Cloudflare 加入英国网络韧性承诺
今天,英国政府推出了[网络韧性承诺](https://www.gov.uk/government/news/businesses-across-britain-sign-up-to-cyber-resilience-pledge-as-ministers-urge-firms-to-strengthen-cyber-defences):这是一项自愿框架,邀请组织承诺基础网络安全治理、董事会级别的问责以及全面的供应链网络安全覆盖。**Cloudflare 自豪地加入**这一承诺的创始签署团队,并继续与科技、创新和技术部(DSIT)、国家网络安全中心等合作,共同塑造一个更安全、适应未来的数字经济。
承诺的核心支柱——民主化安全、领导者问责和彻底透明——自创立以来一直是 Cloudflare 的核心理念。我们不将这一框架视作新的承诺,而是英国政府对 Cloudflare 十多年安全理念和原则的认可。看到行业其他公司也朝这个方向发展,我们感到欣慰。
这一承诺在一个网络风险显著增加的时期尤为重要。在2026年第一季度,Cloudflare 的全球网络每天阻止了平均[2340亿个网络威胁](https://www.cloudflare.com/press/press-releases/2026/cloudflare-2026-threat-intelligence-report-nation-state-actors-and/)。最近,我们还成功遏制了一次峰值达到[31.4 Tbps](https://blog.cloudflare.com/ddos-threat-report-2025-q4/)的超大规模 DDoS 攻击。截至2025年底,Cloudflare 数据显示,英国已经成为全球第[六大最受攻击](https://blog.cloudflare.com/ddos-threat-report-2025-q4/)的地区,攻击者越来越多地针对金融服务、航空和地方政府基础设施的应用层服务。根据[英国网络安全漏洞调查](https://www.gov.uk/government/statistics/cyber-security-breaches-survey-20252026/cyber-security-breaches-survey-20252026#:~:text=Just%20over%20four%20in%20ten,UK%20charities%20%5Bfootnote%201%5D.),43% 的受访英国企业和28%的慈善机构在过去一年中遭遇了网络事件。
同时,前沿 AI 模型正在迅速改变安全形势,降低攻击者的入门门槛,使得更自动化的漏洞扫描和更具欺骗性的网络钓鱼活动成为可能。Cloudflare 一直在为这一转变做好准备。我们最近发布的[前沿网络模型防御策略](https://blog.cloudflare.com/frontier-model-defense/)反映了一个原则:安全必须随着企业面临的威胁迅速发展。我们提供的每一层架构,从基于机器学习的攻击评分到零信任访问控制,都是当前 Cloudflare 客户可用的。在这样的背景下,承诺起到了至关重要的作用:它强调集体防御的重要性,要求组织将网络韧性作为领导层的优先事项,实施适当的控制措施以提升威胁意识,并确保供应链满足最低的安全标准。大多数安全漏洞仍然利用了已知的缺口,例如未打补丁的系统、薄弱的访问控制或对供应商的监督不力。鼓励更多组织通过加强治理、监控和实施来填补这些缺口,是必要的起点。
Cloudflare 完全支持英国政府提升各类公司和组织的网络安全治理使命。每个提升基线的组织都使得整个互联网变得更加安全。我们的使命是帮助建设一个更好的互联网,我们一直相信网络安全和韧性在普遍性方面更富成效。一个更具韧性的互联网就是一个更好的互联网。
## 为什么韧性很重要
[网络韧性](https://www.cloudflare.com/learning/security/what-is-cyber-resilience/#:~:text=Unlike%20organizations%20that%20focus%20on,can%20cause%20when%20they%20happen.)正日益被视为一项核心商业需求。客户期待服务始终可用、快速响应且值得信赖。这在面临更多攻击、停机、滥用或复杂度增加的环境中更是如此。
