安企神电脑监控软件 在线试用
扫码咨询客服
安企神电脑监控软件、局域网监控软件
首页
功能对比
下载中心
购买咨询
客户列表
关于安企神

网络安全 (2022年防止网络攻击的15个网络安全实践,你学会了吗?)

立即下载试用

本文简介:本文主要为大家整理了 “网络安全” 相关的内容,主要有 2022年防止网络攻击的15个网络安全实践,你学会了吗?, 影响2023年网络安全预算规划的五大因素, 整体系统地认识网络安全与发展, 中小型企业组织对网络安全的常见误区, 等内容,文章部分观点不代表本站观点,如有侵权或其它问题请反馈客服。

网络安全

1、2022年防止网络攻击的15个网络安全实践,你学会了吗?

组织敏感数据安全吗?

毫不夸张:任何公司都可能成为网络犯罪的受害者。铺天盖地的网络攻击报告告诉我们网络攻击广泛分布在政府组织、教育和卫健、银行、非营利组织和许多其他实体。对组织来说,黑客、内部威胁、勒索软件和其他危险可谓无处不在。

攻击者不断寻找获取敏感数据的新方法,因此威胁检测变得更具挑战性。更重要的是,随着最近远程工作的趋势以及向众多员工授予特权访问权限,特权用户和远程用户现在是最重要的内部参与者之一。

不同的网络安全公司,经常会给出不同的最佳实践,下面我们看看国外安全网站Ekran给出的15条网络安全实践,与其他安全机构异同点:

15 大网络安全最佳实践

提高网络安全意识

·         1. 采用以人为本的安全方法

·         2. 降低员工疏忽程度

·         3. 告知员工常见的网络钓鱼技术

保护对关键资产的访问

·         4. 保护远程设备的访问

·         5. 安全处理密码

·         6. 使用最小权限原则

保护敏感数据

·         7. 关注特权用户

·         8. 监控第三方对数据的访问

·         9. 备份敏感数据

建立健全的网络安全政策和受保护的网络

·         10. 形成分级网络安全政策

·         11. 确保物联网安全并保护企业网络

·         12. 定期进行网络安全审计

·         13. 简化技术基础设施

通过有效的身份管理保护访问

·         14. 采用生物识别安全

·         15. 使用多因素身份验证

提高网络安全意识

第一条建议实际上是关于与所有员工建立有效沟通的能力,以及对他们进行可能的网络安全威胁和缓解方法的教育。 

1. 采用以人为本的安全方法

人可能是最大的安全风险,也可能是最强大的安全防御。 

如今,以技术为中心的网络安全方法不足以确保全方位保护,因为黑客经常以人为切入点。这就是为什么最好使用以人为本的方法来减轻与人相关的风险。 

在以人为本的 安全中,一个重要的边界是工人自己。组织通过以下方式赋予员工采取安全措施、处理信息和使用设备的自主权: 

  • 信任他们
  • 让他们对所使用的公司数据的安全性负责

尽管如此,仍需要确保所有员工都遵循安全策略推荐的网络安全实践。

了解员工对网络安全的重要性以及他们可能带来的危险至关重要。为了完成对网络环境的防御,教育和监控员工是要考虑的两个主要事项。

2. 降低员工疏忽程度

帮助员工了解为什么遵守网络安全规则至关重要。

根据《2022年Ponemon内部威胁全球成本报告》,去年有62%的内部数据泄露事件是由员工错误或疏忽造成的。

处理员工疏忽和安全错误的可靠方法是教育员工为什么遵守网络安全规则很重要:

  • 提高对贵公司面临的网络威胁以及它们如何影响利润的认识。
  • 向员工解释每项计算机安全措施的重要性(仅安装受信任的应用程序,保护端点免受恶意软件的侵害)。
  • 展示现实生活中的安全漏洞、其后果以及恢复过程的难度的示例。
  • 询问员工有关当前公司安全系统的反馈(如何将强大的安全性与高效的工作流程相结合)。

