现实情况是:我们的每一次通话,在摄像头下的每一个动作,在网络上留下的每一个脚印,都有人在搜集、储存、分析。以前,我们不知道谁会如此“无聊”,但今年6月,美国中央情报局前雇员斯诺登的爆料,让世人知道,我们的信息正和世界各地的个人资料一起,被输入美国国家安全局庞大的硬件设备里,可以被保存几十年。
中国是美国监控的重点。而在类似“棱镜”这样的美国多个信息监控和挖掘项目的“关照”下,中国近似裸身。
那边厢,美国的9家互联网公司在棱镜项目中大显身手;这边厢,思科、IBM、谷歌、高通、英特尔、苹果、甲骨文、微软——美国的“八大金刚”在中国长驱直入,占据政府、海关、邮政、金融、铁路、民航、医疗、军警等关键领域,它们与美国政府、军队保持着紧密的联系,美国情报部门通过它们的设备、软件、网络获取信息,也几乎零门槛。
美国国安局
能拼出一个人的一生
6月,美国人爱德华·斯诺登,成了全球多家媒体头版上的“英雄”,也成了美国政府欲根据《反间谍法》提起刑事指控的对象。
事实上,“棱镜”仅仅是斯诺登呈给世界的一道“开胃菜”,它只是美国监控项目“星际风”的一部分。
“9·11”事件後,美国通过的《爱国者法案》赋予了政府搜集大宗数据的权力。随後,国安局开始了一项秘密监控计划,代号“星际风”。
据美国《华盛顿邮报》报道,“星际风”被拆分为4个项目:“棱镜”、“主干道”、“码头”以及“核子”。“棱镜”和“核子”以截取内容为主,“棱镜”主要用於互联网信息截取,而“核子”则用来截获电话通话内容和关键信息。“主干道”和“码头”规模相对更大,“主干道”以电话监听为主,而“码头”则以互联网监视为主,两者皆依赖对“元数据”的处理。
据美国彭博新闻社报道,上千家科技、金融和制造业公司正与美国国家安全部门紧密合作,向後者提供敏感信息。这些项目的参与者被称作“可信合作夥伴”。更让人担心的是,政府部门搜集的信息不仅用於保护本国国家安全,也用於入侵其他国家的计算机。
除了主动攻击获取数据,美国国安局还经常要求众多科技公司为其“上供”信息。
根据斯诺登公布的证据和美国互联网公司“坦白”的材料,在2012年下半年,美国联邦、州及各级地方政府要求Facebook公司提供用户信息的次数多达10000次。这些资料信息涉及1.8万至1.9万名用户;在去年下半年,美国各级政府部门曾向微软索要用户资料达6000多次,这些资料涉及3.2万个用户。
斯诺登并非揭露“星际风”的第一人。2012年,美国国安局官员威廉姆·宾尼在意识到这个计划的可怕之後,离开了国安局,并向媒体披露了“星际风”计划。此前,宾尼的职责主要是破译密码,并设法将全球范围内的私人电话和电邮等信息导入安全局数据库。宾尼说,这个宏大计划将电话、银行、网络等各个领域贯穿起来,通过抽取每个领域的资料,美国国安局就能拼出一个人的一生,随着他的银行交易、旅游行程、上网记录等信息源源不断地汇入,美国国安局几乎有能力描绘出这个人所有的生活细节。
过去6年中,“棱镜”计划可谓“硕果累累”。据悉,目前美国国安局约1/7的情报依赖该项目提供原始数据。
“八大金刚”
渗透中国大起底
2012年,美国众议院常设特别情报委员会发布报告称,华为、中兴的产品威胁美国国家安全。今年,奥巴马总统签署开支法案,禁止包括司法部、商务部、航空航天局及联邦调查局在内的联邦政府机构,采购“中国所有、运营或提供补贴的企业制造、加工或组装的信息技术产品”。
而与华为和中兴等中国企业被美国拒之门外的情形形成鲜明对比的是,美国的“八大金刚”(思科、IBM、谷歌、高通、英特尔、苹果、甲骨文、微软)在中国却能长驱直入,而且,这些公司的产品都被用在了中国国家关键信息基础设施的建设上。“八大金刚”几乎渗透到了中国网络的每一个环节;政府、海关、邮政、金融、铁路、民航、医疗、军警,每一个部门几乎都有美国科技巨头的影子。
电信及互联网是“八大金刚”出没最多的行业,三大运营商、电商、门户网站、社交网络和“八大金刚”都有不同程度的合作。腾讯、阿里巴巴、百度、新浪等排名前20的互联网企业,思科设备占据了约60%份额。
政府部门也是“八大金刚”喜欢接触的对象之一。2006年,英特尔与信息产业部签署了“共同推进中国农村、城市、企业和物流等信息化的合作备忘录”,同时又与中国教育部共同宣布启动“共创未来教育计划”,超过1万台计算机连接中国农村和互联网。而“八大金刚”和地方政府的合作项目数不胜数。
军工企业,“八大金刚”也很有兴趣。2012年12月21日,中电科软件信息服务公司与思科中国控股(香港)有限公司在京正式签署组建合资公司协议。合资公司将重点针对社会公共管理、行业信息化应用需求,提供有价值的端到端技术解决方案。合资公司投资总额将为2亿美元,其中,中电科软件信息服务公司占有57%的股权,思科中国控股(香港)有限公司占有43%的股权。
“八大金刚”也热衷和中国高校的合作。2007年,英特尔与大连市政府以及大连理工大学共同合作创建了“半导体技术学院”,以培养半导体人才;此後,各种合作项目陆续展开。2012年11月,清华大学—思科联合实验室二期启动;2013年6月,云南大学与微软中国签署协议成立云南微软IT学院。
最为可怕的还是思科。在金融行业,中国四大银行及各城市商业银行的数据中心全部采用思科设备,思科占有金融行业70%以上的份额;在海关、公安、武警、工商、教育等政府机构,思科的份额超过了50%;在铁路系统,思科的份额约占60%;在民航,空中管制的骨干网络全部为思科设备;在机场、码头和港口,思科占有超过60%以上的份额;在石油、制造、轻工和烟草等行业,思科的份额超过60%,甚至很多企业和机构只采用思科设备;在电视台及传媒行业,思科的份额更是达到了80%以上……
在软件系统方面,微软等公司在中国几乎做到了全覆盖。
当前,中国包括政府部门、军队、武警、军工企业等在内的所有单位,几乎100%使用美国微软的操作系统和办公软件。一些储存重要信息的数据库软件,以及工业控制系统,也均为西方高科技公司所研发。
窃取难度为零?
