2014年主要信息安全问题

2014年还没有过去,假日购物季才刚刚进入高潮,我们都知道,灾难性的Target泄露事故发生在去年的11月下旬到12月中旬。

本文中谈论的不只是攻击和泄露事故,而是关于更广泛的问题或趋势,它们有可能塑造这个行业的未来。

下面让我们看看专家们对2014年安全问题和趋势的看法:

网络威胁胜过恐怖主义

上周美联社在有关美国联邦政府每年花费100亿美元保护其多个机构的报道中指出,情报官员称网络威胁现在已经超过恐怖主义,成为美国面临的头号威胁。

虽然在过去几十年间,网络攻击都在不断扩大和发展,但这里出现了质的变化:不只是犯罪分子试图窃取金钱,而且民族国家在利用攻击来进行间谍行为以获取军事优势。

Conventus管理合伙人Sarah Issacs表示,在9月,北约认为网络攻击可能触发军事事件,这不只是关于保护信用卡号码,而已经升级到新的水平。

Co3 Systems公司首席技术官兼安全专家Bruce Schneier也表示同意,他认为,越来越多的高级攻击不再是金融盗窃,而是来自新型攻击者,新的威胁模式。

在ISACA对高级持续威胁的调查中发现,92%的受访者感觉APT[注]是严重威胁,有可能危及国家安全和经济稳定。

云计算使用的增长

云计算(私有、公共和混合云[注])不是新鲜事物。但越来越多地使用云计算存储服务正给企业带来很大风险。

Schneier表示,持续迁移到云计算意味着,我们失去对计算环境的控制,大多数我们的数据都位于云计算中,由其他公司控制。

虽然专家称云计算服务提供商通常会提供更好的安全性,但对于“影子”云计算使用并不是这样,员工通常认为自己部署云服务要比通过IT部门更容易,而这样做并不安全。

万物互联(IoE)–攻击者新前沿

物联网已经是过去式,现在是万物互联(IoE)。智能嵌入式设备已经成为主流,现在数量达到数十亿,到2020年预计将超过1万亿。

这意味着越来越多的数据流向互联网,而这些数据可能被盗窃或者用于营销目的以及恶意目的。

每个人都在过度分享一切信息。这种威胁很广泛,且具有灾难性。

智能设备的漏洞被利用已经展示过很多次,这促使Identiv公司高级副总裁Phil Montgomery呼吁行业采用更加系统的基于标准的安全方法,以及更强的身份验证形式,而不是依靠过时的用户名/密码技术。

第三方带来的风险

今年,大家已经开始意识到第三方承包商导致的泄露事故的风险。

监管机构正在试图维持这种意识。支付卡行业安全标准委员会(PCI SSC)的新任总经理Stephen Orfei指出,安全是最薄弱的环节,这意味着你的业务合作伙伴的安全做法应该同样受到关注。

除了审核供应商的安全标准,企业还应该要求其供应商购买网络/数据泄露保险,以对供应商疏忽而造成的数据泄露事故进行赔偿。

人的威胁

第三方可能是安全链中最薄弱的环节,而这不太可能是由于技术,而更多地是由于人类因素。

前国家安全局雇员斯诺登让企业开始意识到恶意内部人员的风险,但有时候可靠的内部人员的“不小心”也可能带来风险。

在面对非常强大的社会工程攻击时,员工需要自己控制自己。

美国联邦政府今年报道称,在2013年,63%其系统的泄露事故是因为人为错误。

在2014年,员工疏忽仍然很严重,问题包括,因为缺乏安全意识而没有执行例行的安全程序、日常草错错误和不当行为。

不仅仅普通员工可能给企业带来风险,很多高管都不知道其敏感数据的位置,他们更不可能知道如何保护它们。#p#

无处不在的BYOD

BYOD现在正在把极不可靠的商业应用带入到企业内部,其中有很多漏洞,有些免费应用可能并没有很高的安全性(+微信关注网络世界),而且人们还不安装补丁。

现在世界上的移动设备已经远远超过电脑的数量。事实上,在很多地区,移动设备是大多数用户联网的唯一方式,而安全仍然是事后考虑。

不到一半的用户会更改在线密码或PIN码。

而且,现在联网可穿戴设备(BYOW)在工作场所正变得越来越普遍,多数专业人士表示其BYOD政策并没有涵盖可穿戴技术,有些甚至没有BYOD政策。

事件响应(IR)

所有上述问题都导致企业更加注重IR。

现在有三个趋势:越来越多的数据存储在云计算[注]中以及更多网络被外包;更多由民族国家发起的APT[注];企业缺乏对保护和检测的投资,给事件响应留下巨大负担。

但现在人们更多地开始谈论IR。安全专家的口头禅是,这不是企业是否会受到攻击的问题,有效的IR计划(结合检测)可以缓解攻击。

正确部署IR很关键,这是安全行业最困难的工作。你可以部署各种技术来检测、预防和分析,但如果你的工作流程出问题,或者团队需要被事件调查工作压倒,你仍然可能受到攻击。

请提供更多监管

零售行业曾经谴责政府监管,而现在该行业则开始唱反调,当涉及网络安全问题时。

美国零售商们开始向美国国会两院领导人呼吁制定适用于所有遭受数据泄露实体的联邦法律,以明确向所有受影响消费者的通知,无论他们住在哪里或者泄露事故发生在哪里。

但是,通知并不等于提高安全性,并且监管在这方面只能提供有限的调节。

我们应该怎么做?

当然,安全问题并没有万能解决方案。我们不可能指出什么是最大的威胁。

专家提供的建议是,提供更多培训,不只是针对提高员工的安全意识,而且还有下一代IT安全专家的意识,例如在大学课程中增加这样的内容。提高安全性需要结合技术和培训。

企业之间需要更多的沟通,安全专家需要想办法与同行或受信任的安全组分享攻击模式或类型的情报信息。

ISACA有很多项目,从风险管理框架(例如COBIT5)到网络安全Nexus(CSX)来确保网络安全专家具备帮助企业抵御威胁的能力。

最后让我们看看几个建议:

· 改善采购流程。企业总是需要很长时间才能购买新技术。

· 从教育你的员工什么是DHS以及NIST开始。

· 不要相信营销术语,试图获取现实世界的反馈。

· 运行模拟攻击。

· 不要遵循纸质政策,进行实际演练。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/129343.html<

(0)
管理的头像管理
上一篇2025-02-25 13:54
下一篇 2025-02-25 13:55

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注