破坏网络安全(破坏网络安全的9大威胁)
时间:2023-08-28 11:25:20 整理: • 4人看过
即使为员工提供了防火墙、防病毒解决方案和网络安全意识培训,网络犯罪分子仍然可以利用他们能找到的任何漏洞。这可能是因为他们使用了组织已知的攻击媒介,或者因为他们发现了未知的漏洞。
无论哪种方式,网络攻击都不是“如果”,而是“什么时候”。毕竟,在数字世界中,安全风险以各种形式、规模、攻击媒介和效力级别出现。此外,考虑到网络安全面临的威胁在不断变化和适应,跟上这些威胁是一项挑战。
因此,我们应该尽力识别和解决可能的防御漏洞。因此,本文将介绍2019年的九种网络安全威胁,提供每个最近的例子,并确定一些保护组织的方法。
2019年9大网络安全威胁和风险。
“网络安全威胁”这个术语非常模糊,它可能意味着许多不同的东西。对某些人来说,网络安全的威胁仅限于通过虚拟攻击媒介(如恶意软件)传播的威胁。
然而,网络威胁是不断变化的。SophosLabs的2019威胁报告显示:
“威胁态势无疑在发展;技能较低的网络罪犯正被迫关闭。其中最适合他们为了生存而强化游戏。我们最终会留下更少但更聪明更强大的对手。这些新的网络罪犯实际上是曾经神秘而有针对性的攻击者和现成恶意软件的普通提供商的混合体。他们使用人工黑客技术不是为了间谍活动或破坏活动,而是为了维持他们不光彩的收入来源。我们缩小了九大网络安全威胁的列表:
网络安全威胁或风险1:人性
不管有意无意,人都是网络安全的最大威胁。这些漏洞来自员工、供应商或任何能够访问您的网络或IT相关系统的人。
一方面,网络攻击或数据泄露可能仅仅是由于人为错误或缺乏网络安全意识,如使用容易被猜到的密码或丢失钓鱼邮件。他们可能只是一时健忘,也可能被攻击者有效的针对性社会工程攻击所欺骗。黑客经常使用社会工程策略,这与“无代码黑客”类似,因为他们使用其他策略来获取信息,让受害者提供他们需要的信息或让他们与恶意内容(如恶意URL)进行交互。我们稍后再详谈。现在,我们关注硬币的另一面,对网络安全的蓄意威胁。
当员工(以及前员工)认为自己通过恶意行为获得了某种东西,就可能成为网络安全的重要威胁。也许他们想通过出售或使用他们窃取的数据来获利,或者他们可能想报复他们现有的或一些人认为不公平的前雇主。因此,他们可能会安装恶意软件,下载数据或执行其他可怕的操作。但是流氓员工并不是唯一的威胁,供应商的员工也可能带来潜在的风险。我们稍后会详细讨论。
不管是什么原因,不管是谁的责任,结果都是一样的:数据被盗,客户受损,公司声誉遭受重创。对于除了罪犯之外的所有人来说,这是一个双输的局面,在人是你最大风险的假设下,这种局面或许可以避免。
最近供应商(前)员工流氓的例子Capital One最近上了头条。超过1亿客户的账户在数据泄露中受损,但它不是随机的黑客,甚至不是CO员工。原来,Capital One使用亚马逊网络服务(AWS)进行云托管。这位前AWS员工的黑客决定使用错误配置的Web应用程序防火墙来访问:
根据银行
以及美国各部门的数据,除了未公开的号码,地址,信用评分,信用额度,余额等。“因此,Capital One预计将面临1亿至1.5亿美元与黑客相关的成本,包括客户通知、信用监控、技术成本以及因黑客攻击而提供的法律支持。这还不包括公司股票价值的任何潜在损失。
推荐的解决方案
除了维护强大的防火墙和防病毒解决方案之外,公司还应该使用内部或第三方网络安全运营中心(CSOC)的服务来避免这些类型的网络安全威胁,从而实现整个组织的网络安全。和他们的网站。这样做的好处是,这些人致力于监控和分析你的网站、应用和系统的日志,以便在有任何威胁迹象时进行干预,并快速修复威胁。
Comodo Cyber Security的CWatch Web就是这种综合解决方案的一个例子(在这种情况下,它是专门为小型企业网站设计的),这是一种一体化托管安全即服务(SaaS)解决方案。它不仅提供对网络安全专家的全天候访问,还包括:
访问Comodo CA的完全安全的全球内容分发网络(CDN)、Web应用防火墙(WAF)以及安全信息和事件管理(SIEM)。此外,访问管理政策和程序用于限制员工访问敏感系统。创建和维护访问列表,以确保只有那些需要访问公司数据库或其他系统的人才能访问它们。
网络安全威胁或风险2:各种形式的恶意软件。
恶意软件是一种非常阴险的威胁。它可以通过各种交付方式进行分发,在某些情况下,它是一个变相的所有者。一些类型的恶意软件被称为适应性恶意软件(如多态或变形恶意软件),它们非常“遗传”的组成,即它们的编码,可以被改变。某些形式的变形恶意软件可以在每次新的迭代中完全改变自己。
