普普安全資訊一周概覽(0709-0715)

作者:

時(shí)間:
2022-07-15
01

數(shù)據(jù)安全的未來(lái)將是安全領(lǐng)域的一場(chǎng)革命

世界正在迅速走向數(shù)字化,這已不是什么秘密。銀行、購(gòu)物、約會(huì)和支付賬單都觸手可及。

數(shù)據(jù)安全是一個(gè)廣義的術(shù)語(yǔ)。它涵蓋了誰(shuí)在查看您的數(shù)據(jù)、為什么以及可以查看哪些數(shù)據(jù)。有法律和法規(guī)來(lái)確保數(shù)據(jù)隱私的未來(lái)。但是,某些漏洞仍然存在,可能使數(shù)據(jù)隱私容易受到攻擊。密切關(guān)注未來(lái)五年在全球數(shù)據(jù)保護(hù)方面將發(fā)生的事情至關(guān)重要。美國(guó)政府已經(jīng)開(kāi)始了一場(chǎng)隱私辯論,并正在努力實(shí)施一些重大的隱私變更。讓我們展望未來(lái),討論未來(lái)幾年數(shù)據(jù)保護(hù)角色和法規(guī)可能發(fā)生的變化。

普普點(diǎn)評(píng)
普普安全資訊一周概覽(0709-0715)

如果說(shuō)我們從過(guò)去兩年大流行后學(xué)到了什么,那就是數(shù)據(jù)很重要,但保護(hù)數(shù)據(jù)更為關(guān)鍵。各國(guó)已經(jīng)實(shí)施了許多改變來(lái)保護(hù)他們的數(shù)據(jù),而且還會(huì)有更多改變。稱未來(lái)幾年是數(shù)據(jù)安全領(lǐng)域的一場(chǎng)革命并沒(méi)有錯(cuò)。







02

安全配置管理(SCM)的價(jià)值與應(yīng)用

安全配置管理(SCM)已經(jīng)成為現(xiàn)代企業(yè)組織開(kāi)展網(wǎng)絡(luò)安全建設(shè)的重要基礎(chǔ)工作,是各種安全能力有效運(yùn)營(yíng)的基礎(chǔ),缺少它一切只是空中樓閣。SANS 研究所和互聯(lián)網(wǎng)安全中心建議,當(dāng)企業(yè)全面梳理IT資產(chǎn)后,最重要的安全控制就是進(jìn)行可靠的安全配置。CIS關(guān)鍵安全控制第4項(xiàng)(Critical Security Control 4)也表明,“企業(yè)應(yīng)建立和維護(hù)硬件(包括便攜式和移動(dòng)設(shè)備的最終用戶設(shè)備、網(wǎng)絡(luò)設(shè)備、非計(jì)算/物聯(lián)網(wǎng)設(shè)備及服務(wù)器)和軟件(操作系統(tǒng)及應(yīng)用程序)的安全配置?!?/span>

攻擊者總是伺機(jī)尋找那些默認(rèn)設(shè)置很容易中招的系統(tǒng),一旦發(fā)現(xiàn)漏洞,攻擊者就會(huì)更改系統(tǒng)設(shè)置,實(shí)施破壞活動(dòng)。在這種情況下,安全人員能夠擁有一套合適的管理工具,對(duì)安全配置進(jìn)行有效管理顯得格外重要。SCM工具不僅可以識(shí)別使組織系統(tǒng)易受攻擊的錯(cuò)誤配置,還可以讓組織準(zhǔn)確了解關(guān)鍵資產(chǎn)上發(fā)生的變化,比如,可以識(shí)別對(duì)關(guān)鍵文件或注冊(cè)表項(xiàng)所做的“異常”變更等。

普普點(diǎn)評(píng)
普普安全資訊一周概覽(0709-0715)

雖然安全配置管理過(guò)程很復(fù)雜,但如果組織使用合適的SCM工具,大部分工作都可以借助自動(dòng)化來(lái)完成。組織使用安全加強(qiáng)標(biāo)準(zhǔn),并設(shè)立基準(zhǔn)基線,以識(shí)別該標(biāo)準(zhǔn)出現(xiàn)的變化,是“密切關(guān)注敵人”的好方法。






