区块链安全能力测评与分析报告(2021年)_32页_1mb
报告摘要
区块链安全能力测评与分析报告总结
核心内容概述
本报告由中国信息通信研究院安全研究所发布,旨在分析2020年11月至2021年1月期间开展的首轮区块链基础设施安全能力测评结果,识别当前区块链基础设施存在的十大安全隐患,并提出十大必知必会的安全操作建议,同时展望区块链安全未来三年的发展方向,为行业提供安全建设参考。
主要观点与关键信息
一、区块链安全发展现状
- 区块链技术凭借其抗篡改、透明化、分布式的特性,成为全球科技和经济发展的新热点。
- 2020年全球区块链融资事件达626起,其中中国有99起,显示出资本市场对区块链基础技术的重视。
- 区块链基础设施已成为推动区块链业务主流化的关键,其安全水平直接影响区块链生态的安全性。
- 各国政府及企业正加快区块链基础设施建设,如欧盟启动EBSI项目,中国推出BSN平台。
二、区块链基础设施安全能力综合分析
- 权限管理:具备基础权限管理功能,但网络控制能力有限,约18%-25%的项目未能通过相关测试。
- 隐私保护:采集用户信息类型简单,隐私保护能力单一,80%的项目未对隐私数据进行模糊化处理。
- 密码机制:国密算法应用比例较高,但密钥存储、备份、泄露与重置方面仍存在安全漏洞。
- 共识机制:类型繁多,但安全性能缺乏清晰验证,仅半数项目提供共识协议的安全论证文档。
- 智能合约:安全投入较大,但缺少第三方审计支持,依赖内部检测,存在审计效率低下的问题。
- 安全运维:系统安全运维专业化、精细化程度不足,资源监控和告警能力较弱,入侵检测能力整体薄弱。
三、区块链基础设施十大安全隐患
| 排名 | 内容 | 检出比例 | 严重度 | 攻击能力 | 领域 |
|---|---|---|---|---|---|
| 1 | 区块链特有入侵检测能力弱 | 75% | ☆☆☆ | 长期 | 安全运维 |
| 2 | 密钥明文存储 | 25% | ☆☆☆ | 长期 | 密钥安全 |
| 3 | 单一外部隔离防护引入横向渗透风险 | 85% | ☆☆ | 未来 | 安全运维 |
| 4 | 智能合约代码审计覆盖面不全 | 100%公有链,33%许可链 | ☆☆ | 长期 | 智能合约安全 |
| 5 | 系统访问控制和资源监控能力不足 | 25%-62% | ☆☆ | 长期 | 安全运维 |
| 6 | 个人隐私数据未模糊化处理 | 80% | ☆ | 长期 | 隐私保护 |
| 7 | 公有链账户可用性管理不完善 | 100%公有链 | ☆☆ | 长期 | 权限管理 |
| 8 | 密码更新管理缺失,默认账户风险 | 18% | ☆☆ | 长期 | 权限管理 |
| 9 | 测试环境安全配置不足 | 100% | ☆ | 未来 | 安全运维 |
| 10 | 密钥存储存在敏感字段 | 38% | ☆ | 长期 | 密钥安全 |
四、区块链基础设施十大必知必会
| 排名 | 主要安全操作 | 目标 | 相关风险 | 领域 |
|---|---|---|---|---|
| 1 | 部署专业区块链恶意代码检测机制 | 提升检测能力 | Risk Top 1 | 安全运维 |
| 2 | 提供细粒度数据流访问控制 | 防范资源消耗攻击 | Risk Top 3 | 权限管理 |
| 3 | 结合第三方与内部审计排查安全风险 | 提高审计效率 | Risk Top 1-10 | 安全运维 |
| 4 | 基于资源监控加强权限管理 | 实现异常告警 | Risk Top 5 | 安全运维 |
| 5 | 采用隐私数据多重保护技术 | 防止隐私暴露 | Risk Top 6 | 隐私保护 |
| 6 | 拓展第三方核心密钥托管 | 降低密钥盗取风险 | Risk Top 2, 10 | 密钥安全 |
| 7 | 强化联盟链智能合约权限管理 | 控制攻击影响 | Risk Top 4 | 智能合约 |
| 8 | 规范密钥更新周期 | 减少泄露风险 | Risk Top 8 | 密钥安全 |
| 9 | 提升第三方安全支持能力 | 打造开放安全生态 | Risk Top 1-10 | 安全运维 |
| 10 | 消除系统敏感字段 | 降低密钥窃取风险 | Risk Top 10 | 密钥安全 |
五、区块链基础设施安全新方向展望
-
区块链安全即服务(Blockchain Security as a Service, BSaaS)
- 随着区块链应用的复杂化,BSaaS将成为新兴市场方向。
- 通过提供密钥、审计、攻击检测等服务接口,满足多样化安全需求。
- 需要平台方、安全服务商及研究机构共同推动其标准化和规范化。
-
区块链安全容器(Blockchain Security Container, BSC)
- 提供隔离化运行环境,控制恶意代码和资源滥用的影响。
- 需要基础设施提供方、安全厂商和云安全厂商联合打造。
- 具备标准化、可移植、灵活性和资源控制优势。
六、未来发展建议
- 加强安全监管:政府需将区块链基础设施纳入重点监管范围,明确各方安全责任。
- 加快安全标准制定:推动区块链基础设施安全防护要求、部署指南及评估规范的出台。
- 开展安全评估评测:通过政府引导和行业自律,进行安全合规测试,排查隐患。
- 鼓励安全生态发展:促进区块链企业、网络安全企业及安全服务商合作,推动安全产品服务化、专业化发展。
附录信息
- 测评范围:涵盖账户权限管理、数据及隐私、密码机制、共识机制、智能合约、安全运维六大领域,共108项安全性能指标。
- 参评项目分布:25%为公有链平台,75%为许可链平台,涉及多种类型区块链基础设施服务。
- 测评流程:包括调研问卷、技术访谈、工具实测和复测验证四个阶段,发现并协助解决多项安全隐患。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载