<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    如何采用基于風險的方法應對網絡安全威脅

    VSole2023-02-23 10:48:33

    網絡安全管理及安全分析服務商Skybox Security公司的高級技術總監David Anteliz對企業必須從以嚴重性為中心轉變為以風險為中心進行了分析和闡述。他指出,采用主動和全面的安全策略可以幫助安全團隊應對網絡安全威脅。

    很多企業的網絡安全戰略已經落后,這并不是什么秘密。調研機構最近發布的一份報告發現,在迅速變化的威脅形勢下,40%的首席安全官認為他們的企業并沒有對網絡安全做好充分的準備。這一統計數據表明,過去幾年,數字化轉型的步伐加快,網絡攻擊面擴大。

    與此同時,網絡犯罪的復雜性也在不斷增加,新的漏洞數量也在不斷增加。即使是更早的漏洞(例如Log4j),在未來幾年仍將對企業構成威脅。

    Anteliz表示,全球在2021年公布了20174個新漏洞,高于2020年的18341個,這凸顯出漏洞的數量快速增長。在過去的一年,美國網絡安全和基礎設施安全局(CISA)發布了30多個安全警告,警告企業防范一些能夠被利用的漏洞,其中許多漏洞影響了各行業組織。影響許多設備和企業的警報的一個例子是Icefall漏洞,美國網絡安全和基礎設施安全局(CISA)為此在去年6月發布了警報提醒公眾。這些警報解決了56個影響全球幾個關鍵基礎設施環境中操作技術(OT)設備的漏洞。受到影響的供應商包括霍尼韋爾、摩托羅拉、歐姆龍、西門子、艾默生、JTEKT、Bentley Nevad、 Phoenix Contract、ProConOS以及 Yokogawa等公司。

    影響企業運營業務的漏洞并不復雜,導致企業無法最大限度地減少摩擦,也無法集中精力于健康安全和環境(HSE)影響。這使得網絡威脅行為者能夠更快地發現新的攻擊并將其武器化,從而導致許多漏洞。

    網絡安全已經成為企業董事會擔憂的一個主要問題。安全團隊努力應對不斷擴大的技能差距、日益分散的網絡、可見性和補救以及掃描差距所導致工作負載不斷增加等問題。安全團隊的任務是克服日益嚴峻的挑戰,發現和補救具有最高業務風險的漏洞。數據泄露對企業的業務影響可能是巨大的。隨著威脅和壓力的增加,那些繼續依賴傳統反應性網絡安全方法的企業將會繼續落后。

    漏洞掃描并不足夠安全

    通常使用的“掃描和補丁”策略忽略了現代漏洞管理的關鍵組件,特別是在設置修復優先級時。僅靠掃描程序無法提供足夠完整的網絡拓撲信息,警報會使安全運營過載,因此無法正確識別企業面臨的真實風險。

    采用傳統的方法可能會讓資源有限的團隊感到沮喪,例如依賴電子表格和人工評估來獲取漏洞的洞察。這些方法未能包括所有影響漏洞風險的因素,導致安全團隊無意中將資源浪費在網絡犯罪分子可能永遠不會發現或不知道如何利用的問題上。

    如果沒有及時、準確地檢測高風險漏洞并確定其優先級,安全團隊將無法成功降低企業面臨風險,即使他們關閉了大量漏洞。現在是采取新方法的時候了,將網絡安全從被動措施轉變為主動識別和降低風險的有效流程。

    最近美國國家安全局(NSA)和美國網絡安全和基礎設施安全局(CISA)發布的指南打開了一個新的窗口,強調了企業從傳統方法轉向漏洞管理的重要性,并指出保護OT/ICS的傳統方法不能充分解決當前對這些系統的威脅。該指南建議創建一個完整的“連接清單”,作為緩解風險的關鍵步驟,還強調了在黑客攻擊之前消除漏洞暴露風險的重要性。為了成功地遵循這些建議,企業必須采取積極主動的方法來進行漏洞管理,學習在威脅環境中識別和優先考慮暴露的漏洞。

    采用基于風險的方法

    安全團隊應該尋求采用基于風險的方法來進行漏洞管理,通過使用更復雜的評估策略、優先級和補救功能來增加對消除網絡犯罪分子可見的漏洞的關注。

    基于風險的網絡安全方法對于任何網絡風險管理計劃都是必不可少的。通過量化風險的概率和將產生的影響,企業可以就是否減輕、接受或轉移風險做出明智的決定。這種方法可以幫助企業更有效地分配資源,這比以往任何時候都更重要,并更快速有效地響應網絡威脅。基于風險的管理還使安全優先級與業務保持一致,并幫助安全領導者在他們的觀點和結果上更具戰略性。

