2022(第二屆)超級CSO年度評選頒獎盛典在上海成功舉辦
摘要: 2022(第二屆)超級CSO年度評選頒獎盛典在上海成功舉辦
活動開場,本屆頒獎盛典主辦方,安在新媒體創(chuàng)始人張耀疆發(fā)表開幕致辭。
張耀疆說,能與業(yè)界同仁重逢在2022超級CSO年度評選頒獎盛典是一件非常令人感慨的事情,他向所有為本次活動給予支持和鼓勵的各級領(lǐng)導(dǎo)、業(yè)界大咖、合作伙伴、贊助單位、社群專家表達(dá)最誠摯的感謝。
一個產(chǎn)業(yè)的發(fā)展離不開“天時地利人和”,網(wǎng)絡(luò)安全也常說“以人為本”。安在新媒體不斷致力于CSO文化建設(shè),舉辦超級CSO年度評選頒獎盛典的初衷,就是打造一個溝通交流、協(xié)作互助的平臺,凝聚“人”的力量,讓國內(nèi)網(wǎng)絡(luò)安全從業(yè)者的聲音和價值得到傳遞,為中國網(wǎng)絡(luò)安全產(chǎn)業(yè)的發(fā)展貢獻(xiàn)力量。
最后,張耀疆衷心希望本屆評選活動能夠帶給每一位有所經(jīng)歷、親臨或關(guān)注的朋友們,一段特別而又難忘的回憶。無限可能,成就有你,這是超級CSO的群體心聲,也是安全從業(yè)者們的共同祝愿。
2022(第二屆)超級CSO年度評選頒獎盛典,得到了包括中國網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心(CCRC)、大數(shù)據(jù)協(xié)同安全技術(shù)國家工程研究中心、國家信息中心《信息安全研究》雜志社、中國管理科學(xué)學(xué)會應(yīng)急與安全管理專委會等在內(nèi)多家機(jī)構(gòu)的大力支持。
作為合作機(jī)構(gòu)代表,中國網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心(CCRC)培訓(xùn)與人員認(rèn)證部副主任尤其對本屆評選活動進(jìn)行了致辭。
尤其表示,人才隊伍是網(wǎng)絡(luò)安全保障體系中最關(guān)鍵的基礎(chǔ)資源,網(wǎng)絡(luò)安全人才隊伍建設(shè)是我國網(wǎng)絡(luò)安全戰(zhàn)略的重要組成部分。習(xí)近平總書記在2016年網(wǎng)絡(luò)安全和信息化工作座談會指出,網(wǎng)絡(luò)空間的競爭歸根結(jié)底是人才競爭,建設(shè)網(wǎng)絡(luò)強(qiáng)國沒有一支優(yōu)秀的人才隊伍,沒有人才創(chuàng)造力迸發(fā)、活力涌流,是難以成功的。
當(dāng)前,我國正面臨著百年未有之大變局,大國博弈加劇,網(wǎng)絡(luò)安全形勢更加嚴(yán)峻復(fù)雜。總體來看,我國網(wǎng)絡(luò)安全隊伍離總體要求還有不少差距,遠(yuǎn)遠(yuǎn)不能滿足網(wǎng)絡(luò)強(qiáng)國的建設(shè)需求。所以需要發(fā)揮各方積極性,投入各方資源,在頂層規(guī)劃設(shè)計的引導(dǎo)下,不斷努力,久久為功,才能取得成功。
因此,安在新媒體舉辦的年度評選活動正是在網(wǎng)絡(luò)安全人才建設(shè)領(lǐng)域的一大有利探索。保障網(wǎng)絡(luò)安全是安全業(yè)者共同的責(zé)任,網(wǎng)絡(luò)安全人才隊伍的建設(shè)也離不開每一位CSO的努力。CCRC愿與大家攜手,各自其職,各展所長,共同為網(wǎng)絡(luò)安全人才隊伍建設(shè)添磚加瓦。
作為本屆超級CSO年度評選評委團(tuán)的代表,某集團(tuán)CSO陳建也為現(xiàn)場來賓送上了賀詞。
陳建說,近年來國內(nèi)網(wǎng)絡(luò)安全形式日新月異,產(chǎn)業(yè)的發(fā)展,國內(nèi)外格局環(huán)境的變化,使得企業(yè)端對于安全的重視程度越來越高,站在安全從業(yè)的視角呈現(xiàn)出向好的趨勢,也為廣大甲方安全從業(yè)者創(chuàng)造了更多的機(jī)會。
他表示,很榮幸能夠參加本屆頒獎活動,并參與到包括超級CSO研修班在內(nèi)等一系列網(wǎng)絡(luò)安全人才建設(shè)的項目中。任重道遠(yuǎn),無論到場的各位安全同仁最終獲獎與否,希望都能夠共同努力,繼續(xù)為企業(yè)網(wǎng)絡(luò)安全建設(shè)乃至中國網(wǎng)絡(luò)安全產(chǎn)業(yè)的發(fā)展貢獻(xiàn)力量。
嘉賓致辭結(jié)束,2022(第二屆)超級CSO年度評選頒獎盛典正式開始。作為本屆評選的奠基項目和核心議程,TOP18、年度十佳CSO以及各個單項獎逐一亮相。

