秉持网络安全与数字身份领域的互操作性与开放性,构建更安全的数字世界
如今的数字环境与短短几年前我们认知中的样子已截然不同。
如今的数字环境与短短几年前我们认知中的样子已截然不同。根据麦肯锡公司(McKinsey & Company)的一项研究,“数字化服务在短短数月内实现了原本需要七年才能达成的发展跨越”。更具体地说,我们在数字世界中管理数字身份与数字资产的方式已发生了诸多变化。这是我们每个人都以不同形式亲身经历过的转变历程。
这正反映了过去数年间,我们作为 IT 负责人与安全从业者所共同应对的种种挑战。尽管当下的威胁环境应对难度极高,但网络安全与身份(IAM)领域仍实现了长足发展。正因如此,我很高兴能以首席战略官兼 CISO 顾问的身份加入 Sectigo,助力巩固公司作为数字信任与身份领域领军者的地位。
我在 Gartner 的任职经历
加入 Sectigo 之前,我曾在 Gartner 担任了六年副总裁级分析师,与一众和我一样怀揣“让数字世界更安全”愿景的优秀同仁共事。在 Gartner 任职期间,我的研究覆盖了网络安全与数字身份领域的广泛议题,其中我重点深耕的方向包括自带身份(BYOI)、去中心化身份(DCI,又称区块链身份)、区块链安全、数据安全、NFT 以及公钥基础设施(PKI)。得益于这一广泛的研究覆盖范围,我得以近距离观察横跨全球客户、投资者与技术服务商的各类行业趋势。
一个十分明确的事实是:数字身份与认证始终是我们的第一道防线,但我们对这些方法与概念的应用思路正在不断演进。具体而言,人与机器的身份管理至关重要,因此 Gartner 在其2021 年顶级安全趋势(这也是我参与撰写的最后一份顶级趋势报告)中明确提出了“身份优先安全”与“机器身份管理”两大方向。此后发布的多份报告,例如《身份优先安全领域酷厂商》也都提及了这些趋势,这并非偶然,因为这些趋势将在长远未来持续产生影响。
在 Gartner 担任网络安全分析师期间,我累计参与了 6000 余个客户项目,清晰见证了身份与网络安全市场逐步走向成熟。勒索软件以及供应链攻击等其他各类攻击手段,每天都在以新的方式干扰企业正常运营。随着网络威胁复杂度不断提升,我们当中许多人都注意到:各组织已不能再忽视在网络安全与身份优先安全的人员、流程与技术层面的投入。
此外,数字服务需求的快速增长也让人们意识到:数字身份是数字化转型与数字业务发展的核心要素。因此,面向人与机器的身份管理如今对各类规模的组织而言都至关重要。而密码系统正是所有这些体系的基础——没有强密码技术,我们就无法建立数字信任、实现可靠的数字身份或数据安全。因此,密码技术是现代商业运行的关键基础设施。但这恰恰是许多组织面临的痛点:他们受困于大量复杂、成本高昂、彼此孤立的遗留产品,这些产品无法适配现代化的混合云与多云环境。客户与市场亟需改变,且需求迫在眉睫!
互操作性、开放性与透明度已成为核心能力
对于 CISO、CIO 及其团队而言,无法依靠堆叠大量安全产品来维持正常运转,这种模式完全不具备可持续性。
正因如此,厂商与产品整合一直是众多 CISO 与 CIO 关注的重点议题(这也是 Gartner《2021 年顶级安全趋势》中提出的另一项顶级趋势)。但我们需要聚焦于核心能力的落地:具体来说,不同厂商、不同产品之间必须实现协同。在公钥基础设施(PKI)、证书生命周期管理(CLM)与身份访问管理(IAM)领域,围墙花园模式无论在当下还是可预见的未来都不是理想选择。要真正抵御网络安全威胁,为网络安全从业者提供切实助力,身份与网络安全解决方案必须打破现有孤岛,实现互操作。
网络安全产品需要秉持透明与开放的理念,开展协作并对接开放标准。我所说的开放标准,指的是 FIDO、ACME 等标准(当然还包括诸多其他标准)。试想一下,如果没有蓝牙技术,你仅仅是为了让耳机连接汽车或移动设备,就需要安装数不清的驱动程序与应用——蓝牙作为一项关键行业标准,帮助我们在各类设备与软件之间实现互操作。如果没有它,数字生活将充满不便。
在网络安全领域,采用开放标准的产品拥有更强的互操作能力。这意味着这类产品可以共享基于标准的功能、数据集等内容,最终实现优化管理、支撑自动化的目标。在当下的混合云与多云环境中,采用开放标准、提升互操作性能够帮助网络安全从业者降低管理复杂度。
总体而言,开放性与互操作性可支撑编排能力建设,最终为首席信息安全官(CISO)、首席信息官(CIO)及其所在机构实现自动化铺平道路。如果安全从业者必须登录多款不同产品才能查看潜在的失陷指标(IOC),未来的安全工作将难以开展。因此,互操作性和开放性将成为身份、网络安全及公钥基础设施(PKI)市场中所有产品/服务的核心能力。
