2018年,供应商预计将面临新的网络安全威胁

操作系统/微软严峻的事实是,全球58%的企业承认在过去的12个月里至少遇到过一次数据泄露事件,而其中一半的企业表示,它们至少遭遇了一次内部事件。超过三分之一的企业至少遭受了一次涉及商业伙伴或第三方供应商的攻击。

而关键在于,根据Forrester Research的2017年全球安全调查报告显示,已知的软件漏洞为41%的外部攻击打开了大门。



 

这意味着什么?举个例子,美国国家安全局的“永恒之蓝”漏洞发生之后的一系列事件,就是针对微软这几十年来,在每个Windows操作系统上默认启用的服务器消息块(SMBv1)服务。尽管微软采取了紧急补救措施,但这个漏洞仍然被大规模用于WannaCry和NotPetya勒索软件攻击。在WannaCry爆发后的24小时内,超过150个国家的23万多台电脑被感染,总损失估计高达40亿美元。大约一个月后,NotPetya病毒又造成了约3亿美元的损失。

Forrester高级研究员Josh Zelonis表示,对于首席信息安全官员和网络安全专业人士来说,真正令人感到震惊的是,这些攻击是在微软发布修复漏洞的60到90天之后进行的。这就是为什么他将无效漏洞管理列为2018年数据安全面临的最严重威胁。

  漏洞管理需要持续不断地关注

Zelonis警告说:“知名度高的攻击是系统未修补的结果,漏洞管理需要高度关注。虽然企业的安全性不应该依赖于补丁,但执行强制性安全任务(如补丁管理)的能力是预估整体安全状况的一个很好的指标。



 

以下是Zelonis公司根据2017年Forrester对全球604位网络安全决策者的调查结果,确定的其他主要威胁,受访者所在企业均为拥有至少1000名员工的公司。

  不安全的云服务将继续导致敏感数据泄漏

在过去的几年中,由于MongoDB和亚马逊的简单存储服务(S3)等错误配置的云服务,出现了大量的大规模数据泄露。Zelonis指出,仅在2017年第三季度,Time Warner、Verizon和Viacom等大公司就经历了这类数据泄漏,包括丢失加密密钥,客户账户细节和其他敏感数据。

数据安全专业人员需要深入了解如何配置面向公众的服务。虽然这可以通过定期的对抗训练或内部商议来完成,但Forrester建议与数字风险监控公司合作,实时监控业务的基础设施。



 

Equifax的事故证实,基于知识的身份认证是无效的。根据Forrester的调查,42%的攻击行为是针对个人身份信息,使其成为攻击者最普遍针对的数据类型。随着Equifax事故中数据被窃取,信息盗贼已经拥有访问个人病历,银行账户和纳税申报表所需的一切资料。

在这种情况下,Zelonis说,公司需要把身份信息作为一种基于信任的授权和声明。平衡欺诈风险与限制摩擦间的关系,以确保完成交易,这是现在所有企业必须权衡的。例如,当购买模式发生变化时,贷方就会把信用卡上的欺诈行为搁置起来。所有公司都需要开始使用客户验证数据来进行基于行为的分析,以验证某人的身份。

战略妥协将使攻击者破坏供应链。第三方风险往往是与合作公司和服务提供商共享数据的结果。通常,企业上游的供应链问题被忽视,事故发生也会没能注意而且也没有公开。



 

为了纠正这个问题,Zelonis建议进行供应链威胁评估。负责数据安全职责的人员应该定期审查供应商信任值以及如何部署软件更新。

勒索软件将暴露网络安全和业务连续性弱点。它代表着从传统的数据窃取转向直接货币化的网络犯罪分子的系统妥协。Forrester和Disaster Recovery Journal最近进行的一项联合调查发现,每四家公司中就有三家记录了数据篡改响应计划,但每年只有四分之一的计划对这些计划进行一次以上的测试。

Zelonis指出,每天必须备份的数据应该更频繁地进行测试,以便为可能发生的灾难做好准备。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

2016年软件即服务发展的五大主题

2016年软件即服务发展的五大主题

对于2016年软件即服务(SaaS)我并没有什么伟大的预言,也没有深邃的远见或是史诗般的猜...[详细]

从生产安全体系视角看数据安全

从生产安全体系视角看数据安全

互联网的发展一日千里,安全技术随着互联网的发展,出现的新场景、新技术、新名称都越...[详细]

RSA 2019大会最值得关注的10个网络安全趋势

RSA 2019大会最值得关注的10个网络安全趋势

RSA2019大会本周开幕,来自八家知名网络安全厂商的高官们谈到了他们期待在今年大会上...[详细]

Gartner:政府部门2019年将重点投资「数据

Gartner:政府部门2019年将重点投资「数据分析与网络安全」的技术

数字化转型时一场长期竞赛,2018年数字化转移面临的主要挑战是缺少用于支持数字化转型...[详细]

区块链正在应用于正在兴起的网络安全运动

区块链正在应用于正在兴起的网络安全运动

尽管有关加密货币和交易所的黑客和欺骗的新闻铺天盖地,但事实仍然是,真正的区块链在...[详细]

返回首页 返回顶部