回顧本屆評選活動,組委會從數(shù)十位自薦和推薦參選人中,經(jīng)過認(rèn)真審慎的資格認(rèn)定和專家評審,選出18位優(yōu)秀CSO,作為2022(第二屆)超級CSO年度評選的提名獎獲得者,即TOP18。
基于TOP18,最終評出年度十佳CSO,以及創(chuàng)新獎、數(shù)安獎、項目獎、伙伴獎、運(yùn)營獎、管理獎、文化獎、團(tuán)隊獎。在此,組委會特別向各位獲獎?wù)弑硎局孕牡淖YR,同時向他們過去一年里對中國網(wǎng)絡(luò)安全在企業(yè)用戶端的建設(shè)與發(fā)展,做出的貢獻(xiàn),表達(dá)誠摯的感謝。
馮斯恩 郭勇 李達(dá) 欒紹峻 秦峰
孫權(quán) 孫偉 唐雙林 于明亮 鄭太海
《面向網(wǎng)絡(luò)安全保險的主動風(fēng)險管理平臺》
秦峰
工業(yè)互聯(lián)網(wǎng)創(chuàng)新中心(上海)有限公司數(shù)字安全部總經(jīng)理
《5G+北斗短報文星地融合通信安全方案》
唐雙林
中國移動上海產(chǎn)業(yè)研究院安全牽頭人
《Privacy By Design最佳實(shí)踐調(diào)研分析報告》
胡愷健
海外Web3獨(dú)角獸數(shù)據(jù)安全與隱私負(fù)責(zé)人
《集團(tuán)終端DLP建設(shè)項目》
趙軍利
深圳麥克韋爾科技有限公司信息安全高級經(jīng)理
《網(wǎng)絡(luò)安全工作數(shù)智化能力構(gòu)建項目》
郭勇
華潤數(shù)科控股有限公司
《管端云一體的車聯(lián)網(wǎng)信息安全研究與應(yīng)用》
孫偉
東風(fēng)汽車集團(tuán)有限公司技術(shù)中心
《公司網(wǎng)絡(luò)出口安全加固項目》
王健
上海申銀萬國證券研究所有限公司
《Booking安全咨詢專家服務(wù)項目》
趙哲
阿里云
《安全運(yùn)營提效項目》
鄭太海
平安科技
長亭科技
《中國黃埔·網(wǎng)絡(luò)安全“百日行動”攻防演練》
于利新
廣州視源電子科技股份有限公司部門經(jīng)理
《汽車網(wǎng)絡(luò)安全管理體系VCSMS》
馮斯恩
上汽集團(tuán)乘用車分公司信息安全經(jīng)理
《易車安全管理實(shí)踐與探索》
李玲
易車安全總監(jiān)
《車聯(lián)網(wǎng)信息安全意識之車機(jī)Hack實(shí)踐》
孫權(quán)
浙江寰福科技有限公司信息安全負(fù)責(zé)人
思極網(wǎng)安“國網(wǎng)工匠”創(chuàng)新實(shí)驗室
馮斯恩 郭勇 胡愷健 李達(dá) 李玲 李學(xué)慶
欒紹峻 秦峰 孫權(quán) 孫偉 唐雙林 王健
于利新 于明亮 趙軍利 趙明明 趙哲 鄭太海
長亭科技 持安科技 觀安信息 華順信安
開源網(wǎng)安 煉石科技 綠盟科技 奇安信
深信服 天空衛(wèi)士 為辰信安 懸鏡安全
云馳未來 中電科擬態(tài)安全

既然獲獎,一定有料,本屆評選活動不僅僅是對CSO們過去一年辛勤工作的表彰,更是一次最佳實(shí)踐和成功案例的匯聚和總結(jié)。因此,各位獲獎?wù)叽矸謩e進(jìn)行了精彩的分享。
北斗三號全球衛(wèi)星導(dǎo)航系統(tǒng)具備定位導(dǎo)航與短報文通信功能,無需地面通信網(wǎng)絡(luò)支持,即可實(shí)現(xiàn)北斗專業(yè)用戶的雙向短報文通信。但在大眾安全領(lǐng)域缺乏低頻次、突發(fā)性場景的應(yīng)急通信手段。
為此,中國移動推出了星地融合組網(wǎng)安全認(rèn)證方案,其關(guān)鍵技術(shù)包含了北斗網(wǎng)絡(luò)下用戶認(rèn)證和移動網(wǎng)絡(luò)下秘鑰協(xié)商,實(shí)現(xiàn)了地面4/5G通信網(wǎng)絡(luò)與北斗短報文網(wǎng)絡(luò)互通。從系統(tǒng)到集成模組全都采用國產(chǎn)自主可控工藝,確保安全可控。
目前推出一號雙網(wǎng)服務(wù),即一個號碼支持5G和北斗兩種網(wǎng)絡(luò),星地?zé)o縫互聯(lián);具備高安全、通信融合、廣覆蓋、強(qiáng)可靠四大優(yōu)勢;用戶無需換卡、換號,不增加任何外部設(shè)備就可使用;融合網(wǎng)絡(luò)覆蓋中國全境,滿足礦山、港口、電力和制造等企業(yè)的衛(wèi)星通信需求。
東風(fēng)積極把握汽車四化演變趨勢,從頂層上對車聯(lián)網(wǎng)信息安全進(jìn)行設(shè)計,提出構(gòu)建“三中心一體系”的車聯(lián)網(wǎng)信息安全總體規(guī)劃。通過不斷的實(shí)踐和驗證,目前形成東風(fēng)車聯(lián)網(wǎng)信息安全1.0版本方案,形成了整車、零部件、平臺的7+7+2的技術(shù)布局,并將在后續(xù)持續(xù)迭代、完善,持續(xù)為用戶打造安全的用車體驗,讓用戶暢享智能網(wǎng)聯(lián)體驗、智享安全美好生活。
