Gartner预计关键基础设施攻击将成致命攻击

VSole2021-07-25 21:04:49

技术市场分析公司Gartner预测,到2025年,黑客可能将计算机系统转化为能够致人伤亡的武器,除了人命悲剧,企业修复IT系统、应对诉讼和支付赔偿的支出可能高达500亿美元。  

以往的恶意软件攻击,例如美国国家安全局的杰作震网(Stuxnet),已经证明了恶意软件是能够造成现实世界破坏而非仅仅劫掠数据的。其实网络攻击一直以来都对现实世界有影响,比如对Colonial Pipeline和美国及欧洲医院的勒索软件攻击。英国国民健康服务(NHS)就在2017年WannaCry勒索软件攻击之后一蹶不振。西方普遍认为WannaCry勒索软件攻击是朝鲜黑客国家队发起的。 

Gartner预测,到2025年,黑客将可武器化运营技术(OT)环境,成功制造人员伤亡。 

Gartner对OT的定义是“监测或控制设备、资产和过程的硬件与软件”,还涉及到信息物理系统(CPS):对电子医疗设备或物理基础设施的攻击就是针对OT的攻击。

Gartner高级研究总监Wam Voster表示:“运营环境中,安全与风险管理主管应更加关注人员和环境面临的现实世界危险,而不是信息盗窃。” 

更令人担忧的是,Voster继续道:“Gartner针对客户的调查访问揭示,制造业、资源和公共事业等资产密集型行业中的企业难以确定恰当的控制框架。”

Gartner将OT和信息物理系统威胁分为三类:实际伤害;减少产出的商业破坏;以及造成制造商不可靠、不可信的企业声誉损害。

Gartner预测,CPS攻击致人伤亡的财务影响到2023年可高达500亿美元。 

Gartner表示,企业遭受的损失将会十分巨大,包括赔偿、诉讼、保险、监管罚款和声誉损失。 

然而,需要指出的是,相对于全球IT支出,这个数字还是不算大。Gartner估计,2021年全球IT支出可达4.2万亿美元。  

好在,Gartner确实对控制运营技术的企业有些使用建议,比如为每个设施指定OT安全经理、员工安全意识培训、事件响应能力测试。 

面对勒索软件的长期威胁,分析师也建议企业完善备份、恢复和灾难恢复功能。 

此外,还需管理好可能连接OT系统的U盘等可移动媒体,仅允许其上没发现恶意代码或恶意软件的可移动媒体接入OT。企业需摸清现有IT和OT资产库存;启用实时日志和检测功能;实施安全配置和设立正式的修复过程。 


gartner
本作品采用《CC 协议》,转载必须注明作者和本文链接
Gartner的预测,2024年将是企业高度重视安全文化建设的一年,同时也将诞生首个生成式人工智能驱动的安全产品,到2025年,这些工具将带来真正的风险管理成果。
根据Gartner的最新预测,2024年全球IT支出预计将达到5万亿美元,比2023年增长6.8%。这低于上一季度8%的增长预期。根据Gartner此前的预测,网络安全支出也推动了软件领域的增长。在Gartner“2024年首席信息官和技术高管调查”中,80%的首席信息官计划在2024年增加网络 信息安全方面的支出,这是增加投资的首要技术类别。
生成式AI和其他类型的AI虽然带来了新的机遇并推动了若干趋势的发展,但要想通过长期使用AI获得业务价值,还需要采取严谨的方法广泛采用AI并注意风险。
Gartner 发布 2024 年企业机构需要探索的十大战略技术趋势,Gartner 研究副总裁 Bart Willemsen 表示:“由于技术变革以及社会经济方面的不确定性,我们必须大胆采取行动并从战略上提高弹性,而不是采取临时措施。
美国农业部发言人表示,他们可能遭到了Clop的攻击,该部门将首次因为数据泄露接受调查。多个州级组织也宣布遭遇MOVEit漏洞相关的数据泄露事件。此次遭利用的MOVEit SQL注入零日漏洞CVE-2023-34362。CISA通报称,Clop组织在5月27日开始利用该漏洞发起攻击。
6月5日,2023年度Gartner安全与风险管理峰会在美国马里兰州正式开幕。Gartner的研究发现,只有三分之一的企业组织表示,他们成功地通过量化分析网络风险推动了网络安全的决策和行动能力。McMullen认为,企业的安全管理者要尽量减小安全运营工作的阻力,充分了解员工存在不安全行为的原因,并致力于提高安全管控措施的实际利用率。
近日,在Gartner年度网络安全和风险管理峰会上,Gartner高级总监分析师Richard Addiscott和高级顾问总监Lisa Neubauer,给出了对未来2-5年全球企业组织数字化风险发展和网络安全建设的主要趋势预测。
IT和安全团队需要与供应商和承包商建立牢固、安全和可靠的协作,同时避免通过VPN暴露易受攻击的内部应用程序。企业CISO们正在试用SSE和SASE,并将它们投入生产环境。ITDR的上升势头反映了CISO对提高网络弹性的高度重视。ITDR旨在加强保护IAM、PAM和Active Directory联合身份验证服务的防御。RBI可充当非托管设备的控制点以支持敏感数据保护。
Gartner建议企业优先考虑将网络安全投资作为风险管理的核心,并将其视为对业务的投资。时隔将近一年,Gartner多位顶级分析师再次分享了他们对2023年的八大网络安全预测。为了在不影响业务速度的情况下有效地做到这一点,企业必须使用DevSecOps技术将安全自动化到应用程序交付过程中。安全团队会发现,基础设施安全与应用程序和数据安全密切相关。
VSole
网络安全专家