    基于風險的網絡安全戰略有多個方面,其中,企業應該關注成功實施的三個關鍵組成部分:

    ?漏洞分析:通過進行漏洞分析,企業可以識別可利用的漏洞,并在企業的網絡配置和安全控制中關聯數據,以確定網絡攻擊在哪里構成最高風險,該策略決定了可以用來訪問易受網絡攻擊的攻擊向量或網絡路徑。

    ?風險評分:網絡風險評分為企業評估安全態勢提供了一個客觀的衡量標準,該標準考慮了一系列風險因素,包括關鍵資產脫機的財務影響、威脅情報的可利用性、曝光率和資產重要性。風險評分能夠使企業在對手破壞系統時量化每天的業務成本。

    ?漏洞評估和優先級:該策略允許具有復雜環境和有限資源的企業在最重要的地方通過優先考慮構成最大風險的漏洞來實現這一點。為了確定嚴重程度,漏洞評估和優先級可以自動考慮威脅情報、資產場景和攻擊路徑分析。

    基于風險的網絡安全管理方法具有變革性,使企業能夠專注于其最重要的資產,并主動預防威脅。自動化解決方案使快速有效地實現基于風險的方法成為可能,并為安全團隊節省寶貴的時間,還提供了持續監控風險和實時自動響應變化的能力。最近的一項行業基準研究發現,在2021年沒有出現數據泄露的企業中,48%是基于風險的網絡安全領域的領導者。

    網絡安全優先級
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    董事會和高層管理人員對網絡安全的錯誤提問,導致糟糕的投資決策。Gartner 預測表明,在網絡安全方面的支出在放緩,2018年,網絡安全復合增長率為12%,到2023年,降到只有7%。Gartner的客戶也報告說,給董事會提交了多年的網絡安全季度報告后,董事會現在開始猶豫,要求改進數據,了解多年的大力投資之后,都完成了哪些目標。
    研究人員發現,由于當前不利的經濟環境,英國很多中小型企業及組織的管理者開始降低對網絡安全的重視度,有29%的受訪企業/組織表示不會將保障網絡應用合規與安全作為其優先處理的事項。數據表明,制定該戰略的主要推動因素來自政府監管部門的壓力、審計和商業并購活動。第三方安全認證和指導報告研究發現,目前尋求外部網絡安全指導的英國企業比例保持穩定。密切關注供應鏈和第三
    超過40%的OT系統曾阻止過惡意對象。SonicWall Capture Labs的威脅研究人員在2022年記錄了1.123億個物聯網惡意軟件實例,比2021年增長了87%。調查顯示,61%的攻擊嘗試和23%的勒索軟件攻擊主要針對OT系統。Forrester的調查顯示,物聯網設備已成為黑客命令和控制攻擊的管道,或者成為僵尸網絡的一部分,例如眾所周知的Marai僵尸網絡。
    公司遭破壞性黑客攻擊后,部分高管會被扣減獎金。
    科技已成為日常生活中必不可少的一部分。從我們的出行方式到我們購買的東西,計算機都處于變革的前沿,對于車輛來說尤其如此。
    行業內首次基于甲方用戶評價的網絡安全市場趨勢調研,GoUpSec對網絡安全企業的口碑、2022年安全威脅、安全需求和安全預算調研了一百多家行業企業用戶的CISO/CSO,期望能為我國網絡安全產業提供一些有價值的參考。
    車聯網,作為信息化與工業化深度融合的重要領域,對促進汽車、交通、信息通信產業的融合和升級,及相關產業生態和價值鏈體系的重塑具有重要意義。伴隨車聯網智能化和網聯化進程的不斷推進,車聯網網絡安全事件出現,用戶生命財產安全受到威脅,車聯網安全已成為關系到其能否快速發展的重要因素。未來車聯網的數字化發展面臨五個重要議題:
    科技已經成為我們日常生活中的重要部分。不論是出行方式還是買到的東西,其中起決定性變革的部分都是通過計算機實現的。尤其對汽車來說更是如此。 汽車科技在近幾十年里已經有了長足的進步。汽車工業最近的變化都是基于軟件實現的,從自動駕駛和聯網汽車到電動和共享汽車都是如此。軟件為驅動自動駕駛的人工智能提供動力,并且為聯網汽車提供通信接口。軟件也支撐著電動汽車的充電設施和使共享汽車成為可能的網絡服務。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类