五大方法:提高预防勒索软件、供应链网络攻击的能力

VSole2021-09-15 07:10:31

前情提要

2019年到 2020年,勒索软件攻击在全球范围内增加了62%,而仅在北美就增加了158%。去年发生的大规模 SolarWinds 黑客攻击事件,受感染版本Orion软件影响了18,000 多个客户。

近期,网络攻击复杂影响受到了广泛关注,这促使政府或企业不仅在进行内部审查,也在供应链中仔细的审查了其网络恢复能力。现在的数据比以往任何时候都要复杂繁琐地受到来自先进对手的威胁和不断攻击,这些威胁的发展速度是传统安全方法无法有效保护的。

尽管联邦政府采取了一些措施,例如拜登政府签署的《改善国家网络安全的行政命令》,以及最近针对勒索软件的举措,如cisa.gov/stopransomware,但仍有很多工作要做,政府和企业之间的合作对于提高网络恢复能力至关重要。

零信任

以数据为中心,零信任的方法将允许机构采用基于风险的安全模型,以“永远不信任,始终核实”的态度来保护数据。通过提高内部数据库和云数据库的可见性,机构可以发现漏洞,限制用户访问敏感数据,并获得可疑活动的警报。 

网络安全行政命令敦促各机构实施零信任架构,与美国国家标准与技术研究院(National Institute of Standards and Technology)的指导方针一致。这不是一个万能的解决方案,但机构应该实施专门为数据保护和持续数据库监控而构建的技术解决方案,以支持零信任的数据库安全方法。

守护当前和未来

如今,情报机构受到攻击不是“是否”的问题,而是“何时”的问题。 

机构应该预设入侵并提出解决方案以降低影响,比如在网络中实施“空气气隙”或增加额外的身份验证层。通过寻求主动管理的威胁检测和响应服务实现网络监控和缓解能力的自动化。另外,为了额外的一层保护,机构应该让熟练的安全分析师进行手动测试作为补充。  

政府/企业合作

美国网络安全和基础设施安全局的网络信息共享和协作计划,对于提高国家检测、预防、减轻、应对和恢复网络安全事件的集体能力至关重要。拜登政府的《网络安全行政命令》进一步有助于改善美国的网络安全状况,因为它消除了政府和企业之间共享威胁信息的障碍。 

没有一个单独的机构或组织能够单独改善国家的网络安全,但是通过共同努力,政府机构和他们管理的安全服务提供商(MSSPs)可以实现更强的威胁检测,并确保正确的网络安全技术到位,并充分利用它们的能力。  

持续监测

先进的威胁往往是隐蔽的。目前,连接到网络的设备数量不断增加,所处的环境也在不断变化,这使得机构更难检测和减少威胁的存在。对于机构来说,确保访问权限随着员工角色和数据位置的变化而不断调整是很重要的。 

随着当今威胁格局的快速演变,周期性的脆弱性测试和威胁捕猎不再像以前那样有效。因此,为了保持全面的可见性和安全性,各机构需要通过托管安全服务进行持续监控、定期威胁搜索和持续的访问权限审查。 

使用CDM批准产品清单中列出的网络安全工具、综合服务和安全仪表盘,可以帮助机构改善其安全态势,以更大程度地持续保护其免受隐蔽威胁。

培训和留住网络安全专家

目前,全球网络安全员工短缺近400万。政府和企业网络安全专业人员招聘需求也再不断增加,参议员Maggie Hassan (D-NH) 提出了《联邦网络安全劳动力扩张法案》为退伍军人和过渡到平民生活的武装部队成员建立网络安全培训试点计划。像这样的举措是非常需要的,确保足够的员工到位,保护数据,对抗先进的对手。今后,各机构应继续依靠MSSPs等合作伙伴提供额外的网络支持,并扩充其内部网络安全团队。

