您当前所在位置: > 网游 > 综合热点

RSA 2018 | 网络安全没有银弹,最好的应对方式是抓住当下、脚踏实地

时间:2018-08-04 22:52:04  来源:  作者:网络
请注意:本文为编辑制作专题转载的资讯,页面显示的时间仅为生成静态页面时间而非具体内容事件发生的时间,由此给您带来的不便敬请谅解!

RSA 2018 美国信息安全大会前两天刚刚结束,会议上的大量议题引起广泛探讨。总体看来,今年的议题似乎没有什么创新之处,但细细研究就能发现,撇去新技术的泡沫、经历过 2017 年至今的几起大型安全事件之后,关于网络安全的探讨更加着眼于当下、更加脚踏实地。

当下有哪些安全问题?厂商应当关注哪些领域?网络安全行业未来汇如何发展?如何应对安全问题?通过 RSA 2018 大会上的一些重要议题,也许可以管中窥豹、见微知著。

1. 物联网与工控安全——万物互联时代的挑战与机遇 写反馈打开搜狐新闻,体验更流畅

长期以来,物联网安全一直在安全领域占据着重要地位。小到家庭温度计、智能电视,大到智能汽车、工业控制系统,这些联网设备不具有统一的安全标准,凸显出的安全问题也数量庞大、各不相同。由于物联网与人们的生活息息相关,其安全的重要程度也不言而喻。ESET 全球安全专家花费数月时间测试了 12 款物联网设备,结果发现这些设备存在未加密的固件升级问题、未加密的摄像机视频流、明文通信,密码存储未设置保护等安全缺陷。此外,与漏洞不大相关的过度分享数据所涉及的隐私问题也是物联网安全的另一个痛点。对于这些问题,需要物联网设备制造商和终端用户联合采取措施,并注重系统每一个环节的安全。

在 RSA 展会上,有很多专注于物联网安全的厂商,其中一个有代表性的就是 Lynx 软件技术公司。他们认为可以通过将内核、内存、应用程序、系统和其他资源互相隔离的方式,打造更加安全的互联网环境。当然,对于开发而言可能效率会有所减缓,但这种方法对于航空电子设备、医疗设备等与人身安全密切相关、对安全要求更为严格的领域而言至关重要。

RSA 的议程安排还突出了对工控安全的重视。其中有一项议题解析了黑客对工业系统的安全辅控系统SIS所发起的攻击。其代表是 2017 年年底的 Triton/TriSIS 事件,这个攻击针对工业环境中最高风险组件,危及工控系统中生产事故及人身安全的最后一道防线。由于工业领域的设备数量庞大、组成复杂,操作系统更新和危险防护措施都难以及时落地,一旦其中一项遭遇攻击,将造成严重威胁。

RSA 大会还专门设置了 ICS 、IoT、Car HACKING 的 sandbox 环节,以及包含“关键基础设施保护快速上手指南”、“应对关键基础设施内部威胁”、“工业 IoT 漏洞利用的影响”、“用黑客的思维去做工程师的工作”等议题在内的专题演讲。

综合来看,各大厂商均建议工业企业要制定 IT 和 OT 的安全策略,分析 IT 和 OT 对 CIA 和 AIC 的优先排序,从架构上和配置上整体考虑安全防护、应用 SOC/NOC 进行网络管理和危险探测、建立 IT 和 OT 一体化的安全团队等。各厂商的具体解决方案也有一些可参考的创新之处,如 UPTAKE 公司提出对工业大数据进行安全监测和响应,盘点工业企业资产、获得全面的安全可见性、对威胁进行分类、调查以及补救来解决工业企业 OT 安全问题。Monaca 公司则倡导用加密的方式从基础开始建立可信度,保障工业控制系统和工业物联网(IIOT)的安全,提供支持ARM、MicroChip、ST、Atmel等30多种嵌入式平台的类OpenSSL信任平台,可以源代码方式提供,开发者将之编译进不同目标设备,确保联网设备安全。此外,还有多家公司提出SDN平台、混合基础设施和智能制造全覆盖、安全且可信的数字基础架构等多种解决方案来应对工控安全问题。