總結(jié):車聯(lián)網(wǎng)網(wǎng)絡(luò)安全是一個在動態(tài)中不斷追求完善的安全生活,網(wǎng)絡(luò)安全的防護(hù)也會隨著時間的推移、技術(shù)的迭代不斷演變,不斷補(bǔ)齊短板是一個持續(xù)、動態(tài)的工作,需要持續(xù)開展。網(wǎng)絡(luò)安全防護(hù)沒有結(jié)束時,只有進(jìn)行時,愿與同行一起共同攜手,推動構(gòu)建安全的車聯(lián)網(wǎng)網(wǎng)絡(luò)安全生態(tài)。
當(dāng)下,國內(nèi)數(shù)字經(jīng)濟(jì)建設(shè)如火如荼,但在安全認(rèn)知、安全管理、安全技術(shù)、安全工作實(shí)踐一體化融合發(fā)展方面偏弱。
為此,華潤數(shù)科倡導(dǎo)構(gòu)建SmartSeco網(wǎng)信安全工作智慧運(yùn)行體系(簡稱“四慧”體系)。其構(gòu)成是:智慧安全作戰(zhàn)指揮云中心(“慧腦”)、智慧安全威脅分析中心(“慧眼”)、智慧安全協(xié)同中心(“慧聯(lián)”)、智慧安全防御中心(“慧盾”)。
其可支撐場景有:多源異構(gòu)IT資產(chǎn)管理;資產(chǎn)脆弱性閉環(huán)管理;安全威脅一體化閉環(huán);平戰(zhàn)結(jié)合、一盤棋作戰(zhàn)指揮;安全洞察,價值成效可測;攻防演練價值提升;和諧生態(tài)連接。
SmartSeco四慧體系的價值體現(xiàn)在,能顯著提升網(wǎng)信安全工作效率與質(zhì)量、網(wǎng)信安全管理成效,能極大促進(jìn)網(wǎng)信安全產(chǎn)業(yè)高質(zhì)量發(fā)展。
為什么要建設(shè)VCSMS?1、軟件定義汽車,車內(nèi)代碼數(shù)量激增;2、車云通信和短距通信等,攻擊面擴(kuò)大;3、零件功能增強(qiáng)、“黑盒”屬性,供應(yīng)鏈安全隱患巨大;4、自動駕駛等智能功能,安全攻擊危害越來越大;5、網(wǎng)絡(luò)安全市場準(zhǔn)入。
上汽集團(tuán)VCSMS圍繞汽車全生命周期,建立四層、14個安全領(lǐng)域的體系架構(gòu)。組織制度層,包括安全組織架構(gòu)、安全管理制度、安全文化、安全合規(guī)、安全認(rèn)證;關(guān)鍵管理層,包括風(fēng)險管理、漏洞管理、安全事件及應(yīng)急管理、供應(yīng)商安全管理、網(wǎng)絡(luò)安全監(jiān)控;核心對象層,即車輛網(wǎng)絡(luò)安全資產(chǎn)管理;車輛網(wǎng)絡(luò)安全關(guān)鍵活動,包括車輛安全研發(fā)、車輛安全生產(chǎn)、車輛安全售后。
VCSMS為我們帶來的變化?涉及安全體系架構(gòu)、安全策略、安全研發(fā)、全生命周期管理、持續(xù)安全監(jiān)控、供應(yīng)商管理、OTA升級。
隨著數(shù)字化轉(zhuǎn)型和新型電力系統(tǒng)建設(shè)推進(jìn),電力系統(tǒng)遭遇高強(qiáng)度滲透攻擊的威脅進(jìn)一步加大,對網(wǎng)絡(luò)安全人才,尤其是高端人才的需求更加迫切。目前,很多企業(yè)存在資深專家匱乏、復(fù)合型人才匱乏、戰(zhàn)略性人才匱乏的困局,同時,網(wǎng)絡(luò)安全攻防配套支撐資源相對滯后、應(yīng)急響應(yīng)處理速度不盡理想,這些都對企業(yè)培養(yǎng)人才團(tuán)隊和配套體系提出了更高要求。
思極網(wǎng)安公司在國家電網(wǎng)公司和國網(wǎng)信通產(chǎn)業(yè)集團(tuán)的指導(dǎo)要求下,支撐建立了適應(yīng)電網(wǎng)系統(tǒng)的網(wǎng)絡(luò)攻防紅藍(lán)對抗體系,以“紅隊攻點(diǎn),藍(lán)隊防面”的定位,在紅隊與藍(lán)隊的攻防對抗中不斷發(fā)現(xiàn)問題、解決問題,在實(shí)戰(zhàn)中打造網(wǎng)絡(luò)安全攻防團(tuán)隊和平臺體系,為建設(shè)堅強(qiáng)的企業(yè)級網(wǎng)絡(luò)安全防護(hù)提供可靠保障。
在具體人才培養(yǎng)策略上,思極網(wǎng)安開展人才盤點(diǎn),通過“三機(jī)制、三通道”,沉淀“三個資源池”,構(gòu)建人才梯隊。尤其注重高端人才引入及培養(yǎng),在重點(diǎn)項目中鍛煉提升人才,用平臺留人,用情留人,健全人才發(fā)展通道和評價獎懲體系,逐步沉淀網(wǎng)絡(luò)安全攻防實(shí)力,打造成為保障電網(wǎng)網(wǎng)絡(luò)安全的思極鐵軍。