我为什么加入 Sectigo
公钥基础设施(PKI)是我们数字生活中一直在使用的技术之一,它始终在后台运行。问题在于,这项技术深度嵌入我们使用的机器和系统中,以至于我们常常忘记,它也能解决我们当前仍在面临的诸多身份、数据安全与隐私难题。我刚加入 Gartner 开始负责公钥基础设施(PKI)相关领域的研究时,同事间流传着一个老笑话:每年都是“公钥基础设施(PKI)元年”。我们都清楚这项技术至关重要,但对很多人来说,它就像俗语说的那样,是一把到处找钉子的锤子。不过现在,情况已经完全改变了。
无论是机器身份还是人类身份,公钥基础设施(PKI)与数字证书终于开始在以下领域展现其价值:
- 机器人流程自动化(RPA): 这些被称为机器人程序的实体需要数字身份,才能对其访问权限进行管理。数字证书是为这类实体提供身份凭证的理想选择。
- 零信任与零信任网络架构(ZTNA): 所有工作的起点都是明确交互对象的身份(即身份认证)。数字证书是为应用、物联网设备及/或人类提供身份凭证的理想选择。
- 云赋能、DevOps、物联网、区块链身份、数字签名:上述所有场景以及更多其他场景,都需要加密密钥和数字证书才能正常运行。
当前市场正在发生巨大变革,各方(投资者与客户)在数字化领域的投入持续增加,我认为是时候跳出旁观者的身份,亲身参与到行业发展中了!我此前非常享受与市场中众多参与者共事的经历,也期待未来能继续和他们保持合作。尽管我会同时担任其他多家公司的顾问,但我最终选择加入 Sectigo 团队。
为什么选择 Sectigo?
Sectigo 在众多同类厂商中脱颖而出。具体原因有很多,但核心可归结为三点:
- 团队:公钥基础设施(PKI)与密码学领域的先驱
大约十年前,我曾与 Sectigo 的多位高管和员工有过共事经历。因此从某种意义上说,加入 Sectigo 就像回到了熟悉的大家庭。员工背景和公司特质对我来说至关重要。Sectigo 由 Comodo 发展而来——作为公钥基础设施(PKI)领域的先驱,Comodo 当年在我于 Gartner 对接的众多企业客户中提及率并不算高。但在 Comodo 转型为 Sectigo 之后,我开始听到客户主动咨询 Sectigo 的相关信息。具体来说,这是因为 Sectigo 聚焦于开放性、互操作性、价值交付等客户核心需求。显然,Sectigo 团队的发展方向是正确的。 - 增长:团队、产品与可服务市场的快速扩张
Sectigo 在团队规模、产品矩阵、可服务市场方面的快速扩张令人印象深刻。作为 Gartner 的分析师,我曾以旁观者的身份见证了 Sectigo 的成长。该团队始终展现出出色的市场洞察力与发展远见。更重要的是,他们已经证明了自身有能力将这份远见与战略落地执行。 - 对客户、合作伙伴与市场的承诺
作为一名对接过大量技术提供商和厂商的分析师,我总会思考(也会提出)这样的问题:“这有什么意义?市场、客户、投资者为什么要关注?” 在以分析师身份研究市场的过程中,我明显感受到 Sectigo 始终坚持以市场和客户需求为核心的使命。其中最让我印象深刻的一点,是 Sectigo 对客户价值的重视:也就是帮助客户降低复杂度、整合零散的单点产品,并提供有吸引力的长期服务方案。这一切都源自其由外而内的战略——即充分倾听客户、市场与分析师的声音。
这种对市场与客户需求的重视,推动 Sectigo 聚焦于互操作性与开放性建设,目标是帮助客户降低技术复杂度,同时通过产品整合帮助客户降低成本。正是对互操作性与开放性的专注,为编排与自动化能力的落地提供了支撑。而将所有这些能力串联起来的,是合理且有吸引力的方案打包方式、定价模式以及整体价值交付。
如果安全与身份类产品之间无法良好协同,或是这类产品占用了企业过高比例的预算,企业就无法应对当前复杂的威胁与业务需求。
我在 Sectigo 的未来规划
我在 Sectigo 担任首席战略官兼 CISO 顾问一职,工作将聚焦于整体战略制定、企业发展、并购以及客户/行业顾问相关事务。
Sectigo 非常契合我的职业选择,因为在这里我可以延续自己作为行业与网络安全社区守护者的承诺(这与我在 Gartner 任职时的体验十分相似)。我将依托多年积累的知识与经验,为众多首席信息安全官(CISO)、首席信息官(CIO)、IT 负责人以及标准机构提供咨询支持,相关工作也包括与战略技术伙伴开展合作。
所有工作的核心是客户与市场需求。我一直是、也将持续担任行业的守护者。那么,让我们共同迎接2022年及未来愈发数字化的发展前景,但要以安全、理性的方式推进。