【中国联通】算力网络安全白皮书(2024)_54页_1mb
报告摘要
中国联通算力网络安全白皮书(2024)总结
核心内容
中国联通发布的《算力网络安全白皮书(2024)》围绕算力网络的发展现状、安全需求、安全理念与架构、技术体系以及发展建议进行系统性阐述。白皮书旨在构建一个“开放融合+内生免疫+弹性健壮+网安智治”的一体化算力网络安全体系,推动算力网络在数字经济时代的安全发展。
主要观点
- 算力网络的重要性:算力网络是推动数字经济发展的核心基础设施,已从单一云资源池演变为由云、边、端协同构成的复杂系统,成为新型基础设施的关键组成部分。
- 算力网络的发展趋势:算力网络正在向“通算+智算+超算”一体化方向发展,支持“中训边推”“西训东推”等场景,实现全域算力的智能调度。
- 算力网络安全的挑战:随着算力节点的泛在化和数据的分布式处理,算力网络安全面临攻击暴露面增加、管控复杂度提升、存证溯源困难等风险。
- 安全理念与目标:中国联通提出“新质安全、共链可信”的安全愿景,目标是构建一体化安全体系,实现算力网络的全面保护和安全运营。
- 技术体系与架构:算力网络安全技术体系由基础设施安全、编排管理安全、运营服务安全和通用安全技术四部分组成,形成三层架构(基础设施、编排管理、运营服务)。
关键信息
一、发展现状
1.1 政策支持
- 2020年12月:《关于加快构建全国一体化大数据中心协同创新体系的指导意见》首次提出全国一体化算力网络布局。
- 2021年5月:国家发改委、工信部等四部委联合启动“东数西算”工程,提升跨区域算力调度能力。
- 2022年2月:发改委发布《关于同意京津冀地区启动建设全国一体化算力网络国家枢纽节点的复函》,完成全国一体化大数据中心体系布局。
- 2023年3月:科技部启动国家超算互联网工作,成立联合体。
- 2023年10月:工信部等6部门联合发布《算力基础设施高质量发展行动计划》,推动算力基础设施高质量发展。
- 2023年12月:国家发改委等部门发布《关于深入实施“东数西算”工程加快构建全国一体化算力网的实施意见》。
1.2 产业发展
- 市场规模:2022年,我国计算产业规模达2.6万亿元,占电子信息制造业20%以上。
- 市场格局:国产品牌在服务器、人工智能服务器、超算系统等领域占据主导地位,市场份额接近80%。
- 应用场景:算力网络已渗透至政务、工业、交通、医疗等领域,成为传统产业智能化和数字化转型的重要支撑。
- 技术生态:国产芯片、操作系统等逐步向金融、电信、医疗等行业渗透,算网融合生态日益完善。
1.3 技术发展
- 算力网络作为一个多层架构系统,包括基础设施层、编排管理层和运营服务层。
- 算力网络在学术研究和产业实践中已初具规模,具备“泛在化”“智能化”“一体化”等特征。
二、安全需求
2.1 安全风险分析
- 基础设施层面:攻击暴露面增加,网络攻击手段升级,SD-WAN、IPv6/SRv6等新技术带来潜在安全问题。
- 编排管理层面:管控复杂度提升,虚假算力信息可能影响网络调度,数据集中存储增加被攻击风险。
- 运营服务层面:存证溯源困难,存在恶意节点和不诚信交易行为,威胁服务稳定性与数据安全性。
2.2 合规监管要求
- 算力网络需遵循《网络安全法》《密码法》《数据安全法》等法律法规。
- 在规划、建设和运营过程中,需做到安全“三同步”,合理设计体系布局和防护等级。
三、安全理念与架构
3.1 安全愿景
- 新质安全:探索算力网络中的新安全模式、场景和应用,推动安全能力与算力网络深度融合。
- 共链可信:打破领域、专业和产业壁垒,构建全链条算力网络的可信能力,实现多领域安全融通发展。
3.2 安全目标
- 开放融合:构建具备公信力的算力网络环境,实现资源的全生命周期安全保护。
- 内生免疫:提升算力网络对未知威胁的主动防御能力,确保全节点、全流程安全可靠。
- 弹性健壮:构建自适应安全防御机制,提高关键业务和数据的快速恢复能力。
- 网安智治:实现感知、分析、决策、执行的全流程闭环管理,为数字经济应用提供安全支持。
3.3 安全体系架构