可以参照所在国家和地区有关网络安全的要求和建议,请注意,不同国家和地区的要求和建议可能有所不同。在我国则以网络安全等级保护中的有关要求作为最佳参考。

将员工视为防御的一部分,会减少疏忽和错误的情况发生。在适当的培训中向员工传授网络安全最佳实践要比处理由意外行为引起的数据泄露要好得多。

3. 培训员工常见的网络钓鱼技术

培训员工如何避免黑客的诱饵,防止网络安全钓鱼。

网络攻击者经常使用网络钓鱼技术来获取员工的凭证并用恶意软件感染组织的系统,或者获取员工的财务信息。

根据Identity Theft Resource Center 的一份报告,网络钓鱼及其变体,如 smishing 和企业电子邮件泄露 (BEC) 是 2021 年最常见的网络攻击类型。 

Smishing或 SMS 钓鱼是指通过短信或 SMS 将恶意链接发送到移动设备。通过这种方式,攻击者试图收集有价值的机密信息,例如信用卡或社会安全号码(欧美的唯一身份证明的一种形式)。 

BEC是一种复杂的电子邮件骗局,黑客试图让电子邮件收件人披露有关其公司、技术和数据的秘密信息,甚至诱骗受害者向他们汇款。主要目标是处理电汇的员工和国际合作伙伴。

对网络钓鱼的基本防御非常简单,包括两个关键步骤:

  • 获取正确配置的垃圾邮件过滤器,并确保始终阻止最明显的垃圾邮件。
  • 教育员工了解流行的网络钓鱼技术以及发现它们的最佳方法。

在国外,可以在US-CERT 网站上找到有关网络钓鱼的更多信息。国内我们有国家反诈骗app,是一个不错的选择。

随着攻击者发明新方法来欺骗受害者并获得他们想要的东西,网络钓鱼越来越受欢迎。不要犹豫,使用垃圾邮件过滤器防止网络钓鱼、网络钓鱼和 BEC 攻击,并向员工展示现代检测技术。实施的一些技术解决方案可以帮助员工参与保护数据。

确保员工培训课程涵盖企业网络安全风险的所有方面,包括网络钓鱼、恶意软件和远程工作。以人为本的方法不仅必须包括提高员工的意识,还必须包括以最小权限原则进行有效的访问管理。

保护对关键资产的访问

仔细考虑:组织中有多少人可以访问最关键的数据,他们何时可以访问,以及以何种方式访问?如果不知道这些问题的确切答案,那么是时候审查组织访问管理实践了,尤其是在应对最近的全球变化时。

4. 保护远程设备的访问

确保对任何类型的用户进行访问管理。

确保从任何位置和设备访问您的敏感数据至关重要。如今,远程工作人员以及使用自己设备的员工在组织的安全中发挥着比以往任何时候都更加重要的作用。 

根据Bitglass的2021年BYOD安全报告,在2021年4月接受调查的271个组织中,有 82% 已积极采用自带设备 (BYOD) 方法。同时,安全问题是采用 BYOD 的最大障碍之一。

要保护远程设备的访问,请采取以下措施: 

  • 对员工的安全培训可以降低与新的“随时随地工作”方法相关的风险。教导员工不要让任何人访问他们的计算机和任何公司信息。此外,员工应了解确保工作场所安全和终止对公司网络的访问的重要性。
  • 拥有一个全面的技术解决方案至关重要,该解决方案将监控用户活动并为所有需要它的用户提供对关键资产的安全访问,无论他们身在何处。为您的远程员工启用 VPN服务也是一个不错的决定。但要小心,因为某些 VPN 服务可能不安全。

无论员工是在本地工作、在家工作还是自带设备,都需要让他们的所有会话完全可见,以防止恶意或疏忽。尽管现代技术使可见性成为可能,但不要忘记员工的安全知识。

5. 安全处理密码

为什么深思熟虑的密码和安全的密码处理很重要?

特权账户对于试图访问敏感数据和有价值的商业信息的网络犯罪分子来说是宝藏。密码管理是企业安全的关键部分,尤其是在特权访问管理 (PAM) 方面。

2021 年发生了有史以来最大的在线电子邮件和密码泄露事件:在线黑客论坛 Compilation of Many Breaches 发布了 32.7 亿对凭证。这个开放的数据库包括许多过去泄露的 LinkedIn、Netflix、比特币、Exploit.in、雅虎、Gmail、Hotmail 和其他服务的密码。许多漏洞汇编表明了密码管理和定期更改密码的重要性。

确保适当安全性的最佳方法是使用专用工具,例如密码库和PAM 解决方案。这样,可以防止未经授权的用户访问特权账户,同时简化员工的密码管理。

以下是为员工创建密码要求时应考虑的主要提示:

