郭啟全:尊敬的倪院士、吳院士,各位專家,各位會(huì)議代表,很高興有這樣一個(gè)機(jī)會(huì)和大家匯報(bào)一下、通報(bào)一下情況。
5月12日“永恒之藍(lán)”勒索病毒人盡皆知。此事件一爆發(fā),5月13日一早就組織國(guó)家通報(bào)中心,向201個(gè)我們國(guó)家的重要部委、央企發(fā)通報(bào),發(fā)預(yù)警,提出處置措施。向網(wǎng)站、媒體、中央電視臺(tái),向所有媒體,向全社會(huì)發(fā)布預(yù)警,這是公安部組織全國(guó)幾萬(wàn)網(wǎng)絡(luò)警察和上百個(gè)信息安全企業(yè)共同來(lái)阻擊“永恒之藍(lán)”對(duì)中國(guó)的攻擊。
這次攻擊事件給了我們很多啟示:第一物理隔離、邏輯隔離無(wú)法防范國(guó)家級(jí)、有組織的高智能的攻擊;第二有些重要行業(yè)部門對(duì)內(nèi)網(wǎng)安全重視不夠,以為把邊界防御好了就可以了。其實(shí)不對(duì),這次吃虧比較大的主要是內(nèi)網(wǎng);第三我們?cè)S多行業(yè)部門應(yīng)急隊(duì)伍、應(yīng)急能力、應(yīng)急機(jī)制都不強(qiáng),差距很大。因此如果下次再出現(xiàn)大規(guī)模的病毒攻擊,我們就有了一定的經(jīng)驗(yàn),有了一定的能力來(lái)迅速的做出響應(yīng)。
既然談關(guān)鍵信息基礎(chǔ)設(shè)施,作為組織《國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施條例》制定者之一,我們和有關(guān)部門在組織這個(gè)事情。首先看看什么是國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施。《網(wǎng)絡(luò)安全法》都有定義,我就不重復(fù)了,但是我們要清楚,就是重要基礎(chǔ)網(wǎng)絡(luò)、重要系統(tǒng)、數(shù)據(jù)資源,如果分類的話也就是這幾大類,要體現(xiàn)關(guān)鍵。公安機(jī)關(guān)的職責(zé)是什么公安機(jī)關(guān)有一個(gè)警種叫網(wǎng)絡(luò)警察,網(wǎng)絡(luò)安全保衛(wèi)部門,是保衛(wèi)國(guó)家網(wǎng)絡(luò)空間安全的,這支隊(duì)伍是國(guó)家網(wǎng)絡(luò)空間安全的主力軍。這支隊(duì)伍主要的職責(zé)是保衛(wèi)國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施安全,監(jiān)督、檢查、指導(dǎo),打擊危害關(guān)鍵信息基礎(chǔ)設(shè)施的網(wǎng)絡(luò)違法犯罪,《警察法》、《國(guó)家27號(hào)令》、《網(wǎng)絡(luò)安全法》,還有國(guó)務(wù)院給公安機(jī)關(guān)的“三定”都有明確的說(shuō)明,是保衛(wèi)網(wǎng)絡(luò)空間安全的,保衛(wèi)國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施安全的。特別是《網(wǎng)絡(luò)安全法》第31條規(guī)定,關(guān)鍵信息基礎(chǔ)設(shè)施是在等級(jí)保護(hù)制度基礎(chǔ)上實(shí)行重點(diǎn)保護(hù)。
因此,第二點(diǎn)我就要談到國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施要首先落實(shí)等級(jí)保護(hù)制度,什么叫在等級(jí)保護(hù)制度基礎(chǔ)上實(shí)施重點(diǎn)保護(hù)?因?yàn)榘凑铡毒W(wǎng)絡(luò)安全法》的要求,關(guān)鍵信息基礎(chǔ)設(shè)施先要落實(shí)國(guó)家等級(jí)保護(hù)制度,因?yàn)椤毒W(wǎng)絡(luò)安全法》的第21條就說(shuō)得很清楚,國(guó)家實(shí)施網(wǎng)絡(luò)安全等級(jí)保護(hù)制度。