易受攻击软件、事故报告率低增加风险

一颗小胡椒2023-01-28 11:38:33

每年,网络安全供应商都会推出很多产品和服务来帮助公司保护其数据,IT安全预算不断提高,但攻击仍在不断增加。

根据上周晚些时候消费电子展(CES)的安全行业领导者的说法,如果软件行业不改变其开发产品的方式,并且遭受攻击的受害者不报告事故,那么问题只会变得更糟。

网络安全和基础设施安全局(CISA)主任Jen Easterly解释说,软件开发人员不优先考虑安全性或在过去不安全系统上开发新技术,会导致网络安全问题日益严重。

Easterly 称:“我们已经接受这样的事实,即软件开发具有各种漏洞和缺陷,网络安全是IT人员和CISO的职权范围,他们可能没有影响力来确保企业积极提高网络安全。我们需要做的改变不一定是花钱来解决问题,而是弄清楚我们的产品应该如何设计成安全的产品,具有内置安全功能。”

事实上,企业已经试图花钱摆脱安全漏洞,无论是对于软件还是勒索软件支付。Gartner 报告称,信息安全和风险管理产品和服务的支出预计将增长 11.3%,到 2023 年将达到 1883 亿美元以上。这家IT研究公司表示,安全服务是最大的安全支出类别,预计今年将达到765亿美元,这包括咨询、硬件支持、部署和外包服务。

与此同时,人们对系统安全的信任程度比以往任何时候都低。

消费者技术协会研究副总裁Steve Koenig上周在CES的主题演讲中说:“我们过去常说,信任和验证。现在我们说,‘零信任’。”

不安全的软件

CrowdStrike公司首席执行官George Kurtz表示,科技行业的致命弱点是向后兼容性和过时的软件需要不断修复以处理技术债务。

Kurtz 称:“如果我们考虑科技公司仍在处理的所有向后兼容性,这里确实存在不安全的协议,但供应商支持它们,因为企业还有很多旧的东西。除非我们摆脱那条长尾巴,否则我们将永远无法获得更安全的环境。”

与此同时,技术提供商将安全负担放在消费者身上,而他们最不了解安全,并放在IT专业人员身上,他们必须将第三方安全软件集成到易受攻击的软件中。

Easterly说,就像消费者不会购买没有安全带、缓冲区和安全气囊的汽车一样,企业需要问为什么他们投资的软件“漏洞如此之多,以至于每周都必须修补”。

Easterly 称:“我们不能只是通过技术摆脱困境,我们需要确保激励措施保持一致,这样我们就不会在创新和功能方面过度平衡,以及不关注消费者安全。”

Kurtz对此表示同意,他说,很多公司渴望成为创新者,其中许多在CES上展示他们的产品 ,他们推动技术成熟度曲线的前沿,但处于安全成熟度曲线的低端。他说,技术和安全成熟度之间的巨大差距,也使得攻击者有机可趁。

Easterly表示,预计今年网络犯罪损失将达到8万亿美元,2025年将达到10.5万亿美元 ,除非政府和行业采取更加协作的方式,否则这一增长水平不会放缓。

她说:“我们不能接受从现在起的10年内,情况将与我们现在的情况相同或更糟。”

CISA正在推动科技公司创造设计本身和默认就安全的技术。她说,这呼吁最高管理层拥抱企业网络责任。

Easterly在会议期间说:“这是关于从根本上改变政府和行业如何合作的范式,以持续合作。这不是我们在政府和行业之间建立的这种偶发的、单向的、不透明的、无反应的关系,而需要更加注重网络安全的共同责任的方式。

事故报告

另一个需要解决的问题是企业不愿意报告安全事件。CISA的Easterly说,公共事件报告对于防止类似攻击至关重要,就像报告一个家庭中的窃贼可以保证整个社区的安全一样。

