美国家网络总监:在网络领域,集体防御是最好的进攻

VSole2022-08-15 17:05:07

美国国家网络主管克里斯·英格利斯表示,应对重大网络攻击,唯有认真建设防御,让防御成为新的进攻。这样的话,恶意黑客必须先击败整个集体防御体系,才能击败我们中的任意一个。

前情回顾· 美国网络安全关键人

  • RSAC 2022现场:美国家网络总监称网络防御重保已成为新常态
  • RSAC 2022现场:美国家情报总监称网络安全越来越难了

安全内参消息,日前在DEF CON黑客大会上与调查记者金姆·泽特(Kim Zetter)的对话节目中,美国白宫国家网络主管克里斯·英格利斯表示,网络安全的前进方向将是 防御明确的角色与责任,以及 对弹性和稳健性的投入

集体防御成为新的进攻

根据英格利斯的介绍,近年来网络攻击演进可以分为“三个波次”。

第一波攻击者“专注于将数据和系统置于风险中”。第二波攻击者“同样令数据和系统陷入风险,但随后会将事态升级到关键功能风险”。第三波则指向安全信心,比如针对科洛尼尔管道运输公司的攻击。

英格利斯表示,“这些事件带给我们的最大教训,就是恶意黑客会将数百万人的安全信心毁于一旦。他们虽然只赢了一次,却相当于赢了无数次。而一位受害者的失败,则在心理层面蔓延成了无数人的失败。我们必须想办法扭转局面。”

英格利斯认为,问题的答案就是 专注于防御,特别是集体防御

在他看来,“唯一可行的解决方案就是 认真建设防御,让防御成为新的进攻。这样的话,恶意黑客必须先击败整个集体防御体系,才能击败我们中的任意一个。这需要对弹性和稳健性进行前期投入,这种投入不仅要体现在数据和系统上,更要体现在角色和责任上。只有这样,我们才能捍卫协作关系和安全信心,确保系统中的每个人都理解自己在防御布局中扮演的角色,让每个人都能参与到这场命运攸关的安全对抗当中。”

英格利斯指出,乌克兰的网络防御体系,就很好地体现出了充分筹备、协作以及对供应商方案弹性/稳健性的信任等集体防御要素。

明确角色与职责,

推动供应链安全可靠

记者泽特提到,目前人们似乎对未来的攻击形态“缺乏预期,或者说足够的想象力”。当说起科洛尼尔管道运输公司、SolarWinds等震惊全球的重大攻击事件,特别是相应的主动预防或缓解思路,英格利斯认为 个人和组织都需要首先明确自己的角色和职责

在他看来,“我们其实并不知道是谁在负责为数字基础设施 提供必要的弹性和稳健性。是谁本身不是重点,重点在于意识到如果没有这层保障,个人活动、商业活动等就无法正常进行。”

除了关注防御之外,英格利斯还强调对问题开展纵向和横向调协,同时关注相应的资本支出。他同时指出, 在整个供应链中明确划分责任同样意义重大

英格利斯认为,“我们需要达成一项共识,对于供应链的任何参与方,如果他们只是随意使用,并未对系统自身的弹性和稳健性做过任何投入,那就应该禁止其触及我们的系统。我们需要 把这份安全责任和义务分摊给各提供商、供应商、集成商,由他们投入必要资金,强化系统的内在弹性与稳健性。”

他还补充了这项措施的重要意义,“如此一来, 运行在网络链末端的人们就不会被困在一个无法防御的系统当中,不必在自己根本无力对抗的恶意黑客面前绝望地尝试保护自己。”

英格利斯还讨论了在各类关键基础设施中使用国外成品组件的问题,例如半导体元件。他敦促各方“对依赖外国生产的关键基础设施,建立起正确而清醒的成本认知。”但他也承认,这类项目无法在短时间内“拆除和更换”,毕竟美国也需要时间把很多已经离岸的产业重新引流回国内。其中的典型例子就是新近颁布的《2022年芯片与科学法案》。该法案希望将半导体生产带回美国,帮助美国摆脱对外国制造芯片的全面依赖。

英格利斯最后总结道,这项工作的达成不可能只靠联邦政府的一、两个部门。这是一个整体性问题,必须匹配整体性的解决流程。

参考资料:nextgov.com

网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
为有效遏制境外电话引起电诈案件的高发态势,切实提高人民群众防骗意识和能力,警方倡议:如您没有接收境外来电的需求,可以主动关闭该功能降低被骗风险,守护财产安全!
2024全国两会正召开的如火如荼,目前已诞生多个热点话题,比如教育、稳就业、促增收等等,其中网络安全也成全国两会热点话题之一。会上,多位全国政协委员、全国人大代表、行业专家、学者、企业大咖纷纷携网络安全相关提案、议案上会,比如: 北京市政协委员、奇安信集团董事长 齐向东《进一步加强智慧城市网络安全韧性》、《创新发展“AI+安全” 护航中国式现代化》;全国政协委员、360集团创始
为超过80%的财富500强企业提供技术、业务和人才解决方案的全球供应商TEKsystems最新发布的《2024年数字化转型状况报告》指出,超过72%的数字领导者预计在2024年增加支出,其中网络安全和人工智能则被认为是未来一到二年内的首要关键投入。
开工网络安全小贴士
行业领先的B2B SaaS公司计费和财务运营平台Maxio在最新一期的《订阅业务增长状态》报告中提出,对2,400多家公司的计费数据的分析表明,B2B企业的增长率在整个2023年保持稳定。其中网络安全在过去两年中以37%的平均年增长率领先,餐饮、酒店和休闲科技行业也都保持较高增长速度。Maxio指出,在经历了一段时间的异常增长和波动之后,市场正在恢复到正常化的增长水平。
网络安全有哪些?
2024-01-12 12:25:06
网络安全是指在网络环境中保护数据、系统和应用程序不受未经授权的访问、破坏或泄漏的行为。随着互联网的普及和发展,网络安全问题越来越受到人们的关注。
企业安全 截至 2023 年,75%的安全漏洞是由身份、访问或权限管理不善造成的。
位于洛杉矶的网络安全公司Resecurity致力于保护全球范围内的财富100强企业和政府机构,该公司汇编了一份详尽的预测报告,概述了预计在未来一年内将出现的紧迫威胁和新型安全挑战。
听说过“杀鸟盘”吗?一图详解
VSole
网络安全专家