  • 一个账户使用一个密码。
  • 使用令人难忘的短语而不是随机字符的短字符串。
  • 使用助记符或其他策略来记住长密码。

请勿彼此共享凭据。

定期更换密码。

国家网络安全和通信集成中心为选择和保护强密码创建了一套网络安全建议。

在企业安全方面,特权访问管理是一种保护访问和监视特权用户会话的综合方法,同时启用自动密码轮换,从而简化使用凭据的工作。访问管理

6. 使用最小权限原则 

请注意有太多用户访问数据。

默认情况下,授予新员工所有权限允许他们访问敏感数据,即使他们不需要。这种方法增加了内部威胁的风险,并允许黑客在单个员工账户遭到破坏后立即访问敏感数据。

根据Verizon的2021 年数据泄露调查报告,特权滥用是数据泄露的主要原因。

一个更好的解决方案是使用最小特权 (POLP) 原则。

换句话说,为每个新账户分配尽可能少的权限,并在必要时升级权限。当不再需要访问敏感数据时,应立即撤销所有相应的权限。 

持续的权限管理可能既困难又耗时,尤其是对于大公司而言。但是有很多访问管理解决方案可以使它变得更容易。

特别是,需要处理不受控制的特权时,专门的PAM 解决方案可以证明是救命稻草。例如,可以使用即时特权访问管理 (JIT PAM)方法为员工提供对敏感数据的特权访问,仅当他们确实需要时,并且仅在特定时间和特定资产内使用。JIT PAM 允许管理提升的权限并仅授予对敏感数据的临时访问权限。

最小特权原则类似于零信任安全模型,它也旨在通过显著减少无根据的信任来降低内部威胁的风险。零信任表示仅授予那些已经在系统中进行身份验证和验证的用户和设备的访问权限。

总而言之,可以同时使用这三种方法或交替使用这三种方法,以确保始终只向组织的正确用户授予特权访问权限:

保护对最重要系统的访问意味着您知道谁打算在什么时间以及出于什么原因访问它们。了解为账户创建密码的原则对普通员工有好处。应用最小特权原则,需要密切关注特权用户和第三方供应商。

保护数据

可以通过定期备份和密切监控与关键资源相关的所有活动以及及时通知和详细报告来处理公司数据的安全性。因此,您可以降低数据被盗、被泄露或消失的风险。

7. 关注特权用户

通过四个简单的步骤最大限度地减少特权滥用。

特权用户拥有所有必要的手段来窃取敏感数据并被忽视。即使信任用户并且他们不打算进行恶意行为,他们的行为也可能无意中导致泄密,或者黑客可以侵入他们的账户。

根据Cybersecurity Insiders的 2021 年内部威胁报告,许多组织比其他账户(在接受调查的组织中占 61%)、应用程序、设备和文档更密切地监控特权账户,这并不奇怪。

如何将与特权账户相关的风险降至最低?一方面控制访问敏感数据的用户和账户,另一方面通过威胁预防监控其活动。数据?

8. 监控第三方对数据的访问

确切地知道谁连接到您的网络以及为什么。

第三方参与者(供应商、合作伙伴和承包商)是可以访问组织资源的用户,他们很容易成为供应链攻击的受害者。根据ITRC 报告,自 2017 年以来,在供应链攻击中受第三方影响的组织数量增长了近五倍。

保护敏感数据免受合作伙伴访问的破坏的一个好方法是监控第三方行为。应使用用户活动监控 和记录来提供所有用户操作的完整记录,以便可以检测恶意活动并在必要时进行审计和调查。

第三方访问不仅会带来更高的内部攻击风险,还会为恶意软件和黑客进入您的系统开辟道路。有必要通过以下方式限制他们的访问:

第三方访问限制和第三方活动监控都可以显著降低网络环境中供应链攻击、黑客和恶意软件的风险。

9. 备份敏感数据

通过定期备份数据来确保数据的安全性。

随着勒索软件的出现,对所有数据进行完整和当前的备份可以成为救命稻草。备份数据是近年来越来越重要的信息安全最佳实践之一。 

勒索软件在2021年网络攻击的主要形式中位居网络钓鱼之后的第二位,以目前的增长速度,勒索软件在 2022 年很容易超过网络钓鱼;在过去两年中,勒索软件攻击数量每年都翻了一番。在勒索软件攻击中,数据被加密,因此用户在获得特殊密钥以换取支付赎金之前无法访问它。

除了勒索软件,如果数据仅存储在一个地方,则可能发生任何类型的数据丢失。数据丢失可能是由于设备故障、云存储损坏、误删除和其他因素造成的。 

如何处理备份?

