松耦合,严密的数据访问可以最大限度地降低新技术的安全隐患

简介:

麻省理工学院技术评论最近报道说,华盛顿大学的研究人员将恶意软件嵌入了DNA链,并将感染的DNA侵入计算机。

当我阅读这份报告时,我终于接受了以下的观点:我们从尼安德特人那里接手,创造并推动了让我们能够将事情转移到机器上的进步。作为一个文明,我们运转的很好,但现在可能是我们走入进化的衰退时候了。

当然,我不太认真地对待即将来临的厄运,但生物恶意软件的故事却提醒我两个重要的进展。首先是技术转型的步伐加快。其次,信息和数据安全环境一直在变化。

这两个重要发展的实际影响是什么?我们应该检查、分析和实施新技术。但是,正如我们这样做,我们应该有程序和指导原则,帮助我们确定并尽可能减少新技术带来的安全隐患。

这是否使我们进入某种类型的Catch-22?是。新技术可能正在迅速变化,我们无法预测相关的安全风险。在很多情况下,我们会在实施技术后才会发现风险。然后,我们加紧堵塞漏洞,希望在技术和威胁发展之前完成工作。那么,我们该做什么?

在我看来,在技术和威胁之外,我们可以做两件事情,它们能帮助我们保持良好的安全状态并尽量减少安全风险。

严格定义数据访问

我们中的一些老资历的人回忆起数据字典的日子。当数据存储成本很高时,我们对数据结构非常谨慎。我们花了大量时间来定义数据字典,以确保数据存储在尽可能少的地方,但又能被提供给正确的消费者。

现在,在用例中,数据的标准化压力较小,但数据定义的一个方面仍然可能至关重要:谁或什么需要访问数据?而且,从假设没有人和没有事物可以访问数据开始,我们将会备份数据,直到只有真正需要访问的用户才能访问它们。

这种思想超越了人类,成为服务。在当今的系统架构中,通常是其他系统访问数据。因此,我们需要扩展数据消费者的定义及其访问权限以囊括其他应用程序和服务,然后构建权限规则,以消除无担保的数据访问。

抽象安全技术

技术和威胁有如此多的变化,各种技术可能跟上安全需求吗?或者我们需要将安全性与功能分开?我们应该寻找存在于物联网(IoT)、区块链、认知系统和其他先进技术之外或至少互补的安全工具(权限、分析、规则等)吗?

采用这种方法,我们可以在独特的来自具体技术的创新轨迹上管理安全性,也可能在不必升级特定技术的情况下处理不断变化的威胁。诚然,这增加了复杂性,但技术和安全性的松散耦合可能实际上简化了我们如何处理这两种技术和威胁的未来。

例如,我们中的一些人尽量减少物联网的安全风险。也许我们相信IoT提供商在其产品中提供一定程度的安全性,但不能止于此。然后,随着IoT提供商的任何内容,覆盖了其他以安全为中心的技术;这可以是观察和标记所有设备类型(包括IoT)的行为的软件。除了覆盖更广泛的威胁之外,传统的安全提供商可能会以比IoT提供商更快的周期部署补丁并应对威胁。

我们生活在一个充满歧义、不确定性和追求速度的世界。在这样一个世界里,我们必须假设,我们明天要做的最小化安全风险将会与我们今天所做的不同。我们如何为快速接近的未知数做准备?我的回答似乎总是回到两件事情:严密地定义一些核心规则(如数据访问)和松散耦合(所以我们只能替换我们需要替换的东西,而不是所有与替换的东西有关系的事物)。
本文转自d1net(转载)

相关文章
|
9天前
|
存储 关系型数据库 分布式数据库
PostgreSQL 18 发布,快来 PolarDB 尝鲜!
PostgreSQL 18 发布,PolarDB for PostgreSQL 全面兼容。新版本支持异步I/O、UUIDv7、虚拟生成列、逻辑复制增强及OAuth认证,显著提升性能与安全。PolarDB-PG 18 支持存算分离架构,融合海量弹性存储与极致计算性能,搭配丰富插件生态,为企业提供高效、稳定、灵活的云数据库解决方案,助力企业数字化转型如虎添翼!
|
8天前
|
存储 人工智能 Java
AI 超级智能体全栈项目阶段二:Prompt 优化技巧与学术分析 AI 应用开发实现上下文联系多轮对话
本文讲解 Prompt 基本概念与 10 个优化技巧,结合学术分析 AI 应用的需求分析、设计方案,介绍 Spring AI 中 ChatClient 及 Advisors 的使用。
373 130
AI 超级智能体全栈项目阶段二:Prompt 优化技巧与学术分析 AI 应用开发实现上下文联系多轮对话
|
8天前
|
人工智能 Java API
AI 超级智能体全栈项目阶段一:AI大模型概述、选型、项目初始化以及基于阿里云灵积模型 Qwen-Plus实现模型接入四种方式(SDK/HTTP/SpringAI/langchain4j)
本文介绍AI大模型的核心概念、分类及开发者学习路径,重点讲解如何选择与接入大模型。项目基于Spring Boot,使用阿里云灵积模型(Qwen-Plus),对比SDK、HTTP、Spring AI和LangChain4j四种接入方式,助力开发者高效构建AI应用。
366 122
AI 超级智能体全栈项目阶段一:AI大模型概述、选型、项目初始化以及基于阿里云灵积模型 Qwen-Plus实现模型接入四种方式(SDK/HTTP/SpringAI/langchain4j)
|
20天前
|
弹性计算 关系型数据库 微服务
基于 Docker 与 Kubernetes(K3s)的微服务:阿里云生产环境扩容实践
在微服务架构中,如何实现“稳定扩容”与“成本可控”是企业面临的核心挑战。本文结合 Python FastAPI 微服务实战,详解如何基于阿里云基础设施,利用 Docker 封装服务、K3s 实现容器编排,构建生产级微服务架构。内容涵盖容器构建、集群部署、自动扩缩容、可观测性等关键环节,适配阿里云资源特性与服务生态,助力企业打造低成本、高可靠、易扩展的微服务解决方案。
1342 8
|
2天前
|
存储 JSON 安全
加密和解密函数的具体实现代码
加密和解密函数的具体实现代码
193 136
|
7天前
|
监控 JavaScript Java
基于大模型技术的反欺诈知识问答系统
随着互联网与金融科技发展,网络欺诈频发,构建高效反欺诈平台成为迫切需求。本文基于Java、Vue.js、Spring Boot与MySQL技术,设计实现集欺诈识别、宣传教育、用户互动于一体的反欺诈系统,提升公众防范意识,助力企业合规与用户权益保护。
|
19天前
|
机器学习/深度学习 人工智能 前端开发
通义DeepResearch全面开源!同步分享可落地的高阶Agent构建方法论
通义研究团队开源发布通义 DeepResearch —— 首个在性能上可与 OpenAI DeepResearch 相媲美、并在多项权威基准测试中取得领先表现的全开源 Web Agent。
1443 87
|
7天前
|
JavaScript Java 大数据
基于JavaWeb的销售管理系统设计系统
本系统基于Java、MySQL、Spring Boot与Vue.js技术,构建高效、可扩展的销售管理平台,实现客户、订单、数据可视化等全流程自动化管理,提升企业运营效率与决策能力。