加密恶意软件的激增给首席信息安全官带来双重挑战

本文涉及的产品
密钥管理服务KMS,1000个密钥,100个凭据,1个月
简介: 加密恶意软件的激增给首席信息安全官带来双重挑战


虽然很多首席信息安全官可能意识到恶意软件的风险,但其中大部分风险(高达91.5%)是通过加密连接带来的。这一统计数据令人震惊,只有20%的企业配备监控加密流量——这意味着80%的企业可能会因为不解加密流量以进行安全扫描而遗漏了大多数恶意软件。


面对隐藏在加密流量中的恶意软件的激增,首席信息安全官的任务是管理技术解决方案,同时还要遵守隐私法规。


如果没有适当的检查,随着加密流量中恶意软件数量的增加,加密数据可能成为重大的安全威胁。大多数企业都没有准备好进行适当的流量分析来应对这个问题。这是对隐藏在加密流量中的恶意软件对企业构成威胁进行研究得出的两个结论。


根据最近发布的《WatchGuard 2021年第二季度互联网安全》调查报告,虽然很多首席信息安全官可能意识到恶意软件的风险,但其中大部分风险(高达91.5%)是通过加密连接带来的。这一统计数据令人震惊,只有20%的企业配备监控加密流量——这意味着80%的企业可能会因为不解加密流量以进行安全扫描而遗漏了大多数恶意软件。


具体而言,人们发现WatchGuard只有两个恶意软件变种XML.JSLoader和AMSI.Disable.A,它们的攻击数量占通过安全Web连接检测到的恶意软件的90%以上。如果没有一些有效的流量分析方法,并且没有办法识别的话,即使是少数变种,其带来的威胁也严重。


通过加密流量传递的恶意软件的数量也出现了巨大的增长。根据Zscaler公司最近发布的一份调查报告,与2020年隐藏在加密流量中的恶意软件的数量相比,新冠疫情已经导致2021年出现了314%的增长,该报告分析了通过加密渠道传递的数十亿个威胁。


性能问题和隐私考虑是恶意软件通过的最大原因。“由于性能下降,加密流量的检查过于频繁。这就是会有如此多的恶意软件通过端口443进入企业的原因,而没有人通过解密数据包来寻找恶意软件。当需要解密和深度数据包检查时,我们必须对安全架构进行现代化改造,以满足性能要求。”EVOTEK公司首席信息安全官兼执行顾问Matt Stamper说。他也是国际信息系统审计协会(ISACA)圣地亚哥分会的主席。


Stamper表示,可以使用威胁模型来审查加密流量中涉及恶意软件的不同固有风险。他还认为,安全架构必须考虑到大多数流量都可以而且应该加密。


Stamper指出需要扩展安全架构以匹配威胁。他说,“对于首席信息安全官来说,他们有责任广泛地审视风险,并了解可能存在盲点的地方,以及当前的安全架构和安全监控实践可能使企业在不知情的情况下暴露的领域。”


Stamper认为,防御策略的一部分是将零信任原则扩展到默认情况下不信任加密流量。他说,“为了提供或增强保证,加密流量应该被解密、检查和分类,并以不破坏系统和网络性能的方式进行。然而,传统的安全架构无法大规模地做到这一点。”他补充说,这就是希望淘汰传统安全架构的企业正在迅速努力使安全实现现代化的原因。


首先限制用户对数据的访问


Unisys公司亚太地区首席安全架构师Stephen Green也指出了应用零信任原则的好处,在这种情况下,可以限制用户仅访问需要的内容。然后确保应用最先进的端点安全。


现在使这种威胁更加危险的是,网络犯罪分子可以求助于基于云计算的通用URL,例如通过Amazon S3,从而降低URL过滤等常用安全控制措施的有效性。Green说,“对于没有制定明确计划来在多个层面处理这个问题的企业来说,这是一个重大威胁。”


Green表示,首席信息安全官还应该在采用任何新技术修复之前明确需要保护的内容,然后采用纵深防御原则,对要保护的资产进行分层安全控制。然后可以将威胁建模应用于设计和测试控件。他表示,这是一种向外移动到威胁源并继续分层控制,最终达到“URL过滤”、“SSL/TLS拦截和恶意软件扫描”的方法,用于实时检查和筛选流量。


Green补充说,“每个控件都有其弱点。例如,SSL/TLS拦截容易破坏网站,有时会设置异常。这就是通过重叠控制进行纵深防御对于降低风险如此重要的原因。”


Green对希望降低威胁级别的首席信息安全官的建议是考虑企业对此类攻击的脆弱性。需要理解“风险=威胁×漏洞”这个简单的公式。他表示,为了量化风险,首席信息安全官还必须考虑风险发生的可能性以及发生时的影响。他说:“要评估影响,需要提出以下问题:‘业务运营对技术的依赖程度如何?’如今这种依赖性通常很高。‘不同技术系统之间的相互依赖程度如何?’,也就是一个系统被攻击会在企业内部引起多米诺骨牌效应吗?”