挑战往往意味着机遇,随着万物互联进一步扩大广度、加大深度,安全威胁将越来越多,不论是政府部门、监管机构、安全厂商还是用户的安全意识都将提高,相关政策法规、创新技术、产品等也会越来越多,逐渐落地。

2. 数据与隐私保护成为风口

近期沸沸扬扬的 Facebook 数据泄露,即将实施的 GDPR,以及在 RSA 2018 大会的“创新沙盒”环节获得冠军、专注隐私保护的 BigID 公司,都预示着当下的一个新风口:数据与隐私保护。

在当地时间 4 月 18 日主题演讲环节,SANS研究所的主任Alan Paller和SANS三位研究员Ed Skoudis、James Lyne、Johannes Ullrich总结分析了 5 种最危险的的网络攻击:存储库和云存储数据泄漏、大数据反匿名处理和相关性分析、攻击者将通过挖矿机将受损系统货币化、硬件缺陷、不追求利益的工业控制性攻击。

SANS 渗透测试课程负责人 Ed Skoudis 认为,当今的软件构建方式依托于庞大的在线代码库,通过代码库协作、云存储数据并托管关键应用程序,这在带来便利的同时也吸引了攻击者的目光。攻击者针对这类存储库和云存储基础架构,寻找密码,加密密钥,访问令牌和TB级敏感数据。

他也谈到了攻击者目标的转变——从计算机转变到数据,也就是收集来自不同来源的数据并将其融合在一起,识别用户身份,查找业务弱点和机会,或以其他方式破坏组织。因此,企业组织除了采取防护措施之外,还要分析其数据可能遭遇的风险。

对此,Ed Skoudis 表示,应该考虑雇用或分配一名专门的“数据管理员”,来跟踪和管理数据资产,甚至培训系统架构师和开发人员如何保护云中的数据资产。他表示,云服务商提供的服务可以利用机器学习和人工智能来扫描客户的数据,以发现违规行为,帮助客户分类和维护其基础架构中的数据。而企业也应当采取多种工具,定期审查与存储在云中的数据资产相关的访问日志,检测并预防通过代码库导致的数据泄露。

此外,SANS 研究院院长,SANS 互联网风暴中心主任 Johannes Ullrich 提到了当下大热的加密货币挖矿和硬件缺陷。他认为这两点对于企业而言也是很大的风险。他提醒企业检测挖矿行为,及时修复漏洞。同时,强调开发人员要学会创建安全软件,不完全依赖硬件去解决安全问题。因为一旦硬件出错,整个系统都会蒙受性能损失,这也与年初 Meltdown 和 Spectre 漏洞相呼应。在硬件层面,也要像软件一样,对系统内的数据进行认证和加密。

对于各个环节错综复杂的数据问题,Ed Skoudis 表示,要将数据作为一项资产来关注,而且需要更加重视隐私和公司治理的共同合作。

3. 区块链技术在重复 AI 的发展轨迹?

区块链技术是 RSA 2018 大会上另一个争议性较大的话题。一些人认为区块链是实现 GDPR 合规的关键,而有些人则质疑这一技术的落地可能性。还有一些参会者则对于区块链技术完全一无所知。

前两年,AI 成为 IT 行业的绝对热点,所有的议题、所有的从业者都展开了轰轰烈烈的探讨。炒作的泡沫破灭之后,深思熟虑者回归技术落地,盲目参与者依然游走在边缘。如今,区块链技术也走上了 AI 的发展轨迹,正处于前期的概念探讨阶段和初步落地阶段。

围绕新兴技术的炒作总会给开发人员带来创新压力,在这种压力下,很多开发人员往往会忽略安全而一味求新,结果可能导致一系列问题。最近的研究结果表明,大多数企业并没有将区块链技术应用于生产实践,实际应用于生产的企业只占 3%,28% 的组织正积极测试区块链、20% 的组织正处于发现或评估阶段、4% 的企业正在测试或试用区块链技术、2% 的企业正在测试或开发区块链产品。