目前,大规模网络攻击已到了清算时刻。以数据为中心的安全方法,结合政府和企业间的合作,留住和维护顶尖的网络人才的同时,通过联邦指导方针和政策,来打击日益增长的勒索软件威胁。

网络安全网络攻击
本作品采用《CC 协议》,转载必须注明作者和本文链接
尽管汽车制造商越来越重视网络安全,但随着汽车向“轮子上的软件平台”迈进,随着各种新功能的快速采用,联网汽车也逐渐成为了恶意黑客的攻击目标。
如今,零信任甚至已经达到美国联邦政策的水平。2021年5月,美国总统乔·拜登签署了一项加强美国网络安全的行政命令,承认联邦政府现行网络安全模式的固有弊端,明确指出部署零信任架构的迫切性。不过,目前许多企业领导者仍对零信任的含义及实践存在误解。Juniper Networks的Spanbauer表示,确保个人移动设备不会将网络暴露于不必要的威胁的最佳方法是制定并执行移动设备和数据管理计划。
根据 Huntsman Security 的数据,到 2023 年,无法负担网络安全保险、被拒绝承保或面临重大承保限制的企业数量将翻一番。为了弥合这种可及性的差距,保险公司正在寻求提高风险信息的质量,以便保费更好地反映该风险的真实成本。基于以上,不断变化的市场买卖双方对网络安全的需求无疑将推动保险市场不断进行调整。
在新加坡推出网络安全战略五年后,新加坡公布了一项修订后的国家计划,旨在采取更积极主动的立场应对威胁,并推动其网络安全态势,包括新的运营技术能力框架。
2020年7月,奇安信成功登陆科创板。据统计,近五年来国家、地方省市和各行业监管部门关于数据安全、网络安全已经至少颁布了50部相关法律法规。保护数据资产成为网络安全的难点问题,主要面临三个挑战。数据显示,超过85%的网络安全威胁来自于内部,供应链、外包商、员工等都可能成为“内鬼”,导致数据泄露。目前,
美国防部武器系统的网络安全问题一直以来是美军关注的重点。美国政府问责署(GAO)近期审查发现,与过去的国防部采购项目相比,目前的采购项目在开发过程中进行了或计划进行更多的网络安全测试。然而,GAO 发现,多个采办项目合同中未明确网络安全要求,也未制定采用或拒绝以及验证的标准。
美国防部武器系统的网络安全问题一直以来是美军关注的重点。美国政府问责署(GAO)近期审查发现,与过去的国防部采购项目相比,目前的采购项目在开发过程中进行了或计划进行更多的网络安全测试。然而,GAO 发现,多个采办项目合同中未明确网络安全要求,也未制定采用或拒绝以及验证的标准。
公安部门决定对该公司直接负责人罚款五千元,对公司不履行网络安全等级保护义务的违法行为,罚款一万元,并责令限期整改。
近日,一位匿名黑客成功入侵瑞士网络安全公司 Acronis 并窃取大量敏感数据的消息引爆了安全圈。更讽刺的是,在其官网上 ,Acronis 一直高调宣称能够“通过第一时间阻止网络攻击发生,主动保护数据、系统和应用程序。”从网络上公开披露的信息获悉,网络安全公司 Acronis 主要提供集成了备份、恢复以及下一代基于人工智能的防恶意软件和保护管理整体解决方案,覆盖预防、检测、响应、恢复和取证的五个网络安全关键阶段。
技术标准规范 左晓栋:对重要数据识别问题应更多强调国家安全属性 拜登政府网信政策走向分析 行业发展动态 美FDA医疗设备网络安全指南的实施将最大限度地降低医疗机构的网络安全风险 网络攻击致使汽车租赁巨头全球系统中断,业务陷入混乱 黑客利用恶意软件攻击记者 实锤!可口可乐证实受到网络攻击并开展调查 美军网络部队在立陶宛防御俄罗斯网络攻击 安全威胁分析 为保护关键基础设施,美国悬赏1000
VSole
网络安全专家