提高攻击成本的“网络安全检查表”有多牛?

在2016年RSA大会中,美国网络影响部门(U.S. Cyber Consequences Unit)两位高级官员(首席技术官John Bumgarner和首席经济学家Scott Borg)揭示了他们所谓的“新型网络安全检查表”,它可让“防止攻击者渗透只是变成更全面战略的一部分,显著扩展了防御选项”。这个网络安全检查表目前还是草案形式,今年晚些时候会发布最终版本。

这个新的检查表按矩阵组织,以对称形式运作:从一个方向看,它提供了“攻击者的观点”,但从另一个方向看,它提供防御者的观点。这个新的网络安全检查表将免费提供,点击此处查看原来的网络安全检查表,其中包含超过1000个条目。

Borg强调,利用这个新的网络安全检查表的关键是使用它来增加攻击者的成本。

“这里的重点不是阻止攻击,而是让攻击者不值得花时间和费用来执行攻击,”Borg表示,“这里矩阵的概念是让我们更容易看到如何增加攻击成本。”

Bumgarner指出了可让潜在破坏性攻击降低影响的具体行动,其中一项行动是让攻击可逆。Bumgarner利用针对好莱坞长老会医疗中心的勒索软件攻击作为例子:如果该医院有备份,可以用来让攻击变得可逆转。

提高攻击者的成本

“当攻击者窃取你的数据时,向他们提供虚假数据,”Bumgarner建议,使用蜜令牌以及密码,因为当它们被用来指示数据被盗时可拉响警报。

Borg指出,网络安全检查表中包含很多东西,但很广泛,这意味着很多都是基础安全措施。然而,其中还包含每个人都应该考虑的具有争议的事物。

例如,Borg建议制定政策以定期更改网络资源名称以及地址,因为这会迫使攻击者定期重新映射一切。他还强调使用毒诱饵数据来给试图使用数据的攻击者造成伤害。

“你可以使用检查表中这个矩阵以及材料来分析攻击者路径以及攻击者活动,”Borg称,“你可以查看攻击者需要运行两次或多次的活动。”

网络安全检查表将有新的重点

根据Borg称,新的网络安全检查表以草案形式提供,因为还有很多网络安全措施有待发现。当你考虑增加攻击者的成本时,你会发现还有很多其他的可能性。

当Borg和Bumgarner在约10年前推出第一个版本的美国网络影响部门检查表时,他们担心掌控企业网络和系统的攻击者不是窃取或禁用网络,而是更改敏感数据让系统不再可靠。这也是2016年RSA大会很多演讲者谈到的相同的问题,美国国家安全局局长Michael Rogers表示,在未来几年,他担心的三个主要问题之一是攻击者曹总数据让我们不再信任我们获取的数据。

“最大的问题不应该是攻击者关闭企业的计算机系统,”Borg在2006年时说,“如果关闭系统几天,这只会造成最小的破坏。因为我们有足够的库存来调整我们的活动,所以我们不会受到严重伤害。但如果攻击者造成物理损坏,或者让业务流程出现错误,那么可能造成可怕的后果。”

美国网络影响部门是独立的非盈利性研究机构,它“提供对潜在网络攻击和网络辅助物理攻击的战略和经济后果的评估。它还会调查这些攻击的可能性,并检查潜在对策的成本效率。”该机构专注于“犯罪组织、恐怖组织、流氓企业和民族国家执行的较大规模攻击”

Borg此前预测了网络安全领域的重大变化,包括2002年预测攻击会从破坏性转变为有组织网络犯罪的工作。在2013年,他还预测下一个转变将会是攻击者转变为操作金融市场。

本文转自d1net(转载)

时间: 2024-09-11 07:31:21

提高攻击成本的“网络安全检查表”有多牛?的相关文章

提高攻击成本的“网络安全检查表”有多牛?

在2016年RSA大会中,美国网络影响部门(U.S. Cyber Consequences Unit)两位高级官员(首席技术官John Bumgarner和首席经济学家Scott Borg)揭示了他们所谓的"新型网络安全检查表",它可让"防止攻击者渗透只是变成更全面战略的一部分,显著扩展了防御选项".这个网络安全检查表目前还是草案形式,今年晚些时候会发布最终版本. 这个新的检查表按矩阵组织,以对称形式运作:从一个方向看,它提供了"攻击者的观点",

用不可变的基础设施提高攻击者的攻击成本

本文讲的是用不可变的基础设施提高攻击者的攻击成本, Docker 容器的一个便捷之处在于它们是不可变的.Docker 附带一个写入时复制的文件系统,意味着基础镜像不能被修改,除非你显式地发布一个提交. 这么便利的原因之一是,你很容易检查出被修改的地方,如果试图调查一个安全事件,这可能会派上用场. Demo 应用 以这个 demo 基础设施举例来说: 我们有一个 PHP 应用作为前端,用 MYSQL 服务器作为我们的后端数据库,你可以在家试试跑一下命令: docker run -d --name

