騰訊云董志強(qiáng):構(gòu)建內(nèi)生安全能力需要云平臺高等級安全架構(gòu)

近日,2025全球數(shù)字經(jīng)濟(jì)大會數(shù)字安全主論壇暨北京網(wǎng)絡(luò)安全大會在京舉行,騰訊云副總裁董志強(qiáng)受邀出席峰會并發(fā)表主題演講,以騰訊云安全建設(shè)實(shí)踐為切入點(diǎn),深入解讀在數(shù)字化轉(zhuǎn)型催生高等級安全需求的時代背景下,云平臺原生安全建設(shè)的必要路徑。

董志強(qiáng)表示,在全球數(shù)字化轉(zhuǎn)型過程中,云計(jì)算行業(yè)出現(xiàn)產(chǎn)品服務(wù)數(shù)字化、IT基礎(chǔ)設(shè)施云原生化、數(shù)據(jù)業(yè)務(wù)化與智能化等趨勢,行業(yè)對面向安全實(shí)踐的需求逐漸強(qiáng)烈,由此激發(fā)了建設(shè)云平臺高等級安全架構(gòu)的需求。在他看來,高等級安全架構(gòu)必須具備底層可信、默認(rèn)安全、原生能力、縱深防御、智能運(yùn)營五大特性。

騰訊云董志強(qiáng):構(gòu)建內(nèi)生安全能力需要云平臺高等級安全架構(gòu)

騰訊云副總裁董志強(qiáng)

近年來,云計(jì)算已逐漸成為賦能數(shù)字經(jīng)濟(jì)的底座和基石,云平臺上承載了大量關(guān)系國計(jì)民生的業(yè)務(wù)系統(tǒng)和數(shù)據(jù)。然而,云平臺長期以來都面臨外部攻擊和內(nèi)部缺乏有效治理的威脅,不斷涌現(xiàn)的各種新技術(shù)如大數(shù)據(jù)、大模型、IoT等,一方面帶來新的生產(chǎn)動力,另一方面也導(dǎo)入了新的威脅面和安全問題;DevSecOps這類新研發(fā)模式的廣泛應(yīng)用也讓傳統(tǒng)的安全規(guī)范流程失效。

騰訊云在全球維護(hù)超過150萬臺服務(wù)器、各類云服務(wù)云資產(chǎn)總量超過1.4億,多年的云安全治理實(shí)踐下來,已經(jīng)建立了一套行之有效的云平臺高等級安全架構(gòu)。董志強(qiáng)強(qiáng)調(diào),云平臺建設(shè)正從傳統(tǒng)外掛式安全產(chǎn)品堆砌,轉(zhuǎn)向構(gòu)建內(nèi)部原生安全能力。因此,落地云平臺高等級安全架構(gòu)需關(guān)注以下幾個關(guān)鍵點(diǎn):

第一,底層可信,構(gòu)建從硬件到BIOS、Bootloader、固件、虛擬化平臺、操作系統(tǒng)等環(huán)節(jié)的安全可信能力。這需要對硬件和固件進(jìn)行安全設(shè)計(jì)、加固與審計(jì),基于CPU/GPU可信技術(shù)構(gòu)建機(jī)密計(jì)算環(huán)境,對虛擬化平臺和操作系統(tǒng)安全加固等。

以騰訊云為例,通過自研“星星海”服務(wù)器,對采購固件開展人工安全審計(jì)與代碼審計(jì),上層基于TPM建立啟動驗(yàn)簽機(jī)制,保障服務(wù)器啟動及運(yùn)行時軟硬件外設(shè)系統(tǒng)均通過簽名驗(yàn)證;同時,在操作系統(tǒng)層面實(shí)現(xiàn)安全啟動,確保全流程可信。

