互联网威胁:“超连接”时代的4大安全漏洞

简介:
2016年7月25日,中国北京——我们正身处于一个“超连接”的世界,由互联网所驱动的事物比以往任何时候更多。研究公司IDC 亚太区认为,到2020年,在除日本之外的亚太区(APeJ)内,互连设备将多达86亿件,该地区所蕴藏的商机价值高达5830亿美元[1]。这些互连设备将成为物联网(IoT)生态系统的一部分,而该生态系统有望带动新商业模式、提高运营效率、并加速创新[2],但其同时也带来了新的挑战。

李若怡,戴尔软件安全事业部总经理

除了催生更多需要加以传输、分析与存储的数据外,各互连设备也为企业带来了新的安全漏洞。由于需要跟踪的设备数量极多,在传统接入点处保护网络边界不再行之有效。为了防止出现安全缺口、数据丢失、或者数据泄漏,也必须对各互连设备及网络事务处理予以保护。

细观国内的安全需求,亦呈现了不同特点。首先是跨度大,既有超大型需求,也有极小型需求,且不论是大型企业还是中小企业,企业对安全设备的操作系统和管理的需求水平并无二致;其次是大多数中小企业并无专业的安全人员来维护企业安全,这让企业对安全设备及方案的依赖就更强,对其稳定和易操作性均提出了更高要求;最后,在中国移动应用的增长是巨大的,这使得企业防御点更为分散,网络边界无限扩展,让本就不易的安全管理更是雪上加霜。

多年来,安全威胁的形式与数量与日俱增。根据戴尔SonicWALL下一代防火墙团队记录的数据而编写的戴尔安全2016年度威胁报告,定义了各类组织必须在其2016年安全战略方面加以考虑的4大安全漏洞趋势:

· 恶意软件攻击显著增加

戴尔安全2016年度威胁报告显示,2015年共发生了81.9亿次恶意软件攻击,几乎是2014年攻击数量的两倍。相比2014年,更加独特的恶意软件样本在2015年增加了73%,显示出网络罪犯在猛烈地利用恶意代码侵入组织系统。或许在不久的将来,恶意人员将可渗透至任意互连设备,从典型的垃圾邮件到可穿戴设备、甚至汽车。

· 漏洞攻击套件的可利用性

现今,搭载各种恶意软件以帮助网络罪犯侵入组织的漏洞攻击套件已随处可见。此类套件可用来攻击尚未来得及修补的新安全漏洞(也称为“零日”漏洞),并具有当前安全系统尚未包含的新机制。

· 安卓系统将成为受欢迎的目标?

据调查显示,目前59.65%的平板电脑与移动设备均使用安卓系统[3],约40%的亚洲客户选择使用在线或移动银行[4],因此相对于其他任何移动操作系统,网络罪犯可能更加集中于攻击安卓系统。

与漏洞攻击套件的情况一样,网络罪犯正在开发新的攻击方法。例如,戴尔团队发现了一个在Unix库文件(而非安全系统通常扫描的classes.dex文件)内存储其恶意内容的新型安卓恶意软件。在2015年11月,戴尔SonicWALL团队还发现了一场意图从受感染设备窃取信用卡与银行相关信息的安卓系统入侵活动。许多恶意套件还将官方的Google Play Store用作欺骗受害者输入其信用卡信息的通道。

· SSL/TLS加密剧增

因可以防止窃听或篡改互联网流量,HTTPS连接倍受青睐。截至2015年第4季度,HTTPS互联网连接(SSL/TLS)平均占到了所有网络连接的64.6%。然而不幸的是,HTTPS也并非绝对安全。网络罪犯可以利用SSL/TLS躲避可能无法探测恶意软件的陈旧安全系统。事实上,2015年8月的一场恶意广告活动将多达9亿个雅虎用户重新定向至已经受Angler漏洞攻击套件感染的站点。

2016年,企业应将安全视为一项端到端的问题,并找到可以抵御威胁但维护用户的解决方案。在企业内部运用整体解决方案分享见解将会非常有效。虽然这四个趋势每项都可以单独解决,但通过360度安全方法来部署主动和被动安全措施就可以轻松应对安全格局中的变化:

1. 进行全面的风险分析以确定风险和需求。

2. 运用整体入侵防御服务(IPS)和SSL检查升级至下一代防火墙(NGFW)。

3. 更新安全政策以抵御广泛的威胁向量,包括建立多个防护设备以应对HTTP和HTTPS攻击。

4. 确保所有软件均为最新版,这将保护企业免遭中和后的旧版恶意软件的攻击。

5. 发展可以专门应对潜在威胁的团队资源。

6. 与可靠、合格的合作伙伴合作,并选用全球知名的安全品牌,第三方供应商也要符合安全标准。

对于企业安全来说,除了部署方案外,流程管理也十分重要。“安全是技术占一半,人的管理占一半”,很多时候安全事故往往是管理方面的问题造成的。企业安全管理人员应及时对无效的策略进行清理,并重新制定满足企业运行的安全策略及建立清晰的流程管理。

随着更多个性化的互联移动设备的兴起,制造商的安全意识日益增强,对他们而言,提供更多保护和安全解决方案的负担也在成正比例增长。然而,这种负担与企业内的人员并存。企业也需要采取全面的安全计划来提高个人意识,并提供持续的培训。企业还应培训员工不断提升对社交平台、社交工程、可疑网站、下载、各类垃圾邮件和网络钓鱼式攻击相关风险的认知。同时,在提升公司数据存取可能性和采取不妥协安全措施之间的平衡仍是一项重大挑战,因此,对用于削弱安全风险的企业流程和程序进行反思就显得至关重要。

