<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    網絡戰爭的五大黃金法則

    安全俠2021-11-13 13:50:07

    戰爭就在我們眼前發生:一場網絡戰爭。網絡空間現在是北約承認的第五個戰爭領域,與陸地、空中、海洋和空間并列。

    在常規戰爭中,交戰規則和行為規則以這種或那種形式存在,并一直與我們同在幾個世紀。但是,在網絡世界中,戰斗人員和平民之間沒有標準。

    界限已經模糊了。這就是為什么我們呼吁緊急考慮有關網絡戰爭的規則和公約。以下是我們目前的立場以及我們下一步可以做些什么:

    數字武器與擴散

    2010年1月,美國和以色列發布了世界上第一個數字武器:Stuxnet。這種"蠕蟲"是自給自足和自動化的,旨在通過設備傳播,并躺在等待。有了Stuxnet,政府機構可以隨時關閉 SCADA 控制的任何國家的關鍵基礎設施。

    自那時以來,由國家支持的網絡攻擊和網絡幫派大量存在。

    2012 年,Shamoon 惡意軟件導致沙特阿美石油公司石油生產停止。這種攻擊性的磁盤擦拭惡意軟件沒有提出贖金請求。相反,它的存在只是為了摧毀一個關鍵的經濟部門。

    2015 年,伊朗網絡軍使用未知的數字武器控制了土耳其的配電網絡。一擊,土耳其一半的電腦、紅綠燈、醫院、水和污水停止工作。

    從 2017 年至 2018 年,使用永恒藍漏洞感染舊微軟機器的 WannaCry 勒索軟件攻擊的興起導致臺灣半導體制造公司停止生產。據估計,損失在數億到數十億美元之間。

    這些攻擊顯示了兩件事。首先,網絡攻擊技術正在從民族國家擴散到網絡罪犯。其次,網絡攻擊的目標已經從政府資產發展成為一般經濟基礎設施。

    我們今天的立場:制造緊張局勢

    2020年,網絡攻擊找到了新的裝備。三起事件將網絡安全緊張局勢提升到新的高度:太陽風、殖民地管道和美國JBS。

    SolarWinds供應鏈攻擊感染了美國聯邦政府的大部分地區,包括北約、歐盟議會、微軟和VMWare。長達九個月的滲透被一位美國參議員稱為"戰爭法案"。

    許多美國公民感受到了2021年殖民管道黑客攻擊的影響。這次勒索軟件攻擊切斷了美國東南部大部分地區的汽油供應,導致17個州宣布進入"緊急狀態"。

    JBS美國公司是全球最大的肉類包裝公司之一,由于俄羅斯的勒索軟件攻擊,該公司在兩大洲的業務已經停止。多個州停止生產,威脅到美國肉類產量的25%。

    受這些事件的影響,美國總統拜登發布了"改善國家網絡安全"的行政命令,北約宣布網絡攻擊為戰爭行為。

    數字戰爭的現行規則

    我們并不是第一個提出網絡戰規則的人。

    歷史最悠久、最成功的框架是《上海公約》,這是俄羅斯、中國、印度和鄰國之間合作的政治、經濟和安全協議。

    從北約,塔林手冊審查如何Jus ad Bellum(正義戰爭)和國際人道主義法適用于網絡行動。

    除了政府之外,一些像微軟的布拉德·史密斯(Brad Smith)建議,一個獨立的組織可以調查并公開披露將民族國家攻擊歸于特定國家的證據。此外,還應有一項規定,即技術公司在未來的任何沖突中保持中立。

    今后可能采取的行動可以結合公司和政府的力量來執行這些公約。但是,無論未來如何,在毀滅性戰爭迫使我們采取行動之前,都需要達成協議。

    網絡戰爭的五大金科玉律:

    《日內瓦四公約》是戰爭規則的一個眾所周知的例子:若干條款可以很容易地適應網絡戰:

    1. 紅水晶名稱:紅色晶體的保護類可由醫療和宗教機構展示。展示這些徽章的機構提供人道主義服務,必須受到沖突各方的保護。
    2. 保護健康:禁止破壞或中斷醫療和醫院設施和服務、公共衛生和衛生。
    3. 保護生存材料:禁止不分青紅皂白地攻擊生存所需的食物、水和其他材料系統。
    4. 禁止破壞含有危險力量的工程和設施:對水壩、堤壩和核發電站的攻擊受到限制,以防止釋放含有危險力的部隊。
    5. 禁止銷毀:禁止單獨或集體毀壞屬于私人、公共或社會組織的不動產或個人財產。