确保备份得到彻底保护、加密并经常更新。将备份职责分配给几个人以减轻内部威胁也很重要。

强大的后备策略还意味着能够应对事故。不要只依赖在线备份,也不要为生产环境和备份使用相同的密码。相反,将备份存储在离线端点上并管理对它们的特权访问。

TechTarget 提供了有关创建数据备份策略的综合指南。美国FBI发布了关于勒索软件数字防御的出色新闻稿,以及CISA对节假日和周末勒索软件意识的重大警报。

开始进行安全和定期备份。如果这样做,攻击者将无法访问备份系统并阻止业务在灾难后恢复。

首先,定期备份数据。其次,请始终牢记,数据每天被数十或数百名员工和合作伙伴使用,而且他们都只是人类。可以采用第三方安全监控和特权用户监控解决方案简化控制其行为的过程,以免恶意软件进入或数据流出。

监控技术应该涵盖在线和离线员工以及特权用户,并且应该定期进行审计。在下一节中了解有关进行审计和其他重要提示以加强组织的网络安全的更多信息。

建立健全的网络安全策略和受保护的网络

创建或改进网络策略和网络环境是非常重要的,无论使用多少设备、应用程序和服务器,都没有理由让繁重而复杂的基础设施减慢流程。 

10. 形成分级网络安全政策

为什么书面网络安全策略如此重要?

首先,书面策略可作为贵公司使用的所有网络安全措施的正式指南。允许安全专家和员工在同一页面上,并提供一种方法来执行保护数据的规则。然而,每个部门的工作流程都是独一无二的,很容易被不必要的网络安全方法和措施打乱。

其次,虽然集中的安全策略可以作为整个公司的基本指导方针,但它不应该涵盖每个部门的每个流程。相反,允许每个部门应根据中心策略创建自己的安全策略。

以这种分层方式安全策略有很多好处。通过这样做可以考虑每个部门的需求,并确保其工作流程和底线不会以安全的名义受到损害。

如果想了解如何预防、检测和补救内部攻击,还应该考虑构建内部威胁程序。践

11. 管理物联网安全并保护企业网络

物联网年复一年地越来越受欢迎。

物联网设备最具挑战性的事情是限制它们对敏感信息的访问。要正确管理这些设备,请考虑实施 IoT 网络安全最佳实践。

Markets and Markets 预测,物联网 (IoT)市场将从 2021 年的约 3840 亿美元增长到 2027 年的约 5670 亿美元。但无论我们多么想实施新技术,安全始终是第一位的。

安全摄像头、门铃、智能门锁、供暖系统、办公设备——所有这些业务网络的小部分都是潜在的攻击媒介。例如,受感染的打印机可以允许恶意行为者查看所有正在打印或扫描的文档。 

以下是一些确保数据安全的企业安全最佳实践:

  • 进行渗透测试以了解设备被入侵的真正风险,并相应地规划安全策略。
  • 为静态和传输中的数据提供加密(端到端加密)。
  • 确保正确的身份验证仅允许受信任到端点的连接。
  • 不要使用默认和硬编码的凭据
  • 购买安全且最新的路由器并启用防火墙。
  • 开发可扩展的安全框架以支持所有物联网部署。
  • 考虑实施端点安全解决方案。
  • 实施这些规则以保护公司和物联网网络,可以有效的提升防护能力。

12. 定期进行网络安全审计 

始终掌握网络安全的脉搏。

及时分析员工、特权用户或第三方供应商的奇怪行为或动作是及时处理突发事件的关键。这是需要审计跟踪的原因:

审计的质量取决于以不同方式收集或在各种来源中找到的数据的完整性:审计日志、会话记录、元数据。

根据Cybersecurity Insiders的内部威胁报告中报告的2021年调查,组织从服务器日志中获取了高达 40% 的用户行为数据,通过用户和实体行为分析 (UEBA) 获得另外 30% 的数据。

