<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    拉響警報!2023年三大網絡安全威脅不容忽視

    VSole2022-11-22 11:57:46

    2022年已進入尾聲,降低數字化風險、增強安全防御能力依然是眾多企業組織數字化發展中的重要需求和目標。

    網絡世界充滿了各種類型威脅,隨著技術的不斷進步,網絡攻擊者的攻擊成本不斷降低,同時攻擊方式更加先進。

    縱觀2022年,全球重大網絡安全事件頻發,網絡釣魚、勒索軟件、復合攻擊等層出不窮,且變得更具危害性,而這些趨勢將延續至新的一年。

    普通卻有效,更多組織遭遇網絡釣魚

    網絡釣魚攻擊是IT部門普遍存在的安全威脅,許多人仍然成為網絡釣魚電子郵件的受害者。

    網絡犯罪分子攻擊、惡意URL和網絡釣魚電子郵件在網絡上仍然很普遍,只是它們現在具有高度本地化的地理目標,并且更加個性化。

    攻擊者很容易偽裝成信任的人。根據《2022年Verizon數據泄露調查報告》顯示,網絡釣魚是社會工程相關事件的罪魁禍首,占比超過60%。

    此外,網絡釣魚還是惡意攻擊者實現入侵的三大媒介之一,另外兩個是程序下載和勒索軟件。

    其中,商業電子郵件泄露(BEC)攻擊,通過讓攻擊者獲得對合法電子郵件賬戶的訪問權限并冒充其所有者發送郵件的方式來達到惡意目的。

    攻擊者認為受害者不會質疑來自可信來源的電子郵件,事實上,他們所認為的并沒有錯,相比之下,BEC攻擊的成功率的確更高。

    不過電子郵件并不是攻擊者用來進行社會工程攻擊的唯一有效手段,隨著數字化轉型的持續推進,當前企業對于數字應用的依賴也越來越重,無論是VPN、云服務、各類通信工具還是其他各種在線服務等。

    在實際場景中,這些數字應用、服務彼此之間并非是割裂的,而是相關聯的,因而任何一個環節出現了問題,其他環節也難以保全。

    攻擊者一旦對其中某一個應用或服務的攻擊得手,勢必會威脅到其他應用或服務。

    同時,組織也不能只關注網絡釣魚和BEC攻擊,尤其是在商業應用程序入侵(BAC)呈現出上升趨勢時。

    在防范網絡釣魚此類攻擊方面,一些組織采用了瀏覽器隔離技術,把瀏覽器活動與本地硬件分隔開來,在用戶的設備/網絡與Web代碼執行環境之間建立一個安全隔離帶。

    主要有兩種:一種是操作系統或應用程序級別的本地瀏覽器環境隔離;一種是在云端用容器化的實例來隔離,即遠程瀏覽器。

    另外,使用者一定要檢查你要輸入登錄信息的任何網站的URL(統一資源定位系統);對從未知來源收到的URL持懷疑態度;為了增加保護,組織可以讓使用者使用安全的辦公空間,如數影,對網站進行分類分級管理,并強制在地址欄提示給使用者,幫助使用者識別釣魚網站。

    安全企業亦未幸免,勒索軟件攻擊事態惡化

    目前,世界上最流行的攻擊類型之一除了網絡釣魚,就是勒索軟件攻擊。

    攻擊者獲得對信息或系統的未經授權訪問,或完全剝奪用戶對信息的訪問權限,直到公司或用戶向黑客支付一定金額的錢,才能恢復對數據的訪問或解密。

    今年1月,美國新墨西哥州最大的縣就受到勒索軟件攻擊的影響,導致多個公共事業部門和政府辦公室系統下線,此次勒索軟件攻擊還致使監獄系統下線。

    今年2月底,全球芯片制造巨頭英偉達被曝遭到勒索軟件攻擊,入侵者成功訪問并在線泄露了員工私密信息及登錄數據,黑客向英偉達索取100萬美元的贖金和一定比例的未指明費用。

