为什么2017年将是安全最糟糕的一年

来源 :计算机世界 | 被引量 : 0次 | 上传用户:xiaohan521325
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  众所周知的泄露事件只是冰山一角,很多从来没有被发现或者披露——如果基础设施没有重大改变,只会变得更糟
  索尼、Anthem、人事管理办公室、Target、雅虎,过去两年,大规模泄露事件接二连三——2017年将是最具灾难性的一年。
  安全专家一直在提醒,大多数企业甚至不知道他们被攻破了。攻击者依靠隐身来了解网络,找到有价值的信息和系统,并窃取他们想要的东西。只是最近,企业才开始改进了他们的检测工作,并开始投入时间、资金和人力去发现漏洞。当他们这样做时,结果往往令人警醒。
  安全分析公司RedSeal的首席执行官Ray Rothrock说:“我认为我们在2017年会找更多的漏洞,只多不少。”
  到目前为止,所有大的泄露事件都有一个共同点:最初的恶意软件感染或者网络入侵让攻击者获得了进入网络的切入点,Rothrock说:“这使人想起了2013年。很多坏东西被释放出来,然后进入企业和政府网络。”
  机器中的幽灵
  三年最多四年前,企业开始听说APT(高级持续威胁),知道普遍存在的零日攻击。这让攻击者获得了时间窗口,他们可以通过复杂的恶意软件感染系统,或者把自己深深嵌入到网络中,而不会触发报警。如果认为已经发现了所有主要的数据泄露,那就有些天真了。
  Rothrock说:“在管理上意识到‘狐狸已经在鸡舍里’,那么我们一定要采取措施,解决已经知道的这些问题。”
  换句话说,这些泄露事件多年前就发生了,但IT团队还没有检测到它们。它们最终可能会被发现——原因是犯罪分子自己的错误,检测系统改进了,等等。但我们可能永远也不知道损害有多严重,因为绝大多数的事件从来没有被报告过。
  未报告的偷窃
  企业被要求报告被盗或者暴露的数据——如果这包括个人身份信息或者个人健康信息,但大多数企业都置之不理。由于缺乏报告被盗的知识产权或者其他类型的敏感企业数据的监管要求,因此,工业企业、制造公司、咨询公司和法律组织通常会保持沉默。
  敏感数据不仅包括财务信息。Rothrock说:“涉及到很多知识产权。对于建造或者设计核电厂的公司来说,攻击者自己去攻击他们的工厂是一回事,如果攻击者有实际的图纸,知道如何攻击,则是另一回事。”
  如果不是文件被泄露给记者,没有人会知道去年法律公司Mossack Fonseca被偷走的巴拿马文件。2015年ABA法律技术调查报告发现,在超过100名律师的公司中,23%的受访者报告了安全泄露事件,但没有公开受影响公司的名称。如果航空航天公司新飞机或者新药研究计划被盗,那么只有受影响的企业、被招来进行评估和补救的顾问,以及执法机构(如果致电告诉了他们)知道泄露的详细情况。
  Rothrock说:“我们Red Seal公司在这方面接了很多业务,就是因为公司不必报告一些泄露事件。我们接到电话,去处理问题。我相信不光我们是这样。”
  网络安全和隐私保护非营利性组织“在线信任联盟(Online Trust Alliance OTA)”研究了初步年终数据,估计约有82,000起网络安全事件影响了全球225家以上的企业。OTA说:“由于大多数事件从未向高管、执法机构或者监管机构报告,因此包括DDoS攻击在内的造成损失的事件的实际数量可能超过了25万。”
  计算成本
  数据泄露的代价是昂贵的——而且与通知受害者以及聘请顾问和取證调查员来发现和解决问题的直接成本相比,还有更多的代价。
  其他成本包括停机、生产力损失、客户流失和收入损失等。如果在泄露事件发生多年后才被公司发现,就像雅虎最近那样,他们还必须支付Rothrock所说的“工程服务”费用,这是恢复和补救成本的一部分。
  如果花了很长时间才发现泄露事件,那么说明现有基础设施存在问题,因此很难迅速发现漏洞。这要求重新设计基础设施,这通常会是昂贵而且耗时的项目。但总是有人不理会其紧迫性。Rothrock说:“大多数人还搞不清楚他们有什么,而一直在添加更多的东西。”
  重组我们的防御
  随着云部署、物联网的出现,以及数据在多台设备上的流动——我们的网络越来越复杂,导致IT和安全团队越来越难以在所有层面上进行探查。但是,对于攻击者而言没什么改变。恶意软件会继续感染这些新系统,攻击者会继续猎取数据。
  Rothrock说:“当草堆不断变大时,在草堆里找到针头会越来越难。”
  与此同时,现在的安全防御比三年前要好很多。Rothrock使用建筑业作为比喻:想一想现代建筑是怎样建成的,使用传感器来检测热量、气体泄漏和压力的变化。墙体用防火材料制成,并且有防止火灾的防护措施。这就要求重新设计IT,以防止反复遭受攻击。
  Rothrock说:“有几栋被烧毁后,我们就会知道老摩天大楼是容易被攻击的目标。新的摩天大楼几乎从来没有火灾。IT也应如此。”
  (作者Fahmida Y. Rashid是InfoWorld的资深作家,其写作主题是信息安全。)