作為一項(xiàng)基本制度,一項(xiàng)基本國(guó)策,我們國(guó)家的等級(jí)保護(hù)制度,在10年前四部委出臺(tái)43號(hào)文,中央2003年出臺(tái)27號(hào)文,標(biāo)志著我們國(guó)家等級(jí)保護(hù)制度進(jìn)入一個(gè)全面實(shí)施的時(shí)代。現(xiàn)在等級(jí)保護(hù)已經(jīng)進(jìn)入2.0時(shí)代,這是一個(gè)很重要的標(biāo)志:第一個(gè)標(biāo)志就是從國(guó)務(wù)院27號(hào)令提升到法的高度;第二看看中央有幾個(gè)重要文件,要求我們完善等級(jí)保護(hù)制度;第三按照習(xí)近平總書記的要求,健全完善以保護(hù)國(guó)家基礎(chǔ)設(shè)施為重點(diǎn)的等級(jí)保護(hù)制度。等級(jí)保護(hù)制度進(jìn)入2.0時(shí)代,我認(rèn)為這是有很重要的依據(jù)的。
這需要我們大家共同和公安部,和重要行業(yè)部門解決什么問(wèn)題呢?怎么把國(guó)家的等級(jí)保護(hù)制度打造成新時(shí)期國(guó)家網(wǎng)絡(luò)安全的基本制度,基本國(guó)策。因此,我們大家要一同構(gòu)建新的法律政策體系、標(biāo)準(zhǔn)體系、人才技術(shù)支撐體系、人才隊(duì)伍體系、教育訓(xùn)練體系和保障體系。吳院士講的體系結(jié)構(gòu)也是體系,一個(gè)國(guó)家制度也要成體系。因此,這些事情都要靠我們一起去努力,去構(gòu)造這個(gè)制度體系。
等級(jí)保護(hù)制度進(jìn)入2.0時(shí)代,核心本質(zhì)的東西主要是三個(gè)方面:一是把《網(wǎng)絡(luò)安全法》當(dāng)中以及以前中央有關(guān)部委出臺(tái)的有關(guān)重要的文件當(dāng)中,網(wǎng)絡(luò)運(yùn)營(yíng)者要落實(shí)這些關(guān)鍵措施,納入到這個(gè)制度當(dāng)中去實(shí)施。有些措施在《網(wǎng)絡(luò)安全法》能找到,有些找不到,比如綜治考核是什么?那個(gè)法當(dāng)中沒有,那是中央文件當(dāng)中有的。公安部代表中央綜治辦,代表中央考核地方黨委政府網(wǎng)絡(luò)安全工作,減2分,就是這個(gè)意思;二是把以前沒有過(guò)的,10年前你沒聽說(shuō)過(guò)大數(shù)據(jù)、云計(jì)算、物聯(lián)網(wǎng),10年前沒有這些東西,10年之后有這些東西了,要把這些新技術(shù)、新應(yīng)用,包括現(xiàn)在關(guān)注的網(wǎng)絡(luò)基礎(chǔ)設(shè)施重要業(yè)務(wù)系統(tǒng)和信息,當(dāng)然現(xiàn)在又有一些新的東西,把這些東西都要納入到等級(jí)保護(hù)去保護(hù)和監(jiān)管;三是互聯(lián)網(wǎng)企業(yè)納入到等級(jí)保護(hù)管理,為什么要保護(hù)互聯(lián)網(wǎng)企業(yè)?大家都知道,互聯(lián)網(wǎng)企業(yè)的網(wǎng)絡(luò)基礎(chǔ)設(shè)施、重要業(yè)務(wù)系統(tǒng)、大的公共服務(wù)平臺(tái)、大數(shù)據(jù),它的安全影響國(guó)家安全和社會(huì)公共安全。要保護(hù)互聯(lián)網(wǎng)發(fā)展,首先要保護(hù)網(wǎng)絡(luò)基礎(chǔ)設(shè)施安全,這就是我說(shuō)的等級(jí)保護(hù)制度的核心內(nèi)容。
新的歷史時(shí)期,等級(jí)保護(hù)制度進(jìn)入2.0時(shí)代,等級(jí)保護(hù)制度有它的制度特點(diǎn),有四個(gè)方面可以總結(jié)一下:一是全新的國(guó)家網(wǎng)絡(luò)安全基本制度體系;二是以保護(hù)國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施為重點(diǎn);三是保護(hù)策略發(fā)生變化,因?yàn)樾碌闹贫润w系有技術(shù)體系,有人才體系,在座的都是專家和人才。因此,要從保護(hù)策略、保護(hù)方法、產(chǎn)品、技術(shù)等方面綜合去布局和考慮,這里面就有變被動(dòng)防御為主動(dòng)防御問(wèn)題,這里面就有可信計(jì)算、人工智能、專家系統(tǒng)、IPv6、量子計(jì)算等,這些技術(shù)體系,怎么變被動(dòng)防御為主動(dòng)防御和綜合防御;四是保護(hù)對(duì)象、保護(hù)措施發(fā)生變化。
