對我而言,信息安全是一個發(fā)展變化快速且令人興奮的領域。 幾乎每天清晨業(yè)界都有新的消息。
最近,我讀到一篇新聞提到中國科學技術大學正投入興建一條長達2,000公里,從北京到上海,世界上最長的量子通訊網絡(quantum communication network),并預計于2016年前完工。項目的推動人,希望通過量子加密技術提供用戶最安全的通訊環(huán)境。
Fortinet創(chuàng)始人&CTO 謝華
這真是了不起的雄心。
理論上,量子通信網路的安全是滴水不漏的。任何想要攔截加密密鑰的企圖,都會改變量子數據或量子位的物理狀態(tài),觸發(fā)通訊程序警報。目前,全世界不同國家還有許多實驗室都在研究這項技術。
這個猶如信息安全產業(yè)的“圣杯”的量子加密技術,真的如此登峰造極么?我相信量子加密的開發(fā)人員將會努力不懈地追求這牢不可破的安全技術,但即使如此,我仍忍不住想問,單一的技術無論再完美,是否真的可以解決目前人類最復雜的問題之一,并成為最終和唯一的解決辦法。
根據我的觀察,量子加密要被廣泛采用面臨兩大門坎:采用的成本效益,另一方面更重要的是,即使量子加密本身堅不可摧,但安全系統(tǒng)其他部分仍存在薄弱環(huán)節(jié)。
合乎成本效益嗎?
目前并無法清楚估算導入量子加密技術的成本,但似乎很高,尤其在研發(fā)初期,技術尚未成熟且使用者還不多的情況下。對企業(yè)來說,增加利潤、減少開支是非常重要的,加上目前現有的低成本加密技術幾乎可以滿足多數企業(yè)應用程序安全上的需求,因此,企業(yè)怎么可能投入更高的成本導入量子加密系統(tǒng)?
企業(yè)的安全由最薄弱的環(huán)節(jié)決定
更艱巨的挑戰(zhàn)則是,信息安全并不是一個各自獨立的拼圖,而是一個互聯的系統(tǒng)。如果量子加密真的難以破解,網絡犯罪分子依然可以在信息安全系統(tǒng)中薄弱的環(huán)節(jié)中鎖定攻擊的目標。例如,他們可以利用社會工程來獲得機密數據的信息,或者也可以像目前多數黑客一樣,在用戶的計算機上植入惡意軟件,竊取數據。
由于量子加密只能確保數據在傳輸過程中的安全,但這只是整個安全鏈的一環(huán),若因此而稱它是一個「牢不可破的安全」技術,有點言過其實。事實上,量子技術之外還有其他的技術,正如許多產業(yè)所依賴的不僅僅是技術本身,這些道理都是一樣的。
需要不斷強化安全鏈中的脆弱環(huán)節(jié);通過統(tǒng)一產業(yè)界信息共享和安全規(guī)范或要求來推動升級個體部件來達成提升整體安全性的目標。
這意味著,雖然信息安全解決方案的提供商努力共享威脅情報并發(fā)展自己的技術,但企業(yè)和消費者也必須花時間了解更多網絡安全和防范攻擊的相關訊息。此外,不僅在當地的CERT團隊必須提高應變能力,各個地區(qū)的科研機構也同時加緊腳步培育網絡安全人才。
需要努力的方向還有很多,且涉及到許多相關的領域和范疇。真正的關鍵在于,這些相關的業(yè)者和研究單位需要在各自的領域努力投入并相互合作,才能創(chuàng)造一個安全、可行的環(huán)境,而不是只單靠一個量子加密技術。
分享到微信 ×
打開微信,點擊底部的“發(fā)現”,
使用“掃一掃”即可將網頁分享至朋友圈。