近在咫尺的危机

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:okey100
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  根据卡巴斯基实验室和B2B International 最新的报告《IT安全中的人为因素:员工如何让企业更容易遭受攻击》,全球有40%的企业存在员工隐藏IT安全事故的情况。每年,有46%的IT安全事故是由企业员工造成的。我们必须在多个层面解决这一漏洞,而不仅仅是通过IT安全部门来解决。
  无知的或大意的员工是最容易造成网络安全事故的原因之一,仅次于恶意软件。恶意软件正在变得越来越复杂,但不幸的现实却是,人为因素则可能造成更大的危险。
  特别在面临针对性攻击时,员工的粗心大意是企业网络安全盔甲上最大的裂缝。高级黑客经常可以使用定制的恶意软件和高科技攻击手段实施盗窃和攻击,而且他们很可能会利用最容易的突破点开始攻击,即利用人的本性。
  根据研究,过去一年发生的针对企业的针对性攻击中,有28%都在源头上使用了钓鱼或社交工程攻击手段。例如,一名粗心大意的会计人员很可能会打开一个伪装成发票的恶意文件,尽管这个文件看上去是来自某个承包商。这样做,可能导致整个企业的基础设施关闭,使得这名会计成为攻击者的同谋,尽管他自己并不知情。
  卡巴斯基实验室安全研究员大卫·雅各比(David Jacoby)说:“网络罪犯经常利用员工作为入侵企业基础设施的入口。钓鱼邮件、弱密码、假装技术支持的来电等,这些手段我们都见过。即使丢失在办公室停车场或秘书办公桌旁边的一个闪存盘也可能导致整个网络被入侵——网络罪犯只需要有不关注安全的内部人员参与即可。一旦这些设备连接到企业网络,就可能造成破坏。”
  企业不会每天都遇到复杂的针对性攻击,但是传统的恶意软件却会大规模实施攻击。不幸的是,研究还显示,即使是恶意软件感染事件,也经常涉及不了解安全和粗心大意的员工,他们导致了53%的恶意软件感染事件。
  如果企业员工隐瞒涉及到自己的网络安全事故,可能会导致更严重的后果,导致危害增加。即使一起未上报的事故也可能表明有规模更大的违规行为,安全团队需要快速确认威胁,选择正确的应对策略。
  但是,员工可能宁愿让企业面临风险,也不会上报问题,原因是害怕遭受惩罚,或者对于自己的过错而感到难堪。有些企业严格执行规定,对员工施加额外责任,而不是鼓励员工谨慎合作。这表明,网络保护不仅在于技术领域,还在于企业的文化和培训。所以,企业的高级管理层和人力资源也需要参与进来。
  卡巴斯基实验室安全教育项目主管斯拉瓦·博丽灵(Slava Borilin)评论说:“隐瞒事故的问题不仅应该传达到员工,还要传达到高层管理人员和人类资源部门。如果员工再隐瞒事故,肯定是有原因的。有些情況下,企业引入严格但不明确的政策,给员工施加了太大的压力,警告他们不要这样做,否则一旦出错,他们将承担责任。这种政策会引起恐惧,而且会让员工只有一个选择,就是想尽办法避免遭受处罚。如果企业的网络安全文化从上到下是积极的,基于教育手段还不是限制手段,那结果将很明显。”
  博丽灵回顾了一个工业安全模式,其中报告和“从错误中学习”方法是该企业的安全核心。例如,在Telsa的Elon Musk最新的声明中,他要求所有关系员工安全的事件都直接上报给他,他将在解决问题和做出改变过程中发挥核心作用。
  全球的企业已经意识到员工会让企业变得更易遭受攻击这一问题:52%的受调查企业承认员工是IT安全中最薄弱的一环。很明显,实施以人为本的措施的越来越必要。35%的企业正在通过向员工提供培训来提高安全性,使其成为第二种最常用的防御手段,仅次于43%的计划部署更复杂安全软件的企业。
  保护企业抵御同人为因素相关的网络威胁的最好手段是将正确的工具和正确的做法结合起来。这需要人力资源部门和管理层的努力,激励和鼓励员工保持静态,在遇到事故时寻求帮助。为员工提供安全意识培训,提供明确的准则,而不是多页文件,建立强大的技能和动力,培育正确的工作氛围,这些都是企业应采取的第一步措施。
  在安全技术方面,大多数针对不知情或粗心大意的员工的威胁,包括钓鱼攻击,都可以通过端点安全解决方案来应对。这些解决方案可以满足中小企业和大型企业在功能、预设保护和高级安全设置方面的需求,最大限度地减少企业面临的风险。
其他文献