03

數(shù)字經(jīng)濟(jì)時(shí)代,筑牢數(shù)據(jù)安全防線

在物聯(lián)網(wǎng)、云計(jì)算、大數(shù)據(jù)、AI等新技術(shù)的推動(dòng)下,數(shù)字經(jīng)濟(jì)正在高速增長(zhǎng),與此同時(shí),信息基礎(chǔ)設(shè)施安全、數(shù)據(jù)安全、個(gè)人信息保護(hù)等一系列網(wǎng)絡(luò)安全問(wèn)題也成為數(shù)字經(jīng)濟(jì)健康、快速、持續(xù)發(fā)展的關(guān)鍵問(wèn)題。

與傳統(tǒng)經(jīng)濟(jì)相比,數(shù)字經(jīng)濟(jì)更需要成為“可信經(jīng)濟(jì)”?!翱尚沤?jīng)濟(jì)”是以可信網(wǎng)絡(luò)為底座,以可信數(shù)據(jù)為關(guān)鍵生產(chǎn)要素,構(gòu)建具有安全運(yùn)行發(fā)展生態(tài)的新經(jīng)濟(jì)。數(shù)字經(jīng)濟(jì)的發(fā)展需要IPv6、5G、物聯(lián)網(wǎng)、大數(shù)據(jù)、云計(jì)算、區(qū)塊鏈和人工智能等新時(shí)代信息技術(shù)賦能,也要善于利用新技術(shù)打造安全可信的基礎(chǔ)設(shè)施與應(yīng)用系統(tǒng)。

在上述過(guò)程中,數(shù)據(jù)加密與隱私保護(hù)尤為重要。數(shù)據(jù)是生產(chǎn)要素,不僅要防止數(shù)據(jù)泄露也要防止數(shù)據(jù)被篡改,數(shù)據(jù)加密是一種手段。需要實(shí)時(shí)對(duì)數(shù)據(jù)進(jìn)行審計(jì)與版本核對(duì),防止因數(shù)據(jù)被惡意再加密導(dǎo)致資產(chǎn)被控或被勒索。在融合多方數(shù)據(jù)分析計(jì)算的同時(shí),需保護(hù)敏感數(shù)據(jù)不外泄,需使用多方計(jì)算(MPC)、可信硬件和聯(lián)邦學(xué)習(xí)等技術(shù)。

普普點(diǎn)評(píng)
普普安全資訊一周概覽(0709-0715)

網(wǎng)絡(luò)安全是政府、企業(yè)、個(gè)人共同關(guān)注、共同來(lái)支持完成的。當(dāng)前5G時(shí)代,安全方面雖然比過(guò)去的3G、4G有了很大地改進(jìn),但是整個(gè)網(wǎng)絡(luò)安全永遠(yuǎn)是魔高一尺道高一丈,要盡可能發(fā)揮技術(shù)的能力,在5G時(shí)代網(wǎng)絡(luò)安全應(yīng)該更要加強(qiáng)。

企業(yè)是一個(gè)很重要的環(huán)節(jié),特別是互聯(lián)網(wǎng)企業(yè),企業(yè)為網(wǎng)絡(luò)安全人才提供更多的鍛煉機(jī)會(huì)。人才培養(yǎng)除了高校的培養(yǎng)以外,政府可以組織各種訓(xùn)練班、培訓(xùn)班,進(jìn)行網(wǎng)絡(luò)安全技術(shù)的交流以及案例的分析,包括組織一些大賽等,來(lái)發(fā)現(xiàn)網(wǎng)絡(luò)安全人才,并且激發(fā)更多的互聯(lián)網(wǎng)愛(ài)好者投身到網(wǎng)絡(luò)安全行業(yè)里來(lái)。






04

數(shù)據(jù)安全的未來(lái)將是安全領(lǐng)域的一場(chǎng)革命

隨著數(shù)字化活動(dòng)的普及,數(shù)字身份作為數(shù)字化活動(dòng)的基礎(chǔ)顯得尤為重要。傳統(tǒng)的中心化身份管理系統(tǒng)存在諸多弊端,如數(shù)字身份的擁有者沒(méi)有實(shí)際的控制自己的身份,存在著身份信息容易泄露及濫用的風(fēng)險(xiǎn)。區(qū)塊鏈技術(shù)的各種優(yōu)點(diǎn),正好可以解決中心化數(shù)字身份存在的問(wèn)題。因此,在分析數(shù)字身份由中心化到去中心化轉(zhuǎn)型的必要性后,重點(diǎn)研究基于區(qū)塊鏈的分布式數(shù)字身份技術(shù)。隨著數(shù)據(jù)的爆炸式增長(zhǎng),各種安全問(wèn)題隨之而來(lái)。登錄第三方網(wǎng)站注冊(cè)的個(gè)人信息,往往由于第三方互聯(lián)網(wǎng)企業(yè)缺乏安全意識(shí)、缺乏信息保護(hù)的技術(shù)手段,導(dǎo)致用戶真實(shí)的身份信息被非法機(jī)構(gòu)入侵獲取并加以販賣(mài)。同時(shí),用戶的個(gè)人信息不由用戶自己支配,無(wú)授權(quán)下的濫用場(chǎng)景頻發(fā)。