管理隐私注意事项


虽然在技术上是可行的,但解密流量会引发其他问题,例如隐私信息。Green表示,首席信息安全官需要首先就解密可接受的内容寻求法律建议,并根据适用的运营国家/地区审查隐私原则。他说,“实施跨越人员和技术的程序和标准,使其与企业政策以及任何法律和安全要求保持一致。然后定期或持续确保遵守相关的隐私法规则。”


在管理隐私方面,Evotek公司的Stamper认为解密流量需要考虑可能暴露的重要隐私。他指出,“在解密过程中,敏感内容将会可见。也就是说这是如何处理的重要背景,更重要的是,将会发生在何处。”


Stamper提出了一种方法,要求首席信息安全官和隐私管理人员审查加密流量确实被解密和检查的场景和影响,以用于安全和其他目的(例如数据丢失预防)。


他说,“在理想情况下,这种流量的分类应该与由少数经过严格审查的员工管理的高级安全应用程序一起进行,以便对流量进行机器审查,以在有限的人工干预下审查恶意软件和其他问题。”

相关文章
|
3月前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字化时代,网络安全和信息安全已成为我们生活中不可或缺的一部分。本文将介绍网络安全漏洞、加密技术和安全意识等方面的知识,并提供一些实用的技巧和建议,帮助读者更好地保护自己的网络安全和信息安全。
|
2月前
|
存储 SQL 安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
随着互联网的普及,网络安全问题日益突出。本文将介绍网络安全的重要性,分析常见的网络安全漏洞及其危害,探讨加密技术在保障网络安全中的作用,并强调提高安全意识的必要性。通过本文的学习,读者将了解网络安全的基本概念和应对策略,提升个人和组织的网络安全防护能力。
|
2月前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
随着互联网的普及,网络安全问题日益突出。本文将从网络安全漏洞、加密技术和安全意识三个方面进行探讨,旨在提高读者对网络安全的认识和防范能力。通过分析常见的网络安全漏洞,介绍加密技术的基本原理和应用,以及强调安全意识的重要性,帮助读者更好地保护自己的网络信息安全。
64 10
|
2月前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字化时代,网络安全和信息安全已成为我们生活中不可或缺的一部分。本文将介绍网络安全漏洞、加密技术和安全意识等方面的内容,并提供一些实用的代码示例。通过阅读本文,您将了解到如何保护自己的网络安全,以及如何提高自己的信息安全意识。
76 10
|
2月前
|
监控 安全 网络安全
网络安全与信息安全:漏洞、加密与意识的交织
在数字时代的浪潮中,网络安全与信息安全成为维护数据完整性、保密性和可用性的关键。本文深入探讨了网络安全中的漏洞概念、加密技术的应用以及提升安全意识的重要性。通过实际案例分析,揭示了网络攻击的常见模式和防御策略,强调了教育和技术并重的安全理念。旨在为读者提供一套全面的网络安全知识框架,从而在日益复杂的网络环境中保护个人和组织的资产安全。
|
2月前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字化时代,网络安全和信息安全已成为我们日常生活中不可或缺的一部分。本文将深入探讨网络安全漏洞、加密技术和安全意识等方面的问题,并提供一些实用的建议和解决方案。我们将通过分析网络攻击的常见形式,揭示网络安全的脆弱性,并介绍如何利用加密技术来保护数据。此外,我们还将强调提高个人和企业的安全意识的重要性,以应对日益复杂的网络威胁。无论你是普通用户还是IT专业人士,这篇文章都将为你提供有价值的见解和指导。
|
2月前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:漏洞、加密与意识的艺术
在数字世界的迷宫中,网络安全和信息安全是守护者之剑。本文将揭示网络漏洞的面纱,探索加密技术的奥秘,并强调安全意识的重要性。通过深入浅出的方式,我们将一起走进这个充满挑战和机遇的领域,了解如何保护我们的数字身份不受威胁,以及如何在这个不断变化的环境中保持警惕和适应。
53 1
|
3月前
|
安全 算法 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在当今数字化时代,网络安全和信息安全已经成为了全球关注的焦点。随着技术的发展,网络攻击手段日益狡猾,而防范措施也必须不断更新以应对新的挑战。本文将深入探讨网络安全的常见漏洞,介绍加密技术的基本概念和应用,并强调培养良好安全意识的重要性。通过这些知识的分享,旨在提升公众对网络安全的认识,共同构建更加安全的网络环境。
|
3月前
|
安全 算法 网络协议
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字时代,网络安全和信息安全已经成为了我们生活中不可或缺的一部分。本文将介绍网络安全漏洞、加密技术和安全意识等方面的内容,帮助读者更好地了解网络安全的重要性和应对措施。通过阅读本文,您将了解到网络安全的基本概念、常见的网络安全漏洞、加密技术的原理和应用以及如何提高个人和组织的网络安全意识。
|
3月前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
在数字化时代,网络安全和信息安全已经成为了我们生活中不可或缺的一部分。本文将深入探讨网络安全漏洞、加密技术和安全意识等方面的内容,帮助读者更好地了解网络安全的重要性,并提高自己的网络安全防护意识。通过本文的学习,你将能够了解到网络安全的基本概念、常见的网络安全漏洞、加密技术的应用以及如何提高自己的安全意识。让我们一起来探索这个充满挑战和机遇的领域吧!

热门文章

最新文章