<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    首席信息安全官必須應對的10個NFT和加密貨幣安全風險

    VSole2022-04-19 13:07:13

    如今,越來越多的企業接受加密貨幣支付,因此客戶可以購買幾乎所有他們想要的東西:例如電子產品、支付學費和卡布奇諾咖啡。與此同時,不可替代代幣(NFT)市場規模也正在快速擴展,一些新潮藝術家成為百萬富翁,例如Snoop Dogg、Martha Stewart和Grimes等知名人士也在利用這一趨勢。

    加密貨幣和NFT在許多企業的議程上討論Web3的影響及其帶來的機會。互聯網發展的這一新的重大轉變有望使人們的數字世界去中心化,為用戶提供更多的控制權和更透明的信息流。 

    在各行各業,很多企業都在盡最大努力適應新的模式。但首席信息安全官有很多擔憂,主要面臨的問題是網絡安全和身份欺詐、市場安全風險、密鑰和數據管理以及隱私。 

    任何形式的加密貨幣(包括NFT),都存在一系列大多數企業可能不熟悉的威脅和安全問題。研究機構Digital Asset Research公司首席執行官Doug Schwenk表示:“它需要許多新的操作程序暴露于一套新的系統(公共區塊鏈),并帶來企業不太熟悉的許多風險。” 

    首席信息安全官對這些問題的看法可能會影響用戶和業務合作伙伴。Confiant公司高級安全工程師Eliya Stein說,“數據泄露會對企業或其用戶或NFT收集者產生直接的財務影響。” 

    以下是加密貨幣和NFT給首席信息安全官帶來的十個重大的安全風險。 

    1.集成區塊鏈協議可能很復雜 

    區塊鏈是一種相對較新的技術。因此,將區塊鏈協議整合到項目中變得有點困難。調研機構德勤公司的一份報告稱:“與區塊鏈相關的主要挑戰是缺乏對該技術的認識,尤其是在銀行業以外的領域,并且普遍缺乏對其運作方式的了解。這阻礙了投資和想法的探索。” 

    企業應仔細評估每個受支持鏈的成熟度和適用性。Schwenk說,“采用處于早期階段的區塊鏈協議可能會導致停機和安全風險,而后期協議目前具有更高的交易費用。在選擇支持所需用途(例如支付)的協議之后,贊助商可能無法提供任何支持。這更像是采用開源代碼,可能需要特定的服務提供商的服務才能充分實現價值。” 

    2.資產所有權規范變化 

    當有人購買NFT時,他們實際上并沒有購買圖像,因為將圖片存儲在區塊鏈中是不切實際的。與其相反,用戶獲得的是某種將他們指向該圖像的收據。 

    區塊鏈僅存儲圖像的標識,可以是哈希值或URL。經常使用HTTP協議,但其去中心化的替代方案是星際文件系統(IPFS)。選擇IPFS的企業需要了解IPFS節點將由銷售NFT的公司運行,如果該公司決定關閉商店,用戶可能無法訪問NFT指向的圖像。 

    獨立安全研究員Anatol Prisacaru說,“雖然在技術上可以將文件重新上傳到IPFS,但用戶不太可能這樣做,因為這個過程很復雜。然而,一個很好的方面是,由于去中心化和無需許可的性質,任何人都可以做到這一點,不僅僅是項目開發人員。” 

    3.市場安全風險 

    雖然NFT基于區塊鏈技術,但與之相關的圖像或視頻可以存儲在集中式或分散式平臺上。通常為了方便,將會選擇集中式模型,因為它使用戶更容易與數字資產進行交互。這樣做的缺點是NFT市場可以繼承Web2的漏洞。此外,雖然傳統的銀行交易是可逆的,但區塊鏈上的交易卻不是。 

    Priscaru說,“受損的服務器可能會向用戶提供誤導性信息,誘使用戶執行交易,從而盜取其資金。”但是,投入足夠的時間和精力來正確實施可以防止攻擊,尤其是在使用去中心化平臺時。 

    Priscaru說,“當以去中心化的方式正確實施時,受損的市場不能竊取或更改用戶的資產;然而,一些市場會偷工減料,犧牲安全性和去中心化以獲得更多控制權,” 

    4.身份欺詐和加密貨幣詐騙 

    加密貨幣詐騙事件很常見,而且通常會有大量受害者。Stein說,“網絡欺詐者經常關注備受期待的NFT版本,并且通常有數十個詐騙網站準備好與正式發布同步進行推廣。”成為這些騙局受害者的客戶通常是最忠誠的客戶,這種糟糕的體驗可能會影響他們對企業的看法。因此,保護??它們至關重要。 