在 RSA 2018 大会上,来自 Verizon 和 Linux 基金会等企业的代表强调,要为安全创新概念化设定基准问题,并分享了关于区块链建设的经验。企业在应用区块链技术,收集要求时,需要涉及信任模型、管理、身份和保密等内容。区块链只是一个工具,并非一项业务。企业厂商需要摆正态度,不能把区块链当做灵丹妙药,而应当从实际应用角度来思考其在安全领域的发展。

目前,企业对区块链技术的应用仍处于探索阶段,到 2019 年的大会上,采用区块链技术的产品或解决方案或许会成为亮点。

4. 网络安全没有银弹,应当着眼当下、务实发展

进入 2018,网络世界的安全问题似乎并未减少,安全事件频发,信息泄露依然严重。RSA 2018 大会上发布的 ISACA 网络安全报告指出,81% 的安全专业人员表示自己的企业在 2018 年已经遭遇了网络攻击,50% 的受访者表示 2018 年至今所遭遇的网络攻击已经超过了 2017 年的总和。此外,还有 31% 的企业表示公司董事会还没有充分确认企业安全的优先级。而技术水平过关的安全人才依旧有很大缺口。此外,网络安全问题已经延伸到网络的各个角落,不论是个人公民、私人公司还是政府机构都难以幸免。

这是否意味着我们所处的网络世界安全环境越来越严峻了呢?并不是,网络安全也许正变得更好,这是 RSA 总裁 Rohit Ghai 的观点。在 RSAC2018 大会上,Rohit Ghai 发表了主题演讲,他认为,网络安全正变得更好,人们逐渐放弃了“银弹”思维,对安全有了更加正确的认知,安全业务正着眼当下,更加务实。

当前,企业正采取商业驱动的安全方法来管理数字风险。风险本身并不是威胁,太多或者太少的风险才容易带来问题。在应对风险过程中,存在“金发女郎效应”(即刚刚好的状态),企业的目标就是引入机器学习、人工智能等当下热门且已经日趋成熟的新技术,在数字化世界中达到这种状态。

着眼当下,脚踏实地

远离“银弹”思维后,当下就成了焦点。这也是 RSA 2018 大会的主题“Now Matters”所要传达的理念。

DevSecOps——安全融入开发运营

RSA 2018 大会上的一项报告表明,在企业开发生命周期中,应用安全实践的年增长率达到 15%。拥有成熟 DevOps 实践的公司中,有 59% 的公司将安全自动化纳入了开发过程,有 88% 的公司投资于应用程序安全培训;有 63% 的公司表示会利用安全产品来识别容器中的漏洞。越来越多的企业意识到讲安全纳入开发运营的重要性,并预计或已经采取措施落实 DevSecOps。

Contino 的联合创始人兼首席技术官 Benjamin Wootton 认为,仅仅在 DevOps 过程中采取安全思维是不够的,需要全面落地 DevSecOps,将安全当做软件交付过程中的基础原则。这不仅关乎开发、部署和安全的自动化,还涉及改变整个组织的架构(技术团队和其他团队),这都决定着整个软件的开发周期。如果安全人员意识到这一点,就会发现,DevSecOps 会成为所有大组织的选择。

组建可靠的安全团队

然而,仅仅依靠新技术还是不够的。新技术有助于提高安全成效,但是依照墨菲定律,新技术就等同于新的漏洞,技术既是目标,也是武器。因此,技术背后的人也是安全发展的另一个重点。在技术成为双刃剑的时候,安全团队的水平决定着企业的安全业务水平。面对日益复杂的攻击环境,单纯的防御已经不再有效,有些威胁甚至是“防不住”的,企业需要升级应急响应策略,在响应之外,也要关注攻击事件本身,分析攻击手段、漏洞特征等,做好威胁情报与其他安全技术的整合,将整个团队联动起来。

ISACA 的数据显示,填补网络安全职位所需的时间有所缩短、安全管理人员的合格人选数量有所提高、企业招聘安全员工的预算有所提高,这些对于安全团队建设而言,无疑是好消息。