详细的安全日志提供有关最终用户和特权用户活动的信息:活动元数据、屏幕截图和其他详细信息。此信息可帮助我们对安全事件进行根本原因分析并确定网络安全中的薄弱环节。

关于某些类型的操作、事件、用户等的自动报告有助于显著加快和简化审计。

13. 简化基础设施技术

太多的网络安全工具会使检测威胁变得困难。

如果组织的网络安全基础设施旨在降低数据泄露的风险,那么它不应该包含太多的部分,并且应该在不同的解决方案之间进行划分。

部署大量专用安全工具有几个缺点:

  • 在复杂的基础架构中部署和处理大量解决方案可能会很昂贵。
  • 复杂的技术解决方案会使适当的安全管理复杂化。
  • 资源要求高的软件会减慢其他进程的工作。

市场上的一些 IT 系统可能看起来很简单,但实际上很复杂。考虑一个包含所有必要功能的综合解决方案。这样,将精简和简化安全基础架构。

网络安全技术解决方案最好是:如果还想降低成本和响应时间,请确保解决方案与需要的所有工具集成:活动监控、威胁检测和预防、分析和访问管理。 

一个很好的选择是实施与集中式安全信息和事件管理(SIEM)功能集成的软件。SIEM 功能可帮助我们在一处收集所有安全数据并查看完整的网络安全情况。这点与我们在等级保护中要求的安全管理中心非常相似。

从正确的网络安全管理开始,并继续确保所有网络安全。实时事件响应和审计对于发现欺诈活动也很重要。不要忘记我们之前的提示,因为如果没有备份策略和风险管理,分层网络安全策略将是不完整的。顺便说一句,UEBA 可以协助用户行为审计和生物识别安全。

通过有效的身份管理保护访问

保护用户的登录名和凭据不仅应包括确保密码安全,还应包括实施多因素身份验证和生物识别安全。确保只有具有适当权限的用户才能访问关键资产。

14. 采用生物识别安全

生物识别技术确保快速身份验证、安全访问管理和精确的员工监控。

语音识别、指纹扫描、手掌和行为生物识别、面部识别和步态分析是识别用户是否是他们声称的身份的完美选择。在提供对有价值资产的访问之前验证用户的身份对业务至关重要。

生物识别技术提供比密码和 SMS 验证更可靠的身份验证。这就是为什么生物识别已经成为多因素身份验证的重要组成部分。

然而,身份验证并不是生物识别技术的唯一用途。安全官员受益于广泛的生物识别驱动工具,使他们能够实时检测受损的特权账户。

行为生物识别分析用户与输入设备交互的方式。如果检测到异常行为,工具会向安全人员发送警告,以便他们立即做出反应。

以下是 UEBA 系统可以使用的几种行为生物特征:

  • 击键动态——考虑打字速度和在某些单词中犯典型错误的倾向,以创建用户行为档案
  • 鼠标动态——跟踪点击之间的时间以及光标移动的速度、节奏和风格
  • 眼球运动生物识别技术——使用眼球和注视跟踪设备记录眼球运动视频并检测独特的模式

根据Techsci Research 2021 报告,2020 年全球生物识别市场价值超过 330 亿美元。到 2026 年,预计将增长到超过 840 亿美元。根据Research Dive Global Forecast, 2021-2028,预计到 2028 年将超过 1050 亿美元。

因此,密切关注生物识别安全技术,并选择最适合的技术。

15.使用多因素身份验证

多因素身份验证 (MFA) 是高级安全策略的必要条件。

MFA 通过添加额外的安全层来帮助我们保护敏感数据,使恶意行为者几乎没有机会登录。即使恶意行为者知道了密码,仍然需要第二个甚至第三个身份验证“因素”,例如安全令牌、手机、指纹或您的声音。

尽管它是一个基本的实现,但 MFA 仍然属于网络安全的最佳实践之一。它非常有效,以至于谷歌和 Twitter 等科技巨头推动他们的用户采用它。此外,一位微软安全经理表示,使用多因素身份验证意味着用户账户受到 99.9% 以上的保护,免受黑客攻击。对于我们来说,我国实行的网络安全等级保护,则要求实现双因素认证,而双因素认证的安全性是国际通用做法。

在当今的黑客攻击水平下,仅使用一个级别的用户身份验证并不是一个好的决定,尤其是对于大公司而言,建议通过一切手段确保安全身份验证。

结论

许多信息安全建议是相互关联的。虽然网络安全策略和员工指南的内容取决于组织决策,配置所有必要的监控和审计、密码管理、事件警报和需要的响应工具。意味着需要寻找系统的现代网络安全最佳实践。