安全團(tuán)隊給人的傳統(tǒng)印象是降低效率的、吃皇糧的、管殺不管埋的、成本中心、背鍋俠等等。安全團(tuán)隊長期采用的匯報版本是:“坐實(shí)成本中心和吃皇糧的身份,同時告訴老板降低了XX風(fēng)險,沒有出安全事故。”但是這種匯報方式已經(jīng)重復(fù)了很多年,實(shí)際上并沒有從業(yè)務(wù)角度來思考。
為了更好講清楚安全的長期價值,安全團(tuán)隊要從業(yè)務(wù)使用角度出發(fā),深入運(yùn)維、開發(fā)等工作場景,簡化了各類安全運(yùn)維流程;通過安全自動化工具給各部門減負(fù),比如引入漏洞修復(fù)自動化、典型風(fēng)險場景自動化攔截等手段。
同時要具備“共創(chuàng)共建”的思維,通過安全+研發(fā)、安全+運(yùn)維、安全+架構(gòu)以及安全+業(yè)務(wù)的方式賦能其他團(tuán)隊,讓業(yè)務(wù)離不開安全,通過業(yè)務(wù)的聲音來傳遞出安全的價值。

本屆頒獎盛典,得到了多家廠商機(jī)構(gòu)的大力支持和贊助,包括:觀安信息、華順信安、火線安全、藪貓科技、天空衛(wèi)士、螣龍安科、億格云、云馳未來,在這里,組委會特別向各位合作伙伴的鼎力支持表示感謝。活動現(xiàn)場,伙伴代表也依次進(jìn)行了分享,為企業(yè)網(wǎng)絡(luò)安全創(chuàng)新與建設(shè)提供了廠商側(cè)的成熟解決方案和新思路、新方法。
2022年4月,國務(wù)院《關(guān)于加快建設(shè)全國統(tǒng)一大市場的意見》,提出加快培育數(shù)據(jù)要素市場,推動開發(fā)數(shù)據(jù)資源開發(fā)利用。
觀安信息在數(shù)據(jù)安全建設(shè)上的具體步驟是:
1、明確數(shù)據(jù)安全組織架構(gòu)。
2、落實(shí)數(shù)據(jù)安全策略,其包含建立數(shù)據(jù)安全治理框架、制定分級保護(hù)策略、劃分?jǐn)?shù)據(jù)使用權(quán)限。
3、數(shù)據(jù)分類分級,其包含工作范疇、梳理數(shù)據(jù)字典分類分級、個人金融信息分級、敏感數(shù)據(jù)發(fā)現(xiàn)識別。
4、實(shí)施數(shù)據(jù)安全建設(shè),其包含調(diào)研數(shù)據(jù)使用過程、部署數(shù)據(jù)安全工具、數(shù)據(jù)安全運(yùn)營平臺。
5、檢查與監(jiān)督機(jī)制,包含個人信息保護(hù)控制基線。
人工智能的加速發(fā)展,一方面其為數(shù)據(jù)安全帶來了新的風(fēng)險,另一方面,人工智能也助力了數(shù)據(jù)安全發(fā)展。
天空衛(wèi)士數(shù)據(jù)安全治理自動化體系包含了數(shù)據(jù)分類分級自動化、數(shù)據(jù)安全處理自動化、數(shù)據(jù)行為分析智能化、數(shù)據(jù)脫敏全面化、API傳輸內(nèi)容分析細(xì)粒化、管理編程可視化、一把手?jǐn)?shù)據(jù)安全管理“一支筆”。
其人工智能的人員數(shù)據(jù)安全評估可做到異常行為檢測、精準(zhǔn)威脅行為模式預(yù)測、對已知的風(fēng)險模式的檢測。
天空衛(wèi)士UCWI統(tǒng)一內(nèi)容安全審查平臺可做到敏感性內(nèi)容分析、審計/保護(hù)(攔截)建議、事件詳情報告、集中事件和日志審計。
藪貓科技是一家數(shù)據(jù)安全公司,提供數(shù)據(jù)安全領(lǐng)域的全面解決方案,從滲透測試到漏洞挖掘,再到安全研究,團(tuán)隊中都有頂尖專家。
對于新時代下的數(shù)據(jù)安全,藪貓科技認(rèn)為傳統(tǒng)的以合規(guī)為設(shè)計背景的產(chǎn)品已經(jīng)難以適應(yīng)當(dāng)下的需要,要從原先靜態(tài)、割裂、單一的視角中脫離出來,轉(zhuǎn)化為動態(tài)、綜合地看待問題。具體表現(xiàn)為:
1.不要靜態(tài)地看待問題,而是從數(shù)據(jù)流轉(zhuǎn)、量化分析的視角動態(tài)掌握資產(chǎn)的全生命周期;
2.不要割裂地看待問題,而是從主動到被動,從核心到泛數(shù)據(jù)安全,綜合地看到并解決問題;
3.不要單一地看待問題,而是從辦公網(wǎng)終端側(cè)到生產(chǎn)網(wǎng)流量側(cè),從產(chǎn)品到服務(wù),從頂層設(shè)計輔助到戰(zhàn)略落地執(zhí)行全面構(gòu)建數(shù)據(jù)安全能力矩陣。
