加密恶意软件的激增给首席信息安全官带来双重挑战

本文涉及的产品
密钥管理服务KMS,1000个密钥,100个凭据,1个月
简介: 加密恶意软件的激增给首席信息安全官带来双重挑战


虽然很多首席信息安全官可能意识到恶意软件的风险,但其中大部分风险(高达91.5%)是通过加密连接带来的。这一统计数据令人震惊,只有20%的企业配备监控加密流量——这意味着80%的企业可能会因为不解加密流量以进行安全扫描而遗漏了大多数恶意软件。


面对隐藏在加密流量中的恶意软件的激增,首席信息安全官的任务是管理技术解决方案,同时还要遵守隐私法规。


如果没有适当的检查,随着加密流量中恶意软件数量的增加,加密数据可能成为重大的安全威胁。大多数企业都没有准备好进行适当的流量分析来应对这个问题。这是对隐藏在加密流量中的恶意软件对企业构成威胁进行研究得出的两个结论。


根据最近发布的《WatchGuard 2021年第二季度互联网安全》调查报告,虽然很多首席信息安全官可能意识到恶意软件的风险,但其中大部分风险(高达91.5%)是通过加密连接带来的。这一统计数据令人震惊,只有20%的企业配备监控加密流量——这意味着80%的企业可能会因为不解加密流量以进行安全扫描而遗漏了大多数恶意软件。


具体而言,人们发现WatchGuard只有两个恶意软件变种XML.JSLoader和AMSI.Disable.A,它们的攻击数量占通过安全Web连接检测到的恶意软件的90%以上。如果没有一些有效的流量分析方法,并且没有办法识别的话,即使是少数变种,其带来的威胁也严重。


通过加密流量传递的恶意软件的数量也出现了巨大的增长。根据Zscaler公司最近发布的一份调查报告,与2020年隐藏在加密流量中的恶意软件的数量相比,新冠疫情已经导致2021年出现了314%的增长,该报告分析了通过加密渠道传递的数十亿个威胁。


性能问题和隐私考虑是恶意软件通过的最大原因。“由于性能下降,加密流量的检查过于频繁。这就是会有如此多的恶意软件通过端口443进入企业的原因,而没有人通过解密数据包来寻找恶意软件。当需要解密和深度数据包检查时,我们必须对安全架构进行现代化改造,以满足性能要求。”EVOTEK公司首席信息安全官兼执行顾问Matt Stamper说。他也是国际信息系统审计协会(ISACA)圣地亚哥分会的主席。


Stamper表示,可以使用威胁模型来审查加密流量中涉及恶意软件的不同固有风险。他还认为,安全架构必须考虑到大多数流量都可以而且应该加密。


Stamper指出需要扩展安全架构以匹配威胁。他说,“对于首席信息安全官来说,他们有责任广泛地审视风险,并了解可能存在盲点的地方,以及当前的安全架构和安全监控实践可能使企业在不知情的情况下暴露的领域。”


Stamper认为,防御策略的一部分是将零信任原则扩展到默认情况下不信任加密流量。他说,“为了提供或增强保证,加密流量应该被解密、检查和分类,并以不破坏系统和网络性能的方式进行。然而,传统的安全架构无法大规模地做到这一点。”他补充说,这就是希望淘汰传统安全架构的企业正在迅速努力使安全实现现代化的原因。


首先限制用户对数据的访问


Unisys公司亚太地区首席安全架构师Stephen Green也指出了应用零信任原则的好处,在这种情况下,可以限制用户仅访问需要的内容。然后确保应用最先进的端点安全。


现在使这种威胁更加危险的是,网络犯罪分子可以求助于基于云计算的通用URL,例如通过Amazon S3,从而降低URL过滤等常用安全控制措施的有效性。Green说,“对于没有制定明确计划来在多个层面处理这个问题的企业来说,这是一个重大威胁。”


Green表示,首席信息安全官还应该在采用任何新技术修复之前明确需要保护的内容,然后采用纵深防御原则,对要保护的资产进行分层安全控制。然后可以将威胁建模应用于设计和测试控件。他表示,这是一种向外移动到威胁源并继续分层控制,最终达到“URL过滤”、“SSL/TLS拦截和恶意软件扫描”的方法,用于实时检查和筛选流量。


Green补充说,“每个控件都有其弱点。例如,SSL/TLS拦截容易破坏网站,有时会设置异常。这就是通过重叠控制进行纵深防御对于降低风险如此重要的原因。”


Green对希望降低威胁级别的首席信息安全官的建议是考虑企业对此类攻击的脆弱性。需要理解“风险=威胁×漏洞”这个简单的公式。他表示,为了量化风险,首席信息安全官还必须考虑风险发生的可能性以及发生时的影响。他说:“要评估影响,需要提出以下问题:‘业务运营对技术的依赖程度如何?’如今这种依赖性通常很高。‘不同技术系统之间的相互依赖程度如何?’,也就是一个系统被攻击会在企业内部引起多米诺骨牌效应吗?”


