【猎云网北京】7月14日报道。
7月13日,2022北京网络安全大会正式拉开帷幕。作为中国网络安全的高层次新锐声音,一年一度的BCS大会汇聚了全球智库学者、网络安全行业领袖和顶尖技术专家,共同探讨网络安全前沿问题,分享最新技术趋势和成果。北京赛博昆仑科技有限公司创始人兼CEO郑出席安全战略峰会,并以《数字安全基础设施利用漏洞驱动量化安全》为题,分享了他对网络安全的新观点。

2021年1月,在全球网络安全领域享有盛誉的“科技大神”郑创办了北京赛博昆仑科技有限公司,开始了自己的创业之路。今年是郑创业以来第二次参加BCS并发表演讲。

在讲话中,郑首次明确了“量化安全”的概念。他认为“量化”和“可测”是人类在科学探索过程中非常重要的工具。具体到网络安全领域,“量化安全”并不是一个新概念。美国安全策略公司MITRE在近20年前提出了“可度量安全”的概念,并提出了枚举、语言、库等用于量化和度量安全的工具。
郑认为,到目前为止,“安全”还处于“定性”阶段,“定性”只是“定量”的前提。关于如何“量化”,目前还缺乏标准。这关系到安全架构是否被攻破,在攻防演练、渗透测试、真实黑客攻击中能否用来判断其价值等实际问题。
郑说,“安全”有点像打预防针,不仅会起到预防作用,还会给厂商的性能、稳定性、兼容性带来问题。如果没有一个好的方法来评估安全能带来多少正价值,就无法用合理的方式消除“副作用”带来的负价值。
同时,定性安全也涉及责任。比如在很多0天漏洞攻击中,一些高危漏洞和水下0天漏洞几乎是无法解决的。再强的防护,再好的软件安全性,都会被攻破。那么,做保护还有意义吗?郑认为,这主要是由于更多地从“定性”的角度思考问题,将“安全”变成了一个“非此即彼”的问题,这反映了“定性思维”的弊端。
郑表示,中国拥有顶级的安全攻防能力,但很难有与之相匹配的安全产品。这是因为定性的结果无法转化为定量的结果,安全产品需要的是“定量”。目前网络安全的问题只是0DAY漏洞。除此之外,其他问题也已经解决,解决0DAY漏洞威胁势在必行。中国虽然拥有超强的攻防能力,但技术能力只能转化为“质的结果”,即只会进攻,缺乏量化标准和具体实施。
郑说,制定“量化标准”,首先要统一衡量尺度,具有很强的可比性,容易区分哪种方法“更好”或“更差”。在这个问题上,脆弱性无疑是一个非常好的“通用等价物”,它可以作为一种标准化的定量测量工具,用于评估基础设施。漏洞是攻防的起点,也是贯穿整个攻击链的核心突破点。同时,在漏洞攻防领域,已经有非常好的列举和描述,比如CVE和CVSS。经过几十年的应用,发展已经非常成熟,但也存在问题。
郑在2021年修复0DAY漏洞时举了一个例子:虽然有些漏洞的CVSS数差不多,但真实的危险系数是不一样的。有的漏洞很容易被利用,有的CVSS序列号相同的漏洞很难被利用,威胁程度完全不同。CVSS目前只关注修复覆盖,间隔太小,会导致忽视缓解和攻击利用。
对此,郑建议,应制定更科学的方法来评估漏洞和攻击的量化标准,衡量整体安全效果。目前业内也有厂商提出了类似的观点,并进行了一些尝试。比如Google Project Zero的荒野计划中的0DAY,会收集全球范围内使用的0DAY漏洞,通过深度分析,告诉你如何评价安全级别。ATTCK、ATTCK等公司,以及Pwn Games等一些攻防演练,也在从“定量”的角度衡量ATTCK和防守的实际效果。然而,这些尝试仍然有局限性。比如Project Zero更关注0DAY漏洞,而NDAY漏洞等其他安全威胁很难覆盖。AttCK更关注ATTCK的后期,却忽略了脆弱的起点和突破点。攻守演练和Pwn比赛可以归为实战验证手段,对促进安全生态有很大帮助,但更多的是短期单边攻守,不代表未来的长期状态。安全在日常生活中很重要,许多高级攻击往往会继续。行业还是需要更持久、更正常的评测方法。
在演讲的最后,郑表示,安全社区需要“量化”的标准。从技术角度看,希望将技术实力转化为更可量化的安全价值。他表示,赛博昆仑及其安全研究团队“昆仑实验室”致力于将漏洞价值转化为具体实践,目前正在推进“量化安全信息”、“实际使用的评估与缓解”和“量化安全信息门户社区”。赛昆仑希望与行业公司共同打造一个更具普适性的衡量标准,从而全面评估漏洞利用难度和攻击危害,提升整体网络安全效果。


