2015年网络安全10大经验之谈

提供免费安全经验

2015年对于安防行业来说是一个令人振奋(和恐怖)的一年。安防市场增长是个天文数字,据市场调查公司Gartner的资料显示,预计全球范围内的信息安全支出到今年年底将达 754亿美元。同时,威胁变得比以往任何时候都更为严峻,各行业持续受到网络攻击的猛烈冲击。在此即将进入2016年之际,我们准备迎接安全市场的更丰硕、更具影响的一年,让我们回顾一下2015年积累的各种经验。

10点解决方案是不够的

RSA总裁阿米特·约伦(上图)在RSA大会开幕式上大胆宣称:安防行业正在对抗攻击的战斗里节节败退,而且,除非采用新的方法, 安防行业还将继续败退。约伦表示,与其建造具有越来越多点解决方案的更大的墙,安全行业需要聚焦可视性、身份和认证、威胁智能、整合解决方案和更强的围绕重点区域资源的优先处理。远离传统以边界为基础的技术是大趋势,过去一年里该趋势得到各方面的回应,记者在过去一年里采访过的所有安全专家都同意,需要利用更多类型的解决方案才能打赢安全之战。

9安全问题不会消失

从2015年可以明确看到,安全问题不会消失,如果有什么变化的话,问题只会变得更糟。根据隐私权信息交流中心(Privacy Rights Clearinghouse)的资料显示,2015年里有184个漏洞公之于众,涉及到各个行业。今年备受关注的漏洞包括Office of Personnel Management公司、百利、Anthem、Premera、CareFirst、Planned Parenthood等等。赛门铁克高级事件响应经理鲍勃•沙克尔(Bob Shaker)表示,由于各种猛烈的网络攻击,一众高管认识到受攻击极有可能是不可避免的,这对于将建立应付攻击和事件响应机制 的推到最前沿有帮助。

沙克尔说表示,“越来越多的董事会和高管正在寻找帮助,以建立事件响应方案和计划、举行桌面演习和训练自己的团队,力求积极采取措施,做足准备应对攻击,在漏洞被攻破时,减少整体影响。”

8第三方作为攻击向量

事关不单单客户的环境有风险,第三方供应商也可能带来巨大的风险。一些大安全事件已成为安全威胁的代名词,包括Target和家得宝,2015年里其他大漏洞事件包括OPM、益百利和陆军国民警卫队,这些都是由第三方的安全漏洞造成的。BitSight首席技术官斯蒂芬·博耶(Stephen Boyer)表示,第三方攻击造成的影响是一种趋势,这种趋势从2015年起到未来几年将持续。他引述了2015年Verizon数据泄露报告,该报告发现,70%的攻击影响了二次受害者。

博耶表示, “2015年有迹象表明,攻击者针对的是防卫薄弱的第三方,并且会利用这些第三方作为跳板进而对更广泛的生态圈进行攻击破坏。在未来几年里,不仅需要监视自己公司内部的安全态势,而且还要管理第三方供应商的风险和安全。这样做已经越来越重要了。”

7重点需要放在里面

赛门铁克产品行销全球企业安全高级主管Piero DePaoli表示,很多安防行业的重点是保护不受到来自外部的威胁,而另一方面,防止内部威胁也很重要。根据Verizon的数据泄露报告资料,20.6%的全部攻击是由于内部误用导致的,另外的15.3%是由设备被盗或丢失导致的。

DePaoli表示,“员工往往是企业的最大威胁,其中有恶意性质的和意外性质的。他们可能会有意地企图窃取数据,他们也可能只是一些可以以假乱真的网络钓鱼骗局的牺牲品,导致无意中泄露了公司的信息。这就是为什么持续对员工进行网络安全和公司政策的教育特别重要。“

6物联网安全需要的来临

Rapid7产品及工程高级副总裁Lee Weiner表示,物联网设备加紧了进入主流市场的步伐,围绕物联网的安全威胁日益成为一个现实问题。2015年里,连接汽车、儿童游戏设备、婴儿监视器、芭比娃娃、步枪等产品显露了更多的漏洞,这一点成为许多企业用户和个人用户的共识。

Weiner 表示,“我觉得在2015年,人们开始意识到这些真正的风险,意识到这是一个现实问题。我认为我们能在2016年取得一些进展,但我们还有很长的路要走。”

5、安全成了董事会议题

Rapid7的Weiner表示,在2014年,围绕安全的对话开始成为董事会议题。这一趋势在2015年有更快的发展。

Weiner 称,“董事会真的开始向管理团队询问关于网络安全和网络风险的事。他们以前是不会这样做的。”