此外,由于许多此类设备可能为个人所有,因此对于设备的提供与管理可能更加复杂。例如,对任何组织来说,确保用户以可信数据源对其设备进行更新是一个明智之举,但可能难以实施。然而,如果将设备按企业和个人用途进行划分,并经用户同意安全接入公司网络将可缓解这类挑战。

在“超连接”的格局下,要预先部署安全风险措施需要全面努力。新式安全方法必须符合多维度要求,确保覆盖设备和网络安全的所有基本成员齐心协力,包括政府、企业、制造商、供应商和终端用户在内。

[1]IDC 亚太区,Asia Pacific becomes the Frontline for IoT,基于2015年4月的调研

[2]戴尔新闻稿, Dell launches its first Asia Pacific Internet of Things (IoT) Lab in Singapore, 引述自Glen Burrows,2016年1月19日

3NetMarketShare,平板电脑/移动设备操作系统,2016年2月

[4]麦肯锡公司,Digital Banking in Asia,2014年





====================================分割线================================


本文转自d1net(转载)

目录
相关文章
|
9天前
|
安全 算法 网络安全
网络防御的三重奏:漏洞管理、加密技术与安全意识
【4月更文挑战第7天】在数字化时代,网络安全和信息安全已成为企业和个人不可忽视的战场。本文将深入探讨网络安全的核心问题——漏洞管理,介绍现代加密技术的进展,并强调提升安全意识的重要性。通过分析网络攻击的常见手段,我们揭示了有效管理漏洞的策略;同时,评估了从对称加密到非对称加密,再到量子加密的技术演进。最后,文章指出,在技术和工具不断进步的同时,用户的安全意识仍是防御体系中不可或缺的一环。
|
1月前
|
机器学习/深度学习 监控 安全
网络安全产品之认识入侵防御系统
由于网络安全威胁的不断演变和增长。随着网络技术的不断发展和普及,网络攻击的种类和数量也在不断增加,给企业和个人带来了巨大的安全风险。传统的防火墙、入侵检测防护体系等安全产品在面对这些威胁时,存在一定的局限性和不足,无法满足当前网络安全的需求。入侵防御系统(IPS)作为一种主动防御的解决方案应运而生。它可以实时检测和防御网络流量中的恶意攻击和威胁,通过串接的方式部署在网络中,对入侵行为进行实时阻断,从而极大地降低了入侵的危害。
59 1
|
8天前
|
SQL 安全 算法
网络安全与信息安全:防范漏洞、应用加密、提升意识
【4月更文挑战第8天】在数字化时代,网络安全与信息安全已成为维护个人隐私、企业数据及国家安全的重要组成部分。本文深入探讨网络安全中的常见漏洞、加密技术的最新发展以及安全意识的重要性。通过分析具体案例,文章旨在为读者提供全面的安全防护策略和实用的防护建议,强调了持续教育和技术更新的双重重要性,以应对日益复杂的网络威胁环境。
|
安全 网络安全 数据安全/隐私保护
【计算机网络】网络安全 : 计算机网络安全威胁 ( 四种网络攻击类型 | 主动攻击与被动攻击 | 分布式拒绝服务攻击 DDos | 恶意程序 | 计算机网络安全目标)
【计算机网络】网络安全 : 计算机网络安全威胁 ( 四种网络攻击类型 | 主动攻击与被动攻击 | 分布式拒绝服务攻击 DDos | 恶意程序 | 计算机网络安全目标)
908 0
|
4月前
|
存储 监控 安全
如何防范网络渗透攻击
如何防范网络渗透攻击
68 3
|
10月前
|
SQL 安全 前端开发
《网络安全0-100》-网络攻击方式
《网络安全0-100》-网络攻击方式
92 0
|
安全
安全公司:木马程序仍是互联网上最主要威胁
据安全公司比特梵德(BitDefender)在日前发表的4月份调查报告中称,木马程序仍在继续在互联网上传播,是互联网用户面临的最恶毒的威胁排行榜中的主要威胁。   比特梵德称,只有包括“Conficker”蠕虫在内的几个蠕虫、利用漏洞的代码和病毒打破了它所说的“木马炫耀”。
813 0
|
云安全 安全 数据安全/隐私保护
攻击威胁促使云安全标准迅速建立
据一名安全专家的预测,随着越来越多的公司开始选择将数据和应用从内部IT系统迁移到第三方提供的云服务上;因此,针对供应商基础设施的攻击也将变得“越来越严重”。专家认为这些威胁将促使相关人员就建立云标准的必要性展开讨论。
819 0
|
安全 网络安全
工信部:黑客入侵等是网络安全防护工作的重点
工业和信息化部通信保障局相关负责人4日就《通信网络安全防护管理办法》有关问题接受记者采访时表示,网络攻击、网络病毒、黑客入侵、非法远程控制问题是通信网络安全防护工作的重点。 该负责人说,通信网络安全防护工作是指为防止通信网络阻塞、中断、瘫痪或被非法控制,以及通信网络中传输、存储、处理的数据信息丢失、泄露或被篡改等而开展的工作。
1108 0