藪貓科技對于數(shù)據(jù)安全的理解獨(dú)到并深刻,并在其產(chǎn)品能力矩陣?yán)锏靡詫?shí)踐與落地,其中,青騅 DDR 作為下一代 DLP,從動態(tài)、全局、綜合的視角出發(fā),測繪出數(shù)據(jù)地圖與資產(chǎn)流向。幫助企業(yè)化混沌為清晰、化被動為主動,更好地把控并管理核心數(shù)據(jù)的安全。
隨著業(yè)務(wù)數(shù)字化轉(zhuǎn)型,辦公場景變得多元化,辦公數(shù)據(jù)安全也變得復(fù)雜化。受限于網(wǎng)絡(luò)環(huán)境、防護(hù)面單一的傳統(tǒng)DLP,需演進(jìn)到支撐所有網(wǎng)絡(luò)環(huán)境、立體防護(hù)的XDLP,XDLP結(jié)合了零信任、網(wǎng)關(guān)層防泄密能力和終端DLP技術(shù),是一種新的、現(xiàn)代的數(shù)據(jù)保護(hù)方法。而億格云SASE安全云正是基于零信任XDLP解決方案。
在應(yīng)用數(shù)據(jù)防泄露方面,其具備零信任內(nèi)網(wǎng)數(shù)據(jù)訪問控制、透明應(yīng)用網(wǎng)關(guān)實(shí)現(xiàn)數(shù)據(jù)訪問行為全面可視、API數(shù)據(jù)安全、自動嵌入頁面及文件水印、文件下載控制;在終端數(shù)據(jù)防泄露方面,其具備外部設(shè)備管控、終端數(shù)據(jù)分類分級規(guī)則、敏感數(shù)據(jù)資產(chǎn)地圖;網(wǎng)絡(luò)數(shù)據(jù)防泄露方面,其具備互聯(lián)網(wǎng)外發(fā)數(shù)據(jù)審計、內(nèi)容和通道進(jìn)行告警與攔截、SaaS應(yīng)用數(shù)據(jù)防泄漏。
億格云零信任XDLP方案優(yōu)勢體現(xiàn)在:1、以零信任為基礎(chǔ),確保DLP客戶端覆蓋全部辦公終端。2、防加密、改名等繞過手段。3、Web類SaaS應(yīng)用DLP。4、全域UEBA識別風(fēng)險。5、全球快速一網(wǎng)統(tǒng)管。6、全場景一致的高安全水位。7、無法覆蓋客戶端的BYOD設(shè)備輕量級網(wǎng)關(guān)層防泄密能力,且支持集成于工作臺。
螣龍安科的課題從攻擊面管理技術(shù)的EASM、CAASM、DRPS三大方面入手,進(jìn)行了詳盡的拆解分析。
公司產(chǎn)品螣龍?zhí)煅酃裘婀芾硐到y(tǒng),在資產(chǎn)發(fā)現(xiàn)的過程中就運(yùn)用到了六大核心技術(shù),包括主動發(fā)現(xiàn)技術(shù)、被動發(fā)現(xiàn)技術(shù)、大網(wǎng)絡(luò)空間支持、同源拓展、AI+威脅巡查和新一代資產(chǎn)類型的覆蓋。
王昊天從運(yùn)維安全、數(shù)據(jù)安全、安全體檢&評估、對抗勒索、金融集團(tuán)、供應(yīng)鏈安全、AI+安全的七大視角,著重分享了螣龍安科在對往期客戶做攻擊面管理時給到的最佳實(shí)踐方案。
以運(yùn)維安全和數(shù)據(jù)安全為例:
■ 運(yùn)維安全:某頭部運(yùn)營商的數(shù)據(jù)中心使用的網(wǎng)絡(luò)結(jié)構(gòu)比較復(fù)雜,既有多個IDC機(jī)房,也有混合云架構(gòu),且網(wǎng)絡(luò)之間互相隔離,螣龍?zhí)煅蹘椭藢?shí)現(xiàn)其高效的分支機(jī)構(gòu)納管、海量資產(chǎn)的智能梳理和快速定位高危風(fēng)險項,打破了網(wǎng)絡(luò)空間隔離,帶來了一體化的資產(chǎn)管理視角。
■ 數(shù)據(jù)安全:某大數(shù)據(jù)處目前對于重要的數(shù)據(jù)交互系統(tǒng)有多少API接口/API接口內(nèi)部在傳輸哪些數(shù)據(jù)/傳輸?shù)臄?shù)據(jù)頻率和體量都難以評估,使用螣龍?zhí)煅鄣腁PI監(jiān)測功能后,實(shí)現(xiàn)了東西向/南北向流量的完整覆蓋、API接口清單的梳理和監(jiān)測、API內(nèi)部數(shù)據(jù)要素的AI識別和大業(yè)務(wù)流量情況下的流量捕獲/分析支持。
華順信安資產(chǎn)安全運(yùn)營平臺具有實(shí)戰(zhàn)化、高效化、社區(qū)化以及國產(chǎn)化等特點(diǎn)?;诎酌弊由鷱?fù)合態(tài)基礎(chǔ),以FOFA+GOBY引擎為底座,通過外部資產(chǎn)監(jiān)測系統(tǒng)、內(nèi)部資產(chǎn)測繪系統(tǒng)、信創(chuàng)資產(chǎn)測繪系統(tǒng)、虛擬靶場系統(tǒng)、工具與服務(wù)等產(chǎn)品,為企事業(yè)單位進(jìn)行安全賦能。
