<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    大多數首席信息官和首席信息安全官低估了運營技術違規的風險

    VSole2021-11-17 07:11:26

    根據網絡安全管理及安全分析服務商Skybox Security公司的一項研究,83%的企業在過去36個月內受到了運營技術(OT)網絡安全漏洞的影響。研究還發現,很多企業低估了網絡攻擊的風險,73%的首席信息官和首席信息安全官都認為他們所在的公司在未來一年不會遭受運營技術攻擊。

    Skybox Security公司首席執行官Gidi Cohen說:“不僅企業依賴運營技術,人們也依賴這項技術獲得包括能源和水資源在內的重要服務。不幸的是,網絡犯罪分子非常清楚關鍵基礎設施的安全性通常很薄弱。因此,網絡威脅行為者認為,對運營技術的勒索軟件攻擊極有可能獲得回報。勒索軟件攻擊將繼續利用運營技術漏洞進行破壞。”

    這項研究揭示了運營技術安全面臨的艱難挑戰——包括網絡復雜性、功能孤島、供應鏈風險和有限的漏洞修復選項。網絡攻擊者利用這些運營技術弱點的方式不僅危及企業的運營,而且威脅公共健康、安全和經濟等行業領域。

    以下是一些關鍵要點:

    很多企業低估了網絡攻擊的風險

    56%的受訪者確認他們的公司在未來一年不會遇到運營技術違規的風險。然而,83%的受訪者還表示,他們在過去36個月內至少發生過一次運營技術安全漏洞事件。盡管這些設施非常重要,但現有的安全措施通常很薄弱或根本不存在。

    首席信息安全官的感知與現實脫節

    73%的首席信息官和首席信息安全官對他們的運營技術安全系統不會在未來一年遭到破壞非常有信心。相比之下,只有27%的受訪者對網絡攻擊的影響有更多的了解。雖然有些人并不相信他們的運營技術系統容易受到攻擊,但其他受訪者表示下一次安全漏洞事件將會出現。

    合規性不等于安全

    迄今為止,合規性標準已被證明不足以防止安全事件。保持對法規和要求的遵守是所有受訪者最普遍關心的首要問題。鑒于最近對關鍵基礎設施的網絡攻擊,合規性監管要求將繼續增加。

    復雜性增加安全風險

    78%的受訪者表示,多個供應商技術帶來的復雜性是保護運營技術環境的一個挑戰。此外,39%的受訪者表示,改進安全計劃的最大障礙是決策是在沒有更多監督的單個業務部門做出的。

    有些人認為具有網絡責任保險已經足夠

    34%的受訪者表示,網絡責任保險被認為是一種充分的解決方案。然而,網絡責任保險不包括由于勒索軟件攻擊而導致的代價高昂的“業務損失”,這是調查受訪者最擔心的三大問題之一。

    暴露和路徑分析是網絡安全的首要任務

    45%的首席信息安全官和首席信息官表示,無法在整個環境中進行路徑分析以了解實際暴露情況是他們的三大安全問題之一。此外,首席信息安全官和首席信息官表示,跨運營技術和IT環境的脫節架構(48%)以及IT技術的融合(40%)是三個主要安全風險中的兩個。

    功能孤島導致流程差距和技術復雜性

    首席信息官、首席信息安全官、架構師、工程師和工廠經理都將功能孤島列為他們保護運營技術基礎設施的首要挑戰。管理運營技術安全是一項團隊行動。如果團隊成員使用不同的策略和措施,將難以取得成功。

    供應鏈和第三方風險是主要威脅

    40%的受訪者表示,供應鏈/第三方訪問網絡是三個主要安全風險之一。然而,只有46%的受訪者表示他們的公司采用運營技術的第三方訪問策略。

    Navista公司信息安全經理Robert Lynch說:“一些首席信息安全官可能盲目自信,因為即使他們已經遭受網絡攻擊,他們還沒有發現這一點。黑客可能長期存在,所以這種自信是危險的。”