韧性不仅仅在于在出现问题后恢复,而是设计出能够主动追踪威胁信号、无缝吸收干扰并不断适应的安全系统和运营模型。如此一来,安全和韧性是密不可分的。安全控制是实现韧性的基础。
## Cloudflare 为增强韧性提供的安全保障
借助我们庞大的网络规模,我们能帮助组织通过将保护移近边缘,在威胁到达核心系统之前建立韧性。我们通过一些核心架构原则来看待网络韧性:
### 安全作为默认,而非产品级别
Cloudflare 认为基础的安全保护应向所有人提供,自创立以来一直践行这一原则。我们是[首次](https://blog.cloudflare.com/introducing-universal-ssl/)向所有用户提供 SSL 证书的公司,以便实现流量加密。我们通过如[伽利略计划](https://www.cloudflare.com/galileo/)和[雅典娜计划](https://www.cloudflare.com/athenian/)等影响项目保护脆弱的声音。我们不断推进互联网加密技术的边界,包括在网络上[部署后量子密码学](https://blog.cloudflare.com/post-quantum-crypto-should-be-free/)。我们的[免费计划](https://www.cloudflare.com/en-gb/plans/free/)提供不计量的 DDoS 保护,无论攻击的规模、持续时间或攻击流量的大小,同时还提供了全球内容分发网络(CDN)和 DNSSEC 的访问。这些功能传统上需要昂贵的硬件和专业安全团队。但提升组织韧性和提高整个 UK 经济的网络韧性基线的目标只有在中小企业、地方部门、公共服务和初创公司能够承受参与费用的情况下,才能够实现。我们的模式直接支持这一目标。
### 网络即传感器
由于 Cloudflare 与全球超过 13000 个网络直接对接,我们在攻击模式出现时能够第一时间看到。一个地方收集的威胁情报可以在几秒钟内转化为对其他地方的保护。在新加坡的客户遭遇攻击时检测到的威胁,可以瞬间转化为在谢菲联的客户的防护规则。这同样的可视性也有助于改善我们检测、评分和响应网络攻击的效率。大规模的可见性为 Cloudflare 的客户和网络带来了大规模的韧性。
### Cloudflare 是客户零号
我们的客户受益于与我们的系统安全的行业领先产品和基础设施完全一致的产品。Cloudflare 员工使用 Cloudflare Access 和 Gateway 访问内部应用程序,每个请求都需要使用硬件密钥的多因素认证、合规检查和加密验证的身份令牌。我们首先对自身的每一个安全层进行测试,并利用内部经验来为自身和我们的网络打造更好的安全解决方案。通过将安全融入业务的每个层面,Cloudflare 展示出扎根于承诺的决心,这恰恰是承诺的核心所在。
### 透明与响应
最后,韧性需要在出现问题时的诚实和透明,以及对未来加强系统的承诺。当[安全事件](https://blog.cloudflare.com/how-cloudflare-mitigated-yet-another-okta-compromise/)或零日漏洞出现时,我们会在 Cloudflare 博客上发布深入的技术事后分析。我们分享妨害指标和架构回顾,以便更广泛的安全社区可以从我们的遥测中学习。但透明性只是第一步。我们将每一次事件都视作提升网络韧性的义务。在去年秋季的一次重大故障后,我们的[Code Orange](https://blog.cloudflare.com/code-orange-fail-small-complete/)行动动员工程团队加以重建,以实现韧性。他们设计了“故障小型化”的系统,并构建了新工具,以加强更安全的配置变更,自动化最佳实践,确保同样的故障不会再次发生。
## Cloudflare 如何落实网络韧性承诺
如上所述,今天的自愿承诺要求公司和组织承诺在董事会责任和治理、供应链安全以及符合英国[网络基本要求](https://www.cloudflare.com/trust-hub/compliance-resources/cyber-essentials/)认证模式下的技术要求。作为全球网络安全与网络韧性提供商,我们运营着先进的内部网络安全治理模式。
