【顶会】2022 IEEE 安全与隐私研讨会:火山引擎张鑫获“Test of Time”奖
自 1980 年以来,IEEE 安全与隐私研讨会(S&P)一直是介绍计算机安全和电子隐私发展的首要论坛,也是汇集该领域研究人员和实践者的主要论坛。
今年 5 月,第 43 届 IEEE 安全与隐私研讨会(S&P)公布了 2022 年的奖项,火山引擎张鑫学生时代论文《SCION: Scalalbility, Control, and Isolation on Next Generation Networks(2011)》(SCION:下一代网络上的可扩展性、控制和隔离)获得“Test of Time”奖(时间沉淀奖),在这篇论文里张鑫是一作。
正如奖项名字所指,时间沉淀奖旨在表彰那些经受住时间考验的论文,考验的时间则设立在十年及以上。岁月流逝,技术更迭,这些论文的影响力不仅没有随时光消弭,反而在信息领域长流中光彩更胜。
“下一代安全互联网”
“在 60 年代设计之初,互联网并没有把防御复杂安全攻击作为设计原则,因此后续基于现有的架构打‘安全补丁’,就犹如在沙滩上建城堡,很难牢固、有效。我们大胆设想,如果我们可以摒弃当前的互联网架构,重新设计一个在第一天就把安全作为重要考量的新一代互联网,很多安全疑难杂症便可以得到更优雅、更系统、更高效地解决。”十多年前,尚在卡耐基·梅隆大学攻读网络安全博士的张鑫就开始研究 SCION。
SCION 被称为下一代安全互联网,目标是通过安全的域间路由和路径感知网络实现一个安全、稳定和透明的互联网。对于这种想要从“底子”出发解决安全性的理想路线,今天的研究者将其统称为“革命式路线”。有了“革命式”,自然也就有了“演进式”。“演进式路线”试图通过渐进方式达成目标,显然比前者更为务实。
历史早已反复验证,现实总是率先接纳那些姿态更为柔和的;一旦沾染了理想的气息,付出的代价也注定更大。互联网世界不是例外。
站在 2022 年的时间点上,可以清晰看到,所谓的理想化路线如何在落地时受挫。从 XIA(eXpressive Internet Architecture)到 ICN(Information-Centric Networking),从全维可定义多模态智慧网络的 PINet 到基于域间路由与服务位置的 CoLoR,种种理论化建构均止步于理论世界,无法再往前一步——SCION 是顺利落地的唯一幸存者。
如今,SCION 已被部署于亚洲、欧洲、美国、澳洲等多个国家和地区的网络运营商中,承载实际的网络流量。基于 SCION 的系统被用于行业和政府的关键基础设施通信,比如基于 SCION 的瑞士安全金融网络,它允许瑞士金融中心授权的用户之间安全通信。
“SCION 是一种安全架构设计。在实现安全性的同时,其多路径路由提供到终端主机的多路径选择也进一步优化了通信性能。在此基础上,SCION 使 ISP 和服务提供商能够建立新的产品和服务,甚至实现全新的商业模式。”张鑫当时的导师 Adrian Perrig 解释道,“SCION 承诺,在分布式拒绝服务攻击的情况下,也能根除路由攻击并提供通信保证。”
Adrian Perrig 如今在苏黎世联邦理工学院工作。前段时间,该校专门发了新闻,庆贺他之前指导的论文获得 IEEE 时间沉淀奖。
2022 年 5 月,SCION 作为新一代安全互联网标准被提交给网络标准制定的权威机构 IETF。其提交的草案中写道:“用户需要跨路由域的可用性保证,即便在面临攻击时,这一需求也并不改变。他们还希望依靠一个可以多边治理、不受全球终止开关影响的互联网。”“SCION 正是为了满足上述要求而生的。”
安全,是火山引擎云平台的前提
如今,张鑫已加入火山引擎,在云原生与安全结合的旅途开启全新探索。
火山引擎是字节跳动旗下的云服务平台。十年来,字节跳动孵化了众多用户喜爱的 APP,其需要保护的业务量级迅速跃至亿级:2015 年 12 月,今日头条累计拥有激活用户 3.5 亿;2020 年 8 月,包含抖音火山版在内,抖音的日活跃用户已经超过了 6 亿。在如此量级的用户数据面前,安全技术的稳定性与前瞻性都成了必需。
这意味着,字节跳动研发团队既需要保障数据远离现有的漏洞与危险,又需要洞察前方的未知风险以闪避,为亿万用户的数据安全保驾护航。
现在,这些技术能力已在 2021 年 12 月通过火山引擎对外提供服务。作为一朵“安全可靠”“透明可信”的云,火山引擎将为企业用户提供数据隐私和业务安全保障。
这也意味着,无论是云计算环境、管理体系、数据保护,还是防护措施,都将视安全为必须,进行专门的设计。
比如在云计算环境方面,火山引擎采用了全栈可信计算环境、平台安全能力、安全合规资质、透明访问鉴权和操作审计、统一的身份权限管理,以及安全管理体系等六种手段。
在安全防护措施方面,火山引擎更是实现了数据全链路覆盖,包括采集、传输、存储、共享、归档、销毁等,其安全手段也采用了身份认证、权限控制、数据分级分类、日志审计、前端水印、传输加密、存储加密、数据脱敏、安全覆写等十多种。
随着云原生成为云计算主要架构之一,云上的容器安全也面临全新的挑战。一项针对 Docker Hub 上公开发布的各类镜像的研究发现,有 51% 的镜像存在严重漏洞,全部 400 万个最新镜像中约有 0.2% 可能属于人为策划的恶意镜像。
对此,火山引擎进行了针对性部署,通过系统迭代增强安全能力:投入 2 年多时间深入分析这类镜像漏洞和入侵攻击的核心场景,完成从镜像 CI 构建、镜像扫描、容器启动控制、运行时阻断技术方面的实践,形成了云原生环境下的镜像容器全生命周期的安全防护体系。
除了安全,基于云原生技术,火山引擎推出了面向算力、应用和场景的全栈解决方案。
张鑫 来源:火山引擎
在近期举办的火山引擎 FORCE 原动力大会上,火山引擎副总裁张鑫表示,企业拥抱新技术不能在“高速上换轮胎”,繁多的技术工具不能给业务徒增复杂度。火山引擎基于云原生打造的现代化应用架构、应用多云和应用多态管理,面向行业打造了专属 PaaS,能让企业在上云的路上获得增长的原动力。
面向算力层,通过容器服务 VKE、弹性容器 VCI 帮助企业实现更加高效和低成本的资源调度的机制;
面向应用层,火山引擎则提供涵盖了应用的开发、交付、部署、运行、安全和运维的全生命周期的覆盖;
面向场景层,火山引擎既提供云原生数据计算、应用多云的这样通用行业解决方案,也提供了面向生物信息、金融和 IOT 这样的特定行业的解决方案。
作为一朵去年刚发布的新云,目前,火山引擎相关产品已通过可信云容器解决方案认证、可信云服务网格解决方案认证、可信云混合云解决方案认证等一系列权威资质。未来,在云原生和云安全的道路上,火山引擎会做更多努力!
- END -
下载云原生白皮书
基于字节跳动基础架构提供的云原生技术能力和技术实践,火山引擎已经构建了全栈的云原生服务产品矩阵,包括面向算力的云原生服务、面向应用的云原生服务和面向场景的云原生服务三大板块。
欢迎下载 IDC 和火山引擎联合出品的云原生白皮书,获取企业数字化转型新理念!
扫描二维码,下载火山引擎云原生白皮书
点击【阅读原文】,查看火山引擎官网!