- 三层架构:基础设施安全、编排管理安全、运营服务安全。
- 通用安全技术:包括身份标识、密码技术、区块链技术、隔离与访问控制、AI智能安全检测等。
- 数据安全能力:涵盖数据资产管理、数据防泄漏、数据可信流通、数据隐私计算等。
3.4 技术架构
- 基础设施安全:包括算力基础设施(云计算、边缘计算、终端)和网络基础设施(SRv6、APN6、SD-WAN、量子通信等)。
- 编排管理安全:涵盖安全感知、安全编排、安全调度、安全管控等。
- 运营服务安全:包括运营安全、能力开放安全、融合应用安全等。
- 通用安全技术:支持身份认证、数据加密、访问控制、威胁检测等。
四、算力网络安全技术体系
4.1 基础设施安全
- 云计算安全:关注虚拟化、容器安全,防范数据泄露、攻击扩散等风险。
- 边缘计算安全:防范设备安全、通信安全、数据安全等风险,支持策略路由、VLAN、IPSec等技术。
- 终端安全:构建端到端防护方案,提升终端被劫持和攻击的风险防控能力。
- 存储设施安全:包括数据防勒索、存储加密等,采用隔离存储、数据快照、密钥管理等技术。
4.2 编排管理安全
- 安全感知:统一标识算网节点身份,便于认证、溯源和处置。
- 安全编排:结合用户需求和节点信息,生成安全策略,实现资源统一编排。
- 安全调度:通过安全通道收集资源信息,实现安全资源调度。
- 安全管控:动态鉴权、资源生命周期管理、信任评估等。
4.3 运营服务安全
- 运营安全:实现安全监控、安全交易、安全审计等。
- 能力开放安全:通过API认证、鉴权、流量控制、传输加密等,保障第三方应用安全接入。
- 融合应用安全:支持数字生活、智慧生产、数字社会等场景,实现业务无感知、零影响的安全保障。
4.4 通用安全技术
- 身份标识:采用零信任理念,实现对用户、设备、应用、链路的全面身份管理。
- 密码技术:作为算力网络的“基因”,实现数据的认证、传输、存储等安全保护。
- 区块链技术:用于算力交易、数据共享、去中心化共识机制等,增强交易安全与数据可信度。
- 隔离与访问控制:构建切片三级隔离体系,确保不同业务和用户的安全边界。
- AI智能安全检测:通过机器学习和数据分析,实现对算力网络的智能检测与防护。
4.5 数据安全
- 数据全生命周期管理:涵盖数据采集、传输、存储、处理、共享、销毁等阶段。
- 数据资产安全管理:构建数据地图、分类分级、血缘追踪、风险监测等能力。
- 数据泄露防护:采用最小权限原则、加密技术、脱敏处理、备份容灾等手段。
- 数据可信流通:通过统一标识、流向控制、数据使用监控等,保障数据安全流转。
- 数据隐私计算:实现“可用不可见”,采用安全多方计算、联邦学习、可信执行环境等技术。
五、发展建议
- “网端盾”建设:加强网络架构安全,部署统一终端管理,强化身份认证与安全审计。
- “云上盾”建设:从云平台、租户安全能力等角度构建安全技术体系,保障云上资源调度和使用。
- “数据盾”建设:加强数据安全防护,实现数据资产管理和风险联动处理,推动自动化防护。
- “应用盾”建设:构建应用安全检测、监测、防护、审计等平台,保障应用安全。
附录
- 参考文献:
- 中国联通可信算力交易服务白皮书,2023年8月
- 智能边缘计算,清华大学出版社,2023年11月
- 面向应用能力开放的移动数据网络能力开放设备技术要求,CCSA,2023年8月
编写单位与人员
- 编写单位:中国联通研究院、下一代互联网宽带业务应用国家工程研究中心、中国联通集团网络与信息安全部、华为技术有限公司。
- 编写组成员:包括李红五、叶晓煜、徐雷、郑涛、曹畅、傅瑜、王翠翠、王蕴实、张小梅等。
总结
中国联通算力网络安全白皮书系统性地阐述了算力网络的发展现状、安全需求、安全理念与技术体系,为算力网络的安全建设与运营提供了重要指导。通过构建“开放融合+内生免疫+弹性健壮+网安智治”的一体化安全体系,中国联通旨在推动算力网络向更安全、更智能、更可信的方向发展,支撑数字经济高质量发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载