<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    普京簽署總統令:成立IT安全部門|美國國土安全部系統發現了122個安全漏洞

    VSole2022-05-05 17:14:16

    普京簽署總統令:立即成立IT安全部門,禁用不友好國家信息安全設備

    俄羅斯當地時間5月1日,現任俄羅斯總統普京正式簽署了一份確保俄羅斯信息安全額外措施的總統令,下令俄羅斯所有部門、機構和骨干組織都需要設立IT安全部門。

    根據總統令的實際規定,自2025年1月1日起,俄羅斯國有企業和機構將禁止使用的不友好國家生產的信息和安全設備

    普京還簽署通過了一份法律,限制了俄羅斯信貸機構向外國機構提供信貸信息。新法律中明確規定,禁止俄羅斯銀行和信貸機構向外國機關(包括司法機關)提供其要求的關于銀行客戶及其交易,以及客戶代表、受益人和賬戶及資產持有者的信息。

    該法律還規定,如果賬戶持有人受外國稅法對其持有國外賬戶的管轄,則俄羅斯銀行和信貸機構可以在國際稅務信息合作范圍內向外國機構提交有關信息。

    同時,俄羅斯也取消了對歐盟等一些不友好國家官員的 簽證簡化制度 ,涉及俄羅斯與丹麥、挪威、列支敦士登、冰島以及瑞士之間簽證簡化協議。根據普京簽署的法律,相關國家官方代表團和記者將實行嚴格管控,此前的免費簽證和外交護照免簽入境政策不再生效。相關政府、議會及法院成員的五年多次入境簽證也同步取消。

    借由Hack DHS計劃,美國國土安全部系統發現了122個安全漏洞

    據美國國土安全部(DHS)近日透露,加入“Hack DHS”漏洞賞金項目(bug bounty program)的賞金獵人已經在國土安全部的外部系統中發現了122個安全漏洞,其中27個被評估為嚴重漏洞

    據悉,國土安全部已向450多名經審查的安全研究人員和道德黑客發放了總計125,600美元的獎金。個人獲得獎金的多少取決于他發現的漏洞的嚴重程度,每個漏洞最多可獲得5,000美元的獎勵。

    “在‘Hack DHS’的第一階段,安全研究人員們的熱情參與使我們能夠在關鍵漏洞被利用之前找到并修復它們”,國土安全部首席信息官(CIO)Eric Hysen對媒體表示道,“隨著‘Hack DHS’項目的進展,我們期待進一步加強我們與研究人員群體的聯系與合作。”

    “Hack DHS”項目的建立借鑒了美國聯邦政府和私營部門類似成果的經驗,比如“黑掉五角大樓”(Hack the Pentagon)項目。

    事實上,國土安全部第一次推出漏洞賞金試點項目是在2019年,這比“Hack DHS”還要早兩年。當時,《安全技術法案》(SECURE Technology Act)正式簽署成為法律,要求政府組織建立安全漏洞披露政策和賞金項目。

    研究發現,支付贖金只占勒索攻擊事件總損失的 15%

    在勒索軟件攻擊事件中,贖金支出究竟占受害單位總體損失的多少比重?Check Point 的研究人員通過對數千次攻擊事件進行分析得出,這一比例僅占15%,受害者由勒索導致的事件響應工作、系統恢復、法律費用、監控成本以及業務中斷的整體影響所帶來的財務支出比例遠超贖金金額。

    在進行勒索時,攻擊者會調查受害者的財政情況來確定贖金比例,根據Check Point 的分析,通常這一比例在目標年收入的 0.7% 到 5% 之間,平均為 2.82%。為了能夠讓受害者盡快付款,攻擊者還會推出折扣措施,比如若在頭幾天內支付贖金,可折扣 20% 到 25% 。

    勒索軟件攻擊對受害者財務的總體影響與事件的持續時間直接相關。2021 年,由于不少企業組織表現出較好的處理雙重勒索策略的能力(雙重勒索指讓攻擊者加密目標系統數據之前先竊取數據,即便受害者有備份數據,仍然可以用泄露數據作威脅要求其支付贖金),從而顯著縮短了攻擊持續時間,但也由此帶來額外成本,如客戶信任的缺失以及聲譽的受損。