华为要走出一条属于自己的公有云创新和生态之路。“ΣCO-Discovery华为生态伙伴精英赛2017”将成为华为云生态发展的一个新跳板。  “ΣCO-Discovery华为生态伙伴精英赛2017”已经拉开了大幕,只要你是华为生态伙伴中的一员,无论是公司还是个人,也无论你从事的是技术,还是服务、销售,都可以在这里一展身手。提升专业技能、培养专业人才,这是同类大赛的基本宗旨,而“ΣCO-Discove
经历了以硬件为核心、以商业软件为核心的发展阶段,我们正在向新一代企业级软件以开源为核心的时代转型。这是属于全球开源产业的大时代。  6月28日,在“2017中国开源产业峰会暨第21届中国国际软件博览会”分论坛上,EasyStack发布了5款重磅产品,大致可以分成两类:一类包括PaaS平台、人工智能和容器Linux,它们的出现让EasyStack现有的以OpenStack为核心的云平台“变厚”,同进
本报讯 8月16日,珠海市政府与富士康科技集团签署战略合作协议,双方将在半导体设计服务、半导体设备及芯片设计等方面开展合作。根據协议,富士康将立足于集成电路产业发展战略,面向工业互联网、8K 5G、AI等新世代高性能芯片的应用需求,与珠海市在半导体产业领域开展战略合作,推动珠海打造成为半导体服务产业发展的重要基地。
前三季度,电子信息制造业继续保持较快增长态势,生产增速在工業各行业中处于领先水平,投资保持两位数增长。  前三季度,规模以上电子信息制造业增加值同比增长13.2%,快于全部规模以上工业增速6.8个百分点。其中,一、二、三季度分别增长12.5%、12.3%和14.4%。
美国IBM公司即将开发由64个“真北”类神经形态芯片驱动的新型超级计算机。这一计算机能进行大型深度神经网络的实时分析,可用于高速空中真假目標的区分,并且功耗比传统的计算机芯片降低4个数量级。如果该系统功耗可以达到人脑级别,理论上可以在64颗芯片原型基础上进一步扩展,从而能够同时处理任何数量的实时识别任务,具有广阔的军民两用前景。  “真北”芯片始于2008年美国防高级研究计划局启动的“神经形态自适
近日,佳能(中国)有限公司(简称佳能(中国))在北京舉办了佳能(中国)商务影像方案部2017年合作伙伴大会。会上,佳能(中国)宣布正式启动B2B新战略,力求在办公解决方案、数码印刷、安防监控和医疗设备等B2B业务领域实现新突破,到2020年B2B业务占到全公司营业额的一半。当天,佳能(中国)也为商务办公用户带来了高性能的办公新伙伴,重磅发布三大系列十款A3数码复合机新品。  在办公产品硬件方面,佳
AMD近日正式展示了高性能服务器CPU(代号Naples),重回数据中心市场。做自己就好!AMD按照自己的节奏前进,不急于求成,也不和友商攀比,收复失地是早晚的事。  AMD终于重回数据中心市场了,这是外界对于AMD正式展示高性能服务器CPU(代号Naples)的第一反应。在记者的朋友圈里,一位企业级产品的发烧友曾表示不再关注AMD的CPU,但是这次因为Naples,他食言了。  AMD的新时代来
作为中国领先的通信云产品与服务供应商,随锐科技致力于为用户提供更好的跨平台、跨品牌、跨设备的智慧通信云与智慧融合交换服务,帮助政企用户通过融合、方便、快捷的会务沟通方式来为广大政企客户群体降低运营成本,获得更多组织效益。  近日,随锐科技推出四款通信云新产品“瞩目小T”、“瞩目小方”、“瞩目直播”和“瞩目电话会议”。四款新产品全方位满足了当今扁平化、协同化、移动化、分布式办公、高效沟通的互联网化工
如果物联网设备制造商不能确保其设备的绝对安全,对数字经济的潜在影响将是毁灭性的。  在2016年第四季度,以物联网(IoT)设备为目标和源头的攻击活动开始占据新闻头条。不安全的物联网设备成为威胁实施者眼中唾手可得并可轻松利用的成熟果实。众所周知,部分设备甚至被用作僵尸网络,针对选定的目标发起DDoS攻击。例如,臭名昭著的Mirai僵尸网络对网络摄像头和家庭路由器等不安全物联网设备中的登录漏洞进行攻
近日,法国政府正式推出了国内5G发展路线图,计划自2020年起分配首批5G频段,并至少在一个法国大城市提供5G商用服务,在2025年前实现5G网络覆盖法国各主要交通干道,由政府统筹部署加速5G技术发展并推广商用,扩大法国在国际5G技术与标准的话语权和国际影响力,助力法国数字化经济蓬勃发展。  法国经济部近期宣布,将在首都巴黎所在的法兰西岛大区启动11项关于使用5G技术的测试,其中3项与车联网有关。