Weiner表示,具体来说,董事会开始着手获得更多有关的知识,在做安全决策时更加理智。人们认识到安全方面的挑战会持续,而且,大量的实例表明,安全漏洞被攻破后会直接影响公司的声誉、财务状况和高管,这些都推动了这一转变。Weiner称。他预计该趋势在2016年里会加速。

4、可见性需要出现历史新高

Black Duck产品战略副总裁Mike Pittenger表示,2015年的种种迹象表明,企业环境和潜在漏洞的可见性需要加剧。

Pittenger表示,“防御时需要针对弱点的可见性, 这是显而易见的,但往往在实际中没有用到。”

这包括针对设备的可见性、针对软件的可见性等等。专家表示,这种威胁是复杂的,由于物联网和BYOD成指数级增长,网络上出现大量的设备和软件即服务的应用程序,因而导致经认可和未经认可的软件比以往更容易进入网络环境 。

3、未来的立法之路不平坦

Blue Coat首席技术官Hugh Thompson表示,过去一年表明,安防行业将面对“崎岖的”网络安全和数据隐私立法之路。2015年里多项法案触礁,包括美英安全港协议、元数据保留裁决、欧洲和其他地区的数据主权决定、网络安全信息共享法案,以及最近在巴黎恐怖袭击后对加密的新一轮辩论。他表示,这些事件和立法行动已经加强了人们对合规性的认识,唤醒了企业对方式和地点、技术部署的需要的关注,突显出未来灵活部署的需要。

2、手里的数据怎么办

虽然在过去的几年里,更换式信用卡常常是攻击的目标,但2015年的数据窃取出现了新的基调,势必产生长期影响,坊间出现对诸如健康档案、社会保险号、甚至影响声誉的数据等不可变信息的数据窃取,例如Ashley Madison泄露事件。

Blue Coat的Thompson表示,“我认为,我们学到的一点就是,我们还不知道如何处理那些不能被擦除的数据。我们在2016年会发现这一点的。”他表示,这包括更加重视数据保护技术、云计算访问安全性经纪和垂直市场费用。

1解决方案提供商可以从中大赚一笔

对于解决方案提供商来说,2015年里有一件事情变得比以往任何时候都更加清晰,那就是安全性为他们的业务提供了一个巨大的机会。

Blue Coat的Thompson表示,“它的增长速度比我所知道的科技领域内的任何其他总体可设定市场都要快。既然是这样的情况,如果解决方案提供商规划好他们的业务,他们就自然应该考虑建立一个相应的专业知识和关系的团队,重点开发相关的区域。“

2015年里解决方案供应商确实已经开始这样做了。例如,Raven Data Technologies首席执行官Matt Johnson重新调整了旗下围绕安全的全部管理服务业务(该业务现在名为Phalanx Secure)。Johnson表示,现在的业务同比增长300%以上。

原文发布时间为:2015-12-29

本文作者:杨昀煦 

时间: 2024-08-30 11:32:23

2015年网络安全10大经验之谈的相关文章

10大黑客攻击事件对网络安全的影响

 北京时间12月14日音讯,据国外媒体报导,美国的新闻网站"The Daily Beast"于日前评选出:在曩昔25年中10大最具破坏性的黑客进犯事情.上星期,一群匿名黑客进行的无休止的网络进犯,给政府和公司的网络管理员带来了宏大的惊惧,这次网络进犯规划空前,招引了数千名业余黑客争相参加.但和真实黑客仍是有所不一样的,这些"脚本小子(script kiddies)"所运用的软件对Visa.万事达和PayPal三类进行了进犯,而并非是媒体所报导的真实含义的黑客兵士,他

盘点2015年度10大安卓手机系统级病毒

随着移动端Android系统安全软件对APP应用层查杀能力趋于成熟以及Google对Android安全性的重视,病毒与反病毒的主战场已逐渐从APP层扩展到Linux系统层.相对于APP应用层病毒,系统底层病毒更容易隐藏自己,也更容易对抗安全软件,其危害性更大,更不容易查杀.而且病毒作者也开始把PC端的病毒自我保护手段移植到移动端上,在手机端大量使用了免杀.加密.隐藏.反虚拟机.感染等传统PC端病毒的自我保护技术. 但是病毒始终是要暴露出行为,只要暴露行为就有办法找到查杀方法.并且病毒传播总也需要