### 董事会责任与治理
Cybersecurity 与韧性是 Cloudflare 全球业务的核心,我们引以为豪的是在[推动和倡导](https://www.cloudflare.com/the-net/top-of-mind-technology/security-boardroom/)提升董事会网络安全的实践方面处于领先地位。
我们的董事会将网络风险监督视为核心责任。Cloudflare 的董事会每年至少接受一次来自首席安全官的网络安全简报,其中包括直接的威胁简报。此外,董事会的审计委员会也会定期接受关于企业风险管理的简报,专门关注网络风险及公司定期审核和减轻网络威胁和风险的流程。我们感激 DSIT 提供的工具包和资源,以支持英国经济中的各个公司进行治理工作。
### 供应链安全和网络基本要求(CE)
Cloudflare 遵循严格的国际安全合规认证。我们要求供应链满足全面的国际标准,这些标准涵盖并构建于网络基本要求的核心要求之上。Cloudflare 在全球范围内管理供应商风险,优先考虑全面的国际安全框架,涵盖并超出网络基本要求程序的基本技术控制。
更具体地说,Cloudflare 要求关键供应商遵循严格的国际认可安全合规认证和报告——主要是 ISO 27001 和 SOC 2 Type II。这些框架明确要求实施防火墙、安全配置、用户访问控制、恶意软件保护和补丁管理(网络基本要求的五大核心支柱)。
Cloudflare会继续使用基于风险的方法评估供应商。我们赞赏 DSIT 扩大了对网络基本要求供应商检查工具的访问,这可以让 Cloudflare 在英国进行本地供应链验证。而对于在英国网络基本要求没有原生或实用认证的全球供应商,Cloudflare 将接受等效的国际认证(如 ISO 27001),作为强有力的安全态势的充分验证。这些做法有助于确保 Cloudflare 的关键供应链经过严格的安全审查,达到网络基本要求所期望的风险降低结果。
## 前进
网络韧性不是一次性的承诺,而是持续建立可以安全失败、快速恢复和学习变更的系统的实践。对于所有英国组织而言,这意味着将网络安全作为一项商业优先事项,获得领导层的认可,具备了解威胁的团队,并管理以风险为导向的供应链。承诺设定了每个组织都应努力达到的基准。
Cloudflare 以一种相信安全和韧性应当是普遍可及的理念打造平台,适用于最小的开发者和最大的企业。我们为能与 DSIT 及其他签署方共同站在这个承诺的阵营中而感到自豪,并期待在提升英国及全球网络韧性方面继续合作与创新。
---
原文链接:[点击查看](https://blog.cloudflare.com/cloudflare-joins-uk-cyber-resilience-pledge/)
承诺的核心支柱——民主化安全、领导者问责和彻底透明——自创立以来一直是 Cloudflare 的核心理念。我们不将这一框架视作新的承诺,而是英国政府对 Cloudflare 十多年安全理念和原则的认可。看到行业其他公司也朝这个方向发展,我们感到欣慰。
这一承诺在一个网络风险显著增加的时期尤为重要。在2026年第一季度,Cloudflare 的全球网络每天阻止了平均[2340亿个网络威胁](https://www.cloudflare.com/press/press-releases/2026/cloudflare-2026-threat-intelligence-report-nation-state-actors-and/)。最近,我们还成功遏制了一次峰值达到[31.4 Tbps](https://blog.cloudflare.com/ddos-threat-report-2025-q4/)的超大规模 DDoS 攻击。截至2025年底,Cloudflare 数据显示,英国已经成为全球第[六大最受攻击](https://blog.cloudflare.com/ddos-threat-report-2025-q4/)的地区,攻击者越来越多地针对金融服务、航空和地方政府基础设施的应用层服务。根据[英国网络安全漏洞调查](https://www.gov.uk/government/statistics/cyber-security-breaches-survey-20252026/cyber-security-breaches-survey-20252026#:~:text=Just%20over%20four%20in%20ten,UK%20charities%20%5Bfootnote%201%5D.),43% 的受访英国企业和28%的慈善机构在过去一年中遭遇了网络事件。
