<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    代碼、憑證和密鑰泄露導致企業每年平均損失120萬美元

    X0_0X2021-07-13 23:30:00

    約60%的調查受訪者稱,其公司處理的是泄露的API令牌、SSH密鑰和私有證書。

    1Password發布報告稱,企業每年都會因泄露基礎設施代碼、憑證和密鑰而損失數百萬美元。 

    1Password的報告題為《藏于明處》(Hiding in Plain Sight),指出企業因秘密資料被泄而遭遇的損失高達平均每年120萬美元。研究人員發現,為了便于訪問和快速推進項目,IT和DevOps人員會在配置文件或源代碼中留下API令牌、SSH密鑰和私有證書等基礎設施秘密。

    報告突出了來自1Password研究人員的分析和2021年4月針對美國500位IT和DevOps人員的調查研究。其中10%的受訪者經歷了秘密泄露事件,其公司損失了超過500萬美元。超過60%的受訪者稱其公司應對過秘密泄露事件。 

    除了金錢損失,40%的受訪者表示自家公司遭遇了品牌信譽傷害,29%稱因秘密被泄而流失了客戶。 

    根據這份報告和相應的調查,65%的IT和DevOps工作人員稱公司擁有500多份秘密,而近20%宣稱秘密多到無法統計。 

    員工每天都要花費約25分鐘時間管理這些秘密,超過一半的受訪者表示該數字去年出現了大幅上升。 

    超過61%的受訪者稱,由于公司無法有效管理自身秘密,多個項目被迫延期。 

    值得警惕的是,77%的受訪者表示自己仍可訪問前雇主的系統,37%的受訪者則稱自己擁有完整權限,凸顯出了秘密持續泄露的主要原因。 

    秘密泄露的另一因素是云應用的普及,52%的IT和DevOps員工稱云應用增加了管理秘密的難度。 

    但IT和DevOps員工承認了一些責任,其中80%稱未能很好地履行管理秘密的職責。約25%表示自家公司的秘密存放在十個以上的位置。 

    IT和DevOps員工還承認了通過電子郵件(59%)、Slack(40%)、電子表格/共享文檔(36%)和文本(26%)等不那么安全的信道共享公司的秘密信息。 

    幾乎所有受訪者都表示公司設置了管理秘密的策略,但只有不到40%的受訪者稱該策略是強制實施的。這個問題在公司領導中間尤為突出。超過62%的受訪者稱,團隊領導、經理、副總裁和其他管理層人員因新冠肺炎疫情對工作的要求而忽視了安全規則。  

    1Password首席執行官Jeff Shiner表示:“秘密是IT和DevOps的生命線,因為他們必須支持現代企業如今所要求的諸多應用和服務。”

    “我們的研究顯示,公司的秘密呈爆發趨勢,但IT和DevOps團隊并沒有達到嚴格的標準來保護秘密,在此過程中,企業面臨著遭遇巨大損失的風險。企業應立即仔細核查自身秘密管理方式,采用恰當的實踐和解決方案來“讓秘密回歸秘密”,從而支持企業安全文化。”


    密鑰管理
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    隨著區塊鏈和其他加密用例的激增,私鑰在經濟等方面被賦予更多價值。隨之而來的是密鑰管理的重要性不斷上升,目前,已經有了多個密鑰管理系統。本文將進一步深入探討密鑰管理的幾個問題及密鑰管理系統的取舍方案。
    在國家網絡空間安全相關產業政策的推動下,QKD 網絡規模和用戶對高安全保密通信產品的需求正在不斷增長。這對量子密鑰的使用和推廣造成了極大障礙。最后,本文提出量子密鑰管理系統當前所面臨的問題,以及進一步優化和解決措施。相比之下,量子保密通信利用光量子的不可分割性和測不準原理,提供了更為安全可靠的密鑰分配方案。
    2021年10月,包含我國SM9密鑰協商協議的國際標準ISO/IEC 11770-3:2021《信息安全 密鑰管理 第3部分:使用非對稱技術的機制》正式發布。 我國于2018年4月正式提交關于SM9密鑰協商協議納入ISO/IEC 11770-3的國際標準提案,后立項為國際標準研究項目啟動研究;2019年4月SM9密鑰協商協議作為ISO/IEC 11770-3補篇立項研制;2021年4月該補篇納入
    本月,國際標準化組織(ISO)正式發布我國SM9密鑰交換協議ISO/IEC 11770-3:2021《密鑰管理 第3部分 使用非對稱技術的機制》。至此,SM9算法成為我國密碼技術領域首個全體系算法被納為ISO標準的非對稱密碼算法。
    有些CSP也會以另外的模式提供BYOK,這種形式的BYOK連接客戶存儲并控制KEK的硬件。CSP架構、代碼和各種產品還可能存在安全漏洞,會導致遭遇攔截或竊聽。采用CSP管理自身敏感數據或生產的參考客戶可能也是加強這一信任的重要因素。大多數CSP都會為客戶提供自助撤銷、輪換和控制KEK的功能。在變動或授予CSP對數據的訪問權之前保護好數據可能會增強安全。總結本文的目的是要提起重視而非詆毀CSP。
    2021年10月,ISO/IEC JTC1/SC27會議宣布,我國SM9密鑰交換協議作為國際標準ISO/IEC 11770-3:2021《信息技術 密鑰管理 第3部分:使用非對稱技術的機制》的一部分,由國際標準化組織ISO/IEC正式發布。 SM9密鑰交換協議用于通信雙方基于對方的標識實現會話密鑰協商,具有運算效率高、算法安全模式實現靈活等特點。SM9密鑰交換協議是繼SM9數字簽名算法、SM
    國家密碼管理局發布16項標準 明年5月1日正式實施
    國家密碼管理局令第 3 號《商用密碼應用安全性評估管理辦法》已經2023年9月11日國家密碼管理局局務會議審議通過,現予公布,自2023年11月1日起施行。
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类