普普安全資訊一周概覽(0409-0415)

作者:

時(shí)間:
2022-04-15
01
安全是物聯(lián)網(wǎng)項目的主要挑戰


市場(chǎng)上芯片的缺乏,以及新冠肺炎大流行對全球供應鏈的持續影響還不足以阻擋阻止物聯(lián)網(wǎng) (IoT) 的發(fā)展。根據 IoT Analytics 的數據,預計到2021年,活躍的物聯(lián)網(wǎng)設備的數量將達到123億臺,到2025年將達到270億臺以上。

然而,安全性并沒(méi)有隨著(zhù)物聯(lián)網(wǎng)的急劇崛起而獲得應有關(guān)注。Gartner研究副總裁厄爾·珀金斯(Earl Perkins)說(shuō):“創(chuàng )新的步伐要求人們更加關(guān)注保護數百萬(wàn)臺設備,其中大多數設備都連接到(主要是無(wú)線(xiàn))網(wǎng)絡(luò )。不幸的是,這些設備中的許多在軟件和基礎設施層面幾乎沒(méi)有安全性”。

不難得出結論,缺乏解決安全問(wèn)題的能力最終會(huì )影響物聯(lián)網(wǎng)項目。在卡巴斯基的一項研究中,57%的受訪(fǎng)組織認為,網(wǎng)絡(luò )安全風(fēng)險是項目實(shí)施的最大障礙。這一能力缺失可能來(lái)自于這樣一個(gè)事實(shí),即物聯(lián)網(wǎng)為設備、平臺、操作系統和網(wǎng)絡(luò )連接類(lèi)型增加了許多新的安全風(fēng)險和挑戰。


普普點(diǎn)評

物聯(lián)網(wǎng)項目非常分散,具有典型的行業(yè)特性,并且需要大量的集成工作。相比之下,傳統的 IT 項目有大約 80% 的共同需求。物聯(lián)網(wǎng)實(shí)施需要解決傳統系統、物理約束、協(xié)議、多供應商解決方案,并在可用性、可擴展性和安全性之間保持合理的平衡。為了滿(mǎn)足這些要求,安全最終成為一項巨大的挑戰。


普普安全資訊一周概覽(0409-0415)
02
供應鏈安全面臨困境但是可以管理和緩解


在19世紀后期,馬車(chē)是英國許多城市主要交通工具,然而隨處可見(jiàn)的馬糞不僅惡化了空氣,還污染了水源,并加速了疾病的傳播。

雖然采用鏟子和手推車(chē)等一些方法進(jìn)行清理,但當時(shí)的技術(shù)和方法并不能完全解決街面上的馬糞問(wèn)題。直到機動(dòng)車(chē)輛的出現,這些城市才徹底地擺脫了這個(gè)困境,因此說(shuō)這個(gè)困境當時(shí)充其量只能管理它。

這可能是當今供應鏈安全狀況所面臨的困境。但供應鏈安全不是一個(gè)問(wèn)題,因為沒(méi)有簡(jiǎn)單的解決方案或方法。

供應鏈安全是一個(gè)復雜而混亂的困境,可能很長(cháng)時(shí)間之后才能得到解決。而這種區別使人們能夠更好地對面臨的安全挑戰進(jìn)行分類(lèi),做出更好的決策,并避免因對給定挑戰采用錯誤的方法而產(chǎn)生的挫敗感。

如果供應鏈安全是一個(gè)問(wèn)題,那么應該可以找到解決方案。然而,無(wú)論安全供應商怎么關(guān)注,都缺乏能夠全面解決供應鏈安全挑戰的解決方案。


普普點(diǎn)評

在網(wǎng)絡(luò )安全中,經(jīng)常在“完成”時(shí)很難知道或表達清楚。將問(wèn)題與困境分開(kāi)會(huì )有所幫助。當涉及到問(wèn)題時(shí),當符合最新的最佳實(shí)踐和標準(一個(gè)困難但可以實(shí)現的移動(dòng)目標)時(shí),就完成了。但是當涉及到供應鏈安全這樣的困境時(shí),人們需要知道面臨的這種困境可能是長(cháng)期的。

普普安全資訊一周概覽(0409-0415)
03
云存儲--零信任的最后一道防線(xiàn)


零信任讓安全團隊自動(dòng)分割其網(wǎng)絡(luò )以防止網(wǎng)絡(luò )攻擊。為此,零信任架構構建了一個(gè)基于超粒度訪(fǎng)問(wèn)權限的安全環(huán)境,這些權限會(huì )自動(dòng)分配和實(shí)時(shí)重新分配給用戶(hù)。

這種程度的自動(dòng)化意味著(zhù)零信任可以提供增強的安全性,同時(shí)讓安全團隊不必人工分配或重新分配其企業(yè)網(wǎng)絡(luò )的訪(fǎng)問(wèn)權限。它還減少了員工安全程序的摩擦和挫敗感,因為可以保證在幾分鐘內更改權限。

