普普安全資訊一周概覽(0709-0715)

作者:

時間:
2022-07-15
01

數據安全的未來將是安全領域的一場革命

世界正在迅速走向數字化,這已不是什么秘密。銀行、購物、約會和支付賬單都觸手可及。

數據安全是一個廣義的術語。它涵蓋了誰在查看您的數據、為什么以及可以查看哪些數據。有法律和法規(guī)來確保數據隱私的未來。但是,某些漏洞仍然存在,可能使數據隱私容易受到攻擊。密切關注未來五年在全球數據保護方面將發(fā)生的事情至關重要。美國政府已經開始了一場隱私辯論,并正在努力實施一些重大的隱私變更。讓我們展望未來,討論未來幾年數據保護角色和法規(guī)可能發(fā)生的變化。

普普點評
普普安全資訊一周概覽(0709-0715)

如果說我們從過去兩年大流行后學到了什么,那就是數據很重要,但保護數據更為關鍵。各國已經實施了許多改變來保護他們的數據,而且還會有更多改變。稱未來幾年是數據安全領域的一場革命并沒有錯。







02

安全配置管理(SCM)的價值與應用

安全配置管理(SCM)已經成為現代企業(yè)組織開展網絡安全建設的重要基礎工作,是各種安全能力有效運營的基礎,缺少它一切只是空中樓閣。SANS 研究所和互聯網安全中心建議,當企業(yè)全面梳理IT資產后,最重要的安全控制就是進行可靠的安全配置。CIS關鍵安全控制第4項(Critical Security Control 4)也表明,“企業(yè)應建立和維護硬件(包括便攜式和移動設備的最終用戶設備、網絡設備、非計算/物聯網設備及服務器)和軟件(操作系統及應用程序)的安全配置。”

攻擊者總是伺機尋找那些默認設置很容易中招的系統,一旦發(fā)現漏洞,攻擊者就會更改系統設置,實施破壞活動。在這種情況下,安全人員能夠擁有一套合適的管理工具,對安全配置進行有效管理顯得格外重要。SCM工具不僅可以識別使組織系統易受攻擊的錯誤配置,還可以讓組織準確了解關鍵資產上發(fā)生的變化,比如,可以識別對關鍵文件或注冊表項所做的“異常”變更等。

普普點評
普普安全資訊一周概覽(0709-0715)

雖然安全配置管理過程很復雜,但如果組織使用合適的SCM工具,大部分工作都可以借助自動化來完成。組織使用安全加強標準,并設立基準基線,以識別該標準出現的變化,是“密切關注敵人”的好方法。






03

數字經濟時代,筑牢數據安全防線

在物聯網、云計算、大數據、AI等新技術的推動下,數字經濟正在高速增長,與此同時,信息基礎設施安全、數據安全、個人信息保護等一系列網絡安全問題也成為數字經濟健康、快速、持續(xù)發(fā)展的關鍵問題。

與傳統經濟相比,數字經濟更需要成為“可信經濟”?!翱尚沤洕笔且钥尚啪W絡為底座,以可信數據為關鍵生產要素,構建具有安全運行發(fā)展生態(tài)的新經濟。數字經濟的發(fā)展需要IPv6、5G、物聯網、大數據、云計算、區(qū)塊鏈和人工智能等新時代信息技術賦能,也要善于利用新技術打造安全可信的基礎設施與應用系統。

在上述過程中,數據加密與隱私保護尤為重要。數據是生產要素,不僅要防止數據泄露也要防止數據被篡改,數據加密是一種手段。需要實時對數據進行審計與版本核對,防止因數據被惡意再加密導致資產被控或被勒索。在融合多方數據分析計算的同時,需保護敏感數據不外泄,需使用多方計算(MPC)、可信硬件和聯邦學習等技術。

普普點評
普普安全資訊一周概覽(0709-0715)

網絡安全是政府、企業(yè)、個人共同關注、共同來支持完成的。當前5G時代,安全方面雖然比過去的3G、4G有了很大地改進,但是整個網絡安全永遠是魔高一尺道高一丈,要盡可能發(fā)揮技術的能力,在5G時代網絡安全應該更要加強。

企業(yè)是一個很重要的環(huán)節(jié),特別是互聯網企業(yè),企業(yè)為網絡安全人才提供更多的鍛煉機會。人才培養(yǎng)除了高校的培養(yǎng)以外,政府可以組織各種訓練班、培訓班,進行網絡安全技術的交流以及案例的分析,包括組織一些大賽等,來發(fā)現網絡安全人才,并且激發(fā)更多的互聯網愛好者投身到網絡安全行業(yè)里來。






04

數據安全的未來將是安全領域的一場革命

隨著數字化活動的普及,數字身份作為數字化活動的基礎顯得尤為重要。傳統的中心化身份管理系統存在諸多弊端,如數字身份的擁有者沒有實際的控制自己的身份,存在著身份信息容易泄露及濫用的風險。區(qū)塊鏈技術的各種優(yōu)點,正好可以解決中心化數字身份存在的問題。因此,在分析數字身份由中心化到去中心化轉型的必要性后,重點研究基于區(qū)塊鏈的分布式數字身份技術。隨著數據的爆炸式增長,各種安全問題隨之而來。登錄第三方網站注冊的個人信息,往往由于第三方互聯網企業(yè)缺乏安全意識、缺乏信息保護的技術手段,導致用戶真實的身份信息被非法機構入侵獲取并加以販賣。同時,用戶的個人信息不由用戶自己支配,無授權下的濫用場景頻發(fā)。