同时,前沿 AI 模型正在迅速改变安全形势,降低攻击者的入门门槛,使得更自动化的漏洞扫描和更具欺骗性的网络钓鱼活动成为可能。Cloudflare 一直在为这一转变做好准备。我们最近发布的[前沿网络模型防御策略](https://blog.cloudflare.com/frontier-model-defense/)反映了一个原则:安全必须随着企业面临的威胁迅速发展。我们提供的每一层架构,从基于机器学习的攻击评分到零信任访问控制,都是当前 Cloudflare 客户可用的。在这样的背景下,承诺起到了至关重要的作用:它强调集体防御的重要性,要求组织将网络韧性作为领导层的优先事项,实施适当的控制措施以提升威胁意识,并确保供应链满足最低的安全标准。大多数安全漏洞仍然利用了已知的缺口,例如未打补丁的系统、薄弱的访问控制或对供应商的监督不力。鼓励更多组织通过加强治理、监控和实施来填补这些缺口,是必要的起点。
Cloudflare 完全支持英国政府提升各类公司和组织的网络安全治理使命。每个提升基线的组织都使得整个互联网变得更加安全。我们的使命是帮助建设一个更好的互联网,我们一直相信网络安全和韧性在普遍性方面更富成效。一个更具韧性的互联网就是一个更好的互联网。
## 为什么韧性很重要
[网络韧性](https://www.cloudflare.com/learning/security/what-is-cyber-resilience/#:~:text=Unlike%20organizations%20that%20focus%20on,can%20cause%20when%20they%20happen.)正日益被视为一项核心商业需求。客户期待服务始终可用、快速响应且值得信赖。这在面临更多攻击、停机、滥用或复杂度增加的环境中更是如此。
韧性不仅仅在于在出现问题后恢复,而是设计出能够主动追踪威胁信号、无缝吸收干扰并不断适应的安全系统和运营模型。如此一来,安全和韧性是密不可分的。安全控制是实现韧性的基础。
## Cloudflare 为增强韧性提供的安全保障
借助我们庞大的网络规模,我们能帮助组织通过将保护移近边缘,在威胁到达核心系统之前建立韧性。我们通过一些核心架构原则来看待网络韧性:
### 安全作为默认,而非产品级别
Cloudflare 认为基础的安全保护应向所有人提供,自创立以来一直践行这一原则。我们是[首次](https://blog.cloudflare.com/introducing-universal-ssl/)向所有用户提供 SSL 证书的公司,以便实现流量加密。我们通过如[伽利略计划](https://www.cloudflare.com/galileo/)和[雅典娜计划](https://www.cloudflare.com/athenian/)等影响项目保护脆弱的声音。我们不断推进互联网加密技术的边界,包括在网络上[部署后量子密码学](https://blog.cloudflare.com/post-quantum-crypto-should-be-free/)。我们的[免费计划](https://www.cloudflare.com/en-gb/plans/free/)提供不计量的 DDoS 保护,无论攻击的规模、持续时间或攻击流量的大小,同时还提供了全球内容分发网络(CDN)和 DNSSEC 的访问。这些功能传统上需要昂贵的硬件和专业安全团队。但提升组织韧性和提高整个 UK 经济的网络韧性基线的目标只有在中小企业、地方部门、公共服务和初创公司能够承受参与费用的情况下,才能够实现。我们的模式直接支持这一目标。
### 网络即传感器
由于 Cloudflare 与全球超过 13000 个网络直接对接,我们在攻击模式出现时能够第一时间看到。一个地方收集的威胁情报可以在几秒钟内转化为对其他地方的保护。在新加坡的客户遭遇攻击时检测到的威胁,可以瞬间转化为在谢菲联的客户的防护规则。这同样的可视性也有助于改善我们检测、评分和响应网络攻击的效率。大规模的可见性为 Cloudflare 的客户和网络带来了大规模的韧性。
### Cloudflare 是客户零号
我们的客户受益于与我们的系统安全的行业领先产品和基础设施完全一致的产品。Cloudflare 员工使用 Cloudflare Access 和 Gateway 访问内部应用程序,每个请求都需要使用硬件密钥的多因素认证、合规检查和加密验证的身份令牌。我们首先对自身的每一个安全层进行测试,并利用内部经验来为自身和我们的网络打造更好的安全解决方案。通过将安全融入业务的每个层面,Cloudflare 展示出扎根于承诺的决心,这恰恰是承诺的核心所在。