    除了廣泛針對政府、教育、醫療、商業機構進行攻擊,2022第三季度的勒索軟件攻擊還出現了新的情況。

    雖然一些科技巨鱷受到了勒索軟件攻擊,但鮮見的是,就算是網絡安全企業,也沒能在廣泛威脅之下幸免于難。

    典型案例就是思科、Entrust、SHI International這三家,他們全部具有科技和安全背景,很難想象他們會成為勒索軟件攻擊受害者。

    在騰訊云安全2022年度產品發布會上,騰訊安全副總經理董文輝提到,騰訊安全在2022年累計攔截攻擊超過了1.5萬億次,在抽樣分析1000多個攻擊案例后,發現挖礦和勒索攻擊占安全問題的比例達到75%左右,其中勒索就占到了11%左右。

    另據微軟旗下網絡安全公司RiskIQ的數據,全球每分鐘就有6家企業遭到勒索攻擊,每年有315萬家企業遭到勒索攻擊。

    網絡安全問題導致全世界企業的損失每分鐘達到180萬美金,一年下來這一損失接近1萬億美元。

    目前,與軟件即服務模式類似,勒索攻擊產業也發展出“勒索軟件即服務”的黑灰產模式。

    有開發者開發勒索軟件包、支付工具等,也有人執行勒索攻擊并負責與受害者溝通。

    勒索軟件攻擊者在與網絡犯罪分子和受害企業接觸的過程中,也通過客戶服務和滿意度調查使自身行為變得越來越“有序”。

    復合型網絡攻擊越演愈烈

    除了傳統愈演愈烈的攻擊方式,一種新的攻擊趨勢正在出現——復合型攻擊。

    “相比傳統使用單一方法的攻擊,黑客會使用多種攻擊手法,比如大量使用攻擊機器人,或者僵尸網絡,甚至還會用到養號,比如養手機號碼、養銀行卡等進行惡意注冊、惡意登錄,導致業務被惡意中斷。”

    董文輝表示,“騰訊安全今年已經成功處置了200多起復雜攻擊的事件。”

    今年某游戲公司的一款新游戲上線不久,就經歷了多波次攻擊,業務多次被中斷。

    黑客首先發起DDoS攻擊,流量超過80G。之后黑客調用大量機器人發起CC攻擊,峰值超過30萬QPS。

    第三波又通過大量外掛,針對特定的API接口進行攻擊。騰訊云WAF團隊配合客戶進行了多輪策略調優,每日成功攔截數億次攻擊和近50%異常流量,保障了游戲的平穩運行,同時為客戶降低了50%的帶寬和運營成本。

    據騰訊安全副總經理董文輝介紹,在護航百萬客戶的過程中發現一個很嚴峻的問題:僅有不到15%的客戶配備了安全運營團隊,而且其中只有23%有專業安全背景,“所以網絡安全仍處于‘敵強我弱’的狀態,呈現漏洞多攻擊多、安全門檻高和安全人員嚴重不足的三大特點。”

    為了助力企業實現實現云上安全“最優解”,騰訊安全近日重磅發布騰訊云安全中心,三道安全防線——騰訊云防火墻、騰訊云WAF、騰訊云主機安全也帶來了重磅升級的功能,為企業打造“ 3+1 ”一體化安全防護體系。

    企業可以基于三道防線快捷搭建云上業務安全體系:只需一鍵,就能開啟全方位防護;只需一鍵,就能對云上業務進行360度安全體檢,發現云上所有風險與告警;只需一鍵,就能處置所有風險與告警。

    騰訊安全高級產品經理周荃表示,以log4j漏洞為例,從漏洞的爆發,到企業檢測受影響的資產、開啟防護的補丁,再到最終漏洞的修復或者隔離,企業一般需要在至少5款產品中進行數十項的操作配置,整個流程往往需要花費180個小時以上的時間。