内外兼顾

除了复杂的网络环境和黑客攻击带来的外部威胁,在企业内网中,各种企业内员工的违规操作或恶意窃取事件也不断被曝光,成为另一类重大安全隐患。因此,在 RSA 2018 大会上,安全负责人已经开始将身份认证以及数据安全视为新的安全边界,围绕这些话题展开了探讨。有调查显示,企业内部员工的行为表现往往是危及企业数据安全的关键因素,60% 的情况下攻击者能够在几分钟之内搞定一家企业的网络入侵。而企业供应链也成为网络攻击者的新目标。供应商、渠道商常常受到专业人员、资金投入等方面的局限,无法为其所服务的网络资源提供可靠的安全防护,成为企业遭受攻击的一个重要渠道。

因此,企业在应对外部威胁的同时,也要加强对内部员工的审核和安全意识培训,由内到外切实保护好企业安全。

当然,在任何国家和地区,网络安全都离不开政府的行动和政策。不论是欧盟的 GDPR 还是我国的《网络安全法》,都确保了网络安全工作有法可依、有据可查。政策先行,策略才能落实,这也是 RSA 总裁 Rohit Ghai 所倡导和强调的。

与以往相比,商业利益相关者对网络安全的投入更多,网络安全即将成为董事会级别的事情。这只是网络安全工作的本质,我们最大的成就是永远不要登上头条。

这句话,大概也是所有企业的心声。

参考来源:

1. https://www.wired.com/story/elaborate-hack-shows-damage-iot-bugs-can-do/

2. https://www.helpnetsecurity.com/2018/04/23/dangerous-attack-techniques/

3. https://www.eweek.com/security/security-experts-warn-of-new-cyber-threats-to-data-stored-in-cloud

4. https://www.eweek.com/security/rsa-security-president-ghai-details-cyber-security-silver-linings

5. https://www.helpnetsecurity.com/2018/04/17/cybersecurity-pros-high-demand/

6. https://www.helpnetsecurity.com/2018/04/17/devsecops-investment/

7. https://net.zol.com.cn/686/6861141.html

*本文作者:AdlerI,转载请注明来自 FreeBuf.COM

资源转载网络,如有侵权联系删除。
相关下载

玩家评论

《怪物猎人崛起》曙光DLC葬银弹丸轻弩配装

《怪物猎人崛起》曙光DLC中有很多不同的武器玩法与装备搭配,新玩家不知道如何选择武器配装,请看“秋行风月”详情>>

阅读: 1
日期: 2022-07-31
《怪物猎人崛起》葬银弹丸轻弩配装是什么 曙光葬银弹丸轻弩配装分享

怪物猎人崛起曙光葬银弹丸轻弩配装小编已经为大家整理好了,大家可以看自行看文章中的图详情>>

阅读: 0
日期: 2022-07-31
原神巨像和银弹攻略大全 巨像和银弹攻略汇总[多图]

原神巨像和银弹怎么打?可能很多玩家都还不太清楚这个巨像和银弹打法还不太清楚,很多玩家都被这个给难住了,下面就让浏览器小编为大家带来,原神巨像和银详情>>

阅读: 7
日期: 2021-07-15
原神巨像和银弹怎么通关 无尽骤战巨像和银弹通关技巧分享

  原神巨像和银弹怎么通关 ?最近有不少玩家在问原神巨像和银弹要怎么过,通关方法是什么,不清楚的小伙伴下面和game234小编一起来看一下原神无尽骤战巨像和详情>>

阅读: 3
日期: 2021-07-15
原神巨像和银弹怎么通关 无尽骤战巨像和银弹通关攻略

原神巨像和银弹怎么通关,相信很多玩家都在询问,那么详细的通关流程是什么呢,接下来为大家介绍原神无尽骤战巨像和银弹通关攻略。 原神无尽骤战巨像和银弹通关攻略 无尽骤详情>>

阅读: 7
日期: 2021-07-15
原神巨像和银弹怎么过?无尽骤战巨像和银弹通关阵容推荐

原神巨像和银弹怎么打?无尽骤战巨像和银弹通关阵容怎么搭配?无尽骤战作为近期开启的全新挑战活动,该活动中有着大量的挑战关卡,巨像和银弹作为其中的最后一个关卡,该关卡的难度详情>>