正確處理和理解等級(jí)保護(hù)制度和關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)這兩者的關(guān)系,這一點(diǎn)非常重要。制度是關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)的基礎(chǔ),而關(guān)鍵基礎(chǔ)設(shè)施是制度保護(hù)的重點(diǎn),二者相輔相成,不能分割。這是我們國(guó)家網(wǎng)絡(luò)安全最重要的兩個(gè)方面,一個(gè)是基本制度,一個(gè)是保護(hù)的重點(diǎn)。制度是普適性的,關(guān)鍵基礎(chǔ)設(shè)施是一個(gè)點(diǎn),一個(gè)面和點(diǎn)的關(guān)系。怎么確定國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施?目前關(guān)鍵信息基礎(chǔ)設(shè)施只有一個(gè)概念,因?yàn)殛P(guān)鍵信息基礎(chǔ)設(shè)施認(rèn)定的方法和指南我們還在研究,還沒有出臺(tái)。指南都沒有出來(lái),所以關(guān)鍵信息基礎(chǔ)設(shè)施現(xiàn)在只有一個(gè)概念。是不是關(guān)鍵信息基礎(chǔ)設(shè)施首先要定級(jí),等級(jí)保護(hù)五個(gè)規(guī)定動(dòng)作,把一級(jí)系統(tǒng)、二級(jí)系統(tǒng)當(dāng)做關(guān)鍵信息基礎(chǔ)設(shè)施,是不合適的。既然是關(guān)鍵,至少要在國(guó)家三級(jí)以上的系統(tǒng)當(dāng)中拎出一部分,三級(jí)以上的系統(tǒng)還不全是。如何來(lái)確定國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施,范圍要清楚。那得是在三級(jí)以上系統(tǒng)當(dāng)中拎出一部分,那個(gè)子集才是。是不是國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施?必須要定級(jí),不定級(jí)就無(wú)法確定是關(guān)鍵信息基礎(chǔ)設(shè)施。
關(guān)鍵信息基礎(chǔ)設(shè)施是越多越好還是越少越好?都不對(duì)。是最恰當(dāng)?shù)模褔?guó)家最核心的關(guān)鍵基礎(chǔ)設(shè)施,重要信息系統(tǒng),大數(shù)據(jù)資源拎出來(lái),作為重中之重,所以這是一個(gè)范圍。必須按照國(guó)家等級(jí)保護(hù)制度的要求去定級(jí)。那么這五個(gè)規(guī)定動(dòng)作必須做,到公安機(jī)關(guān)備案,開展等級(jí)測(cè)評(píng),進(jìn)行安全檢查和安全建設(shè)整改?,F(xiàn)在網(wǎng)絡(luò)安全法出臺(tái)了,但是還有國(guó)家安全法,防空法及一些更重要的刑法,這是一個(gè)安全體系??纯葱谭ㄔ趺磳?duì)網(wǎng)絡(luò)運(yùn)營(yíng)者,違反網(wǎng)絡(luò)安全的要求,發(fā)生重大事件和事故,怎么對(duì)它處罰,那是三年以下有期徒刑,這才是對(duì)國(guó)家網(wǎng)絡(luò)安全最重要的支撐。關(guān)鍵基礎(chǔ)設(shè)施的范圍是什么,動(dòng)作是什么,和這個(gè)制度的關(guān)系是什么要說(shuō)清楚。我們有一些重要的思路、思想和理念,是以國(guó)家級(jí)、有組織的網(wǎng)絡(luò)攻擊為標(biāo)尺,要以國(guó)家級(jí)的網(wǎng)絡(luò)攻擊作為標(biāo)尺,保護(hù)國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施,誰(shuí)攻擊你的關(guān)鍵信息基礎(chǔ)設(shè)施?