新聞源 財富源

2024年11月27日 星期三

財經 > 滾動新聞 > 正文

字號:  

打破網路安全神話 安全的關鍵是平衡

  • 發佈時間:2015-07-15 02:32:11  來源:科技日報  作者:佚名  責任編輯:羅伯特

  組織嘗試解決網路安全風險的最大挑戰之一,就是在網路安全開展工作中所面臨的眾多最基本的安全誤區,這些誤區常常導致組織對威脅的錯誤評估、資源的濫用,乃至不恰當安全目標的設定。消除這些誤區,揭開網路安全的神秘面紗,打破網路安全的神話,是保證組織順利開展複雜的資訊安全工作的關鍵。

  神話一:網路安全就是保護好數據

  這是對網路安全最多的一種誤讀,認為所謂“網路安全”就是確保數據的訪問安全,確保數據不被用於未經授權的目的,確保數據不被未經授權的用戶使用。這雖然無疑是網路安全的一個關鍵問題,但數據所在的系統和網路還要必須防止攻擊。例如,拒絕服務攻擊(DoS)就不是為了獲取企業的敏感數據,但它卻能防止包括企業客戶、合作夥伴在內的其他人訪問和使用這些數據。

  神話二:網路安全就是保護好隱私

  另外一個對網路安全常見的誤解就是,網路安全就是為了保護好個人身份資訊。保護個人資訊顯然至關重要,但其他類型的資訊也必須應該能夠受到保護。這些其他類型的資訊包括商業秘密及其他智慧財産權(如公司的軟體産品源代碼)、競爭資訊(如客戶和供應商列表)、定價和市場數據、公司財務資訊等等。確保列入供應商和商業合作夥伴關係的所有形式的保密和專有資訊受到保護尤為重要。

  神話三:網路安全就是保護好機密

  那麼這麼説,網路安全就是保護好機密,確保數據未被洩露了,比如,數據既沒有被未經授權的用戶使用,也沒有被用於未經授權的目的?其實不然。因為真正的數據安全,必須確保其保密性,必須確保其完整性,必須確保其需要時的可用性,即資訊安全圈著名的CIA原則。

  C——“保密性”(Confidentiality):指保護數據不受未經授權的訪問,並且未被洩露。

  I——“完整性”(Integrity):指數據的準確性值得信賴,沒有受到未經授權的變更。幾年前,就有一家著名的駭客雜誌刊登過一篇文章,指導那些覺得自己即將被解雇的員工如何給他們的僱主一點顏色看看。文章特別提到了幾種方法,僱員不費吹灰之力就可以讓公司的數據面目全非,如更改主要供應商的賬戶號碼、更改發貨地址等等。

  A——“可用性”(Availability):指在需要時數據可供訪問和使用。只維護了數據的保密性和完整性,而當用戶需要的時候,卻無法訪問和使用,那一切就等於零。例如,DoS攻擊就是在不破壞數據的保密性和完整性的情況下,專門讓系統和數據無法訪問和使用的攻擊手段。

  神話四:駭客都是技術高手

  這是企業專注于制定針對專業駭客的安全措施、防止具有高度熟練編程能力和技術的個人或實體進行攻擊時最常見的一個錯誤。然而,這樣的技能已經不再是駭客的先決條件。如今,即使沒有什麼技術知識的人也可以在網上找到簡單易用而又能對企業帶來巨大傷害的駭客工具。這樣人在駭客社區有時被稱作“腳本小子”,因為他們不需要真正的駭客知識。也有各種現成的書籍,可以快速培養新手關於駭客方面的技術。甚至有本暢銷書竟然有一章叫《如何三十分鐘成為一名駭客》。

  最後,如今駭客使用的最有效的攻擊手段之一社會工程攻擊根本就不需要任何的技術能力。相反,做為一名高效的社會工程師,所需要的不過是自信和對人性的了解。社會工程攻擊最普遍的形式之一就是釣魚攻擊,即駭客發送虛假郵件索取敏感資訊,或在郵件中包含安裝可影響公司網路惡意軟體的附件。最近釣魚攻擊和其他社會工程技術進行協同在世界範圍內攻擊銀行機構,造成了3億美元乃至可能高達10億美元的損失。

  神話五:可以實現100%的安全

  對網路安全最常見的認識誤區之一還有就是可以實現絕對的安全,並且絕對安全是法律規定或行業慣例。這都是不對的。法律和行業慣例對企業的要求也都要合情合理。研究表明,即使規定企業將整體預算提高9倍,也只能解決95%的威脅。這需要企業提高整體安全預算之中只有95%的威脅。在大多數情況下,這樣的預算增加對於整個企業來説是得不償失的。

  關於安全措施有一個基本的矛盾:隨著安全防護的增加,安全系統的可用性卻在下降。也就是説,越安全的系統越沒有使用價值。例如,要實現一台移動設備如智慧手機的絕對安全。首先需要將設備設置為飛行模式,並將設備鎖定在安全模式。絕對安全倒是實現了,可用性也降到了零。所以要保證數據和系統的安全,必須要在有效安全措施和可用性之間進行較量,並達成某種平衡。

  實施“深度安全”

  因為網路安全的重中之中就是保護好企業的數據,所以好的網路安全措施需要為數據駐留的系統和數據訪問通過的網路提供保護。在大多數情況下,企業都應該實行“深度安全”措施。該措施推薦使用多層防護來應對威脅。例如,為了防止網路釣魚攻擊,公司可以對員工進行培訓,提醒他們小心打開不明郵件。作為更進一步的安全措施,公司可以將這種培訓與殺毒軟體結合起來進行培訓,如果可能的話,最好是能夠檢測釣魚攻擊的殺毒軟體。

  所有敏感的和專有的資訊,而不僅僅是這些數據中一部分,都必須要考慮解決和減輕網路安全威脅。保護這些資訊資産不僅必須考慮到公司的內部,還要考慮到外部供應商、承包商和其他合作夥伴。由於企業將其數據委託給系統未受充分保護的第三方供應商所導致的安全洩露事件,時常充斥各大新聞網站的頭條。

  説到安全措施,應該將CIA概念(即前面提到的保密性、完整性和可用性)作為一項基本要求。具體來説,安全控制必須不僅僅是為了解決數據的保密性,還要解決數據的完整性和可用性。要知道,駭客神通廣大。如果他們無法獲得數據,他們可能會阻止其他人的訪問,或者設法破壞數據的完整性。

  永遠不要低估社會工程攻擊和其他類似的“非技術”攻擊的有效性。每個公司每天都在經受著網路釣魚和其他手段的攻擊。適當、反覆的員工培訓是減輕這種實質性威脅的最重要的步驟之一。

  可適用的法律和標準要求企業採取合理的措施應對威脅。這意味著要進行適當的能夠平衡安全性和可用性的投資。達到適當平衡是設計成功網路安全方法的關鍵。(牛安全)

網路安全 詳細

漲幅榜 更多

排名 股票名稱 最新價 漲跌幅
1 東軟集團 15.94 10.01%
2 北信源 5.53 8.01%
3 航太資訊 27.13 7.28%
4 中國長城 8.79 7.20%
5 同方股份 10.97 5.08%

跌幅榜 更多

排名 股票名稱 最新價 漲跌幅
1 浪潮資訊 23.85 -3.17%
2 南威軟體 12.10 -2.97%
3 新國都 27.98 -1.58%
4 順網科技 22.60 -1.14%
5 旋極資訊 18.97 -0.79%

熱圖一覽

  • 股票名稱 最新價 漲跌幅