區(qū)塊鏈技術(shù)憑借其去中心化、多方共識(shí)、公開(kāi)透明、防篡改以及可追溯等特征,給數(shù)字身份的安全轉(zhuǎn)型提供了可信的解決方案。該技術(shù)恰好可以解決數(shù)字身份當(dāng)前的痛點(diǎn),使得身份所有者對(duì)自己的數(shù)字身份有著絕對(duì)的話語(yǔ)權(quán)。

普普點(diǎn)評(píng)
普普安全資訊一周概覽(0709-0715)

分布式去中心化數(shù)字身份理論的基礎(chǔ)上搭建區(qū)塊鏈網(wǎng)絡(luò),對(duì)實(shí)際問(wèn)題進(jìn)行建模和驗(yàn)證。分布式數(shù)字身份技術(shù)借助區(qū)鏈技術(shù)的發(fā)展,在數(shù)字生活中將得到廣泛的應(yīng)用,但是該數(shù)字身份的推廣還處在起步階段也存在一定的不足。如何保證上鏈傳輸過(guò)程中的安全、鏈上數(shù)據(jù)的真實(shí)可信等問(wèn)題,都是后續(xù)需要研究的方向。






05

保護(hù)樓宇管理系統(tǒng)免受網(wǎng)絡(luò)安全威脅

數(shù)字化轉(zhuǎn)型正在被許多行業(yè)采用,包括商業(yè)房地產(chǎn)和設(shè)施對(duì)日常運(yùn)營(yíng)至關(guān)重要的行業(yè)。為了尋找降低運(yùn)營(yíng)成本和能源消耗的方法,建筑業(yè)主正在將物聯(lián)網(wǎng)系統(tǒng)和傳感器添加到經(jīng)常老化的建筑管理系統(tǒng)中。

通過(guò)自動(dòng)化樓宇管理庫(kù)存,我們可以消除盲點(diǎn),并顯揭示以前可能遺漏的資產(chǎn)。通過(guò)使用構(gòu)建始終最新的庫(kù)存而不是依賴于數(shù)據(jù)快照的解決方案,我們可以節(jié)省時(shí)間和金錢(qián)。

在收集和分析來(lái)自所有設(shè)施復(fù)雜建筑管理環(huán)境的信息時(shí),資源效率是關(guān)鍵。商業(yè)房地產(chǎn)業(yè)主需要不斷更新風(fēng)險(xiǎn)信息,使他們對(duì)自己的安全狀況和運(yùn)營(yíng)彈性有信心。此外,為了分析隨著時(shí)間推移可能出現(xiàn)的網(wǎng)絡(luò)變化或執(zhí)行快速事件響應(yīng),需要強(qiáng)大的取證時(shí)間線分析和查詢工具。

普普點(diǎn)評(píng)
普普安全資訊一周概覽(0709-0715)

許多建筑運(yùn)營(yíng)商不具備內(nèi)部技能或資源可用性,無(wú)論是人力還是預(yù)算,以有效地解決改善網(wǎng)絡(luò)安全問(wèn)題。如果是這種情況,那么繼續(xù)下去的一個(gè)好方法是使用托管安全服務(wù)提供程序。另一方面,如果企業(yè)希望在內(nèi)部解決OT和IoT網(wǎng)絡(luò)安全問(wèn)題,那么可以選擇跟網(wǎng)絡(luò)安全企業(yè)合作以提高安全和運(yùn)營(yíng)彈性。






06

人機(jī)合智:安全運(yùn)營(yíng)中的人工智能

人工智能是對(duì)人類智能的補(bǔ)充,而不是替代。在復(fù)雜系統(tǒng)的環(huán)境中,尤其是在與快速適應(yīng)的、智能化的對(duì)手對(duì)抗時(shí),以主動(dòng)學(xué)習(xí)為核心的自動(dòng)化技術(shù)將帶來(lái)極高的價(jià)值。人類的主要工作是經(jīng)常性的檢查機(jī)器學(xué)習(xí)系統(tǒng),加入新的樣例,不斷的調(diào)整迭代。

