【
智慧城市網(wǎng) 企業(yè)關(guān)注】調(diào)研機(jī)構(gòu)通常會(huì)對(duì)行業(yè)在未來一年發(fā)展的趨勢(shì)進(jìn)行一些預(yù)測(cè)。由于網(wǎng)絡(luò)安全是一個(gè)充滿活力、有時(shí)甚至令人恐懼的領(lǐng)域,因此調(diào)研機(jī)構(gòu)對(duì)其發(fā)展趨勢(shì)進(jìn)行了10個(gè)預(yù)測(cè)。
1.物聯(lián)網(wǎng)遭受攻擊
Hack The Box公司的首席執(zhí)行官Haris Pylarinos曾是一名道德黑客。他表示,網(wǎng)絡(luò)安全人員必須像網(wǎng)絡(luò)罪犯一樣思考,以確定2023年面臨的最主要的網(wǎng)絡(luò)威脅。
他預(yù)測(cè)2023年將出現(xiàn)物聯(lián)網(wǎng)設(shè)備和傳感器的入侵。
Pylarinos說,“業(yè)界人士低估了物聯(lián)網(wǎng)攻擊的危險(xiǎn)性。掌握硬件技能對(duì)于防止災(zāi)難性網(wǎng)絡(luò)攻擊至關(guān)重要,而針對(duì)物聯(lián)網(wǎng)的攻擊可能會(huì)摧毀整個(gè)社會(huì)。”
2.創(chuàng)建安全文化
應(yīng)對(duì)網(wǎng)絡(luò)安全攻擊、新的病毒和新興威脅載體的方法通常是開發(fā)一套新的網(wǎng)絡(luò)安全工具。
但是如今網(wǎng)絡(luò)安全領(lǐng)域的工具太多了,并且變得越來越笨重。企業(yè)即使部署了所有最新的系統(tǒng),卻被告知還需要配置勒索軟件保護(hù)或安全訪問服務(wù)邊緣(SASE)或零信任網(wǎng)絡(luò)訪問(ZTNA)等工具。這種情況似乎永遠(yuǎn)不會(huì)結(jié)束。
KnowBe4公司的戰(zhàn)略洞察和研究高級(jí)副總裁Joanna Huisman認(rèn)為,2023年企業(yè)將把重點(diǎn)轉(zhuǎn)移到創(chuàng)建安全文化上。
Huisman說:“對(duì)大多數(shù)企業(yè)來說,需要進(jìn)行安全意識(shí)培訓(xùn),他們正開始從單純的培訓(xùn)轉(zhuǎn)向更加注重行為和文化。在全球范圍內(nèi)建立強(qiáng)大的安全文化已經(jīng)有了更加積極的勢(shì)頭,這涉及到高管和員工群體的支持。”
3.零信任時(shí)代來臨
零信任已經(jīng)成為2022年的一個(gè)熱門術(shù)語,但到目前為止,更多的是空談而沒有付諸實(shí)踐。
Syxsense公司的首席執(zhí)行官Ashley Leonard表示,“零信任技術(shù)在企業(yè)基礎(chǔ)設(shè)施中的實(shí)際應(yīng)用一直很有限。我對(duì)2023年的預(yù)測(cè)是,我們最終將看到零信任概念在企業(yè)IT環(huán)境中得到廣泛應(yīng)用。”
4.提高端點(diǎn)安全
Syxsense公司的Leonard還強(qiáng)調(diào)了端點(diǎn)在IT、計(jì)算能力和網(wǎng)絡(luò)安全領(lǐng)域的角色變化。
端點(diǎn)安全近年來越來越突出,這一趨勢(shì)將持續(xù)下去。而強(qiáng)調(diào)智能手機(jī)、個(gè)人電腦、服務(wù)器、平板電腦和筆記本電腦的安全性是有意義的,因?yàn)樗鼈兪欠乐咕W(wǎng)絡(luò)入侵的第一線,以阻止網(wǎng)絡(luò)攻擊。除了網(wǎng)絡(luò)安全,更多的任務(wù)將會(huì)外包給端點(diǎn)。
Leonard說:“近年來,企業(yè)將業(yè)務(wù)遷移云計(jì)算平臺(tái),它集中了計(jì)算資源和能力,但在很多情況下,功能強(qiáng)大的處理器和端點(diǎn)都沒有得到充分利用。
