代码、凭证和密钥泄露导致企业每年平均损失120万美元

X0_0X2021-07-13 23:30:00

约60%的调查受访者称,其公司处理的是泄露的API令牌、SSH密钥和私有证书。

1Password发布报告称,企业每年都会因泄露基础设施代码、凭证和密钥而损失数百万美元。 

1Password的报告题为《藏于明处》(Hiding in Plain Sight),指出企业因秘密资料被泄而遭遇的损失高达平均每年120万美元。研究人员发现,为了便于访问和快速推进项目,IT和DevOps人员会在配置文件或源代码中留下API令牌、SSH密钥和私有证书等基础设施秘密。

报告突出了来自1Password研究人员的分析和2021年4月针对美国500位IT和DevOps人员的调查研究。其中10%的受访者经历了秘密泄露事件,其公司损失了超过500万美元。超过60%的受访者称其公司应对过秘密泄露事件。 

除了金钱损失,40%的受访者表示自家公司遭遇了品牌信誉伤害,29%称因秘密被泄而流失了客户。 

根据这份报告和相应的调查,65%的IT和DevOps工作人员称公司拥有500多份秘密,而近20%宣称秘密多到无法统计。 

员工每天都要花费约25分钟时间管理这些秘密,超过一半的受访者表示该数字去年出现了大幅上升。 

超过61%的受访者称,由于公司无法有效管理自身秘密,多个项目被迫延期。 

值得警惕的是,77%的受访者表示自己仍可访问前雇主的系统,37%的受访者则称自己拥有完整权限,凸显出了秘密持续泄露的主要原因。 

秘密泄露的另一因素是云应用的普及,52%的IT和DevOps员工称云应用增加了管理秘密的难度。 

但IT和DevOps员工承认了一些责任,其中80%称未能很好地履行管理秘密的职责。约25%表示自家公司的秘密存放在十个以上的位置。 

IT和DevOps员工还承认了通过电子邮件(59%)、Slack(40%)、电子表格/共享文档(36%)和文本(26%)等不那么安全的信道共享公司的秘密信息。 

几乎所有受访者都表示公司设置了管理秘密的策略,但只有不到40%的受访者称该策略是强制实施的。这个问题在公司领导中间尤为突出。超过62%的受访者称,团队领导、经理、副总裁和其他管理层人员因新冠肺炎疫情对工作的要求而忽视了安全规则。  

1Password首席执行官Jeff Shiner表示:“秘密是IT和DevOps的生命线,因为他们必须支持现代企业如今所要求的诸多应用和服务。”

“我们的研究显示,公司的秘密呈爆发趋势,但IT和DevOps团队并没有达到严格的标准来保护秘密,在此过程中,企业面临着遭遇巨大损失的风险。企业应立即仔细核查自身秘密管理方式,采用恰当的实践和解决方案来“让秘密回归秘密”,从而支持企业安全文化。”


密钥管理
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着区块链和其他加密用例的激增,私钥在经济等方面被赋予更多价值。随之而来的是密钥管理的重要性不断上升,目前,已经有了多个密钥管理系统。本文将进一步深入探讨密钥管理的几个问题及密钥管理系统的取舍方案。
在国家网络空间安全相关产业政策的推动下,QKD 网络规模和用户对高安全保密通信产品的需求正在不断增长。这对量子密钥的使用和推广造成了极大障碍。最后,本文提出量子密钥管理系统当前所面临的问题,以及进一步优化和解决措施。相比之下,量子保密通信利用光量子的不可分割性和测不准原理,提供了更为安全可靠的密钥分配方案。
2021年10月,包含我国SM9密钥协商协议的国际标准ISO/IEC 11770-3:2021《信息安全 密钥管理 第3部分:使用非对称技术的机制》正式发布。 我国于2018年4月正式提交关于SM9密钥协商协议纳入ISO/IEC 11770-3的国际标准提案,后立项为国际标准研究项目启动研究;2019年4月SM9密钥协商协议作为ISO/IEC 11770-3补篇立项研制;2021年4月该补篇纳入
本月,国际标准化组织(ISO)正式发布我国SM9密钥交换协议ISO/IEC 11770-3:2021《密钥管理 第3部分 使用非对称技术的机制》。至此,SM9算法成为我国密码技术领域首个全体系算法被纳为ISO标准的非对称密码算法。
有些CSP也会以另外的模式提供BYOK,这种形式的BYOK连接客户存储并控制KEK的硬件。CSP架构、代码和各种产品还可能存在安全漏洞,会导致遭遇拦截或窃听。采用CSP管理自身敏感数据或生产的参考客户可能也是加强这一信任的重要因素。大多数CSP都会为客户提供自助撤销、轮换和控制KEK的功能。在变动或授予CSP对数据的访问权之前保护好数据可能会增强安全。总结本文的目的是要提起重视而非诋毁CSP。
2021年10月,ISO/IEC JTC1/SC27会议宣布,我国SM9密钥交换协议作为国际标准ISO/IEC 11770-3:2021《信息技术 密钥管理 第3部分:使用非对称技术的机制》的一部分,由国际标准化组织ISO/IEC正式发布。 SM9密钥交换协议用于通信双方基于对方的标识实现会话密钥协商,具有运算效率高、算法安全模式实现灵活等特点。SM9密钥交换协议是继SM9数字签名算法、SM
国家密码管理局发布16项标准 明年5月1日正式实施
国家密码管理局令第 3 号《商用密码应用安全性评估管理办法》已经2023年9月11日国家密码管理局局务会议审议通过,现予公布,自2023年11月1日起施行。
X0_0X
暂无描述