其在資產(chǎn)安全管理能力方面具備內(nèi)外網(wǎng)資產(chǎn)關(guān)聯(lián)能力、資產(chǎn)合規(guī)檢測能力、資產(chǎn)/漏洞數(shù)據(jù)異構(gòu)歸一化能力、資產(chǎn)變更監(jiān)測能力、漏洞全生命周期管理能力、數(shù)據(jù)泄露監(jiān)測能力、資產(chǎn)數(shù)據(jù)輸出能力。
在資產(chǎn)測繪方面具備資產(chǎn)畫像能力、暴露面監(jiān)測能力、攻擊面監(jiān)測能力、仿冒資產(chǎn)監(jiān)測能力、實(shí)戰(zhàn)化漏洞監(jiān)測能力、資產(chǎn)拓?fù)淅L制能力、資產(chǎn)地圖繪制能力。

董永樂:數(shù)據(jù)安全是個大概念,還在隨著新法規(guī)、新技術(shù)不斷演進(jìn)而擴(kuò)展。當(dāng)下,大家說數(shù)據(jù)安全,到底說的是什么?或者,各位專家最關(guān)注的是什么?
馮斯恩:當(dāng)下行業(yè)所說的數(shù)據(jù)安全,更多會關(guān)注保密性這一塊,因為業(yè)務(wù)對其有需求,需要數(shù)據(jù)創(chuàng)造出業(yè)務(wù)上的價值,所以從安全角度來看,就是需要對數(shù)據(jù)做好管控。如今除了AI技術(shù),還有大數(shù)據(jù)技術(shù)和數(shù)據(jù)聚合等,通過這種技術(shù)的應(yīng)用,平時我們所說一般的數(shù)據(jù)有可能就會變成企業(yè)的敏感數(shù)據(jù)和重要數(shù)據(jù)。
蔣瓊:數(shù)據(jù)安全工作中,有三項任務(wù)并不如意。第一,組織到底該由哪個部門來牽頭做好數(shù)據(jù)安全?大部分企業(yè)在這方面的界限尚不明了;第二,在標(biāo)準(zhǔn)建設(shè)方面,不是標(biāo)準(zhǔn)難以建設(shè),而是標(biāo)準(zhǔn)和實(shí)際脫節(jié),因此在企業(yè)中不夠有效;第三,實(shí)踐過于多樣化,比如證券行業(yè),在不同規(guī)模、不同公司文化背景下,任意一家企業(yè)在數(shù)據(jù)安全上的實(shí)踐并不適用于其他組織,所以優(yōu)秀實(shí)踐的有效性非常局限,需要結(jié)合企業(yè)實(shí)際。
王彬:首先安全人員要知曉自己做數(shù)據(jù)安全的出發(fā)點(diǎn)是什么?讓客戶滿意、讓員工們美好、也要保證企業(yè)高質(zhì)量、持久性的發(fā)展,這才是我們做這件事的初心。
有了這層初心后,從技術(shù)上落地其實(shí)更簡單。要嘗試更多的安全新技術(shù),新技術(shù)可幫助我們識別、解決風(fēng)險。初心有了、出發(fā)點(diǎn)也有了,和其他部門溝通起來就不再是難題,再利用技術(shù)解決所當(dāng)前技術(shù)難點(diǎn),加之在安全行業(yè)里和同僚們多交流,那數(shù)據(jù)安全就一定能做好。
馮文秀:在數(shù)字化轉(zhuǎn)型的整體形勢下,每天的數(shù)據(jù)量非常大,而數(shù)據(jù)只有在流轉(zhuǎn)的過程中才能為業(yè)務(wù)帶來價值,因此我們首先要知道所保護(hù)的對象和所要投入的重點(diǎn)在哪里。數(shù)據(jù)安全首先要做好數(shù)據(jù)的分類分級和數(shù)據(jù)全生命周期的分析。
安全人員在做好數(shù)據(jù)安全的同時不能去妨礙業(yè)務(wù),或者影響其他員工辦公的習(xí)慣,我們要在保障業(yè)務(wù)的前提下,用現(xiàn)有的數(shù)據(jù)安全技術(shù)使數(shù)據(jù)流通更順暢,讓業(yè)務(wù)發(fā)展更好,這樣才能做到所謂的數(shù)據(jù)安全初心。
從廠商的角度來看,當(dāng)下數(shù)據(jù)安全的技術(shù)方案非常多,為了保證數(shù)據(jù)在流通的過程中,既不泄露也不影響業(yè)務(wù),許多新技術(shù)一一出現(xiàn),比如同態(tài)加密,其既保證了原始數(shù)據(jù)不參與流通,又保證了業(yè)務(wù)的實(shí)現(xiàn)。
董永樂:請各位說說在大家關(guān)注的方面感受到的壓力,擔(dān)心的風(fēng)險。比如數(shù)據(jù)跨境、比如數(shù)據(jù)交易、比如ChatGPT等帶來的新風(fēng)險。