2、影响2023年网络安全预算规划的五大因素

企业的CISO在准备2023年的安全预算时,总有些人会无从下手,总会反问自己“我应该从哪里开始?”。网络威胁的方式多种多样且瞬息万变,保护组织免受其扰,找出关键因素,明确最需要关注的风险,对于企业而言,这一任务迫在眉睫。

然而,安全领导者需要开始考虑他们的资金数额以及如何分配预算。

影响2023年网络安全预算规划的五大因素

西门罗咨询公司网络安全总监 David Chaddock表示:“宏观层面上来说,在定义战略目标和制定安全预算时,首席信息安全官应该知道,现实问题让安全负责人面临困境——受限于维持目前的安全运营和一些新的安全措施。虽然一些成熟度较高的组织或遭受网络攻击的组织已经见识到了多变的网络威胁的危害,并为此做好准备。然而实际情况是,大多数组织虽然对安全的需求增加了,但是对于安全的预算仍停留在原地。”

影响明年安全预算的关键因素可能属于以下五类:

  • 不断变化的威胁格局
  • 经济趋势及其对黑客的影响地缘
  • 政治事件,例如俄乌战争
  • 不断变化的政府和其他法规指导
  • 不断变化的网络保险要求

CISO需要持续关注这些因素,并且找出确保组织安全的优秀方法。

一、不断变化的威胁格局

网络安全威胁格局在不断变化,随着新型勒索软件威胁的出现,以及向云计算的持续发展以及劳动力模式的转变,变化的步伐似乎已经加快。许多公司的目标也在向数字业务转变。

Gartner高级研究总监Ruggero Contu表示:“数字化转型计划让整个攻击者可活动的攻击面扩大。CISO预算必须能满足来自外部风险的新要求,而原来的预算重点只是关注内部基础设施。”

Contu认为,暴露的漏洞(例如未修补的服务器和互联网连接设备中的开放端口)、云系统配置错误、泄露的关键信息(例如凭据)和受损资产(例如欺骗域和企业移动应用程序)是未来几年高频成为攻击目标领域的典型案例。

端点设备的快速增长,包括物联网 (IoT) 的增长,固有的安全风险也将影响支出。

Contu说:“制造、能源、运输和医疗保健领域的安全预算必须专注于保护受IoT系统漏洞影响的工业环境和系统,以及IT和运营技术 (OT) 的融合。”

二、经济趋势导致网络安全资源稀缺

经济趋势,尤其是通货膨胀,可能对网络安全支出以及黑客的行为产生重大影响。

咨询公司 Plante Moran的合伙人兼网络安全实践负责人Raj Patel表示,网络资源的稀缺加上通货膨胀将是未来12到18个月网络安全预算和支出增加的最重要因素。

“基本上,每个人听到的都是网络预算正在上升,问题是哪些类别正在上升?答案是安全团队人员配备和安全工具。”

Raj Patel还表示:“网络人才很难获得,公司为此要付出更高的工资。这使工资成本增加了至少 10% 到 15%。由于资源稀缺,有8 到 12 年经验的员工更少了。至于安全产品和服务的趋势,在过去四年中,管理网络风险的工具和技术明显改善了很多。”

此外,Chaddock认为,贫富差距及其带来的经济不确定性,将不可避免地导致黑客行为和其他可能破坏稳定的网络安全事件的增加。随着公司变得更加数字化,他们将越来越容易受到安全漏洞的影响。

三、增加安全风险的地缘政治事件

要说近今年的国际事件,也许最引人注目的是俄罗斯和乌克兰之间的战争,且可能会继续对网络安全和风险产生重大影响。

Contu说,对于某些行业影响尤其明显,例如政府和其他与国家关键基础设施有关的行业。

在Patel看来,当前的地缘政治事件也让黑客为国家服务,由国家资助。他们拥有深厚的技术技能,加上所需的资源就可以攻击美国和欧洲的关键基础设施和公司了。

West Monroe每季度收集来自收入超过5亿美元公司的250名C级高管的问卷调查,询问高管所在公司今年考虑采取哪些安全行动,结果显示,因为地缘政治和供应链不稳定,大多数高管 (60%) 表示,他们正在考虑增加支出或更加关注网络安全,因为网络战已成为获得竞争优势的越来越常用的手段之一。

