网络安全

严峻的事实是,全球58%的企业承认在过去的12个月里至少遇到过一次数据泄露事件,而其中一半的企业表示,它们至少遭遇了一次内部事件。超过三分之一的企业至少遭受了一次涉及商业伙伴或第三方供应商的攻击。

而关键在于,根据Forrester Research的2017年全球安全调查报告显示,已知的软件漏洞为41%的外部攻击打开了大门。

这意味着什么?举个例子,美国国家安全局的“永恒之蓝”漏洞发生之后的一系列事件,就是针对微软这几十年来,在每个Windows操作系统上默认启用的服务器消息块(SMBv1)服务。尽管微软采取了紧急补救措施,但这个漏洞仍然被大规模用于WannaCry和NotPetya勒索软件攻击。在WannaCry爆发后的24小时内,超过150个国家的23万多台电脑被感染,总损失估计高达40亿美元。大约一个月后,NotPetya病毒又造成了约3亿美元的损失。

Forrester高级研究员Josh Zelonis表示,对于首席信息安全官员和网络安全专业人士来说,真正令人感到震惊的是,这些攻击是在微软发布修复漏洞的60到90天之后进行的。这就是为什么他将无效漏洞管理列为2018年数据安全面临的最严重威胁。

漏洞管理需要持续不断地关注

Zelonis警告说:“知名度高的攻击是系统未修补的结果,漏洞管理需要高度关注。虽然企业的安全性不应该依赖于补丁,但执行强制性安全任务(如补丁管理)的能力是预估整体安全状况的一个很好的指标。

以下是Zelonis公司根据2017年Forrester对全球604位网络安全决策者的调查结果,确定的其他主要威胁,受访者所在企业均为拥有至少1000名员工的公司。

不安全的云服务将继续导致敏感数据泄漏

在过去的几年中,由于MongoDB和亚马逊的简单存储服务(S3)等错误配置的云服务,出现了大量的大规模数据泄露。Zelonis指出,仅在2017年第三季度,Time Warner、Verizon和Viacom等大公司就经历了这类数据泄漏,包括丢失加密密钥,客户账户细节和其他敏感数据。

数据安全专业人员需要深入了解如何配置面向公众的服务。虽然这可以通过定期的对抗训练或内部商议来完成,但Forrester建议与数字风险监控公司合作,实时监控业务的基础设施。

Equifax的事故证实,基于知识的身份认证是无效的。根据Forrester的调查,42%的攻击行为是针对个人身份信息,使其成为攻击者最普遍针对的数据类型。随着Equifax事故中数据被窃取,信息盗贼已经拥有访问个人病历,银行账户和纳税申报表所需的一切资料。

在这种情况下,Zelonis说,公司需要把身份信息作为一种基于信任的授权和声明。平衡欺诈风险与限制摩擦间的关系,以确保完成交易,这是现在所有企业必须权衡的。例如,当购买模式发生变化时,贷方就会把信用卡上的欺诈行为搁置起来。所有公司都需要开始使用客户验证数据来进行基于行为的分析,以验证某人的身份。

战略妥协将使攻击者破坏供应链。第三方风险往往是与合作公司和服务提供商共享数据的结果。通常,企业上游的供应链问题被忽视,事故发生也会没能注意而且也没有公开。

为了纠正这个问题,Zelonis建议进行供应链威胁评估。负责数据安全职责的人员应该定期审查供应商信任值以及如何部署软件更新。

勒索软件将暴露网络安全和业务连续性弱点。它代表着从传统的数据窃取转向直接货币化的网络犯罪分子的系统妥协。Forrester和Disaster Recovery Journal最近进行的一项联合调查发现,每四家公司中就有三家记录了数据篡改响应计划,但每年只有四分之一的计划对这些计划进行一次以上的测试。

Zelonis指出,每天必须备份的数据应该更频繁地进行测试,以便为可能发生的灾难做好准备。

关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯

查看心情排 行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2019-07-24 18:39:23
5G资讯 网络安全是5G时代不可忽视的底线
工信部副部长陈肇雄在出席IMT-2020峰会时指出,加快5G安全领域关键核心技术研发,建立健全5G安全风险态势感知和预警处置机制,确保5G在各行业领域应用安全。 <详情>
2019-07-23 20:27:23
边缘计算 工业4.0浪潮下,如何保护边缘网络安全?
随着新一代信息技术在工业领域的应用,例如物联网、大数据、人工智能等技术,将与先进的自动化生产技术结合,形成了一个信息物理系统,虚拟计算和现实设施连接是一个重要的 <详情>
2019-07-22 16:55:52
区块链 如何利用区块链加强网络安全
网络安全漏洞正变得越来越严重。许多新的威胁包括网络钓鱼,加密技术,物联网攻击,恶意软件,SQL注入,人工智能等更多的威胁,都是网络世界中任何人都非常关注的问题。 <详情>
2019-07-22 11:43:56
云资讯 阿里云当选CNCERT国家级网络安全应急服务支撑单位
近日,阿里云当选由国家互联网应急中心CNCERT颁发的国家级网络安全应急服务支撑单位。 <详情>
2019-07-17 16:17:39
云安全 狙击网络病毒,收藏这一篇干货就够了
对于病毒攻击者来说,核心诉求是利益获取。以往的病毒攻击事件,大部分以数据盗取为主,同时通过数据倒卖等手段进行变现。 <详情>