新技术新规范下的新安全思考
2018-02-18360企业安全集团
信息安全与通信保密 2018年8期
(360企业安全集团)
1 新技术引入新风险
在云计算、大数据技术应用飞速发展的时代,安全事件造成的影响也显著放大。例如,去年7月,美国三大保险机构之一的Equifax遭遇黑客攻击,影响人数超过1.4亿美国人。保险公司为此还开发了一个门户网站,供民众查询自己的信息是否遭到泄露。去年有一个调查报告认为,2005年至2018年,各种各样公开场合整理出来的数据泄漏事件导致超过10亿条的个人信息被泄露。但是这只是冰山一角,还有许多未被曝光的数据泄露事件,事实上被泄露的数据可能远远不止10亿条。这些案例告诉我们,大数据时代,数据的大规模汇聚融合导致一旦遭受攻击,数据损失也会变得特别大。这些数据损失基本上由两个方面的事件造成:一是外部攻击,将近60%的事件是由于外部黑客攻击造成的。二是内部攻击,53%的组织确认在过去的1年内遭遇过内部攻击。对于内部攻击,90%的组织承认其无法防御来自于内部的威胁。其原因是没办法有效识别出内部攻击的手段、发起者以及攻击过程。内部攻击的复杂程度比外部攻击要复杂得多。
而60%的外部攻击,其中有81%的黑客组织或者人员利用了“弱口令”或者偷来的合法用户权限。弱口令本身是一个身份安全管理问题,也可以归结为内部安全管理不善造成的。2018年,美国国家安全局(NSA)提出的十大网络安全缓解措施中,就有一条“建议淘汰基于口令的单因子认证模式”。就是说简单的用户名/口令这种身份认证手段已经不再安全,需要增加多因子的身份认证。……
登录APP查看全文