阅读: 11
日期: 2021-07-15
原神巨像和银弹怎么打 原神无尽骤战第七天攻略

  原神巨像和银弹怎么打?原神开启全新的无尽骤战玩法活动,其中第四日是在熔融的炉心,那么下面就一起来看下原神无尽骤战第七天巨像和银弹攻略吧,希望对大家详情>>

阅读: 8
日期: 2021-07-15
原神无尽骤战第七天怎么打-原神无尽骤战巨像和银弹打法攻略

原神无尽骤战第七天怎么打?无尽骤战巨像和银弹打法有什么技巧?还不清楚的小伙伴看过来,这里234游戏网小编为大家带来《原神》无尽骤战巨像和银弹打法攻略的详细介绍!有详情>>

阅读: 2
日期: 2021-07-15
DNF现在女弹药刷图银弹和冰弹哪个满?需要高强吗?

银弹加高加伤害,冰弹加高加冰的时间和范围,建议加银弹,因为银加的高来个锭祠射伤害比抢手BBQ加满还高 详情>>

阅读: 8
日期: 2020-12-23
加拿大首席公共卫生官:新冠疫苗不是“银弹”

  据外媒报道,卫生专家在过去几周告诉我们,新冠肺炎将会继续存在。它不会自己消失,人们可能永远也摆脱不了它,即使疫苗和有效的治疗可以减少传播、防止并发症和死亡。这并不详情>>

阅读: 12
日期: 2020-08-09
魔兽世界怀旧服高速秘银弹头材料-魔兽世界怀旧服高速秘银弹头图纸

工程学是魔兽世界怀旧服中非常热门的职业,也是PVP职业的首选,可以制作各种辅助道具在pvp中非常的有用,不过这些道具的制作材料和图纸非常的繁琐,接下来小编就给大家带来了其中详情>>

阅读: 99
日期: 2020-06-06
魔兽世界怀旧服瑟银弹怎么获得-魔兽世界怀旧服瑟银弹获得方法介绍

《魔兽世界怀旧服》瑟银弹怎么获得?瑟银箭是猎人后期非常需要的箭矢,而瑟银箭需要玩家去用瑟银弹来兑换,那么这个瑟银弹该怎么获得呢?这里小编带来了瑟银弹详情>>

阅读: 1226
日期: 2019-10-15
魔兽世界怀旧服瑟银弹图纸在哪里掉-魔兽世界怀旧服瑟银弹图纸掉落一览

《魔兽世界怀旧服》瑟银弹图纸在哪里掉?瑟银弹是魔兽世界怀旧服中猎人后期的子弹,并且可以通过瑟银弹来兑换瑟银箭,瑟银弹是通过工程学285级过后制造的弹药详情>>

阅读: 1896
日期: 2019-10-15
模型自作范例:HGUCARX-014S银弹抑制者_胴体

原标题:模型自作范例:HGUC ARX-014S 银弹抑制者 转自:YAHOO.CO.JP 文章转自小T 作者:sat 制作过程(并没有钱请翻译详情>>

阅读: 53
日期: 2019-08-26
《使命召唤15》亡者之夜银弹组合方法视频

  在《使命召唤15》亡者之夜地图中,银弹能够大幅增强玩家的战斗力,那么如何在地图中组合银弹呢?下面小编带来了《使命召唤15》亡者之夜银弹组合方法视频,希望对你有所详情>>

阅读: 21
日期: 2018-12-21
【银弹】使命好基友实录系列

【银弹】使命好基友实录系列详情>>

阅读: 10
日期: 2018-09-13
《银魂乱舞》超银弹怎么搭配?

万代南梦宫推出的无双类动作游戏《银魂乱舞》大家都非常喜欢吧,在游戏中很多玩家还不清楚超银弹如何搭配,不同组合就有不一样的效果,今天小编就为大家讲解下银魂乱舞超银弹搭配组详情>>

阅读: 28
日期: 2018-08-27
一个觉醒3.4E 60级的银弹漫游就问你怕不怕

弹幕之雨在史诗改版之后银弹子弹数变为无限,提高银弹技能百分比,将极大的提高输出能力,下面具体介绍如何提高银... 详情>>

阅读: 19
日期: 2018-08-26
DNF:神枪手85级史诗武器改版,弹幕之雨再也没有无限银弹?