中桥国际:2015年中国市场10大热点预测

在过去2年里,中桥调研咨询针对中国数千人次的最终用户做了大量调研.综合这些调研数据和分析,中桥认为以下10点将是2015 年的IT大热点,并驱动着中国市场IT投资和IT管理流程的变革.在中国经济快速从资源密集型.劳动密集型向服务驱动转型的过程中,新IT在快速成为数字经济的新引擎,改变着传统行业格局和产业链价值的再分配. 1.云计算是企业级IT投资的第一重点 云演进在快速成为企业级IT投资战略重点,以完成从传统IT架构管理到IT服务交付的转型,应对IT对业务响应速度和支撑能力的需求.中桥调研显示,

反取证、密码学、逆向工程软件…… 10大最好的网络安全Reddit都在这儿

本文讲的是反取证.密码学.逆向工程软件-- 10大最好的网络安全Reddit都在这儿,关于Reddit网站你了解多少?它只是你上次浏览"好莱坞艳照"的站点吗?除了新闻八卦,Reddit有什么地方值得网络安全人员关注?带着这些疑问,开始我们今天的推荐,从取证.加密到网络法.恶意软件--.10大最好的网络安全Reddit,这些你都知道吗? 关于Reddit网站 Reddit是个社交新闻站点,其口号为:提前于新闻发生,来自互联网的声音.其拥有者是Condé Nast Digital公司(Ad

IDC:2015年中国ICT市场10大预测 经济换档期寻求新增长

2014年中国宏观经济在巨大压力下前行,产业结构调整仍在持续,实体经济总体增长乏力,房地产市场进入下行通道,出口增长降至个位数:同时,反贪腐举措使得政府的采购决策变得更加谨慎.由于以上因素,2014年中国GDP增长率为7.3%,创下1999年以来的新低.但与全球总体及发达国家相比,中国的GDP总量已位居全球第二位,7.3%的增长率仍然属于高速增长. 2015年,中国的总体政策是稳增长.发现和培育新的增长点.加快转变农业发展方式.优化经济发展格局以及保障和改善民生.IDC预测,在此政策的引导下,中

IDC:2015年中国医疗服务和健康管理行业IT市场10大预测

IDC最新发布的<中国医疗服务和健康管理行业IT市场2015年10大预测>显示,中国医疗服务和健康管理产业在2014年出现了突破式的发展,互联网医疗.移动医疗.健康管理等新的业务模式在经历了多年的孕育之后开始初具轮廓,并且开始冲击传统的医疗服务模式. IDC中国医疗行业研究与咨询服务部高级研究经理肖宏亮说:"预计在2015年由云计算和大数据等新兴信息化技术驱动的新型医疗服务模式和健康管理模式将会逐渐成熟并逐步探索出适合的盈利模式,从而迎来更大的跨越式发展.这些新业务和新模式将会是传统

50位中外AI领袖论剑AI World,世界人工智能大会10大亮点全回顾

AI大片震撼开启AI World 2017 新智元AI World 2017世界人工智能大会开场视频:如果你没有亲临现场,一定要看,年度AI大片,不容错过! 2017年11月8日,由新智元主办的 AI World 2017 世界人工智能大会在北京国家会议中心隆重启幕,国内外上百位AI领袖作了覆盖技术.学术和产业最前沿的报告和讨论.超过2000名 AI 精英共襄盛会. 会上,新智元创始人兼CEO杨静与助理来也CTO胡一川发布了全球首个AI专家互动资讯平台"新智元V享圈",基于此打造百万级

精华阅读第 12 期 | 最新 App Store 审核指南与10大被拒理由?

很多时候,我们对技术的追求是没有止境的,我们需要不断的学习,进步,再学习,再进步!本文系移动精英开发俱乐部的第12期文章推荐阅读整理,其中涉及到了 Android 数据库框架,架构设计中的循环引用,同时还阐述了如何在iOS中实现抽象类,以及什么是集群和分布式.同时,本文还分享了阿里巴巴的实践分享,如果你在开发一款APP,你也可以读一下<最新 App Store 审核指南与10大被拒理由?>.希望这些文章能对大家有所启发.文章系 ITOM 管理平台 OneAPM 审校整理: 1,Find Con

【干货】AI 实践者需要掌握的10大深度学习方法:反向传播、迁移学习、梯度下降……

过去10年,人们对机器学习的兴趣激增.几乎每天,你都可以在各种各样的计算机科学课程.行业会议.华尔街日报等等看到有关机器学习的讨论.在所有关于机器学习的讨论中,许多人把机器学习能做的事情和他们希望机器学习做的事情混为一谈.从根本上讲,机器学习是使用算法从原始数据中提取信息,并在某种类型的模型中表示这些信息.我们使用这个模型来推断还没有建模的其他数据. 神经网络是机器学习的一种模型,它们至少有50年历史了.神经网络的基本单元是节点(node),基本上是受哺乳动物大脑中的生物神经元启发.神经元之间的