這是零信任的技術(shù)清單,但在他們甚至可以考慮遷移到自動(dòng)化訪(fǎng)問(wèn)權限之前,所有團隊都應該考慮一個(gè)主要的先決條件,而這個(gè)先決條件是誰(shuí)應該首先訪(fǎng)問(wèn)哪些信息以及為什么訪(fǎng)問(wèn)。

這是一個(gè)基本問(wèn)題,但它掩蓋了安全團隊在全面實(shí)現自動(dòng)化之前必須解決的主要需求。企業(yè)需要花費大量時(shí)間對其企業(yè)內部的各個(gè)利益相關(guān)者進(jìn)行審計和細分,并審查和分解零信任架構應該識別的所有數據和流程類(lèi)別。


普普點(diǎn)評

總之,零信任架構是最大化現有工作負載安全性并確保備份保密和安全的絕佳方式。但為了實(shí)現業(yè)務(wù)連續性的最終目的,零信任架構需要與業(yè)務(wù)日?;顒?dòng)隔離且進(jìn)行不可變的數據存儲。有了這最后一道防線(xiàn),才能保證企業(yè)運營(yíng)的連續性和安全性。

普普安全資訊一周概覽(0409-0415)
04
進(jìn)入物聯(lián)網(wǎng)時(shí)代:保護隱私是否為時(shí)已晚?


我們生活在一個(gè)相互聯(lián)系日益緊密的世界,對數字技術(shù)的擁抱繼續模糊公共和私人之間的界限?;ヂ?lián)網(wǎng)的形成使來(lái)自世界各地的人們能夠獲得和共享信息,而物聯(lián)網(wǎng)將進(jìn)一步改變我們與周?chē)澜缃涣骱突?dòng)的方式。

物聯(lián)網(wǎng)(IoT)是指物理對象和設備通過(guò)互聯(lián)網(wǎng)相互連接并交換數據的網(wǎng)絡(luò )。物聯(lián)網(wǎng)領(lǐng)域出現于2000年代中后期,當時(shí)人均互聯(lián)網(wǎng)連接設備數從2003年的0.08臺迅速增長(cháng)到2010年的1.84臺。2020年,物聯(lián)網(wǎng)兼容產(chǎn)品數量首次超過(guò)非物聯(lián)網(wǎng)產(chǎn)品數量。到2025年,預計全球物聯(lián)網(wǎng)連接將超過(guò)300億次,平均每人將擁有近4臺物聯(lián)網(wǎng)設備。

這些物聯(lián)網(wǎng)設備的復雜系統將有益于并幫助我們日常生活的許多領(lǐng)域,但同時(shí)也將收集大量的個(gè)人數據,并對隱私構成嚴重威脅。隨著(zhù)進(jìn)入物聯(lián)網(wǎng)時(shí)代,物聯(lián)網(wǎng)設備的開(kāi)發(fā)者、制造商、監管機構和消費者必須共同努力,解決這些主要的隱私和安全問(wèn)題。


普普點(diǎn)評

隨著(zhù)企業(yè)紛紛推出物聯(lián)網(wǎng)技術(shù),監管機構必須讓他們負責收集和處理來(lái)自物聯(lián)網(wǎng)設備的數據,并確保消費者意識到這些做法。政府需要與設備制造商和消費者權益倡導團體建立聯(lián)系,建立強大的行業(yè)標準來(lái)保護物聯(lián)網(wǎng)數據。在物聯(lián)網(wǎng)實(shí)施重新定義隱私之前,現在必須制定解決這些問(wèn)題的明智政策。

普普安全資訊一周概覽(0409-0415)
05
人工智能和機器學(xué)習在數據安全中的應用


人工智能是一種專(zhuān)注于制造可以輔助和自動(dòng)化流程的智能機器的技術(shù)。在算法的幫助下,人工智能試圖讓軟件像人類(lèi)大腦一樣思考。簡(jiǎn)單來(lái)說(shuō),人工智能的使命就是在機器中實(shí)現人類(lèi)智能。機器學(xué)習是人工智能的一個(gè)子集;其允許機器在不需要提供算法的情況下,準確預測結果,并從用戶(hù)那里學(xué)習他們期望它如何運行。機器學(xué)習的主要任務(wù)是研究算法,使機器能夠接收信息和統計分析數據,并提供可接受的輸出。隨著(zhù)輸入數據來(lái)源的增加,行業(yè)先驅們仍在努力確保信息的足夠安全性。

數據被認為是組織擁有的最重要的資產(chǎn)之一。因為企業(yè)存儲從客戶(hù)憑證到員工數據庫,再到過(guò)去企業(yè)的所有類(lèi)型的信息,而這些信息是組織不希望公開(kāi)的。當這些信息被黑客攻擊時(shí),可能會(huì )對組織的聲譽(yù)造成嚴重的損害。數據安全中的人工智能和機器學(xué)習技術(shù)可以幫助組織實(shí)現保護其信息的目標。


