<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    IRM計劃也擋不住內部人造成數據泄露

    VSole2023-04-03 09:59:41

    Code42委托進行的一項數據暴露調查研究表明,盡管已經設置了專門的內部人風險管理(IRM)計劃,大多數公司仍然難以阻止內部人事件造成的數據丟失。

    這項研究由獨立技術市場研究公司Vanson Bourne執行,該公司在今年1月到2月間調查訪問了美國700名網絡安全專業人員、經理和主管。

    Code42總裁兼首席執行官(CEO)Joe Payne表示:“內部人事件逐年上升,考慮到我們已經進入了混合工作安排的時代,這一點毫不令人意外。如今,萬物數字化,無論從事何種業務,有意無意地輕點幾下,就可以很輕松地傳遞數據。”

    研究揭示,內部人事件造成的數據損失平均同比增長32%。內部人事件包括源自企業現有內部員工造成的數據暴露、丟失、泄露和盜竊。

    內部人風險極難管理

    超過82%的首席信息安全官(CISO)承認擔憂其所屬企業的內部人風險及相關數據丟失問題。

    Gartner分析師Paul Furtado稱:“員工、合作伙伴和承包商都有不同級別的訪問權限,各具不同敏感性,但這些用戶的行為卻沒有得到有效監控。IT安全開支基本上集中在防范外部威脅和保護邊界不受惡意侵入方面,未必會對受信內部用戶施行相同等級的預防性數據保護控制措施,而且通常只在事后才會發現違規行為。”

    內部人事件造成的數據丟失甚至更難檢測,因為75%的CISO表示自己在公司里沒能做到這一點。

    Kubernetes實時監控公司KSOC聯合創始人兼首席技術官Jimmy Mesta表示:“各個行業都普遍存在內部人風險,其潛在影響非常廣泛,從短暫宕機到數據完全丟失都有可能。企業內部IT基礎設施的日漸復雜和云技術的采用,使得某些情況下幾乎不可能檢測內部人風險。內部人風險并非總是源自惡意,這可能會令檢測變得尤為困難。”

    舉個例子,針對公有云賬戶的一條命令行修改,可能在不觸發任何可疑事件日志的情況下,向互聯網開放大量私有數據庫。

    在CISO看來,內部人風險(27%)是最難以檢測的一種威脅,檢測難度高于云數據暴露(26%)和惡意軟件/勒索軟件(22%)。

    IRM失效的多種因素

    受訪者中72%設置有專門的IRM計劃,其中71%仍然認為自己有可能在未來12個月里遭遇內部人事件。更重要的是,79%的CISO認為自己可能會因為未解決的內部人數據泄露而丟掉工作。

    這些計劃中使用的技術包括IRM(97%)、用戶和實體行為分析/用戶活動監控(97%)、企業數據防丟失(97%)、安全意識培訓/教育(96%),以及云訪問安全代理(96%)。

    導致IRM失效的原因之一是缺乏培訓。盡管絕大多數(93%)CISO認為,這幾年的混合工作文化推動了公司的安全培訓需求,但約五分之四(79%)的CISO承認,領導團隊并未足夠重視內部人員造成的數據丟失。

    此外,每月進行安全培訓的公司同比從32%下降到了27%,數據顯示,大多數公司都在推動周度數據安全培訓。

    由于現有技術和計劃無法檢測和防止意外操作(相對于惡意或疏忽而言),事件進一步增加。大多數受訪者認為“意外”是尤為令人擔心的內部人事件類型,他們認為員工缺乏安全行為培訓是造成這種情況的原因。

    “這些威脅(意外事件)通常源自缺乏‘最小權限’訪問和欠缺檢測與日志技術。”Mesta稱,“至于最常見的安全挑戰,云錯誤配置年復一年高居榜首,因為我們現在都在處理云端API保護,這些API數量眾多,還常遭曲解。而過度授權和缺乏防護則仍將是未來幾年里內部人風險的主要來源。”

    通常情況下,內部人(員工)只是想方便自己工作而已,只不過采取了未經批準的方式導出數據,或將之共享給了錯誤的人(無權查看數據的人)。Furtado表示,很多時候他們甚至不知道自己做錯了什么。  

    預算不足也是造成內部人事件的貢獻因素之一,69%的受訪者談到明年計劃增加預算。

    信息安全網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    中國信息產業商會秘書長張安安為此次總決賽致開幕詞。大賽經預賽、復賽,全國80所高校隊伍、450名師生會師本次總決賽。活動最后,出席本次大會的沈昌祥院士、黃殿中院士以及來自福州新區管委會、中國信息安全測評中心、西普科技和神州數碼的專家領導,為本屆大賽中表現優異的院校代表隊進行了頒獎。
    盡管如此,Combs和其他專家預測,未來一年對網絡安全崗位的招聘需求仍將保持穩定。雖然不一定大幅增長,但Combs表示,招聘重點將轉向更具戰略價值、更關鍵的職位。Combs和其他職業戰略師建議網絡安全工作的申請人花更多時間準備面試,抓住機會使自己脫穎而出。如今開源學習機會和職業發展資源之多前所未有,Combs建議行業新人充分利用所有這些資源,但要遠離那些聲稱保證就業的訓練營。
    SANS Institute遭受數據泄露,包含個人身份信息(PII)的28,000個用戶記錄被曝光。 8月6日,在審查電子郵件配置和規則時,SANS Institute的工作人員發現了一個安全漏洞。28,000條個人身份信息(PII)記錄已轉發至未知...
    標準規范是對法律法規的支撐,細化具體行業或領域要求,量化具體行為,確保其活動和結果能夠符合需要。自2020年以來,我國有關電信運營商、航空公司等單位的內網和信息系統先后多次出現越權登錄、數據外傳等異常網絡行為,疑似遭受網絡攻擊。通過進一步深入調查證實,相關攻擊活動是由某境外間諜情報機關精心策劃、秘密實施的。在此階段需防止無授權入侵以及數據泄露。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術網絡安全信息共享指南》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站,如有意見或建議請于2022年2月15日24:00前反饋秘書處。
    2023年9月13日,全國信息安全標準化技術委員會秘書處發布《信息安全技術 網絡安全保險應用指南》(以下簡稱《應用指南》)征求意見稿。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类