未来网络安全可信的需求_8页_330kb
报告摘要
未来网络安全可信的需求总结
核心内容
本研究报告由网络 5.0 产业和技术创新联盟发布,由中国联通、华为、清华大学联合完成,项目负责人马铮,参与人刘冰洋、宋佳兴。报告主要聚焦于未来网络中存在的关键安全问题,并从网络端到端通信业务和网络基础设施服务两个方面,提出了未来网络对安全可信的技术需求,探讨了相关研究方向。
主要观点
-
IP地址哄骗与身份假冒
- 互联网架构缺乏对节点身份真实性的验证机制,导致IP地址哄骗成为常见攻击手段。
- 物联网设备由于资源受限,身份认证机制面临更大挑战,需设计适应其特性的隐私保护与可审计技术。
-
密钥安全交换问题
- 现有密钥交换方式(静态配置、Diffie-Hellman、PKI)均存在安全缺陷。
- 需研究去中心化的密钥分发方案,以降低对中心化权威的信任依赖。
-
隐私保护与可审计性的平衡
- 隐私保护与可审计性存在矛盾,需在两者之间找到平衡点。
- Tor等隐私保护方案虽有效,但存在延迟、流量分析等问题,需结合零知识证明、群加密等技术实现隐私与审计的兼顾。
-
拒绝服务攻击(DoS)问题
- DoS攻击手段多样,现有防御方案多为补丁式或外围过滤,缺乏内生安全机制。
- 需构建具备内生防御能力的网络体系架构,以应对各种形式的DoS攻击。
-
BGP协议安全问题
- BGP协议缺乏有效的身份鉴别与路由验证机制,导致前缀劫持、路由泄露等安全事件频发。
- BGPSec+RPKI虽有所改进,但仍存在中心化问题,需探索更去中心化的解决方案。
-
DNS协议安全问题
- DNS面临欺骗、劫持、缓存污染及DDoS攻击等威胁,缺乏认证与防御机制。
- DNSSec虽提供来源鉴别和数据完整性,但无法解决可用性、隐私性及中心化问题。
-
转发面与控制面行为不一致
- 在SDN等架构下,转发面与控制面策略不一致可能引发恶意行为。
- 需设计网络架构以确保转发行为与策略的一致性,防止流量劫持与数据篡改。
-
现网演进带来的安全挑战
- 物联网、SDN/NFV、5G等新技术的引入带来了新的安全问题。
- 需系统研究网络安全体系架构,以应对这些演进带来的安全需求。
关键信息
安全需求技术探讨
本报告提出未来网络的六大安全需求技术:
-
去中心化认证与授权
需要构建基于去中心化架构的IP地址所有权认证、BGP前缀与AS_Path宣告认证,以及DNS身份鉴别与消息验证机制。 -
抗拒绝服务攻击的内生安全能力
需设计新的网络体系架构,结合鉴别技术,提升网络对DoS攻击的内生防御能力。 -
兼顾隐私与监管的两全方案
探讨将K-匿名、差分隐私、零知识证明、群加密等技术内置于网络架构中,以实现隐私保护与审计追踪的平衡。 -
转发面与控制面一致性验证
需确保路由设备转发行为与控制策略一致,防止恶意操作。 -
网络安全风险检测与隔离
构建具备自动化、智能化和鲁棒性的风险检测与隔离机制,实现恶意行为的快速识别与隔离。 -
现网演进的安全需求
针对物联网、SDN/NFV、5G等技术演进,提出以下关键安全需求:- 物联网:统一安全认证、安全监控、车联网安全。
- SDN/NFV:安全设备虚拟化、防护能力重构、系统安全。
- 5G:异构接入安全、通信云安全、能力开放安全、运营管理安全。
结论
本研究报告全面梳理了未来网络在端到端通信和基础设施服务中的安全问题,提出了六大安全需求技术方向,涵盖去中心化认证、内生安全防御、隐私与审计平衡、转发面一致性、风险检测与隔离、以及现网演进的安全应对策略。未来网络安全需从架构层面进行优化,以实现更高程度的可信性与安全性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载