誰(shuí)在惦記著它,用什么攻擊?所以要把標(biāo)尺卡準(zhǔn)了,標(biāo)尺都卡不準(zhǔn),搞什么關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)?想什么呢?這就是最重要的指導(dǎo)思想。所以我們?cè)谥贫▏?guó)家的大政方針,在搞頂層設(shè)計(jì)的時(shí)候,不能不考慮這個(gè)問(wèn)題。如果你的對(duì)手你不清楚,你把標(biāo)尺都卡不準(zhǔn),你的保護(hù)能力行嗎?是不行的。因此我們?cè)谥贫▏?guó)家的有關(guān)條例當(dāng)中,最重要的幾個(gè)指導(dǎo)思想就是這些。把標(biāo)尺卡準(zhǔn),舉國(guó)家之力強(qiáng)化。有三個(gè)關(guān)鍵詞,保衛(wèi)、保護(hù)和保障,如果僅有保護(hù),一定保護(hù)不好,一定保衛(wèi)不了,一定保護(hù)不了,防永遠(yuǎn)是防不住的。因此我要先說(shuō)保衛(wèi),國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施,一定要?jiǎng)佑脟?guó)家武裝力量,軍隊(duì)警察去保衛(wèi)。靠我們國(guó)家一起努力,采用各種關(guān)鍵基礎(chǔ)設(shè)施去保護(hù)。不給你人,不給你經(jīng)費(fèi),不給你裝備怎么保護(hù)?所以還要有一個(gè)保障。因此我們?nèi)鐣?huì),特別是各級(jí)財(cái)政、企業(yè)、企事業(yè)單位要出經(jīng)費(fèi),要給裝備,研發(fā)新技術(shù),還要給隊(duì)伍,給人,給機(jī)構(gòu)。所以我們說(shuō),保衛(wèi)、保護(hù)和保障是我們國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施安全的三個(gè)關(guān)鍵詞。
要以等級(jí)保護(hù)為抓手,以通報(bào)為平臺(tái),以情報(bào)偵查為突破,以偵查打擊為支撐。因此,要構(gòu)建網(wǎng)絡(luò)社會(huì)的偵攻防管控化的綜合防御體系。我們的關(guān)鍵基礎(chǔ)設(shè)施綜合防御能力、水平和技術(shù)要針對(duì)最強(qiáng)大的對(duì)手去設(shè)計(jì)、提升和創(chuàng)新,所以防御要專業(yè)化、集團(tuán)化和集約化。全面提升我們的網(wǎng)上行動(dòng)能力。這個(gè)行動(dòng)能力不是靠一家,靠誰(shuí),靠某一個(gè)組織,靠某個(gè)群體,是靠我們共同的。大家都知道政府、企業(yè)、專家,我們一起努力來(lái)提升我們的行動(dòng)能力,這就是我們的情報(bào)偵查能力、進(jìn)攻能力、實(shí)時(shí)監(jiān)測(cè)能力、技術(shù)檢測(cè)能力、通報(bào)預(yù)警能力、應(yīng)急處置能力、追蹤溯源能力、綜合防御能力、態(tài)勢(shì)感知能力、固證打擊能力、技術(shù)反制能力、數(shù)據(jù)獲取能力,這些能力都要有。
最后,我說(shuō)點(diǎn)體會(huì)。經(jīng)過(guò)這幾年的實(shí)戰(zhàn),國(guó)家重大活動(dòng)安保和“永恒之藍(lán)”的阻擊,我認(rèn)為網(wǎng)絡(luò)安全就是我們?nèi)w和我們的對(duì)手進(jìn)行信息對(duì)抗、技術(shù)對(duì)抗、人才對(duì)抗。以總書記的一個(gè)重要指示作為結(jié)束語(yǔ),5月19日,中央電視臺(tái)已經(jīng)播過(guò)了。習(xí)近平總書記在接見公安機(jī)關(guān)英模集體代表的時(shí)候講了一句很重要的話,其他的就不重復(fù)了。習(xí)總書記講:“發(fā)展是硬道理”。這是千真萬(wàn)確的,安全也是硬道理,謝謝大家!
本文由編輯根據(jù)現(xiàn)場(chǎng)速記整理發(fā)布,速記可能存在不準(zhǔn)確之處。