在2023年及以后加强数字防御时,网络安全将继续成为公司领导者的主要关注点。EdenData创始人兼首席执行官Taylor Hersom分享了2023年网络安全的主要趋势。
有几个因素将影响企业领导人在2023年如何加强数字防御,而网络安全仍是重中之重。勒索软件攻击正在上升,零信任模式越来越受欢迎,由于乌克兰持续的冲突,国家支持的攻击比以往任何时候都多。
越来越多的公司正在使用在线技术来自动化他们的运营,这导致了互联网上的大量数据。然而,转移到网上带来了互联网安全风险的潘多拉盒子,包括数据泄露和盗窃——这对小企业、个人和大公司都很常见。在2022年第一季度,超过90%的数据泄露是由网络攻击造成的。
负责安全和风险管理的人正处于一个转折点,因为一家公司的数字足迹不断扩大,集中式的网络安全控制变得毫无用处。因此,混合劳动力趋势和云中数字化业务运营带来了新的威胁。与此同时,复杂的勒索软件、针对数字供应链的网络攻击以及根深蒂固的弱点暴露出技术差距和缺乏应对挑战的熟练工人。
了解网络安全领域的主要趋势可以帮助个人更好地应对新出现的危险,并提升他们的角色。让我们来看看这些趋势是什么。
持续的钓鱼
IT行业面临的最常见的安全风险是网络钓鱼,许多人仍然会被网络钓鱼邮件所骗。黑客利用越来越复杂的技术来生成执行良好的商业电子邮件泄露攻击(BEC)和恶意url。黑客们通过开始调查来提高他们的老练程度。
与此同时,攻击者的方法也变得更加复杂。他们已经开始调查潜在的受害者,以收集信息,增加他们的网络钓鱼攻击成功的可能性,因为他们努力使攻击更有针对性和更有效。攻击者用来测试电子邮件地址并看看谁会做出反应的一种方法是诱饵攻击。
根据最近的一份报告打开了一个新窗口,在接受调查的10500家公司中,约35%的公司在2021年9月至少遭受过一次诱饵攻击,每家公司平均有三个不同的邮箱收到一封诱饵邮件。此外,在2020年8月至2021年7月期间,针对基础设施、运输、金融服务和其他组织的企业攻击占所有勒索软件攻击的57%,高于2020年研究中的18%。
幸运的是,过滤技术已经有了显著的改进。电子邮件通常来自一个值得信赖的来源,如Gmail帐户,不包括恶意有效载荷。这就是为什么教育员工清楚地识别攻击,而不是回复是至关重要的。基于人工智能的防御要有效得多。为了能够防御这种攻击,它利用了从各种来源收集的信息,包括通信图、声誉系统和网络级分析。
数字供应链问题
当供应商提供给客户的产品、服务或技术被黑客攻击时,就会发生供应链攻击,对客户构成威胁。这可能以供应商的电子邮件帐户被欺骗性地用于社会工程目的或提高恶意软件感染的可能性的形式出现。更复杂的攻击可以利用供应商网络的特权访问来破坏目标网络。
一个这样的例子来自软件提供商SolarWinds,该公司在12月底获悉其一个软件系统的供应链遭到攻击。攻击者用恶意软件修改了供应商软件的签名版本,然后利用这些恶意软件感染了18,000家私营企业和政府机构。一旦它被安装到目标环境中,病毒就会通过更大的攻击载体传播。
据高德纳公司称,到2025年,将有三倍于2021年的公司面临软件供应链的攻击。为了优先考虑数字供应链风险,并向供应商施加压力,要求他们展示安全最佳实践,安全和风险管理专业人员必须与其他部门合作。
网络安全网格和分布式方法
无论资产是在现场、数据中心还是云中,分散的公司都可以使用网络安全网格方法来部署和集成安全性:这是一种现代的安全架构概念方法。通过实施网络安全网状架构,企业可以在未来几年内将单个安全事件的成本效益平均降低90%。
随着越来越多的企业将其活动转移到云基础设施和多云环境,这个概念将变得更加重要。网络安全网格在结构上由几层安全控制组成,这些安全控制共同保护公司免受各种危险,包括恶意软件、病毒、网络钓鱼攻击等。理论上,网格可以提供更好的IT安全和保护免受网络威胁,它有更多的级别。
通常,网络安全网格是通过组合几种不同的技术来构建的,包括内部防火墙、基于云的安全服务和外部管理的安全服务提供商。这些解决方案可以相互结合使用,以覆盖组织的各个方面。与传统的点解决方案相比,目标是实现对整个网络流量的持续可见性,这提供了优越的保护。
为了支持数字公司的目标,随着首席信息安全官(CISO)这一单一职位的工作量不断增加,领先企业已开始创建首席信息安全官办公室,以支持分散的网络决策。虽然网络安全高管被安排在不同的公司部门,以分散安全选择,但首席信息安全官和中央职能部门仍可能负责制定政策。
必须记住的是,大多数数据泄露仍然涉及人为错误,这证明传统的安全意识培训方法仍然不够。有了正确的预算,现代企业必须摆脱老式的基于合规的意识工作,转而采取全面的行为和文化变革举措,鼓励更安全的工作实践。