去年,美国国会通过了《关键基础设施网络事件报告法》(CIRCIA),要求关键基础设施公司在72小时内向CISA报告重大网络事件和赎金支付情况。

Easterly说:“威胁行为者利用这样一个事实,即缺乏报告允许他们使用相同的基础设施和相同的技术来追踪其他目标。CIRCIA是关于集体网络防御。”

她补充说,对安全漏洞目标公司的自动“指责和羞辱”阻碍了事件报告。大规模的SolarWinds攻击就是最近的一个例子。

Easterly说:“每个人都将最初的入侵归咎于SolarWinds,但我们没有看到薄弱的安全状况,或者Active Directory或Azure的漏洞。我们真的需要团结起来,确保公司有动力报告这些信息,这样他们就会意识到他们正在增加生态系统的安全性。

网络安全软件安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
软件供应链安全风险解析 随着互联网的迅猛发展,软件供应链安全事件近年来频繁发生。软件供应链安全具有威胁对象种类多、极端隐蔽、涉及纬度广、攻击成本低回报高、检测困难等特性。软件供应链中的任意环节遭受攻击,都会引起连锁反应,甚至威胁到国家网络安全
智通财经APP获悉,IDC近日发布的《2022年V1全球网络安全指出指南》预测显示,中国网络安全相关支出将以20.5%的年复合增长率位列全球第一,在2025年达到214.6亿美元。从安全软件的角度来看,中国网络安全软件(Network Security Software)市场将成为增速最快的一级子市场,而SaaS化软件安全网关无疑将成为重要驱动力之一。
大数据安全研究
2021-09-26 08:14:19
随着人工智能、云计算、移动互联网和物联网等技术的融合发展,传统的基于边界安全域和基于已知特征库的网络安全防护方式已经无法有效应对大数据环境下新的安全威胁。
针对软件供应链的网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过软件供应链形成的网链结构将攻击效果向下游传播给供应链中所有参与者。近年来,软件供应链网络攻击事件频发,影响越来越大。据 Accenture 公司调查,2016 年 60% 以上的网络攻击是供应链攻击。装备软件供应链安全事关国家安全、军队安全,一旦出现安全风险将会给国家和军队带来重大安全挑战,产生的后果不堪设想。
仅约半数公司制定了开源软件安全策略用以指导开发人员使用开源组件和框架,这些公司确实展现了更好的安全态势。
据彭博社(Bloomberg)报道,白宫国家安全顾问杰克·沙利文(Jake Sullivan)已邀请主要科技公司讨论如何改进开源软件网络安全。这些科技公司包括“主要的软件公司和开发者”。报道称云服务提供商也在受邀公司之列。美国国家安全委员会(National Security Council)发言人拒绝透露哪些公司受到了邀请。邀请信的内容也没有公开。负责网络和新兴技术的副国家安全顾问安妮·纽伯格
消费者软件供应商很快就可以选择将他们的软件贴上符合国家标准与技术协会(NIST)软件安全标准的标签。2021年11月1日,NIST在题为《消费类软件网络安全标识基线标准草案》的白皮书中公布了该标准的初稿。
开源软件网络安全的法律问题受到境外的进出口监管和境内《网络安全法》的双重考验。境外国家基于主权的出口规则穿透并从软件、源码、人员、平台等角度分别对开源进行监管,本国《网络安全法》的体系规则则对开源的繁荣与安全之间的平衡重新设定了评价机制。在两者多因素作用下, 开源软件网络安全实践活动需要审慎调整以迎合或规避监管规则变化带来的深刻挑战。
为进一步推动产业发展,更好地汇聚产学研用各方力量,聚焦关键软件领域密码应用核心问题,不断夯实软件产业发展基础,共同推动软件产业和密码技术融合发展,12月18日,“2021年商用密码应用创新高端研讨会”在经开区国家信创园成功召开。在会上,中关村网络安全与信息化产业联盟EMCG工作组组长王克带来题为《密码在软件供应链安全中的应用》的演讲。
一颗小胡椒
暂无描述