“我们不能说某些国家和厂商就这样做了,但是单纯从技术层面上来讲,如果这些公司真的有意愿,丝毫不被察觉地窃取数据的方式和环节很多,而且难度几乎是零。”曙光公司总裁历军表示。
据历军介绍,信息系统分为硬件和软件两个层次,硬件主要包括网络互联、数据计算处理和存储三个环节;软件也有很多层次,从处理器内的微代码、硬件控制软件、操作系统、数据库到应用程序,假如厂商有动力,完全有能力把任何数据在任何一个环节轻松拿走,技术非常简单,而且用户都没有察觉的可能性。
比如,在信息计算的过程中,计算结果留存在你的电脑内存和硬盘的同时,只要厂商在芯片中加入一小段代码,就可以偷偷留存一份副本,然後在你不知道的时候偷偷地一点点往外发送。这种窃取数据的方法类似於木马病毒,但不同的是这是一个“原装木马”,你无法察觉,更无法清除。当然,这是极其简单的一种方式,有很多更为复杂的方法就更难以防范了。
再比如某些处理器的“後门”,其实就是在处理器中加入一小段微代码,这是一个别人不知道的数据传输的通道,厂商感兴趣的时候就可以把後门打开,把你的电脑中他感兴趣的数据信息传走。再比如一些代码不公开的软件(通常称为“封闭系统”),里面有什麽大家并不知道,人们无法证明其中不存在所谓的“原装木马”。据记者了解,微软公司就因此受到过多次质疑,甚至引发诉讼。
“现在的“棱镜门”几乎在软硬件的各个层面都有涉及,因为所谓的“八大金刚”和一些互联网公司几乎涵盖了信息系统的各个层次与环节。”历军说。
尽管对於可能的泄密环节,可以采取一些防范措施,但是也还是会有漏洞可以钻。“我们在安全防护方面在用一些不安全的产品的情况几乎随处可见。”锐捷网络副总裁刘弘瑜告诉记者,“即使是采用了物理隔离的专网,由於经常需要厂商对设备进行软件升级或者硬件维修,一旦基础设施被人通过这种“维修或服务”的渠道进行“接触”,就极有可能产生被监控、泄密的风险。”
国货替代的契机与必须
“棱镜门”被曝光之後,A股市场上网络安全相关股票就一直再持续大涨,像美亚柏科、蓝盾股份、任子行、北信源、卫士通、启明星辰等等。而像联想、华为、中兴、曙光、浪潮这样的国内IT巨头们,也迎来了不小的利好。
“针对基础网络建设和信息化应用中的采购环节,为了避免信息泄露,政府行业的用户应该严格按照国家相关规定,优先采用本国研发和设计的产品,这不只是在中国,同时也是国际惯例。“棱镜”事件更应该让我们认识到,这种选择不仅是一项简单的规定,更是一种责任。”国家审计署计算机技术中心主任王智玉如是说。
“坦率地讲,国外IT企业起步较早,技术确实有优势,我们很多政府和公司,常常会想,买就买个最好的吧。”曙光公司总裁历军表示,“但是,我敢肯定地说,在绝大多数情况下,中国企业的产品已经完全可以满足中国社会经济发展的需要了,华为交换机卖到全球,曙光的超级计算机全球排在前列了。中国IT技术水平已经达到了国际先进水平,虽然与国际领先水平还有一些差距,但在一般情况下,完全能够满足我国信息化建设的要求。”
据记者了解,政府和重点行业部门在信息建设过程中所参照的法律,主要是2001年制定的《政府采购法》和《招标投标法》,但遗憾的是,其中的很多内容,已经很难适应日新月异的网络时代了,而且这两部法律对政府采购国产化产品的界定比较模糊。
网络空间战略研究所所长秦安就曾多次警示,“八大金刚”普遍采取了在中国寻找代理人的策略,与其结成“利益共同体”,并利用其巨大影响力,包括各级官员“政绩心态”在内的各种条件,形成了中国各级政府“不设防”甚至是欢迎的态度,直接造成“八大金刚”长驱直入事关国计民生的核心枢纽重地。
这位人士强烈建议,要想不再因为类似“棱镜门”让中国如此紧张,从根本上解决中国信息安全令人堪忧的局面,就应该尽快成立国家级的权威的信息安全部门,比如美国就是由直接向总统汇报的国土安全部来管理,韩国也是如此。“在信息安全管理上一定要坚持一元化,不能多头管理;一定要依法管理,不能政策只在中央。”
| 相关评论 |