Chaddock 认为,针对乌克兰而研发的国家级网络攻击工具也可以用作他途。大多数组织都没有得到充分的保护,容易遭受国家间的网络攻击,这意味着目前大多数安全计划已经落后,而且需要在运营资金之外进行大量投资,以‘保持正常运转’。”

四、不断变化的监管要求

在过去的几年里,监管要求一直在变化,包括处理数据隐私的法律。

遵守各种隐私法规和合同中的安全义务的成本正在上升。有些合同可能需要第三方审计师进行独立测试。由于通货膨胀和工资上涨,审计师和顾问也在提高费用。

Chaddock认为,组织应该专注于建立整体强大的安全网络,而不是只关注是否遵从法规。当一个组织真正安全时,实现和维护合规性的成本应该会降低。

不断发展的监管合规要求,特别是对于那些支持关键基础设施的组织意义重大。尽管需要为此付出较大的代价,且可能会影响日常的安全运营,但是如果对安全防护有益,也应该加大力度完成监管义务。

五、不断变化的网络保险要求和不断上涨的成本

在勒索软件等攻击广为人知之后,越来越多的组织开始购买或至少考虑购买网络保险计划。企业如果支付此类保险的费用超出了安全预算,CISO将需要考虑不断上升的覆盖成本和其他影响预算的因素。

Patel说:“真正的网络保险成本正在上涨,幅度约20%到25%,公司可以通过降低覆盖等级或增加免赔额来降低成本,那将意味着承担更多风险。一些保险公司会评估企业的网络安全级别来衡量保险费。企业安全等级越高,保险费用越低。”

Chaddock 说,公司应该将网络保险的成本包括在内,更重要的是与维护有效和安全的备份以及恢复能力的相关成本。

现在的勒索团伙攻击企业,利用勒索软件获取企业敏感信息,以“不给钱就公开”的方式进行勒索,这让许多组织陷入财务困境。

因此,如果企业具有安全的、弹性备份能力和恢复能力,那么受到攻击后的影响将小得多。不管有没有购买网络安全保险,这对于企业而言,都是莫大的竞争优势了。



3、整体系统地认识网络安全与发展

网络安全和信息化是事关国家安全和国家发展、事关广大人民群众工作生活的重大战略问题,新时代新形势新要求,要完整、准确、全面贯彻新发展理念,统筹好发展和安全两件大事。

整体系统地认识网络安全与发展(图1)

深刻认识网络安全的整体性,协调统筹各领域各环节保障力量

当前,网络安全已经成为国家安全的重要内容,特别是随着互联网的迅速发展,网络已成为水电气一样的基础设施,成为人们学习、消费及出行的重要途径。网络安全不仅仅涉及网络本身,对政治安全、军事安全、经济安全、社会安全、科技安全等其他国家安全领域也至关重要。需要在建设、运营、维护、使用各环节,在设施、管理、人员、应急各领域,在物防、技防、人防各方面统一形成网络安全保障力量。

密切关注网络安全的动态性,“关键少数”要提升安全管理能力

“过去分散独立的网络变得高度关联、相互依赖,网络安全的威胁来源和攻击手段不断变化,那种依靠装几个安全设备和安全软件就想永保安全的想法已不合时宜,需要树立动态、综合的防护理念。”随着网络技术的快速发展,数字化进程已经扩展到政务、民生、实体经济等各个领域,网络安全问题也无处不在、随时变化。党员领导干部必须提升对互联网规律的把握能力、对网络舆论的引导能力、对信息化发展的驾驭能力、对网络安全的保障能力,使互联网这个最大变量变成事业发展的最大增量。

主动适应网络安全的开放性,实行互联网领域更高水平开放

“国际社会应该本着相互尊重和相互信任的原则,共同构建和平、安全、开放、合作的网络空间。”对外开放是中华民族走向伟大复兴的必由之路,也是数字经济和网络安全实现高质量发展的必由之路。中国开放的大门不会关闭,只会越开越大,中国的数字经济和网络空间也会越来越开放。网络不开放就不是网络,网络不安全就无法开放。各国在网络建设和发展过程中都非常注重网络安全,加强与世界先进水平的开放和交流,对于我国网络安全既有倒逼效应和协同效应,也有牵引方向和塑造动力的作用。

