM需要合理的信噪比:如果包含太多信息,就沒什么效果,所以我們敦促NTIA(國家電信與信息管理局)擬定具體用例在粒度和深度方面的最低和最高要求。”

    網絡安全谷歌
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,聲明將投入2000萬美元,用于在美國各地開設更多的網絡安全實踐診所,以幫助填補美國的網絡安全勞動力缺口,并在不斷變化的威脅面前保持領先地位。Sundar Pichai表示:這筆資金將支持全美20所高等教育機構創建和擴大網絡安全診所。據統計,西班牙裔、黑人和女性工人的比例嚴重不足。
    正在召集一群內部專家組建一個新的網絡安全顧問團隊。
    最新消息,宣布成新的網絡安全行動小組,并表示該小組將“肩負協助政府、關鍵基礎設施、企業和小型企業的安全和數字化轉型的獨特使命”。 “客戶需要一種一致的方法來準備和防御網絡安全威脅,”云副總裁兼首席信息安全官兼網絡安全行動團隊創始人菲爾維納布爾斯(Phil Venables)說。
    德哈特定律是一句格言,經常被表述為“當一個措施成為目標時,它就不再是一個好的措施”。
    網絡安全企業和相關專業服務機構為主體的網絡安全產業滿足了絕大部分個人和商業機構信息化應用的安全保障需求,也承擔了眾多政府部門和部分特殊行業的安全保障工作。
    推出了一項新的認證計劃,旨在據其現有的職業證書計劃培訓新一代網絡安全專業人員。表示,該計劃還提供了一個機會,可以接觸到更多樣化的網絡安全職位候選人,包括目前在該領域代表性不足的女性和有色人種。在聲明中說:“作為我們更廣泛的對發展網絡安全勞動力的承諾的一部分,該證書是由網絡安全專家設計和教授的。”
    7月底,網絡安全項目Project Zero發布報告,描述2019年網絡攻擊中的漏洞利用,得出了關于零日漏洞檢測的一些有趣結論。Stone還指出,在微軟產品中發現的11個零日漏洞里,只有4個針對Windows 10用戶,這也可能是檢測偏差的一個指征。相反,這一現象恰恰表明,安全行業應該重點檢測針對上述操作系統的攻擊。這很令人驚訝,因為供應商應該更便于檢測零日漏洞。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类