据美国网络可视化供应商Lumeta公司的首席运营官Michael Markulec称,正在进行的美国国家网络安全计划包括“可信互联网连接(Trusted Internet Connection,TIC)计划”和“爱因斯坦计划”,为私营企业实现网络防御提供了路线图。Markulec表示,网络基础设施属于美国国家关键基础设施的公司将可能执行该计划。在此次广泛深入的采访中,Markulec剖析了是否应该使用深度包检测来清除恶意流量、云计算如何改变企业部署网络防御的方式以及利用所谓的端到端加密是否能够真正保护信用卡资料等问题。Markulec认为,良好的网络安全仍可归结为基本的深度防御方法。以下为访谈内容:
您参与了美国“可信互联网连接计划”中的国家网络安全项目,您对白宫解密“国家网络安全综合计划(Comprehensive National Cybersecurity Initiative,CNCI)”行动纲要有何评论?
Michael Markulec:很高兴能看到白宫解密CNCI。因为85%的关键基础设施掌握在私营企业手中,如果要解决关键基础设施问题,我们确实需要建立一种大家都可以利用的合作关系。Lumeta公司已经获得了许可,并与我们的一些客户在其机密网络上开展合作。人们可能希望这一计划能够囊括最先进的技术,我认为安全计划的部分解密可以实现这一目标。
Markulec:作为一名真正的网络人员,我可以说云计算很早就已经出现了。X.25网络和帧中继网络实际上都是云计算网络,它们都属于公共云,由多个用户和企业(如AT&T)共享,提供存储和其他基于网络的服务。因此,我倾向于认为“云计算”不是一个新概念,而是一个新名词。但是,当我们考虑云计算的不同层次时,将会面临一系列问题。在基本的云计算层次——软件即服务中,企业关注的是应用和数据共享。在更高的云计算层次——平台即服务中,你可以认为Salesforce.com托管一个大型数据中心,支持多个客户端登录,并面临一些物理连接问题——既要确保VLAN(虚拟局域网)设置正确,又要确保访问控制列表和防火墙实现期望的功能。当谈到云计算时,我们最终指的是基础设施即服务。即使在美国联邦政府内部,国防部信息系统局(DISA)还建立了自己的私有云,以便为不同机构提供云计算服务。这就是所谓的快速域计算环境(Rapid Area Computing Environment,RACE)。但是,基础设施即服务实际上与旧的帧中继网络类似,都允许多个用户登录同一个网络——如何区分这些流量?如何确保它们进入适当的隧道?以前的网络防御方法确实有效,有助于你了解已配置的功能,并确保访问控制列表和防火墙实现期望的功能。