普普點(diǎn)評

由于現代企業(yè)從眾多來(lái)源積累數據,因此確保信息安全對企業(yè)來(lái)說(shuō)是至關(guān)重要的。數據安全中的人工智能和機器學(xué)習可以幫助安全分析師減少當局防止數據被盜竊所花費的時(shí)間。人工智能和機器學(xué)習通過(guò)使用提供給其的算法來(lái)保護信息,還可以了解具體的威脅是如何分類(lèi)的。

普普安全資訊一周概覽(0409-0415)
06
云安全的未來(lái)發(fā)展趨勢


政策方面,2021 年 7 月 12 日,工信部公開(kāi)征求對《網(wǎng)絡(luò )安全產(chǎn)業(yè)高質(zhì)量發(fā)展三年行動(dòng) 計劃 (2021-2023 年 )( 征求意見(jiàn)稿 )》的意見(jiàn)。征求意見(jiàn)稿指出:面向多云、云原生、邊緣云、分布式云等新型云計算架構,發(fā)展多云身份管理、云安全管理平臺、云安全配置管理、 云原生安全、云災備等技術(shù)產(chǎn)品,推動(dòng)云架構安全發(fā)展。

面向云環(huán)境中云服務(wù)器、虛擬主機、 網(wǎng)絡(luò )等基礎資源,加強基礎信息采集水平,提升能夠面向雙棧(IPv4、IPv6)的流量可視化、 微隔離、軟件定義邊界、云工作負載保護等安全產(chǎn)品能力,保障云上資源安全可靠。面向云 上業(yè)務(wù)、應用等服務(wù),提升安全訪(fǎng)問(wèn)服務(wù)邊緣模型、云 Web 應用防火墻、云上數據保護等安全產(chǎn)品效能,保障云上業(yè)務(wù)安全運行。國際市場(chǎng)研究機構 于 2021 年 4 月發(fā)布的全球云安全市場(chǎng)報告顯示,預計將在 2026 年達到 676 億美元。市場(chǎng)增長(cháng)的驅動(dòng)力主要是持續增加的云服務(wù)依賴(lài)、網(wǎng)絡(luò )犯罪和新型網(wǎng)絡(luò )攻擊的趨勢。


普普點(diǎn)評

如果云原生安全成為原生安全,那就說(shuō)明云原生已經(jīng)融入到了各行各業(yè),成為普適的云計算場(chǎng)景。事實(shí)上,隨著(zhù)國家大力推動(dòng)新基建戰略,包括 5G、物聯(lián)網(wǎng)、工業(yè)互聯(lián)網(wǎng)等信息基礎設施,云計算、人工智能等新技術(shù)基礎設施,數據中心等計算基礎設施等。而這些基礎設施,未來(lái)或多或少都會(huì )與云原生技術(shù)有所聯(lián)系。

普普安全資訊一周概覽(0409-0415)
07
你的郵件安全嗎?企業(yè)數據安全路在何方


跟傳統的信息傳輸模式相比,電子郵件具有很強的時(shí)效性、便捷性,然后隨著(zhù)電子郵件在社會(huì )的廣泛應用,隨之而來(lái)的安全保密問(wèn)題日漸突出,機密泄漏、信息篡改、假冒地址、垃圾郵件等令人煩惱不堪,相應的安全保密防護需求越來(lái)越迫切。國家在保密工作上先后頒布了各種保密法律,并發(fā)展保密技術(shù),應用高端技術(shù)手段保護國家和企事業(yè)機密的安全,特別是加強郵件安全保密技術(shù)的應用,已成為當前安全保密工作的重要工作內容之一。

據報告分析,電子郵件威脅與行為分析 、身份欺騙相結合、釣魚(yú)網(wǎng)站、惡意軟件和漏洞。為了逃避普通電子郵件安全技術(shù)的檢測,特別是那些只依賴(lài)于標準殺毒軟件和聲譽(yù)的技術(shù)的電子郵件安全技術(shù),電子郵件威脅已經(jīng)變得越來(lái)越復雜。

多年來(lái),我們看到電子郵件安全威脅的形式和意圖已經(jīng)發(fā)生多次變化,從通過(guò)垃圾郵件活動(dòng)制造混亂和拒絕服務(wù)到現在流行的勒索軟件和電子郵件欺詐威脅等。


普普點(diǎn)評

為保護客戶(hù)的利益,維護客戶(hù)數據安全,郵件用戶(hù)使用郵件證書(shū)對電子郵件進(jìn)行數字簽名并加密傳輸,一方面可以保證郵件發(fā)送者身份真實(shí)性,另一方面保障了郵件傳輸過(guò)程中不被他人閱讀及篡改,并由郵件接收者進(jìn)行驗證,確保電子郵件內容的完整性。