    而在騰訊云安全中心,整個流程可以縮短至2個小時以內。

    騰訊云安全中心的目標,是把安全問題簡化成三個步驟,實現資產管理、風險預防、攻擊告警的處置,以及一站式管理界面。

    攻擊發生后,企業的安全團隊不需要做各種復雜的配置和檢查,依托云安全中心就可以解決大部分的安全問題,大大提升安全運營的效率。

    網絡安全網絡釣魚
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2022年上半年,全球重大網絡安全事件頻發,勒索軟件、數據泄露、黑客攻擊等層出不窮,且變得更具危害性,比如今年1月份,美國布勞沃德公共衛生系統公布了一起大規模數據泄露事件,超過130萬人受影響。這一趨勢預計將在2023年繼續。軟件勒索事態惡化惡意軟件是以惡意意圖編寫的軟件的統稱,包括病毒軟件、勒索軟件和間諜軟件。相關數據顯示,2020年全球超過1000家公司因未向勒索軟件要求低頭而遭到數據泄露。
    網絡空間安全動態
    2021-12-14 22:41:32
    12月3日,全國金融標準化技術委員會秘書處發布《金融數據安全 數據安全評估規范》并公開征求意見。這些指令將于12月31日生效,運營商將有90天時間進行網絡安全脆弱性評估,180天時間實施網絡安全事件響應計劃。Kister隨后致電德國刑事調查部門和聯邦信息安全辦公室,并通知相關監管機構,目前調查仍在進行中。12月2日,疑似勒索軟件組織Conti在其泄露站點發布了Kisters 5%的被竊數據。
    該調查在美國、英國和德國進行。對行業安全認證的不信任是調查發現的另一個關鍵問題。Sampson認為,網絡安全認證與安全意識培訓的內容開發、個人學習和能力評估之間的時間間隔與快速發展的威脅形勢不匹配,導致個人在面對真實的網絡威脅時的實戰表現總是低于預期。
    近年來機器學習的快速發展使人工智能的潛在能力顯而易見。在十幾次采訪過程中,研究人員、投資者、政府官員和網絡安全高管絕大多數表示,他們正以懷疑和興奮的心情關注生成式人工智能的防御潛力。他們的懷疑源于一種懷疑,即營銷炒作歪曲了該技術的實際功能,并且認為AI甚至可能引入一組新的、人們知之甚少的安全漏洞。但這種懷疑被真正的興奮所掩蓋和緩和。這在很大程度上是由于行業領導者OpenAI發布其生成AI產品的積極性。
    網絡安全文化對系統性建立組織的網絡安全能力發揮著重要作用,但這種安全文化的建立不可能一蹴而就。改善安全文化首先必須消除網絡安全是一個純粹的技術課題的神話,并以一種人人都能接觸以并相關的語言和規范為人們提供明確的指導。長遠來看,組織幫助員工了解網絡攻擊心理方面的影響因素,對網絡安全事件的應對能力會更強。掌握常見網絡攻擊(如網絡釣魚)背后的心理學,是企業可以采取的切實可行措施之一,這有助于改善其網絡
    新穎創新技術的興起和迅速采用已極大地改變了各行各業的全球網絡安全和合規格局,比如生成式人工智能、無代碼應用程序、自動化和物聯網等新技術。 網絡犯罪分子正轉而采用新的技術、工具和軟件來發動攻擊,并造成更大的破壞。因此,《2023 年網絡安全風險投資網絡犯罪報告》預測,與網絡犯罪相關的危害成本將迅速增加——預計到 2024 年底,全球損失將達到 10.5 萬億美元。
    AIGC(生成式人工智能)、大模型、AGI(人工通用智能)、MaaS(模型即服務)作為科技領域的熱門技術,毫無疑問成為了2023年的關鍵詞。“生成式AI”正以前所未有的方式影響著人們的生活和工作方式。在網絡安全方面,這項技術也正深刻改變著對抗形態和攻防模式,其在打開人類認知世界新路徑的同時,也成為黑客開展網絡攻擊的“利器”。隨著生成式AI的深入發展,“雙刃劍”效應日益凸顯,其為網絡安全帶來的沖擊和
    針對組織的網絡安全威脅逐年增加。這些警報也可以上報給 IT 團隊以立即進行補救。由于人為錯誤是數據泄露和其他網絡攻擊得逞的主要原因,因此企業應投資于網絡安全培訓,以便其員工做好檢測和報告威脅的準備。DNS 保護阻止設備訪問惡意站點,MDR 保護監控每個設備的進程以識別異常并快速響應。組織還應該為成功攻擊或破壞事件做好準備。
    網絡安全人員有時處于有利地位,有時處于不利地位。當網絡安全人員認為網絡安全只是應對網絡犯罪活動的工作時,他們會讓自己感到失去控制并且沮喪。因此,安全性要求網絡安全人員接受度量結果。在關注KPI時應該將其視為一種監視儀表板,監視系統的健康狀況。不斷追求完美將會扭曲安全性指標,因此進行誠實的評估是關鍵。當某件事出錯并發現重大漏洞時,往往會引起人們的關注。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类