系统安全性评估是覆盖低空领域软硬件全链路的系统化风险管控技术,依据信息安全标准对信息系统安全属性开展评价,是低空飞行管控平台满足合规准入要求的必备评估环节。
低空经济起飞前,先过系统安全性评估这道关
今年年初,重庆两江无人机产业园落地了全国首个城市低空物流无人机常态化试点航线,京东自主研发的物流无人机每天往返于城市核心区与周边村镇,完成近20架次的生鲜、医药配送任务。这条航线的地面指挥调度系统上线前,恰好完成了一次全维度系统安全性评估——评估结果显示,系统存在3个中危未修复CVE漏洞、两项核心调度配置不符合等保2.0三级要求,整改后才得以正式投运。这件事揭开了低空经济快速扩张背后容易被忽视的真相:所有eVTOL、无人机、低空管控平台的运行,根基都是信息系统的安全,而系统安全性评估就是低空飞行安全的第一道闸门。
很多人对系统安全性评估的认知还停留在“网络安全查漏洞”,但实际上,它已经从单纯的信息安全排查,发展为覆盖软硬件全链路、满足合规与安全双重要求的系统化风险管控过程。按照国家网络与信息安全法规要求,系统安全性评估的核心,是依据信息安全技术与管理标准,对信息系统处理、传输、存储的信息,从保密性、完整性、可用性三个核心安全属性开展评价,识别资产面临的威胁,判断威胁利用系统脆弱性引发风险的可能性,最终提出可落地的防范对策和改进措施。对于低空经济而言,这套流程直接关系到飞行安全,而非单纯的网络问题:一旦地面管控系统被入侵,上百架低空飞行器的控制权可能被劫持,不仅会引发空中碰撞风险,更可能对地面人员生命财产安全造成威胁,甚至危害公共利益与国家安全。
国内第三方测评机构卓码软件测评总结的三类核心检测维度,已经成为当前行业开展系统安全性评估的通用标准,每一项都直指低空场景的核心风险。第一项是漏洞扫描,通过自动化工具覆盖SQL注入、XSS跨站脚本、文件上传等常见安全问题。去年深圳某无人机企业申请城市低空观光试点时,初次漏洞扫描就发现其地面预约与管控系统存在未授权访问漏洞,黑客可以直接获取所有观光航线的实时飞行数据,甚至篡改航线坐标,如果这个漏洞没有被及时发现,极有可能引发飞行器偏航撞楼的事故。第二项是渗透测试,评估人员模拟黑客的真实攻击方式,验证漏洞的可利用性和实际影响——不同于漏洞扫描只能发现问题,渗透测试能判断问题到底有多大危害。今年4月华东地区某低空管制服务商进行系统评估,渗透测试人员只用了12小时就拿到了系统后台权限,证明之前被标记为低危的配置漏洞实际上可以直接威胁整个区域的低空飞行秩序,这个结果也推动企业投入近200万元进行了全系统升级。第三项是源代码安全审计,对系统源代码逐一扫描排查代码层面的安全缺陷,eVTOL机载飞控系统的很多底层逻辑漏洞,只有通过源代码审计才能发现——很多中小企业为了赶项目进度,直接使用了开源社区的第三方代码,部分代码本身就留有后门,如果不做审计就直接上线,相当于给飞行器开门揖盗。
除了技术层面的检测,系统安全性评估还承担着合规准入的核心功能。当前我国重点行业的信息系统都要求满足网络安全等级保护要求,也就是业内常说的等保2.0,而低空经济领域的管控平台、核心运营系统大多属于三级以上保护对象,必须通过系统安全性评估才能符合合规要求,获得运营资质。腾讯云开发者平台的行业资料显示,满足GDPR、等保2.0这类合规要求,本身就是系统安全性评估的关键目标之一,除此之外,评估还要完成三个核心任务:识别所有未修复的已知漏洞、评估现有防火墙、入侵检测等防护措施的有效性、从管理层面优化安全策略。去年年末,交通部组织的首批自动驾驶飞行器试点申报中,就有3家企业因为系统安全性评估报告不符合等保2.0要求,被暂缓纳入试点,足以见得合规性评估的准入门槛作用。
从行业发展的角度看,系统安全性评估不是一次性的准入检测,而是贯穿系统全生命周期的持续工作。很多低空企业存在一个误区:只要上线前做一次评估拿到报告就万事大吉,但实际上,系统每一次升级、每一次功能迭代,都可能引入新的漏洞,甚至改变原有安全配置。广州某无人机植保企业去年就发生过这样的案例:上线前系统评估完全合格,但在一次调度系统版本更新后,无意中打开了外网访问端口,三个月都没有发现,直到半年后开展年度复评,才发现这个漏洞已经被黑客扫描到,差点被利用发动分布式拒绝服务攻击,导致大面积植保无人机失联。按照国家相关要求,重点行业系统需要每年开展一次安全自查和评估,正是为了应对这种动态变化的风险——而系统安全性评估就是协助政府及重点行业主管部门开展安全自查的核心工具,把分散的风险排查转化为标准化的评估流程,帮助企业和监管部门及时掌握安全状态。
现在低空经济正处于从试点走向商业化运营的关键阶段,越来越多的城市开始开放低空空域,截至今年上半年,全国已经有超过30个城市开展了无人机物流、低空观光、城市通勤eVTOL的试点运营,所有试点项目的核心系统都必须提供合格的系统安全性评估报告,这已经成为隐形的准入规则。但不可否认的是,很多中小无人机企业对这项工作的重视程度仍然不足,有行业调研显示,近四成小微低空企业从未开展过全维度系统安全性评估,仅靠开发人员自行做简单的漏洞检查,这给整个行业埋下了不小的安全隐患。重庆两江试点那次评估中,评估机构的负责人就提到,很多企业觉得做评估既要花钱又耽误进度,但实际上,一次合格的评估发现一个高危漏洞,挽回的损失就远远超过评估的投入,更不用说避免了可能发生的飞行安全事故对整个行业的负面影响。
站在国家安全的角度,系统安全性评估的价值更不止于企业层面。随着低空经济的发展,全国低空管控一体化信息系统正在加快建设,这个系统连接了从地方到中央的所有低空运行数据,其安全性直接关系到国家空域安全。按照来源1中国信息安全测评中心的表述,系统安全性评估的最终目标,就是“切实保障网络与信息安全,维护国家安全和公共利益”,这个定位放在低空经济领域再合适不过:当未来成千上万架飞行器运行在城市上空,所有运行数据都在信息系统中传输存储,只有把每一个环节的安全风险都评估到位、整改到位,低空经济才能真正安全起飞,这个道理,无论对初创企业还是对监管部门,都值得时刻牢记。
相关词条
最后更新:2024-12-01
本词条内容仅供参考,如有疑义请以官方信息为准。