如今由云計(jì)算管理的許多任務(wù)可以在端點(diǎn)更好地執(zhí)行,這種情況將在2023年開始改變。作為其中的一部分,協(xié)調(diào)和自動(dòng)化技術(shù)將是支持IT維護(hù)安全和服務(wù)的關(guān)鍵。”
5.針對(duì)Chrome的攻擊
數(shù)據(jù)刪除服務(wù)商Incogni公司分析了Chrome網(wǎng)絡(luò)商店中1237個(gè)下載次數(shù)不低于1000次的Chrome擴(kuò)展插件的風(fēng)險(xiǎn)情況。
研究表明,每兩個(gè)Chrome擴(kuò)展插件中就有一個(gè)(48.66%)具有非常高的風(fēng)險(xiǎn),例如請(qǐng)求許可可能會(huì)暴露個(gè)人身份信息(PII),分發(fā)廣告軟件和惡意軟件,或記錄用戶的一切行為,包括他們?cè)诰W(wǎng)上輸入的密碼和財(cái)務(wù)信息。預(yù)計(jì)在2023年,會(huì)有大量針對(duì)Chrome和瀏覽器擴(kuò)展插件的攻擊。
Surfshark公司的首席信息安全官Aleksandras Valentij說,“用戶應(yīng)謹(jǐn)慎對(duì)待需要以下權(quán)限的瀏覽器擴(kuò)展:讀取和更改訪問的所有網(wǎng)站上的所有數(shù)據(jù)、音頻捕獲、瀏覽數(shù)據(jù)、剪貼板讀取、桌面捕獲、文件系統(tǒng)、地理位置、存儲(chǔ),以及視頻捕獲。在授予瀏覽器擴(kuò)展權(quán)限時(shí)使用常識(shí),例如廣告阻止程序?yàn)槭裁葱枰纛l捕獲訪問或訪問文件系統(tǒng)。”
6. VPN將會(huì)失去份額
與之前的許多技術(shù)一樣,虛擬專用網(wǎng)絡(luò)(VPN)曾經(jīng)是一項(xiàng)前沿技術(shù)。
隨著時(shí)間的推移,世界的IT和商業(yè)環(huán)境已經(jīng)取得了進(jìn)步,而VPN基本保持不變。因此,VPN現(xiàn)在可能無法阻止黑客入侵,它們有時(shí)可能會(huì)使黑客的攻擊更容易。企業(yè)可能會(huì)在2023年擺脫對(duì)VPN的依賴。
DH2i公司的聯(lián)合創(chuàng)始人兼首席執(zhí)行官Don Boxley表示:“采用VPN完成幾乎不可能完成的任務(wù),現(xiàn)在可以通過現(xiàn)代軟件定義邊界(SDP)來實(shí)現(xiàn)。”
Boxley表示,軟件定義邊界(SDP)使企業(yè)能夠使用零信任網(wǎng)絡(luò)訪問隧道將任何對(duì)稱網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)后的應(yīng)用程序、服務(wù)器、物聯(lián)網(wǎng)設(shè)備和用戶連接到任何NAT,而無需重新配置網(wǎng)絡(luò)或設(shè)置復(fù)雜且有問題的VPN。
7.Logji4漏洞將推動(dòng)創(chuàng)新
Logj4漏洞是一個(gè)警鐘,影響了全球?qū)⒔种坏墓尽?br />
Platform.sh公司的隱私和安全副總裁Joey Stanford認(rèn)為,通過鼓勵(lì)企業(yè)雇傭有經(jīng)驗(yàn)的開發(fā)人員來執(zhí)行漏洞檢查和更好的軟件集成,為開源提供資金支持,Logj4漏洞將在2023年帶來更安全的開源創(chuàng)新。
Stanford表示,還將在政府層面上采取行動(dòng),例如要求建立軟件材料清單(SBOM),以確保未來的軟件項(xiàng)目更加安全,這將有利于使用和致力于開源的企業(yè),并確認(rèn)其在未來網(wǎng)絡(luò)開發(fā)中的合法地位。