    在通常情況下,用戶會收到惡意電子郵件,告訴他們在其中的一個帳戶中發現了可疑行為。他們被要求提供賬戶驗證的憑證以解決這個問題。如果用戶因此而上當,他們的憑據就會受到損害。Stein說,“任何試圖進入NFT領域的品牌都將受益于分配資源來監控和緩解這些類型的網絡釣魚攻擊。” 

    5.區塊鏈橋梁是一個日益嚴重的威脅 

    不同的區塊鏈有不同的加密貨幣,受制于不同的規則。例如,如果有人擁有比特幣但想使用以太坊,他們需要兩個區塊鏈之間的連接,以允許資產轉移。

    區塊鏈橋(有時稱為跨鏈橋)就是這樣做的。Priscaru說,“由于它們的性質,它們通常沒有嚴格使用智能合約來實施,而是依賴于鏈外組件,當用戶將資產存放在原始鏈上時,這些組件會在另一條鏈上啟動交易。” 

    一些最大的加密貨幣黑客涉及跨鏈橋,其中包括Ronin、Poly Network、Wormhole。例如,在2022年3月對游戲區塊鏈Ronin的黑客攻擊中,攻擊者獲得了價值6.25億美元的以太坊和USDC。此外,在2021年8月的Poly Network攻擊期間,一名黑客將超過6億美元的代幣轉移到多個加密貨幣錢包中。幸運的是,在這種情況下,這些代幣在兩周后被退回。 

    6.代碼應該經過徹底的測試和審核 

    擁有良好的代碼應該是任何項目開始時的首要任務。Prisakaru認為,開發人員應該熟練并愿意關注細節。否則,成為安全事件受害者的風險就會增加。例如,在Poly Network攻擊中,攻擊者利用了合約調用之間的漏洞。 

    為防止事故發生,團隊應該進行徹底的測試。企業還應該與第三方簽訂合同,進行安全審計,盡管這可能會很昂貴且耗時。審計提供系統的代碼審查,以幫助識別已知的漏洞。 

    當然,檢查代碼是必要的,但還不夠,企業進行審計的事實并不能保證他們沒有麻煩。Prisakaru說,“在區塊鏈上,智能合約通常是高度可組合的,而且通常情況下,這個合約會與其他協議交互。然而,企業只能控制自己的代碼,與外部協議交互會增加風險。” 

    個人和企業都可以探索另一種風險管理途徑:保險。它可以幫助企業降低智能合約或托管的成本。 

    7.密鑰管理 

    Schwenk說,“加密在本質上只是私鑰管理。這對許多企業來說聽起來很簡單,首席信息安全官可能很清楚這些問題和最佳實踐。” 

    有幾種可訪問的密鑰管理解決方案。其中之一是Trezor、Ledger或Lattice1等硬件錢包。這些是USB設備,可在其安全元件上生成和存儲加密材料,防止攻擊者訪問私鑰,即使他們可以訪問他人的計算機,例如使用病毒/后門。 

    另一道防線是多重簽名,可以與硬件錢包一起使用。Prisakaru說,“在它的基礎上,多重簽名是一個智能合約錢包,它要求交易得到其許多所有者的確認。例如,可能有五個所有者,并且需要至少三個人簽署交易才能發送交易。這樣,攻擊者就必須讓多人參與進來才能使受害者的錢包泄露。” 

    8.員工和用戶教育 

    想要集成Web3技術的企業需要培訓他們的員工,因為需要新的工具來在不同的區塊鏈上進行交易。Cofense公司聯合創始人兼首席技術官Aaron Higbee說,“數字資產商務對傳統電子商務來說似乎很熟悉,但在這個新世界中需要精通的工具和瀏覽器插件與財務團隊習慣的完全不同。” 

    雖然每個企業都需要擔心基于電子郵件的網絡釣魚攻擊,但處理數字資產的員工可能會更頻繁地成為攻擊目標。培訓的目的是確保團隊中的每個人都遵循最新的最佳實踐,并且對安全有很好的理解。Check Point公司產品漏洞研究負責人Oded Vanunu表示,他注意到在加密貨幣方面的知識存在“巨大差距”,這可能會使某些公司的事情有點混亂。他說,“想要集成Web3技術的企業需要了解這些項目必須有深入的安全審查和安全理解,這意味著他們必須了解可能發生的數字和影響。” 

    一些不想進行私鑰管理的企業決定使用集中式系統,這使他們容易受到Web2安全問題的影響。Vanunu說,“我敦促如果他們將Web3技術集成到他們的Web2中,這必須是一個需要實施深入的安全審查和安全最佳實踐的項目。” 

