朱正彬,刘勤让,刘冬培,王崇
(信息工程大学信息技术研究所,河南 郑州 450002)
随着互联网技术的不断发展和更深层次的应用,当今社会已进入“互联网+”和“万物互联”时代,网络遍及人们生活的各个角落。与此同时,网络空间时刻存在未知漏洞和后门等不确定性威胁,使恶意攻击者利用少量的资源或代价就能侵犯个人乃至公众的隐私权,造成当今网络空间易攻难守的非对称局面。传统网络安全技术主要通过“亡羊补牢式”的策略来防范网络中频繁出现的各种网络威胁,如防火墙[1]、入侵检测系统(IDS,intrusion detection system)[2]、入侵防御系统(IPS,intrusion prevention system)[3]等,同时,漏洞挖掘[4]、特征提取[5]、蜜罐技术[6]、沙箱技术[7]等防御手段主要基于攻击手段和行为特征等先验知识精确获得。但现实生活中对未知的攻击无法精确感知,同时,对所有软硬件漏洞后门无法穷尽。据研究统计,平均1 000~1 500 行代码中程序员就会无意留下一个漏洞[8],系统漏洞无法避免且容易被攻击者发现并加以利用,同时,人为预留后门也存在极大的安全威胁。
针对网络空间易攻难守的非对称局面,许多机构和学者提出了网络防御新思想,不再一味地追求精确已知的漏洞后门,转而采取动态、容错的新型网络空间主动防御技术,如可信计算[9]、定制可信空间[10]、移动目标防御[11-12]等。可信计算从芯片、硬件结构和操作系统等硬件底层做起,提供系统的可靠性、可用性、信息和行为安全性。定制可信空间致力于制定可信规则、可测量指标来创建灵活、分布式的环境支撑网络中空间的各种行为。……