管理隐私注意事项


虽然在技术上是可行的,但解密流量会引发其他问题,例如隐私信息。Green表示,首席信息安全官需要首先就解密可接受的内容寻求法律建议,并根据适用的运营国家/地区审查隐私原则。他说,“实施跨越人员和技术的程序和标准,使其与企业政策以及任何法律和安全要求保持一致。然后定期或持续确保遵守相关的隐私法规则。”


在管理隐私方面,Evotek公司的Stamper认为解密流量需要考虑可能暴露的重要隐私。他指出,“在解密过程中,敏感内容将会可见。也就是说这是如何处理的重要背景,更重要的是,将会发生在何处。”


Stamper提出了一种方法,要求首席信息安全官和隐私管理人员审查加密流量确实被解密和检查的场景和影响,以用于安全和其他目的(例如数据丢失预防)。


他说,“在理想情况下,这种流量的分类应该与由少数经过严格审查的员工管理的高级安全应用程序一起进行,以便对流量进行机器审查,以在有限的人工干预下审查恶意软件和其他问题。”

相关文章
|
19天前
|
存储 安全 程序员
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【10月更文挑战第5天】 本文旨在探讨网络安全和信息安全领域的重要方面,包括网络漏洞、加密技术及安全意识。通过深入分析这些关键概念,我们希望提高读者对这些重要领域的理解,并强调在当今数字化世界中保护个人和组织数据的重要性。我们将从网络漏洞的定义及其成因开始,接着介绍常见的加密技术及其应用,最后讨论提升安全意识的方法,以帮助读者更好地保护自己的信息安全。
|
3天前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【10月更文挑战第20天】在信息技术飞速发展的今天,网络安全和信息安全问题日益突出。本文将围绕网络安全漏洞、加密技术和安全意识等方面进行深入探讨,旨在提高读者对网络安全的认识和重视程度。文章首先介绍了网络安全漏洞的概念、分类和成因,然后详细阐述了加密技术的基本原理和应用,最后强调了提高个人和组织安全意识的重要性。通过本文的学习,读者将能够更好地理解网络安全的重要性,掌握一些实用的防护措施,并在日常生活中提高自己的安全意识。
44 10
|
1天前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【10月更文挑战第23天】在数字时代,网络安全和信息安全已成为我们生活中不可或缺的一部分。本文将探讨网络安全漏洞、加密技术和安全意识等方面的内容,以帮助读者更好地了解如何保护自己的网络安全。通过分析常见的网络安全漏洞,介绍加密技术的基本原理和应用,以及强调安全意识的重要性,我们将为读者提供一些实用的建议和技巧,以增强他们的网络安全防护能力。
|
23小时前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【10月更文挑战第23天】在数字化时代,网络安全和信息安全已经成为我们生活中不可或缺的一部分。本文将介绍网络安全漏洞、加密技术和安全意识等方面的内容,帮助读者更好地了解网络安全和信息安全的基本知识。通过本文的学习,您将能够更好地保护自己的个人信息和数据安全。
|
1天前
|
SQL 安全 算法
网络安全漏洞与加密技术:保护信息安全的关键策略
【10月更文挑战第23天】在数字化时代,网络安全漏洞和信息安全问题日益突出。本文将探讨网络安全漏洞的概念、类型以及它们对信息系统的潜在威胁,并介绍加密技术如何成为防御这些安全威胁的有力工具。同时,强调安全意识的重要性,并提出加强网络安全教育和培训的建议。最后,通过一个代码示例,展示如何在网络应用中实现基本的加密措施,以增强读者对网络安全实践的认识。
|
3天前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【10月更文挑战第21天】在数字时代,网络安全和信息安全已成为我们生活的重要组成部分。本文将介绍网络安全漏洞、加密技术和安全意识等方面的知识,并提供一些实用的技巧和建议,以帮助读者更好地保护自己的网络安全和信息安全。
|
3天前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【10月更文挑战第21天】 在数字化时代,网络安全和信息安全已成为我们日常生活中不可或缺的一部分。然而,随着网络技术的不断发展和应用的广泛普及,网络安全问题也日益凸显。本文将探讨网络安全漏洞、加密技术以及安全意识等方面的内容,帮助读者更好地了解网络安全的重要性并提高自身的安全意识。
|
3天前
|
SQL 存储 安全
网络安全与信息安全的现代挑战:漏洞、加密与意识
【10月更文挑战第20天】在数字时代的浪潮下,网络安全和信息安全的重要性日益凸显。本文旨在探讨当前网络安全面临的主要挑战,包括安全漏洞的发现与利用、加密技术的应用与局限,以及提升个人和组织的安全意识的必要性。通过分析这些关键领域,我们不仅能更好地理解网络威胁的本质,还能采取有效措施保护我们的数字资产。文章将提供对网络安全现状的深刻见解,并指出未来研究的方向。
|
18天前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【10月更文挑战第6天】在数字化时代,网络安全和信息安全已成为我们生活中不可或缺的一部分。本文将探讨网络安全漏洞、加密技术和安全意识等方面的内容,以帮助读者更好地了解这些主题,并采取适当的措施保护自己的信息安全。我们将通过代码示例来演示一些常见的安全漏洞,并提供解决方案。最后,我们将强调培养良好的安全意识对于维护个人和组织的信息安全的重要性。
|
17天前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【10月更文挑战第7天】随着互联网的普及,网络安全问题日益突出。本文将从网络安全漏洞、加密技术、安全意识等方面进行探讨,旨在帮助读者更好地了解网络安全的重要性,提高自身的网络安全防护能力。