<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    SANS研究所:人為錯誤仍然是首要安全問題

    VSole2022-07-10 00:00:00

    人為錯誤仍然是攻擊者進行網絡滲透和數據泄露的最有效途徑。

    SANS研究所安全中心周三發布了其年度安全意識報告,該報告基于1,000名信息安全專業人員的數據,其中發現員工及其缺乏安全培訓仍然是數據泄露和網絡攻擊的常見故障點。該報告還跟蹤了受訪者安全意識計劃的成熟度,及其在降低人為風險方面的有效性。

    該網絡安全培訓和教育組織表示:“今年的報告再次確定了我們在過去三年中看到的情況:最成熟的安全意識計劃來自那些擁有最多人員致力于管理和支持它的企業。”

    “這些更大的團隊更有效地與安全團隊合作,以識別、跟蹤和優先考慮他們的首要人為風險,并更加有效地參與、激勵和培訓他們的員工來管理這些風險。”

    SANS研究所的研究將成熟度分為五個級別,從最低到最高:不存在、以合規為重點、促進意識和行為改變、長期維持和文化改變,以及指標框架。該報告發現,雖然大約400名受訪者表示他們的計劃促進了意識和行為改變(這是所有成熟度級別中最高的響應),但這一數字比上一年的報告下降了10%。

    該報告還指出,雖然很多公司正在將資金投入昂貴的IT安全產品和投資,但企業的最佳投資可能是花錢培訓和訓練員工如何發現和阻止詐騙。

    SANS研究所表示:“人已成為全球網絡攻擊者的主要攻擊媒介,因此人類現在對組織構成最大風險,而非技術。安全意識計劃以及管理它們的專業人員是管理人類風險的關鍵。”

    該研究發現,在公司面臨的最大威脅中,前三名中有兩個依賴于社會工程策略。網絡釣魚攻擊位居榜首,商業電子郵件泄露 (BEC) 攻擊位居第二,勒索軟件位居前三。

    雖然勒索軟件攻擊可以通過腳本漏洞利用實現自動化,但網絡釣魚和BEC需要攻擊者的“人情味”,他可以誘騙員工交出敏感的帳戶信息和路由號碼。該報告還指出,絕大多數勒索軟件攻擊都是從網絡釣魚電子郵件或利用弱密碼開始。

    這就是為什么SANS表示公司需要投入更多資金來培訓員工,以發現攻擊并在網絡漏洞發生之前將其切斷。為了做到這一點,SANS表示,企業需要重新考慮他們如何進行安全培訓,以及為什么要對最終用戶和高管進行培訓,以了解他們接受培訓的內容以及培訓的重要性。

    該報告稱:“很多時候,安全意識被認為是一種合規工作,或者安全意識專業人員被認為是從事‘娛樂’業務,專注于讓員工對網絡安全感到興奮,但對企業商業利益沒有影響。”

    “為了有效地吸引領導層,應該關注并使用能引起他們共鳴的術語,并展示對他們戰略重點的支持。”

    SANS表示,部分問題在于IT部門缺乏參與。該報告表明,在安全研究和報告上投入時間可以幫助高管和IT決策者了解培訓和員工警惕的重要性。

    SANS稱:“每月花兩到四個小時來收集有關你的意識計劃的影響和價值的指標,并將其傳達給領導層。”

    “這些信息可以包括非正式的指標、既定的關鍵績效指標,甚至是成功案例。”

    信息安全sans
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    SANS網絡安全培訓組織提供信息安全培訓和安全認證,為全球用戶規模最大的組織之一。在今天發布到其站點的通知中,SANS表示,在其中一名員工成為網絡釣魚攻擊的受害者之后,SANS網絡安全培訓組織遭受了數據泄露。此配置規則轉發了總共513封電子郵件,其中一些包含總共約28,000名SANS成員的個人信息。作為一個教育機構,SANS聲明:他們將展開調查有關此安全事件的信息。并正在努力確保沒有其他系統受到威脅并加強其現有系統和安全性。
    人為錯誤仍然是攻擊者進行網絡滲透和數據泄露的最有效途徑。
    SANS Institute遭受數據泄露,包含個人身份信息(PII)的28,000個用戶記錄被曝光。 8月6日,在審查電子郵件配置和規則時,SANS Institute的工作人員發現了一個安全漏洞。28,000條個人身份信息(PII)記錄已轉發至未知...
    雖然網絡威脅形勢仍然不確定,但SANS研究所最近發布了對2023年的一些最重要的網絡安全趨勢預測。SANS研究所的分析師的預測包括ChatGPT簡化了漏洞管理,網絡監控工具維護不善導致的漏洞,以及網絡技能差距的惡化。
    根據SANS最新發布的2022年安全意識報告,人為錯誤仍然是網絡攻擊和數據泄露的最主要和最有效媒介。舉一個淺顯易懂的例子:迄今為止后果最為嚴重的幾次超大規模(影響用戶數超過1億)數據泄露事件大多與ElasticSearch數據庫配置錯誤有關。
    首席信息安全官要向企業員工宣傳掌握安全基礎的必要性,他們在努力建立一個穩健的漏洞管理計劃。其計劃可能會因需要關注的漏洞數量、解決漏洞所需的速度或有效所需的資源而受到阻礙。
    備受全球信息安全行業矚目的RSA Conference 2023近期于美國舊金山召開,本次會議繼續聚焦信息安全領域的前沿技術和熱點話題。
    調研還表明,僅一小部分CISO晉升高管層,兼具業務和技術職責。其中,超過三分之二的受訪CISO供職價值超50億美元的大企業。隨后,他一路晉升,成長為摩根大通旗下Bank One零售集團的CISO。之后,West供職美國五三銀行,擔任這家歷史悠久的銀行的企業CISO。West將其導師的成就歸功于能向領導層和董事會講好故事。據《財富》報道,真正的高管CISO非常稀缺,他們的薪酬在百萬美元以上。
    McKeown表示,安全領導者應該預測到這種情況,結合實踐來幫助最大限度地減少發生這種情況的可能性,并制定策略來識別和應對網絡安全事件。Kromberg表示,他曾經在一個周五中午的假日聚會之后舉行了一次未提前宣布的演習。McKeown和Kromberg表示,首席信息安全官和他們的安全團隊還通過盡可能多地模擬真實事件的練習來獲得肌肉記憶。
      隨著IT與OT加速融合一體化,大數據、云計算、人工智能、邊緣計算、區塊鏈、5G等新技術新應用在工業領域飛速發展,工業信息安全形勢日趨嚴峻和復雜。近年來,我國各級政府和行業主管部門對工業信息安全高度重視,...
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类