解读DNS攻击:未来网络安全威胁的定时炸弹

摘要: 2013年DDOS攻击瞄准DNS 2013年3月18日,国际反垃圾邮件组织网站Spamhaus开始遭受DDoS攻击,到3月27日,攻击流量峰值已经达到300Gbps,成为史上最大DDoS攻击.该次攻击造成欧洲地区的网络拥塞 2013年DDOS攻击瞄准DNS 2013年3月18日,国际反垃圾邮件组织网站Spamhaus开始遭受DDoS攻击,到3月27日,攻击流量峰值已经达到300Gbps,成为史上最大DDoS攻击.该次攻击造成欧洲地区的网络拥塞.本次攻击的入口就是DNS.攻击者借助现网数量

百度竞价未加V账户将被提高推广成本

7月1日开始,百度可能对还未加V账户提高推广成本,具体方案是在每天推广话费总额基础上提高一定系数,收取的提高部分的推广成本将不予退还. 提高系数初始值为5%,后续将视客户的整体风险情况,不定期对提高系数进行提高. 同时,没有加V的医疗户,除以上推广成本增加之外,将出现不能推左的情况. 下面是百度客服发来的信息截图:   大家都知道,竞价账户加V需要对公账户信息,以及客户的营业执照.对于未加V账户提高推广成本,将迫使"高危户"为百度推广付出更大的代价.百度的潜在意思为:风险越大,付出也越

评论:提高违法成本保护信息安全

<消费者权益保护法实施条例(征求意见稿)>日前结束了公开征求意见,其中关于个人信息保护的条款引人关注,像经营者及其工作人员不得泄露或向他人提供消费者个人信息,未经消费者同意,经营者不得发送商业性电子信息或拨打商业性推销电话. 经营者不得擅自拨打推销电话的规定,可以看做是此前消法"经营者未经消费者同意或者请求--不得向其发送商业性信息"的细化,此规定更明确地把商家行为约束在"改进服务和售后"等方面,而不得涉及商业性内容,将有利于优化商业环境,提升买卖双方互

DDoS攻击对移动网络安全的威胁

由于使用3G移动设备(如智能电话或带无线网卡的PC)连接Web 2.0应用(如视频,社交媒体)的增多,穿越移动宽带网络的数据流量以非凡的速率增长. 例如,Cisco公司便预测到2013年,移动数据将会增长66倍.为满足这种爆发性需求,移动营运商一直在网络基础设施(如3G到LTE)方面进行主要投资,并着眼于创建服务和提升总体用户体验.移动营运商处于高度竞争的市场中,因而服务差异化和客户满意度是提高客户忠诚度和每用户平均收入指标(ARPU)的关键因素.可是,移动网络的安全状况并未随数据网络本身的增长

孟建柱:着力提高信息素养 维护网络安全

中央政法委28日举行百万政法干警学习讲座,360公司董事长兼首席执行官周鸿祎以"新时期全球网络安全形势及应对"为题作讲解.中共中央政治局委员.中央政法委书记孟建柱在主持讲座时强调,面对扑面而来的互联网.数字化时代,广大政法干警要进一步增强网络安全意识,着力提高信息素养和数字能力,做网络发展积极建设者.网络安全积极践行者,更好地履行党和人民赋予的神圣职责. 孟建柱指出,随着大数据.人工智能等新技术到来,我们正走进"大安全"时代,网络安全对国家安全牵一发而动全身.政法机

谷歌组建“零日攻击”团队封堵网络安全漏洞

硅谷网讯 今年早些时候,互联网上曝出一个影响范围巨大的"心脏流血"漏洞,据说该漏洞也是多年以来互联网上爆发的规模最大的一个漏洞. 谷歌(微博)现在推出了一项名为"零计划"(http://www.aliyun.com/zixun/aggregation/3022.html">Project Zero)的新举措,以确保隐蔽的互联网漏洞不会失控. 谷歌在其官方博客上宣布,零计划背后的团队汇集了公司众多优秀的安全研究人员.该计划的名称来源于"零日攻

基础设施服务公司遭攻击引发新网络安全防御思考

近年来,能源公司与建筑管理系统接连遭遇各种http://www.aliyun.com/zixun/aggregation/10370.html">网络攻击,人们因此对改善网络安全防御系统提出了要求. 安全专家表示,去年,随着诸多关键实业公司与制造业公司接连遭遇网络攻击,人们逐渐认识到,网络安全问题的性质正在发生改变. 今年1月,黑客成功攻击了一些专业网站.黑客成功将恶意程序移植到这些专业网站上,感染网站访问者.这种攻击模式被称作"水坑攻击".工业控制系统网络应急响应小组