注意把握网络安全的相对性,科学辩证对待网络科技和应用

“没有绝对安全,要立足基本国情保安全,避免不计成本追求绝对安全,那样不仅会背上沉重负担,甚至可能顾此失彼”。网络安全的相对性是指安全的标准并不绝对,不同场景下的安全标准、安全检测是不一样的。这本质上仍是要求处理好网络技术发展与网络安全之间的矛盾,即通过对网络科技以及应用的有效监管,为网络事业发展提供安全稳定的环境。同时,通过量子通信、人工智能+网络安全等技术的创新与研发,强化网络风险探知能力,占领网络安全制高点。

全面理解网络安全的共同性,全社会要一致遵守安全规范

“网络安全为人民,网络安全靠人民,维护网络安全是全社会共同责任,需要政府、企业、社会组织、广大网民共同参与,共筑网络安全防线。”网络安全不仅是党和政府需要面对的问题,也与社会成员息息相关,维护网络安全是全社会的共同责任。政府部门、个人、企事业单位、其他社会组织等,必须共同遵守网络安全法、数据安全法、个人信息保护法等法律规范,在享受权益的同时承担起相应的法律责任和义务。同时,网络安全企业也应当积极承担起研发、创新任务,担当起网络安全核心技术突破的主力军作用,守护好网络安全底线。



4、中小型企业组织对网络安全的常见误区

员工在线安全教育的重点之一应该包括揭穿通常引用的网络安全误区。这份名单由美国国家网络安全联盟与公共和私人合作伙伴共同整理而成,其依据是美国各地企业领导人和员工的经验。

拥有足够资源和知识来保护组织免受网络威胁,可以拥有的最佳防御手段之一。

员工在线安全教育的重点之一应该包括揭穿通常引用的网络安全误区。这份名单由美国国家网络安全联盟与公共和私人合作伙伴共同整理而成,其依据是美国各地企业领导人和员工的经验。

误区1:我的数据(或我有权访问的数据)没有价值

各种规模的组织都可以维护或访问值得保护的有价值的数据。这些数据可能包括但不限于就业记录、税收信息、机密信件、销售点系统、商业合同。记着一点:所有数据都是有价值的。

应对策略:评估创建、收集、存储、访问、传输的数据,然后根据其敏感度对数据进行分类,以便采取适当的步骤进行保护。 

误区2:网络安全是技术问题。

组织不能仅依靠技术来保护其数据。最好通过结合员工培训,明确且可接受的政策和程序以及实施最新技术(例如安企神软件)来实现网络安全。 组织的网络安全是整个员工的责任,而不仅仅是IT员工。

应对策略:对每位员工(在组织的每个职能部门和各个级别)进行责任教育,以保护所有业务信息。

误区3:网络安全需要大量的财务预算

如果您认真地保护组织,那么强有力的网络安全策略确实需要财务承诺。但是,您可以采取许多措施,很多措施几乎不需要财务预算。

应对策略:制定和制定网络安全政策和程序;限制管理和访问权限;启用多因素或两因素身份验证;培训员工发现恶意电子邮件并创建备份手动程序,以在网络事件期间保持关键业务流程的正常运行。此类程序可能包括在第三方供应商或网站无法运行的情况下处理付款。使用NCSA的“快速获胜”技巧表了解更多有关如何执行此操作的信息。


误区4:网络事件由外包供应商的承担安全责任

将您的部分工作外包给其他人是完全有意义的,但这并不意味着您放弃了保护供应商可以访问的数据的责任。数据是您的,并且您有法律和道德责任确保其安全,严防供应链安全也是当今信息安全领域比较关注的话题。

应对策略:确保您与所有供应商都已达成全面的安全协议,包括如何处理公司数据、谁拥有并有权访问数据、数据保留了时长以及合同终止后数据将如何处理,以及征求或咨询律师或法务人员有关协议的意见及建议。

误区5:网络违规行为由一般责任保险承保

许多标准的商业责任保险政策并不涵盖网络事件或数据泄露。

应对策略:与您的保险代表联系,以了解您是否已拥有任何现有的网络安全保险,以及哪种类型的保单最适合您公司的需求。显而易见,这个保险最多是从经济上挽回损失,而很多合规性比如欧洲GDPR、其他国家的信息安全方面的法律法规等,这个违法成本是保险无法挽回的。