許多信任人工智能駕駛汽車的網(wǎng)絡(luò)安全專業(yè)人士,對(duì)人工智能在網(wǎng)絡(luò)安全對(duì)抗中的作用持懷疑態(tài)度。但是,在海量數(shù)據(jù)和告警需要處理的今天,自動(dòng)化操作是提高安全運(yùn)營(yíng)團(tuán)隊(duì)效率最有效的方法之一,基本上也是未來(lái)唯一的解決之道。

自動(dòng)化將創(chuàng)造性思維從耗時(shí)的操作任務(wù)中解放出來(lái),尤其是在檢測(cè)高級(jí)威脅時(shí)非常有用,關(guān)聯(lián)分析、優(yōu)先級(jí)排序,自動(dòng)執(zhí)行低風(fēng)險(xiǎn)的控制措施(如隔離可疑文件或要求用戶重新驗(yàn)證),這些都可以顯著提高安全運(yùn)營(yíng)效率、降低網(wǎng)絡(luò)風(fēng)險(xiǎn)。

普普點(diǎn)評(píng)
普普安全資訊一周概覽(0709-0715)

人工智能或機(jī)器學(xué)習(xí)至少在可見(jiàn)的將來(lái)無(wú)法成為唯一的網(wǎng)絡(luò)安全策略。在數(shù)據(jù)的汪洋大海中尋找蛛絲馬跡時(shí),將機(jī)器智能與安全專家的人類智能相結(jié)合,是且僅是最為實(shí)際有效的技術(shù)手段。






07

零信任網(wǎng)絡(luò)訪問(wèn)2.0

現(xiàn)有的零信任網(wǎng)絡(luò)訪問(wèn)(ZTNA)1.0框架已經(jīng)得到較廣泛應(yīng)用,不過(guò)有分析認(rèn)為,這種技術(shù)框架并不完善,存在導(dǎo)致組織攻擊面得不到完整保護(hù)、應(yīng)用程序管理散亂以及更復(fù)雜的技術(shù)堆棧等缺陷。為了幫助現(xiàn)有ZTNA用戶彌補(bǔ)技術(shù)應(yīng)用中的不足,ZTNA 2.0架構(gòu)應(yīng)用而生。研究人員介紹,這種新架構(gòu)的核心目標(biāo)是實(shí)現(xiàn)對(duì)所有威脅途徑的所有流量都要能夠進(jìn)行持續(xù)性信任驗(yàn)證和安全檢查。

ZTNA 2.0在技術(shù)上具有一定優(yōu)勢(shì),并且已經(jīng)受到行業(yè)關(guān)注。但是,ZTNA 2.0還需要通過(guò)更多的實(shí)際落地案例來(lái)表明它能夠真正兌現(xiàn)承諾。Palo Alto 公司不久前推出了Prisma Access解決方案,代表著安全廠商正在從產(chǎn)品化的角度落地ZTNA 2.0。據(jù)了解,Prisma Acces可以在技術(shù)堆棧的基礎(chǔ)架構(gòu)層擴(kuò)展和保護(hù)工作負(fù)載,同時(shí)為訪問(wèn)和完成數(shù)據(jù)交易的用戶提供ZTNA 2.0安全。

普普點(diǎn)評(píng)
普普安全資訊一周概覽(0709-0715)

網(wǎng)絡(luò)攻擊已達(dá)到了新的水平,很多組織的應(yīng)用系統(tǒng)僅因?yàn)橐淮尉W(wǎng)絡(luò)釣魚(yú)活動(dòng)就可能遭到破壞。ZTNA 2.0表明,為了有效控制企業(yè)(包括一些已建設(shè)零信任體系的組織)的防御缺口,安全團(tuán)隊(duì)需要更好地控制OSI模型上面幾層的活動(dòng),然后盡快采取針對(duì)性的對(duì)策。ZTNA 2.0作為一項(xiàng)標(biāo)準(zhǔn)要真正成熟起來(lái),還需要在眾多行業(yè)有更廣泛的應(yīng)用和可量化的應(yīng)用效果,這樣其他組織才能在制定預(yù)算時(shí)說(shuō)服企業(yè)管理層。