韩服神枪手武器改版,国服玩家还有很多人不知道是哪些,这次改版总共改了三把武器,分别是弹幕之雨,拇指规则和代号608,那么这些属性具体如何呢?弹幕详情>>

阅读: 21
日期: 2018-08-01
DNF女漫游玫瑰之舞BUFF测试 无银弹加成

DNF女漫游二次觉醒后玫瑰之舞BUFF测试,二觉后伤害怎么样,楼主又去趟修炼场测试了一下,还是虫王,在同样状态下释放枪舞,区分有无玫瑰之舞buff和有无银弹(因为上... 详情>>

阅读: 13
日期: 2018-07-31
银魂乱舞超银弹怎么搭配 银魂乱舞超银弹搭配组合推荐

  银魂乱舞里超银弹怎么搭配使用效果最好?今天小编就给大家带来一篇玩家“nano_75hai”分享的银魂乱舞超银弹搭配组合推荐,详情>>

阅读: 28
日期: 2018-07-12
dnf女机械银弹可以满么,今天手欠把银弹不小心点到17了,我还有...

小编为您搜罗的答案:1:银弹是高伤害的魔法攻击招。4职业如果SP点够的话必须要满。其实我也有强迫症呵呵。再就是85版本肯定会又洗点活动的。因为各职业技能大幅度改版,肯定要发洗点活动求采纳详情>>

阅读: 11
日期: 2018-07-06
银魂乱舞合理搭配超银弹技巧解析 全程无限觉醒

银魂乱舞合理搭配超银弹技巧解析全程无限觉醒,玩这游戏的玩家应该知道超银弹的作用就是大幅度的去提升角色实力。这里将银魂乱舞超银弹搭配方法推荐给小详情>>

阅读: 18
日期: 2018-07-02
《银魂乱舞》超银弹怎么搭配

《银魂乱舞》这是一个由万代游戏PS4和PSV双平台动作游戏。这位官员说,这项工作将以“涛王”的严肃态度进行,而不是一件滑稽而马虎的工作。我们的超详情>>

阅读: 11
日期: 2018-07-02
造梦西游3怎么得银弹金弓 快速获得 详解怎么玩

造梦西游3怎么得银弹金弓快速获得造梦西游3怎么得银弹金弓,下面265G造梦西游3为大家说说快速获得方法。银弹金弓是需要打造的,打造公式是:制作书+40檀木40玄铁.xiilk0jwyt详情>>

阅读: 23
日期: 2018-06-21
《DNF》枪手银弹改史诗闪光补丁

《DNF》枪手银弹改史诗闪光补丁补丁类型:网游辅助更新时间:2017/04/1916:31:16补丁大小:1.0MB相关补丁专题:DNF史诗闪光补丁大全这是《DNF》枪手银弹改史诗闪光补丁详情>>

阅读: 20
日期: 2018-04-24
造梦西游3银弹金弓合成攻略

详情>>

阅读: 60
日期: 2018-04-15
《银魂乱舞》超银弹搭配方法推荐 怎么搭配超银弹

  《银魂乱舞》中超银弹可以大幅提升角色实力,合理搭配甚至还能达到无限觉醒,真正做到无双。今天就为大家分享一篇“nano_75hai”介绍的《银魂乱舞》超银弹搭配方详情>>

阅读: 20
日期: 2018-04-14
造梦西游OL银弹金弓怎么得 银弹金弓有什么用

造梦西游OL银弹金弓怎么得?造梦西游OL银弹金弓有什么用?造梦西游OL银弹金弓是紫色史诗武器,一起看看沙僧的武器银弹金弓详细介绍吧。银弹金弓详情>>

阅读: 22
日期: 2018-04-05
穿越火线——史上最银弹的解说:来只狗来只狗 详解怎么玩

详情>>

阅读: 33
日期: 2018-03-31
精彩推荐