    這些規定是一個起點,一個破冰者,一個更大的對話,將很快發生。

    網絡攻擊黃金法則
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    戰爭就在我們眼前發生:一場網絡戰爭。網絡空間現在是北約承認的第五個戰爭領域,與陸地、空中、海洋和空間并列。
    數據中心運營商面臨的挑戰在于需要與可能保留傳統MFA協議的企業安全策略保持一致,并需要超越傳統MFA以滿足數據中心獨特的安全需求。MFA在起初阻止了登錄嘗試,但最終承包商接受了請求,網絡攻擊者最終登錄。更令人尷尬的是,網絡攻擊者在今年8月侵入Twilio廣泛使用的MFA服務。他們通過欺騙多名Twilio員工來分享他們的證書和MFA授權。
    但在現實工作中,特權賬戶憑據卻常常被運維人員違規共享和濫用。加強特權賬戶管理的建議保護特權賬號安全對于防范網絡攻擊至關重要。同時,針對賬戶的權限變化進行監控,也能防止異常的特權賬戶使用行為。但對特權賬戶管理來說,必須密切關注所有特權用戶的每一個行動。因此,確保對所有特權帳戶的完全可見性對于確保組織的網絡安全至關重要。合法特權用戶的行為與惡意人員的使用行為有很大不同。
    2020年1月31日,美國國防部發布了《網絡安全成熟度模型認證1.0版》(Cybersecurity Maturity Model Certification,CMMC)文件及其概要介紹和附件,CMMC是由國防部開發的認證框架,用于衡量國防承包商維護執行國防部合同時處理的聯邦合同信息(“FCI”)和受控非機密信息(“CUI”)的能力。這是美國防部為防務承包商確定的首套網絡安全標準。
    2022年全年,勒索軟件攻擊共針對了美國各市州共計105個地方政府或機構。
    目前拜登政府基本延續了特朗普政府的太空政策,繼續將太空視為關鍵戰略競爭領域,不斷加大對太空領域的支持力度,迅速強化太空力量。4月,美太空軍新成立了第19太空防御中隊,隸屬于第2德爾塔部隊,新中隊將主要聚焦深空域態勢感知,提高太空安全,加強防御能力。按照《太空試驗體系愿景》,NSTTC將成為太空系統和作戰人員準備就緒的關鍵使能因素。
    為了實現用戶增長、活躍或者其他商業盈利的目的,流量劫持的技術手段在市場競爭中被不當使用,且劫持行為呈現出形式多樣的特點。在司法審判中,依據《反不正當競爭法》互聯網專條,這類行為多被予以否定性評價,甚至課以刑罰。此外,由于流量黑灰產違背公序良俗,損害了社會公共利益,圍繞流量劫持展開的商業合作亦應屬絕對無效。筆者認為“流量”具有法律意義上的財產屬性。
    看一組黑客創收數據感受一下(2021年大型勒索攻擊事件不完全列舉): 向下滑動閱覽 3月,美國大型保險公司CNA Financial遭到勒索軟件攻擊造成重大網絡中斷,被索取4000萬美元贖金; 5月,美國最大燃油管道運營商Colonial Pipeline因勒索軟件攻擊暫停運營,多州進入緊急狀態; 5月,全球最大牛肉供應商JBS遭REvil勒索軟件組織攻擊,最終支付1100萬美元贖金以恢復
    2022年1月,國務院印發《“十四五”數字經濟發展規劃》(以下簡稱“規劃”),明確了“十四五”時期推動數字經濟健康發展的指導思想、基本原則、發展目標、重點任務和保障措施。規劃指出,數字經濟是繼農業經濟、工業經濟之后的主要經濟形態,是以數據資源為關鍵要素,以現代信息網絡為主要載體,以信息通信技術融合應用、全要素數字化轉型為重要推動力,促進公平與效率更加統一的新經濟形態。
    安全俠
    暫無描述
      亚洲 欧美 自拍 唯美 另类