王彬:安全團(tuán)隊更多是一個監(jiān)控與梳理的團(tuán)隊,所以管理好數(shù)據(jù)對安全團(tuán)隊來說應(yīng)該是本分工作。數(shù)據(jù)所有權(quán)的問題以后會越來越多,也會越來越受到重視,因此數(shù)據(jù)安全應(yīng)該放到各個場景中去看,如ChatGPT,更多要關(guān)注其在使用過程中是否受到了適當(dāng)?shù)谋O(jiān)管,這很重要,同時也要看其場景到底是To c的還是To b的,可以深入研究。
蔣瓊:在ChatGPT時代,大家遇到最難的事是“如何取得一個答案”,因為AI不像過去只會規(guī)則式的回答,它們的回答沒有標(biāo)準(zhǔn)。而在安全方面,安全是離不開風(fēng)險管控的,而ChatGPT這類AI系統(tǒng)在運(yùn)用后所生成的風(fēng)險會超乎想象,這和過去沒有AI時的風(fēng)險完全是兩個疆域,尤其是在將它運(yùn)用到某個場景化的時候,風(fēng)險可控是最大的問題。
AI無法替代人,以后更需要的是能夠運(yùn)用工具的人,未來可能就是算力和算法的時代,所以接下去可能更需要一個會提問,會組織語句“讓AI形成更正確答案”的人。
馮斯恩:無論時代怎么變化,風(fēng)險最大的部分永遠(yuǎn)是人,因此安全培訓(xùn)非常重要,講師也需要用到新的技術(shù)、技巧和基本規(guī)則,不斷的去培訓(xùn)、規(guī)范企業(yè)員工。
馮文秀:今年3月份三星公司因為ChatGPT發(fā)生了三起重大數(shù)據(jù)泄露事件,這就是AI可能帶來的數(shù)據(jù)安全問題。ChatGPT是一種生成式的人工智能,其還涉及到數(shù)據(jù)跨境、數(shù)據(jù)交易、數(shù)據(jù)流轉(zhuǎn)等等,所以我們既要使用好生成式的人工智能來提高我們的效率,也要在使用時把數(shù)據(jù)安全的風(fēng)險降到最低。
降低風(fēng)險會涉及到兩個方面。其一是生成式人工智能本身所帶來的風(fēng)險,比如open AI公司自身就發(fā)生過數(shù)據(jù)泄露,ChatGPT用戶的信息流出;其二是在使用AI的過程中會遇到的風(fēng)險,比如三星公司。因此,我們要對ChatGPT的輸入信息做好嚴(yán)格的審計和管控。
數(shù)據(jù)跨境、數(shù)據(jù)流通方面,我們還要關(guān)注到數(shù)據(jù)的擴(kuò)散,因為數(shù)據(jù)在交易和流轉(zhuǎn)時,通過擴(kuò)散也很容易引入新的數(shù)據(jù)安全風(fēng)險。
董永樂:在這樣的擔(dān)心與壓力下,各位是怎么去管理這些新風(fēng)險的?請分享一下各自的經(jīng)驗和方法。
馮斯恩:作為安全部門,我們會聯(lián)合法務(wù)和技術(shù)。法務(wù)是從法律政策方面去規(guī)范相應(yīng)的行為,主要涉及到用戶授權(quán)同意和隱私聲明;技術(shù)主要是起到強(qiáng)管控的作用。在此基礎(chǔ)上,建立兩種機(jī)制,一種是與數(shù)據(jù)流動涉及相關(guān)方明確權(quán)限和職責(zé);還有一種是建立相應(yīng)的數(shù)據(jù)泄露應(yīng)急響應(yīng)聯(lián)動機(jī)制。
蔣瓊:比較重要的點(diǎn)是在治理層面上,企業(yè)若有治理部門,他們更多會關(guān)注數(shù)據(jù)質(zhì)量、數(shù)據(jù)標(biāo)準(zhǔn),因為這兩項和業(yè)務(wù)的融合度非常高,將這部分的標(biāo)準(zhǔn)定下后,就一定要讓法務(wù)部門參與進(jìn)來,然后安全部門將所有內(nèi)容執(zhí)行到位。法務(wù)和安全是企業(yè)在數(shù)據(jù)安全和個人信息保護(hù)上的兩個支點(diǎn),需要相互協(xié)同,缺一不可。而安全部門只要將自己這部分事情做好,就一定能使整個體系運(yùn)轉(zhuǎn)起來,并輔佐到數(shù)據(jù)治理部門所定下的標(biāo)準(zhǔn)和方向。
王彬:首先在機(jī)制上要有所保證,頂層設(shè)計一定要明確,比方企業(yè)要有數(shù)據(jù)安全治理委員會或數(shù)據(jù)安全委員會,他們一定要在頂層管理,而法務(wù)、技術(shù)、大數(shù)據(jù)、財務(wù)和各個部門的接口都要參與進(jìn)來,這樣源頭上就有安全治理的體系去驅(qū)動。
安全團(tuán)隊除了建立合規(guī)制度、建立對策以外,還要對落地有所監(jiān)測的能力,即企業(yè)在實(shí)踐相關(guān)制度后,安全團(tuán)隊要能識別出其中問題,當(dāng)出現(xiàn)安全風(fēng)險后,要想辦法去聯(lián)動其他部門。當(dāng)然,安全團(tuán)隊也要對其他部門進(jìn)行培訓(xùn),讓他們知道安全在保護(hù)什么,在重點(diǎn)防護(hù)什么。