第二,默認(rèn)安全,要求產(chǎn)品被設(shè)計(jì)為默認(rèn)具備必要的安全功能和配置。這需要從硬件到應(yīng)用全方位布局構(gòu)建多層級技術(shù)體系,底層利用固件精密計(jì)算構(gòu)建可信環(huán)境,中間層落地默認(rèn)安全框架,上層提供原生安全能力;同時,強(qiáng)化虛擬化防護(hù)、自研代碼安全、AI輔助風(fēng)險管控,并通過后量子計(jì)算、國密SDK等提升整體安全免疫力。

董志強(qiáng)表示,騰訊有大量的自研代碼,要保證自研代碼的安全,必須有一個默認(rèn)安全的機(jī)制。即通過代碼風(fēng)險掃描、安全開發(fā)、漏洞治理、默認(rèn)多因素認(rèn)證等手段,逐步實(shí)現(xiàn)云默認(rèn)安全體系,可以給用戶提供更強(qiáng)的安全感。

第三,縱深防御,云平臺外部構(gòu)建縱深防御防護(hù)體系,以降低單點(diǎn)失敗風(fēng)險,使防御體系更具有彈性和魯棒性。在實(shí)戰(zhàn)安全攻防中,針對JAVA內(nèi)存痛點(diǎn),需強(qiáng)化內(nèi)存檢測能力。在應(yīng)用層面,數(shù)據(jù)庫攻防是關(guān)鍵,要防止攻擊者利用普通權(quán)限提權(quán)后進(jìn)行數(shù)據(jù)橫移,需在數(shù)據(jù)庫層面構(gòu)建逃逸防御機(jī)制,縮小攻擊爆炸范圍。

第四,原生能力,云平臺必須要實(shí)現(xiàn)并提供大量安全原生能力,建立起分層防護(hù)架構(gòu),并通過智能運(yùn)營來不斷提升安全水位,才能真正將默認(rèn)安全理念和框架落地下來,并落實(shí)到客戶層面。

隨著生成式AI在企業(yè)中的應(yīng)用更加廣泛,其對企業(yè)組織安全基礎(chǔ)設(shè)施和數(shù)據(jù)治理的挑戰(zhàn)將會更大。董志強(qiáng)特別提到,云原生的人工智能安全態(tài)勢管理(AI-SPM)產(chǎn)品,可以解決AI大模型環(huán)境安全、數(shù)據(jù)隱私泄露及供應(yīng)鏈漏洞風(fēng)險。騰訊云也將繼續(xù)快速迭代,在工具及產(chǎn)品維度幫助云上客戶增強(qiáng)AI系統(tǒng)的安全性、提升防御主動性、降低攻擊面。

第五,智能運(yùn)營,日常安全運(yùn)營是運(yùn)轉(zhuǎn)這套體系的重要環(huán)節(jié),“數(shù)據(jù)+AI”則是安全運(yùn)營智能化的關(guān)鍵。一方面,全局分析能力對及時響應(yīng)關(guān)鍵風(fēng)險至關(guān)重要,它貫穿主機(jī)、賬號、資源等安全運(yùn)營響應(yīng)的各關(guān)鍵節(jié)點(diǎn)。另一方面,安全運(yùn)營要跟情報強(qiáng)結(jié)合,逐步運(yùn)營閉環(huán)、自動化、全覆蓋收斂云平臺風(fēng)險,以實(shí)現(xiàn)全局看見、全域風(fēng)險檢測、分鐘級響應(yīng)應(yīng)對高等級威脅的長期目標(biāo)。

基于此,騰訊云自下而上構(gòu)建起兼具可靠性與可復(fù)制性的高等級安全架構(gòu),不僅為自身云業(yè)務(wù)及租戶筑牢安全防線,更以體系化實(shí)踐推動行業(yè)安全建設(shè)向更高水準(zhǔn)邁進(jìn),助力網(wǎng)絡(luò)安全建設(shè)邁向更高等級,共同應(yīng)對數(shù)字化時代的安全挑戰(zhàn)。

(免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進(jìn)一步核實(shí),并對任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負(fù)任何法律責(zé)任。
任何單位或個人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實(shí)內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。 )