區(qū)塊鏈技術憑借其去中心化、多方共識、公開透明、防篡改以及可追溯等特征,給數字身份的安全轉型提供了可信的解決方案。該技術恰好可以解決數字身份當前的痛點,使得身份所有者對自己的數字身份有著絕對的話語權。

普普點評
普普安全資訊一周概覽(0709-0715)

分布式去中心化數字身份理論的基礎上搭建區(qū)塊鏈網絡,對實際問題進行建模和驗證。分布式數字身份技術借助區(qū)鏈技術的發(fā)展,在數字生活中將得到廣泛的應用,但是該數字身份的推廣還處在起步階段也存在一定的不足。如何保證上鏈傳輸過程中的安全、鏈上數據的真實可信等問題,都是后續(xù)需要研究的方向。






05

保護樓宇管理系統免受網絡安全威脅

數字化轉型正在被許多行業(yè)采用,包括商業(yè)房地產和設施對日常運營至關重要的行業(yè)。為了尋找降低運營成本和能源消耗的方法,建筑業(yè)主正在將物聯網系統和傳感器添加到經常老化的建筑管理系統中。

通過自動化樓宇管理庫存,我們可以消除盲點,并顯揭示以前可能遺漏的資產。通過使用構建始終最新的庫存而不是依賴于數據快照的解決方案,我們可以節(jié)省時間和金錢。

在收集和分析來自所有設施復雜建筑管理環(huán)境的信息時,資源效率是關鍵。商業(yè)房地產業(yè)主需要不斷更新風險信息,使他們對自己的安全狀況和運營彈性有信心。此外,為了分析隨著時間推移可能出現的網絡變化或執(zhí)行快速事件響應,需要強大的取證時間線分析和查詢工具。

普普點評
普普安全資訊一周概覽(0709-0715)

許多建筑運營商不具備內部技能或資源可用性,無論是人力還是預算,以有效地解決改善網絡安全問題。如果是這種情況,那么繼續(xù)下去的一個好方法是使用托管安全服務提供程序。另一方面,如果企業(yè)希望在內部解決OT和IoT網絡安全問題,那么可以選擇跟網絡安全企業(yè)合作以提高安全和運營彈性。






06

人機合智:安全運營中的人工智能

人工智能是對人類智能的補充,而不是替代。在復雜系統的環(huán)境中,尤其是在與快速適應的、智能化的對手對抗時,以主動學習為核心的自動化技術將帶來極高的價值。人類的主要工作是經常性的檢查機器學習系統,加入新的樣例,不斷的調整迭代。

許多信任人工智能駕駛汽車的網絡安全專業(yè)人士,對人工智能在網絡安全對抗中的作用持懷疑態(tài)度。但是,在海量數據和告警需要處理的今天,自動化操作是提高安全運營團隊效率最有效的方法之一,基本上也是未來唯一的解決之道。

自動化將創(chuàng)造性思維從耗時的操作任務中解放出來,尤其是在檢測高級威脅時非常有用,關聯分析、優(yōu)先級排序,自動執(zhí)行低風險的控制措施(如隔離可疑文件或要求用戶重新驗證),這些都可以顯著提高安全運營效率、降低網絡風險。

普普點評
普普安全資訊一周概覽(0709-0715)

人工智能或機器學習至少在可見的將來無法成為唯一的網絡安全策略。在數據的汪洋大海中尋找蛛絲馬跡時,將機器智能與安全專家的人類智能相結合,是且僅是最為實際有效的技術手段。






07

零信任網絡訪問2.0

現有的零信任網絡訪問(ZTNA)1.0框架已經得到較廣泛應用,不過有分析認為,這種技術框架并不完善,存在導致組織攻擊面得不到完整保護、應用程序管理散亂以及更復雜的技術堆棧等缺陷。為了幫助現有ZTNA用戶彌補技術應用中的不足,ZTNA 2.0架構應用而生。研究人員介紹,這種新架構的核心目標是實現對所有威脅途徑的所有流量都要能夠進行持續(xù)性信任驗證和安全檢查。

ZTNA 2.0在技術上具有一定優(yōu)勢,并且已經受到行業(yè)關注。但是,ZTNA 2.0還需要通過更多的實際落地案例來表明它能夠真正兌現承諾。Palo Alto 公司不久前推出了Prisma Access解決方案,代表著安全廠商正在從產品化的角度落地ZTNA 2.0。據了解,Prisma Acces可以在技術堆棧的基礎架構層擴展和保護工作負載,同時為訪問和完成數據交易的用戶提供ZTNA 2.0安全。

普普點評
普普安全資訊一周概覽(0709-0715)

網絡攻擊已達到了新的水平,很多組織的應用系統僅因為一次網絡釣魚活動就可能遭到破壞。ZTNA 2.0表明,為了有效控制企業(yè)(包括一些已建設零信任體系的組織)的防御缺口,安全團隊需要更好地控制OSI模型上面幾層的活動,然后盡快采取針對性的對策。ZTNA 2.0作為一項標準要真正成熟起來,還需要在眾多行業(yè)有更廣泛的應用和可量化的應用效果,這樣其他組織才能在制定預算時說服企業(yè)管理層。