### 透明与响应
最后,韧性需要在出现问题时的诚实和透明,以及对未来加强系统的承诺。当[安全事件](https://blog.cloudflare.com/how-cloudflare-mitigated-yet-another-okta-compromise/)或零日漏洞出现时,我们会在 Cloudflare 博客上发布深入的技术事后分析。我们分享妨害指标和架构回顾,以便更广泛的安全社区可以从我们的遥测中学习。但透明性只是第一步。我们将每一次事件都视作提升网络韧性的义务。在去年秋季的一次重大故障后,我们的[Code Orange](https://blog.cloudflare.com/code-orange-fail-small-complete/)行动动员工程团队加以重建,以实现韧性。他们设计了“故障小型化”的系统,并构建了新工具,以加强更安全的配置变更,自动化最佳实践,确保同样的故障不会再次发生。
## Cloudflare 如何落实网络韧性承诺
如上所述,今天的自愿承诺要求公司和组织承诺在董事会责任和治理、供应链安全以及符合英国[网络基本要求](https://www.cloudflare.com/trust-hub/compliance-resources/cyber-essentials/)认证模式下的技术要求。作为全球网络安全与网络韧性提供商,我们运营着先进的内部网络安全治理模式。
### 董事会责任与治理
Cybersecurity 与韧性是 Cloudflare 全球业务的核心,我们引以为豪的是在[推动和倡导](https://www.cloudflare.com/the-net/top-of-mind-technology/security-boardroom/)提升董事会网络安全的实践方面处于领先地位。
我们的董事会将网络风险监督视为核心责任。Cloudflare 的董事会每年至少接受一次来自首席安全官的网络安全简报,其中包括直接的威胁简报。此外,董事会的审计委员会也会定期接受关于企业风险管理的简报,专门关注网络风险及公司定期审核和减轻网络威胁和风险的流程。我们感激 DSIT 提供的工具包和资源,以支持英国经济中的各个公司进行治理工作。
### 供应链安全和网络基本要求(CE)
Cloudflare 遵循严格的国际安全合规认证。我们要求供应链满足全面的国际标准,这些标准涵盖并构建于网络基本要求的核心要求之上。Cloudflare 在全球范围内管理供应商风险,优先考虑全面的国际安全框架,涵盖并超出网络基本要求程序的基本技术控制。
更具体地说,Cloudflare 要求关键供应商遵循严格的国际认可安全合规认证和报告——主要是 ISO 27001 和 SOC 2 Type II。这些框架明确要求实施防火墙、安全配置、用户访问控制、恶意软件保护和补丁管理(网络基本要求的五大核心支柱)。
Cloudflare会继续使用基于风险的方法评估供应商。我们赞赏 DSIT 扩大了对网络基本要求供应商检查工具的访问,这可以让 Cloudflare 在英国进行本地供应链验证。而对于在英国网络基本要求没有原生或实用认证的全球供应商,Cloudflare 将接受等效的国际认证(如 ISO 27001),作为强有力的安全态势的充分验证。这些做法有助于确保 Cloudflare 的关键供应链经过严格的安全审查,达到网络基本要求所期望的风险降低结果。
## 前进
网络韧性不是一次性的承诺,而是持续建立可以安全失败、快速恢复和学习变更的系统的实践。对于所有英国组织而言,这意味着将网络安全作为一项商业优先事项,获得领导层的认可,具备了解威胁的团队,并管理以风险为导向的供应链。承诺设定了每个组织都应努力达到的基准。
Cloudflare 以一种相信安全和韧性应当是普遍可及的理念打造平台,适用于最小的开发者和最大的企业。我们为能与 DSIT 及其他签署方共同站在这个承诺的阵营中而感到自豪,并期待在提升英国及全球网络韧性方面继续合作与创新。
---
原文链接:[点击查看](https://blog.cloudflare.com/cloudflare-joins-uk-cyber-resilience-pledge/)
评论
暂无评论。