    Skybox Security公司研究實驗室威脅情報負責人Sivan Nir說:“我們的威脅情報調查表明,與2020年上半年相比,今年運營技術中的新漏洞增加了46%。盡管漏洞和最近的網絡攻擊事件有所增加,但許多安全團隊并未將運營技術安全納入企業優先事項。令人驚訝的發現之一是,一些安全團隊否認他們易受攻擊。他們相信當前的基礎設施是安全的,但這將導致采取的運營技術的安全措施不足。”

    信息安全首席信息官
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    根據網絡安全理及安全分析服務商Skybox Security公司的一項研究,83%的企業在過去36個月內受到了運營技術(OT)網絡安全漏洞的影響。研究還發現,很多企業低估了網絡攻擊的風險,73%的首席信息首席信息安全都認為他們所在的公司在未來一年不會遭受運營技術攻擊。
    Pierson表示,企業高的數字生活可能是一顆定時炸彈。她表示,網絡犯罪分子還將對企業高進行惡意的深度人身攻擊。Pierson表示,需要縮小這些類型的賬戶、服務和設備的網絡攻擊面,并確保可以降低風險。Winzer表示,這意味著要確保盡可能多的威脅或漏洞被記錄下來并加以考慮,這有助于評估任何個人違規行為的可能性和影響。
    首席信息安全(CISO)的概念起源自美國,指的是一個組織將信息安全職能從傳統的信息技術部門獨立出來,在理層中指定專人全職負責所在組織的信息安全工作。一名稱職的CISO 通常需要具備專業技術能力、對業務的深度理解力、戰略領導力,以及對信息安全的行業洞察力。自 21 世紀初開始,由首席信息安全及其理機構全面負責信息安全工作已逐漸成為美國政府部門的合規要求和私營領域的通行做法。
    佳能公司歐洲信息安全總監Quentyn Taylor對此表示贊同。FinTech Kroo公司首席信息安全Guillaume Ehny表示,首席信息安全有能力改變有關安全的念,從而使該行業受益。LTHarper公司網絡安全招聘人員兼主管Kunjal Tanna親眼目睹了這一點。Smart補充說,MongoDB公司實施的安全軍計劃是她特別引以為豪的一項舉措。
    人們還看到,一些安全主管因隱瞞數據泄露而被判入獄。他們還需要報告安全事件并制定應對計劃。Lehmann表示,企業開始加大力度跟蹤開源軟件,因為他們發現對他們使用的軟件的來源和質量進行未經驗證的信任會造成損害。Iqbal認為,一個良好的AppSec程序應該是軟件開發生命周期的一部分。2023年,防范這些威脅仍將是一個復雜的過程。
    近期,“300 萬年薪招不到勝任首席安全” 的話題成為刷屏熱點。隨著信息安全事件頻繁、國家監管的加強,“首席安全”(CSO),這一知名度并不高的職位,逐步得到更多注。伴隨著身價持續暴增、職責不斷擴大,首席安全自身也在經歷巨大的轉變。
    例如在現實世界中,繁忙的機場候機大廳中有一個無人看管的旅行包放在可疑的地方,而在場的旅客都會感到有責任向安全部門報告。然而,他們沒有接受過檢查旅行包以證實威脅的訓練,也沒有被授權自行采取任何行動。為此,企業需要投資于提高員工的網絡安全技能。優秀的首席信息安全正在利用這種熱情,為開發人員提供他們想要和需要的培訓方式,其回報是減少常見漏洞,同時減少應用程序安全人員過度工作的壓力。
    衡量網絡安全對企業彈性和業務增長貢獻的指標最為重要。網絡安全團隊將更多的報告數據視為應對風險上升的靈丹妙藥,但目前尚不清楚,他們將盡可能多地采用指標,尋找線索。首席信息安全表示,對入侵和入侵企圖增加的本能反應是收緊度量的粒度。電力、石油和電力加工廠運行的工業控制系統系統并不是為安全設計的。端點威脅檢測是必不可少的幾乎每個企業面臨的潛在入侵或威脅活動都始于端點攻擊。
    解釋投資回報率和網絡安全投資由于網絡安全帶來了新的和持續的挑戰,投入再多資金也不可能消除風險,向董事會成員解釋這一點很重要。投資回報率的主題對于網絡安全來說可能有些復雜,因為品牌聲譽價值、數據/個人信息安全的妥協以及潛在的法律成本等重要的因素更難量化。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类