馮文秀:從安全工具落地的角度來講,主要是兩點(diǎn)。首先是要保障隱私的不擴(kuò)散、正確的使用和業(yè)務(wù)的流暢,除了DLP外,如今比較前沿的安全工具,比如同態(tài)加密、聯(lián)邦計算、隱私計算等,這些都是為了保障隱私數(shù)據(jù)在使用和流轉(zhuǎn)過程中的安全性。
其次,發(fā)現(xiàn)數(shù)據(jù)安全風(fēng)險時,要及時的響應(yīng)和處置,同時對數(shù)據(jù)溯源要有較高的要求。數(shù)據(jù)溯源可以讓我們快速的定位和推導(dǎo)風(fēng)險,以此加快響應(yīng)速度。
從安全運(yùn)營的角度來講,數(shù)字化改革時代,所有的業(yè)務(wù)都是日新月異、不停變化的。新業(yè)務(wù)的發(fā)展意味著新數(shù)據(jù)的產(chǎn)生,新數(shù)據(jù)的產(chǎn)生意味著需要新的保護(hù)手段對其進(jìn)行防護(hù),如果不能及時響應(yīng)業(yè)務(wù)的數(shù)字化轉(zhuǎn)型,到時就會出現(xiàn)更多的安全風(fēng)險。

由數(shù)千位甲方業(yè)者親自參與調(diào)研、安在新媒體連續(xù)四年出品的《中國網(wǎng)絡(luò)安全產(chǎn)品用戶調(diào)查報告》一直頗受業(yè)界關(guān)注。在本屆評選活動的現(xiàn)場,安在新媒體合伙人、諸子云社群秘書長、安在新榜年度報告出品人張威,對《2023中國網(wǎng)絡(luò)安全產(chǎn)品用戶調(diào)查報告》完整版進(jìn)行了正式發(fā)布。
張威表示,在《2023中國網(wǎng)絡(luò)安全產(chǎn)品用戶調(diào)查報告》的調(diào)研過程中,共得出了八個主要結(jié)論:企業(yè)安全部門的地位提升明顯;用戶安全預(yù)算整體收緊;數(shù)據(jù)安全產(chǎn)品部署增長迅猛;集中監(jiān)控和安全中臺建設(shè)逐漸成為重點(diǎn);安全廠商內(nèi)卷日益加劇;安全廠商競相成為全能型選手;安全產(chǎn)品服務(wù)化趨勢愈發(fā)明顯;國內(nèi)網(wǎng)絡(luò)安全市場呈現(xiàn)出“六霸五超多強(qiáng)”的格局。
此外,《2023中國網(wǎng)絡(luò)安全產(chǎn)品用戶調(diào)查報告》也實(shí)現(xiàn)了創(chuàng)新。一是設(shè)置了“細(xì)分領(lǐng)域廠商排名速查”版塊;二是基于歷史數(shù)據(jù)劃分出三個領(lǐng)域,分別是領(lǐng)導(dǎo)者、競爭者以及挑戰(zhàn)者,以此來對各領(lǐng)域安全產(chǎn)品的變化和特點(diǎn)進(jìn)行更加詳細(xì)的說明。相信隨著未來數(shù)據(jù)積累的持續(xù)增多,《報告》也會呈現(xiàn)出更高的價值,為甲方用戶提供更好的產(chǎn)品指導(dǎo)。張威同時也邀請更多的甲方用戶可以參與到“安在新榜”的制作和調(diào)研中來,一同探尋最前沿的行業(yè)資訊。
活動尾聲,超級CSO年度評選頒獎盛典的總策劃、安在新媒體創(chuàng)始人張耀疆再度登臺,并宣布第四屆“超級CSO研修班”正式啟動。
首先,研修班將繼續(xù)由安在新媒體聯(lián)合中國網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心(CCRC)共同舉辦,學(xué)習(xí)結(jié)束,授予由中國網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心(CCRC)和安在新媒體頒發(fā)的兩本結(jié)業(yè)證書。
相較于此前,新一屆“超級CSO研修班”的課程將會在學(xué)費(fèi)不變的前提下延長至12天。一方面來自更多導(dǎo)師的加盟,另一方面將會在研修班期間強(qiáng)化師生互動,設(shè)置更好、更多、更豐富的交流環(huán)節(jié),如私董會、分享匯、清談會等,以期使研修班更充實(shí)、更有深度。
張耀疆希望通過研修班的學(xué)習(xí)以及CSO文化的不斷建設(shè),讓中國CSO群體逐漸成長,并在大家的共同努力下茁壯發(fā)展,成為真正能夠主導(dǎo)中國網(wǎng)絡(luò)安全產(chǎn)業(yè)前進(jìn)最重要的一支力量。

打開安在視頻號,即可回看本屆頒獎典禮現(xiàn)場直播全部內(nèi)容。
或掃描二維碼,登錄云相冊一覽頒獎典禮風(fēng)采。