  原文网址:
  http://www.infoworld.com/article/3163986/security/why-2017-will-be-the-worst-year-ever-for-security.html
其他文献
追本溯源是人类共同的兴趣。在汉字研究领域,对于字源的探求,同样令人着迷。  在先秦文献里,已经留下人们探求字源的印迹。《左传》宣公十二年:“夫文,止戈为武。”昭公元年:“于文,皿虫为蛊。”《韩非子·五蠹》:“古者仓颉之作书也,自环者谓之私,背私谓之公。”都是通过分析字形结构,追溯造字意图,来阐明某种理念的。这种风气,对于六书理论的形成起到了强劲的推动作用。  系统的、大规模的字源探索,是从《说文解
[摘 要]两汉官员的分俸行为十分活跃,成因复杂,但从分俸对象的类型上看,主要集中于士人与宗亲两种。分俸养士,部分地出于官僚士大夫的职务需要,更源于其身份认同的内在需求,同时也是其以经济往来为手段的结群方式。分俸养宗亲的发生原理大体与分俸养士相同,两汉士人的出仕,可以看做是宗族性的“代表出仕制”,士人分俸养宗亲,既是反哺,更是义务。  [关键词]两汉,官员,分俸,对象  [中图分类号]K23 [文献
通过将许可区块链与公共区块链相结合,企业与业务合作伙伴一起保护好后台交易,同时还可以在公开的账本上与消费者共享产品信息。  脸书在2020年推出其加密货币Libra时,将需要一个面向公众的区块链网络,为使用数字钱包购买商品的消费者提供服务,还需要一个私有区块链网络,以便银行在后台提供新的数字货币服務。  随着区块链业务的成熟,建立“混合区块链”的概念有望成为主流,其中一个区块链面向公众或者消费者,
工信部日前发布“关于推动工业互联网加快发展的通知”,将推动100个重点行业龙头企业、1000个地方骨干企业开展工业互联网内网改造升级。鼓励各地组织工业企业与基础电信企业深度对接合作,利用5G改造工业互联网内网。《通知》还决定加快国家工业互联网大数据中心建设,鼓励各地建设工业互联网大数据分中心。  最新测算结果表明,预计2020年我国工业互联网产業经济增加值规模约为3.1万亿元,对经济增长的贡献将超
最新的档案资料和研究成果表明,卢沟桥事变后英国的对日政策,从九—一八事变后的绥靖政策,转变为一种自私自利的、被迫的援华抗日政策。英国明确反对日本侵略中国,但不愿为了中国而与日本开战;英国官方不愿公开援助中国抗战,但允许通过民间方式援助中国;英国希望“和平”解决卢沟桥事变,但英国对日退让的底线是“恢复到卢沟桥事变前的状态”。英国的这种对日政策虽然仍然是一种妥协,而且还没有完全搠兑绥靖政策的阴影,但已
[摘要]从19世纪前半期开始,古罗斯民族问题受到了国外,特别是俄罗斯学术界的广泛关注。按照研究者研究的主体思路可将古罗斯民族问题研究的过程分为三个不同的历史时期。尽管在每个不同的时期,学者们所关注的焦点不同,但对于本研究课题而言都只是从不同的角度在不断地深化认识,对我们全面把握该问题提供了必要的参考和依据。  [关键词]中世纪,罗斯,古罗斯民族,民族问题  [中图分类号]K5  [文献标识码]A 
[摘 要]刚刚入主中原的清王朝充分利用了日本越前国人的“鞑靼漂流”,通过朝鲜向日本“宣谕”,希望日本能够认同清王朝的国际地位并进入它的秩序圈内。此举引起德川幕府强烈反应,甚至积极筹划出兵中国。尽管此后清仍希望实现对日“建交”愿望,但是由于日本对“夷狄”出身的清王朝的怀疑以及清对日消极的“不治主义”外交转向,使得中日在清初即渐行渐远,终德川一代两国没有建立起正式的官方关系。  [关键词]清初,日本,
新生活运动和基督教的关系建立在理解目标的基础之上。从教会的角度,新生活运动精神重塑的目标和对基督教的友好态度都具有吸引力,而运动军事化和政治化的目标则让教会有所顾虑。在政权的邀请下,基督教以精神力量和社会服务团体的双重姿态加入了新生活运动,但时时保持著对政教关系的反思。从政权的角度,基督教既是对新生活运动的补充,又是争取国外支持的辅助。随着中日战争的迫近和爆发,政教关系、战争与和平的讨论进一步展开
摘要 20世纪30年代的教育论战中,陈序经和吴景超在反对复古的教育观方面达成了共识,但向更深入的文化理念进展时,两人的观点出现了不可调和的分歧。陈序经认为教育是文化整体中的一部分,文化的其他方面要西化,教育也必须西化,教育的现代化就是全盘西化。吴景超认为别国的文化和教育制度可以被效仿却不能被完全的继承,中西文化调和后所创造出的新的文化才符合教育现代化的要求。两人的这场交流最终融合于中西文化论战中。
多年来,笔者和同仁为教学需要,殷殷寻觅着一种能适合国内高校历史专业各层次学生的英语用书。我们也自编、选用过多种教材,油印本、铅印本都有,多因内容、结构等原因而屡有缺憾。国内诸多大专院校情况大同小异。一种适用于历史专业本科生、硕士生和博士生的专业英语用书长期缺位。值得欣慰的是,张德明教授的《历史专业英语》(55万字,武汉大学出版社2007年3月出版)很好地满足了这一要求。  细读之,可见《历史专业英