8.混沌工程將提高安全性
Quest公司的技術(shù)策略師和首席工程師Adrian Moir表示,在未來一年,企業(yè)將改進(jìn)他們的數(shù)據(jù)安全測(cè)試流程,越來越多地部署混沌工程來增強(qiáng)企業(yè)的彈性。
混沌工程最初是為開發(fā)人員測(cè)試而構(gòu)建的,它可以幫助IT團(tuán)隊(duì)測(cè)試恢復(fù)操作以及應(yīng)用程序和數(shù)據(jù)傳輸管道。通過定期測(cè)試企業(yè)數(shù)據(jù)保護(hù)設(shè)備的每個(gè)部分,團(tuán)隊(duì)將能夠確認(rèn)從不可變數(shù)據(jù)存儲(chǔ)到可復(fù)制性的恢復(fù)技術(shù)有效地工作。
Moir說:“鑒于勒索軟件、自然災(zāi)害和其他業(yè)務(wù)干擾因素,企業(yè)高層將彈性和風(fēng)險(xiǎn)降低作為更高的優(yōu)先級(jí),預(yù)計(jì)企業(yè)將把這一點(diǎn)作為常規(guī)數(shù)據(jù)保護(hù)業(yè)務(wù)的一部分。”
9.商業(yè)電子郵件泄露(BEC)驅(qū)動(dòng)MFA的采用
商業(yè)電子郵件泄露(BEC)將繼續(xù)成為網(wǎng)絡(luò)攻擊者的首要攻擊方法,也是進(jìn)入企業(yè)系統(tǒng)的最簡單方法。
隨著零日攻擊的增加,需要考慮減少外部可用的足跡。因此,商業(yè)電子郵件泄露(BEC)將推動(dòng)多因素身份驗(yàn)證(MFA)的采用。
新一代管理服務(wù)提供商Thrive公司的首席信息安全官Chip Gibbons表示,“多因素身份驗(yàn)證(MFA)將無處不在,沒有它,任何東西都不能從外部獲得。”
10.風(fēng)險(xiǎn)管理的優(yōu)先級(jí)
在談到網(wǎng)絡(luò)風(fēng)險(xiǎn)的治理和監(jiān)督時(shí),VMware公司的高級(jí)網(wǎng)絡(luò)安全策略師Karen Worstell認(rèn)為,由于網(wǎng)絡(luò)固有的更高風(fēng)險(xiǎn),以及通常脆弱的企業(yè)聲譽(yù),整個(gè)體系已經(jīng)崩潰。
Worstell說:“因此,企業(yè)將加倍加強(qiáng)網(wǎng)絡(luò)風(fēng)險(xiǎn)管理。在確保充分控制和報(bào)告網(wǎng)絡(luò)攻擊的過程中,董事會(huì)需要有更明確的角色和責(zé)任。網(wǎng)絡(luò)風(fēng)險(xiǎn)治理不僅僅是首席信息安全官的主要責(zé)任?,F(xiàn)在,這顯然是一個(gè)企業(yè)主管級(jí)別的問題。在風(fēng)險(xiǎn)管理問題上,不能進(jìn)行推諉。”
緩解風(fēng)險(xiǎn)
Codeproof公司的首席執(zhí)行官Satish Shetty為此提出了一些建議,這將幫助企業(yè)降低風(fēng)險(xiǎn),以避免成為媒體的頭條新聞:
•對(duì)員工進(jìn)行網(wǎng)絡(luò)安全培訓(xùn),并告知不要點(diǎn)擊釣魚鏈接或從外部郵件下載附件。
•使用Slack和Microsoft Teams等應(yīng)用程序進(jìn)行內(nèi)部溝通。
•主要使用電子郵件進(jìn)行對(duì)外交流。
•遷移到基于云的電子郵件服務(wù),例如Microsoft 365或Google Workspace,而不是使用內(nèi)部電子郵件服務(wù)器。
•部署移動(dòng)設(shè)備管理(MDM)和移動(dòng)威脅防御(MTD)軟件,以保護(hù)移動(dòng)和便攜式設(shè)備,利用其執(zhí)行安全配置的能力。
•在線賬戶使用強(qiáng)密碼和雙重身份驗(yàn)證。