    9.NFT和Web3去中心化應用的持久性 

    許多企業將淘汰不再滿足其需求的產品,但如果做得好,這通常不適用于區塊鏈支持的資產。Stein說,“NFT不應被視為一次性的營銷工作,如果NFT本身不在供應鏈上,那么企業現在就必須來保持它的永久性。如果該項目取得巨大成功,那么該公司就承擔了一項重大任務,為這些NFT的收集者提供災難性或詐騙等方面的支持。” 

    10.區塊鏈并不總是正確的工具 

    新技術總是令人興奮,但在實現飛躍發展之前,企業應該詢問他們是否真正解決了問題,以及是否是采用它們的正確時機。基于區塊鏈的項目有可能使企業運營變得更好,但它們也可能消耗資源,至少在初始階段是這樣。 

    Schwenk說,“權衡風險/回報將是決策的重要組成部分,并且適當地為安全工作提供資源,無論是采用還是持續進行都是至關重要的。對這些新風險/回報的判斷可能不是核心能力,而且很容易陷入與加密貨幣相關的炒作中。”

    信息安全區塊鏈
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    全國信息安全標準化技術委員會歸口的《信息安全技術 區塊技術安全框架》國家標準現已形成標準征求意見稿。
    2022年12月15日下午,全國首款獲得國家密碼管理局“區塊密碼模塊”商用密碼產品認證證書的區塊密碼節點機產品在深圳前海重磅發布。深圳市信息服務業區塊協會會長鄭定向、深圳市商用密碼行業協會會長李大為等業內領導、媒體記者以及鼎數科的合作伙伴出席了發布會,共同見證了全國首款獲得國家密碼管理局“區塊密碼模塊”商用密碼產品認證證書的區塊密碼節點機產品發布時刻。
    隨著移動生態的進一步成熟,車聯網的數據安全一事也被提上了日程,而未來若想在數據安全方面有所保證,隱私計算也許會成為移動生態發展的一個重要突破口。本篇文章里,作者就隱私計算一事做了分析,不妨來看一下。
    商密在線作為商用密碼的專業人才培訓服務提供商,擁有線上、線下綜合培訓服務能力,結合人工智能、大數據、云計算、5G等先進科技,提供互聯網+網絡安全和密碼應用課程專業人才培訓。
    隨著區塊技術的持續創新和商業應用的不斷拓展,區塊正在深刻影響金融、電信、交通與物流、能源、醫療健康、法律、制造業等傳統行業的轉型升級與價值再造,并在未來的數字經濟浪潮中扮演更重要的角色。區塊從技術層面上保證在式賬本中所存儲的數據無法被惡意篡改,特別適合用于解決多方業務協作場景中為維護信用而導致的成本居高不下的問題。本專題從區塊技術、應用發展等方面進行梳理盤點,希冀能夠讓大家更全面更深刻了
    隨著區塊技術的不斷發展和完善,區塊應用已經拓展到國計民生的很多重要領域,可見區塊技術的發展前景可觀,值得我們研究和關注。以下是區塊在網絡安全、國家安全、金融安全等方面的應用研究,來探索區塊廣泛應用的奧秘。
    信息技術飛速發展,在不斷改變人們生產生活方式的同時,也帶來了日益嚴峻的網絡安全問題。如何在網絡實體間建立信任關系,是信息安全領域需要解決的重點問題。作為網絡安全的基石,網絡信任體系衍生出公鑰基礎設施、標識密碼等多種技術。當前,區塊技術以不可篡改、不可偽造、可追溯等特點備受各界關注,在金融、政務、司法等領域廣泛應用,也為網絡信任體系的構建提供了新的思路。
    軍事數據是戰爭指揮決策的重要支撐。由于采集手段受限、共享交換渠道不暢、共享意識不強等因素,數據建設面臨數據積累不足、數據孤島、數據質量不高以及數據安全管控薄弱等問題與挑戰。通過在數據采集、共享交換、綜合處理、數據應用等數據全生命周期中,引入區塊技術,建立了基于區塊的軍事數據安全治理架構,設計了數據可信采報、數據安全共享交換、數據訪問控制及數據行為存證等關鍵技術,并針對軍事數據安全治理提出了思考
    摘要:隨著工業物聯網逐步走向成熟,數據成為整個生產流程中的關鍵因素。數據驅動 的工業系統從終端和其他業務系統收集數據,加以分析和優化,在提升效率的同時減少勞動力。想要做出可靠的生產和業務決策,系統內部和跨系統工業數據的完整性和一致性顯得尤為重要。區塊和分布式賬本技術擁有以分布式方式來維護數據的加密完整性和不可抵賴性,因此,利用區塊對工業系統進行數據問責驗證是很自然的。在工業物聯網場景中,對于跨
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类