<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    網絡攻擊預防具有成本效益,那么為什么企業不投資進行保護?

    VSole2022-08-10 12:25:03

    諸如勒索軟件、商業電子郵件詐騙和數據泄露等網絡攻擊是當今企業面臨的一些關鍵問題,盡管發生了許多令人關注的網絡安全事件,但許多企業并沒有提供更多的預算加強網絡安全以避免成為下一個受害者。

    在有關網絡安全的一次訪談中,美國五角大樓前首席戰略官、Attackiq公司網絡安全戰略和政策副總裁Jonathan Reiber指出,企業比以往任何時候都需要保護自己免受網絡威脅參與者的侵害。他為首席信息安全官提供了一些見解,從如何與董事會成員進行對話到適當的預算分配。

     隨著地緣政治緊張局勢繼續加劇,你會向首席信息安全官提供哪些切實可行的建議,以加強企業對出于政治動機的網絡威脅行為者的防御?

     Reiber:隨著地緣政治緊張局勢繼續加劇,對出于政治動機的網絡威脅行為者進行準備是一個必要的過程,可以預防或更好地阻止這種情況的發生。

     與人們看到的日常沖突相比,網絡空間中發生的沖突更加微妙和普遍。網絡攻擊者不斷地進行攻擊,傳播虛假信息,竊取知識產權,勒索受害者。毫無疑問,這對于現代首席信息安全官來說是一個重大的挑戰。

     但是,首席信息安全官非常了解網絡威脅行為者將要采取的策略,技術和程序。MITER團隊的攻擊框架列表中列出了12個主要有策略、技術和程序(TTP)的網絡攻擊行為。為什么這種情況還在發生?在數字威脅場景中,需要假設存在漏洞,因為這不是是否存在漏洞的問題,而是網絡攻擊者何時會攻擊的問題。僅僅擁有這個框架是不夠的,企業需要不斷測試和驗證這些控件,以大規模部署針對其安全控制的最佳評估和對手仿真,從而提高可見性。

     這可以使首席信息安全官不斷查看性能數據,并幫助他們跟蹤其安全計劃對威脅格局的有效性。

     首席信息安全官如何有效地向企業董事會解釋數據泄露的損失成本?哪種類型的信息讓非技術人員明白這一點?

     Reiber:根據研究,數據違規事件造成的損失在3.86萬美元至392萬美元之間,在醫療保健和金融/銀行等受監管行業損失可能會更高,并且造成更可怕的后果。

     數據違規的成本取決于事件本身。例如,當消費者的數據處于危險之中時,業務損失是最重要的因素,占數據泄露總成本的將近40%。它包括許多因素,例如客戶流失、收入損失和獲得新業務以減輕聲譽損害的費用。

     得到敵對國家資助的數據違規事件平均成本超過440萬美元,這通常是首席信息安全官最難應對和補救的數據違規事件。

     例如企業檢測和控制事件所需的時間長度等其他因素,可能對整體損害不利。其答案并不明確,但在數據違規事件發生之前實施的安全措施可以緩解嚴重且成本高昂的情況。首席信息安全官需要意識到當前的威脅形勢,在后疫情時代,遠程工作為新的漏洞打開了大門,當今具有前瞻性思維的首席信息安全官需要采取預防性網絡安全措施來管理企業面臨的長期風險。

     企業可能為網絡方面的硬件、軟件和人員投資達到數百萬美元,但仍然受到網絡攻擊。向負責預算的主管解釋安全投資回報率(ROI)的秘訣是什么?

     Reiber:為了衡量成功的投資,首先需要量化要保護的成本。在簡化的模型中,第一步是衡量數據保護的給定好處,這始于資產評估。這些數據對企業有多重要?負責預算的主管需要承擔這些數據不受保護的風險。如果不采取必要的措施來通過投資預防性網絡安全工具來降低風險,那么當出現漏洞時,成本會有多高?

     驗證企業的控制權而不是采購和使用更多工具更具成本效益。通過采用專門的框架來抵御網絡威脅,例如可以使用漏洞和攻擊模擬(BAS)這樣的自動化平臺進行威脅信息的防御,首席信息安全官可以不斷測試并驗證其系統。與消防演習類似,漏洞和攻擊模擬(BAS)可以找到哪些控件失敗,使企業能夠彌補網絡安全防御措施中的差距,從而在網絡攻擊發生之前做好準備。

     由于任何人都可能遭遇網絡攻擊,因此首席信息安全官想知道他們是否應該將更多的預算分配給網絡安全保險,而不是網絡安全技術。你認為他們做出了正確的選擇嗎?

     Reiber:過度依賴網絡保險而沒有適當的投資可能導致額外成本,使企業更容易暴露在風險和漏洞中。雖然保險公司可以抵消部分成本,但在安全事件發生后,他們通常無法修復企業的聲譽損失。同樣,如果企業在研發方面上花費數百萬美元而知識產權卻被竊取,其獲得的保險費用往往難以彌補投資成本。

     首席信息安全官應對網張攻擊的最佳方法是采用主動的安全策略,并與網絡保險保持平衡,采用網絡安全工具,例如漏洞和攻擊模擬(BAS)系統。有效的安全策略不僅可以保護企業數據安全,并在網絡威脅之前確定缺陷和漏洞,甚至獲得網絡保險,因此建立這些系統對于降低網絡保險的成本至關重要。

     擁有正確的網絡保險至關重要,首席信息安全官需要密切關注保險合同的起草方式。缺乏對細節的關注可能會導致企業沒有正確的覆蓋范圍,尤其是鑒于當前威脅形勢不斷變化的性質,首席信息安全官需要在購買網絡安全保險之前制定具體的網絡安全措施。

    信息安全網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    中國信息產業商會秘書長張安安為此次總決賽致開幕詞。大賽經預賽、復賽,全國80所高校隊伍、450名師生會師本次總決賽。活動最后,出席本次大會的沈昌祥院士、黃殿中院士以及來自福州新區管委會、中國信息安全測評中心、西普科技和神州數碼的專家領導,為本屆大賽中表現優異的院校代表隊進行了頒獎。
    盡管如此,Combs和其他專家預測,未來一年對網絡安全崗位的招聘需求仍將保持穩定。雖然不一定大幅增長,但Combs表示,招聘重點將轉向更具戰略價值、更關鍵的職位。Combs和其他職業戰略師建議網絡安全工作的申請人花更多時間準備面試,抓住機會使自己脫穎而出。如今開源學習機會和職業發展資源之多前所未有,Combs建議行業新人充分利用所有這些資源,但要遠離那些聲稱保證就業的訓練營。
    SANS Institute遭受數據泄露,包含個人身份信息(PII)的28,000個用戶記錄被曝光。 8月6日,在審查電子郵件配置和規則時,SANS Institute的工作人員發現了一個安全漏洞。28,000條個人身份信息(PII)記錄已轉發至未知...
    標準規范是對法律法規的支撐,細化具體行業或領域要求,量化具體行為,確保其活動和結果能夠符合需要。自2020年以來,我國有關電信運營商、航空公司等單位的內網和信息系統先后多次出現越權登錄、數據外傳等異常網絡行為,疑似遭受網絡攻擊。通過進一步深入調查證實,相關攻擊活動是由某境外間諜情報機關精心策劃、秘密實施的。在此階段需防止無授權入侵以及數據泄露。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術網絡安全信息共享指南》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站,如有意見或建議請于2022年2月15日24:00前反饋秘書處。
    2023年9月13日,全國信息安全標準化技術委員會秘書處發布《信息安全技術 網絡安全保險應用指南》(以下簡稱《應用指南》)征求意見稿。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类