正如我们在最近另一篇关于恶意软件的文章中提到的,微软通常会认识到恶意软件对网络安全的威胁:“恶意软件是应用程序和其他代码(即软件)的主要名称,微软以更细的粒度将其分类为恶意软件或不需要的软件。”这一类别包括(但当然不限于)恶意软件,如后门程序、下载程序、特洛伊木马、蠕虫和宏病毒。
十类恶意软件
那么,恶意软件中,什么被认为是最大的网络安全威胁?在互联网安全中心(CIS)的报告中,2019年7月排名前几位的恶意软件分别是:
Emotet Kovter,宙斯,纳米芯,CERBER Gh0st CoinMiner Trickbot,Xtrat。
推荐的解决方案
可以采取许多措施来防止基于恶意软件的网络攻击:
使用声誉良好的防病毒和防恶意软件解决方案、垃圾邮件过滤器和终端安全措施。确保您的网络安全更新和补丁是最新的。要求员工定期接受网络安全意识培训,教他们如何避开可疑网站,避免接触可疑邮件。限制用户访问和应用程序权限。
网络安全威胁或风险3:不同类型的钓鱼攻击和社会工程。
无论您是小型企业还是财富500强公司,网络钓鱼都是非常真实且代价高昂的网络安全威胁。在其邪恶的互联网分钟信息图中,RiskIQ认为每分钟有17,700美元因网络钓鱼攻击而损失。按照常规日历年(525600分钟),每年为930312万美元,闰年为9328608000美元(527040分钟)。
但是什么是钓鱼呢?简而言之,网络钓鱼是一种从受害者那里获取敏感信息以执行某种操作的欺诈性尝试。
有多种形式:
一般网络钓鱼、鱼叉式网络钓鱼、CEO欺诈、欺诈利用、语音网络钓鱼、克隆网络钓鱼、域名欺骗、网站网络钓鱼、水坑式网络钓鱼和恶意双重网络钓鱼。
网络钓鱼活动通常会使用社会工程策略。他们可以使用域名欺骗或电话号码欺骗来使他们的通信看起来更合法。
关于社会工程黑客的快速示例,请访问Fusion.net观看此视频。它显示了黑客通过使用社会工程策略和电话号码欺骗来获取记者的移动账户是多么容易:
主要成功的网络钓鱼攻击示例
这些类型的网络安全威胁非常多,而且可能非常昂贵。谷歌和脸书因网络犯罪损失超过1亿美元,网络犯罪分子通过网络钓鱼攻击欺骗了一家技术提供商。比利时的Crane Bank也因网络犯罪分子及其令人信服的网络钓鱼策略而损失了7500多万美元。如果您想阅读其他示例,我们已经写了几个其他的网络钓鱼攻击的主要受害者。
推荐的解决方案
您可以采取以下措施来防御网络安全威胁:
对每一位员工全面实施网络安全意识培训。强调网络钓鱼报告的重要性。运行随机网络钓鱼模拟。
在您的网站上推送HTTPS以创建安全的加密连接。参观研究所的政策和程序。使用可靠的电子邮件和垃圾邮件需要双重身份验证。使用邮件加密和电子邮件来签署证书。
降低网络安全威胁影响的第一个方法是实施网络安全意识培训,并对每个员工强制执行。无论是实习生、首席执行官还是其他人,如果员工可以访问任何公司设备或网络,他们都需要知道如何安全可靠地使用它。一些最大的网络钓鱼攻击涉及“捕鲸”,这是一种针对首席执行官、首席财务官或其他高管的网络钓鱼形式。KnowBe4的安全意识倡导者Erich Kron表示,这种类型的培训应该全年提供,而不是一年一次,以使其最有效。
【/h/】其次,Kron表示,钓鱼举报对企业非常重要。“提供一种报告可疑网络钓鱼电子邮件的方法,以便您的团队能够了解针对您组织的广告系列,并调整电子邮件/垃圾邮件过滤器,以保护其他员工免受特定广告系列的攻击。”
第三,运行随机钓鱼模拟。此练习可以帮助您确定网络意识培训的实施,并确定未来培训中可能需要关注的领域。Kron认为模拟的频率非常重要。“我们发现,用户需要每月至少模拟一次网络钓鱼攻击,才能获得最佳效果。”
第四,通过安装SSL/TLS证书为您的网站使用HTTPS。SSL证书有助于在用户浏览器和Web服务器之间创建安全加密连接所需的握手。
第五,建立适当的访问管理非常重要。这有助于确保没有人能够访问他们的工作不需要访问的系统或数据。尽管如此,还是不容易忘记——你需要更新列表。需要实施政策和程序,以确保当员工离开或被解雇时,他们的访问权限将立即终止,以限制风险和潜在风险。
第六,使用有效可靠的网络钓鱼和垃圾邮件过滤器来过滤你公司的电子邮件账户。市场上有第三方服务提供商使用各种方法(如元数据分析)来区分网络钓鱼或其他恶意电子邮件与有效邮件。
第七,对员工实行双因素认证(2FA)。即使员工的凭据遭到破坏,它仍然可以通过要求额外的用户身份验证来阻止网络犯罪分子访问您的网络或数据。虽然2FA本身不一定绝对可靠,但它是你网络安全盔甲连锁邮件中的另一个环节。
最后,如果通过电子邮件处理任何种类的敏感信息,那么尽可能地保护这些信息是非常重要的。这包括通过使用安全/多用途互联网邮件扩展或所谓的S/MIME来保护传输中的数据和静态数据。
,转载请注明:原文链接 | http://www.nnxc.com.cn/10043304308.html