    當受到勒索軟件攻擊時,受害者必須承擔因業務中斷、法律程序、事件響應和補救、惡意軟件發現和刪除、從備份恢復數據、與第三方專家簽約等造成的損失成本。即使組織支付了贖金,也無法避免進一步的經濟損失,而且使用攻擊者的解密密鑰恢復系統通常比使用備份要慢。

    可以說,目前的勒索軟件組織已越發具有經濟頭腦,通過評估,讓支付贖金成為受害者的最佳選擇。他們所做的是在與受害者談判時將贖金支付與附帶損失成本聯系起來,將支付贖金呈現為更經濟實惠的選項。比如以泄露數據為威脅,讓受害者因違反 GDPR 而面臨巨額罰款來作為附帶損失成本。

    盡管有關部門針對這些威脅組織采取了大量執法行動,但勒索軟件仍在繼續擴散并不斷推陳出新,看來,攻擊者和防御者都在適應不斷變化的環境,并且盡量保證在這場“競賽”中不落后。

    參考來源:https://www.bleepingcomputer.com/news/security/ransom-payment-is-roughly-15-percent-of-the-total-cost-of-ransomware-attacks/
    信息安全美國國土安全部
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    為有效應對日益加劇的網絡安全威脅,落實美國拜登政府“關于加強國家網絡安全”行政令要求,美國國土安全部網絡安全與基礎設施安全局于 2021 年 11 月發布《網絡安全事件與漏洞響應指南》。該指南主要是為美聯邦機構制定網絡安全事件和漏洞響應標準化處理程序,未來將大幅提升美國網絡安全事件及漏洞檢測和響應處理能力。
    近年來,世界各國紛紛出臺政策、法規,將關鍵基礎設施安全提升到國家安全的高度,并開始重視對其網絡安全的保護。目前,全球已經有數十個國家正在制定或已經實施關鍵信息基礎設施相關安全政策、法規和標準,深刻影響著國家安全、經濟發展和社會機遇。
    重要事件回顧,智覽網安行業發展。近日國內外網安行業發生了哪些重要事件,呈現出了怎樣的發展態勢呢?中國網安科技情報研究團隊將從行業大角度出發,帶領大家回顧近日國內外行業的重要事件,探究其中的發展態勢。
    普京簽署總統令:立即成立IT安全部門,禁用不友好國家信息安全設備 俄羅斯當地時間5月1日,現任俄羅斯總統普京正式簽署了一份確保俄羅斯信息安全額外措施的總統令,下令俄羅斯所有部門、機構和骨干組織都需要設立IT安全部門。 根據總統令的實際規定,自2025年1月1日起,俄羅斯國有企業和機構將禁止使用的不友好國家生產的信息和安全設備;
    這份網絡安全戰略文檔長達35頁,目的是為“國土安全部提供未來五年執行網絡安全責任的框架,通過減少漏洞和構建彈性的方式跟進不斷演進的網絡風險局勢、應對網絡空間的惡意者、響應安全事件并促使網絡生態系統更加安全和更具彈性。” DHS 發布的網絡安全框架由五大部分組成,包含七個獨立目標。
    2021年9月17日,美國國土安全部發布“應對后量子密碼學”的備忘錄。加密技術與通信安全國土安全部使用 加密技術來進行認證和保護通信和存儲的信息的機密性和完整性。國土安全部首席信息安全官將在22財年第三季度之前為加密技術組件清單提供指導,并在23財年第一季度之前制定過渡計劃。提交清單和過渡計劃后,DHS CISO將為各部門提供額外指導,以符合NIST制定的標準。
    當前美國基礎設施網絡安全事件頻發,面臨日益嚴重的網絡威脅。美國政府問責局認為聯邦政府急需采取措施以更好地保護國家基礎設施網絡安全,一方面,需要制定和執行全面的國家網絡戰略;另一方面,加強聯邦政府在保護關鍵基礎設施網絡安全方面的作用,包括美國國土安全部需要完成美國網絡安全和基礎設施安全局機構改革過渡期事項,以更好地支持關鍵基礎設施所有者和運營者;行業風險管理機構需要指導并支持關鍵基礎設施的所有者和運
    當今世界正處于百年未有之大變局,國際形勢風云變幻,推動全球治理體系深刻變革,網絡空間治理作為全球治理的全新命題和重要領域,關系著全人類的命運。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类