恶意行为者可随意利用漏洞,如Equifax、Yahoo、Sony或Target等案例所示。

面对活跃的威胁环境,高管们不得不考虑公司安全能否抵御攻击浪潮。

网络攻击愈发普遍,多数出于经济动机。但根据Verizon对超过2200起数据泄露和5.3万起安全事件的分析,以窃取敏感信息为目的的间谍活动日益增多,对某些行业影响尤为严重。

Verizon数据显示,过半数据泄露源于有组织犯罪,主要由外部人员实施,而国家或国家关联行为者占泄露事件的12%。

随着国家层面网络活动迹象增多,全面网络战的担忧浮现。目睹网络攻击复杂性的企业有理由感到忧虑。

尽管互联网看似成为战场,但全面网络战尚未爆发。

Cybrary首席运营官Kathie Miley在接受CIO Dive采访时表示:“战争必须宣战。如果非要定义,我们肯定处于重度的战争侦察期,大量国家和有组织犯罪在寻找基础设施弱点。”时机成熟时,这些恶意行为者可随意利用先前发现的漏洞。

然而,网络是下一个战场领域。各国建立独立网络战部队,使升级对话合法化。

美国也调整了网络安全策略。5月,联邦政府将美国网络司令部提升为“作战司令部”,使其负责人直接向国防部长汇报。

“我们已使国家行为合法化,你越常见到,就越会遭遇。”——Gus Hunt,埃森哲联邦服务董事总经理兼网络负责人

如今,美国网络司令部成为美军指挥官十大责任区之一,类似非洲司令部或欧洲司令部。其职责是“指导、同步和协调网络空间规划与行动”,以防御和促进美国网络利益。

然而,最大担忧之一是国家支持的攻击几乎无法追责或溯源。由于选择有限,企业陷入准网络战,成为攻击者相互对抗时的牺牲品。

埃森哲联邦服务董事总经理兼网络负责人、前中情局首席技术官Gus Hunt对CIO Dive表示:“我们已使国家行为合法化,你越常见到,就越会遭遇。这成为常态,”这给组织的网络防御带来更大压力。

溯源竞赛

看似随机的网络攻击可能遵循模式。

SecurityScorecard首席研发官Alexander Heid对CIO Dive表示:“每当国际冲突加剧,如近期军事行动,互联网上的恶意活动总会相应增加。”

国际地缘政治格局直接影响网络空间。例如,本月早些时候伊朗核协议的瓦解。

据CrowdStrike情报副总裁Adam Meyers向CIO Dive提供的邮件声明,美国退出后,CrowdStrike观察到与伊朗相关的攻击性网络行动,针对美国盟友的外交机构和电信公司。

Meyers称,若美国对伊朗制裁恢复,伊朗可能发动报复性网络攻击。

“每当国际冲突加剧……互联网上的恶意活动总会相应增加。”——Alexander Heid,SecurityScorecard首席研发官

即使国际冲突持续,归因和动机判定仍是挑战。攻击发生后,一些企业急于指责国家行为者,如俄罗斯、朝鲜等美国对手。但溯源不仅是追责游戏。

Hunt表示:“如果你了解攻击的真实来源和起源,就能调动政府和执法部门的额外力量。如果不知道实际来源和地点,你该追查谁?”

但真正溯源,需当场抓获恶意行为者。

Heid说:“黑客行为是一种情报间谍技术,隐藏来源和身份是其一部分。许多报道称‘这恶意软件肯定是俄罗斯国家支持’,但该恶意软件是公开的,任何人都能用。它恰好由俄罗斯团体很久前编写,无法判断是哪个国家所为。”

攻击门槛降低

网络威胁格局最惊人的变化是攻击执行难度降低。“门槛已降低,”Heid说。只需点击按钮,企业就可能成为下一个受害者。

恶意行为者利用高级黑客工具包,如2016年Shadow Brokers泄露美国国家安全局工具后出现的那些。人为错误、不断涌现的漏洞以及更多硬件和物联网设备的引入,共同织就了广阔而不安全的互联网环境。

Heid表示,大学和政府组织通常最不安全,“因为他们是首批使用互联网的机构”。这些行业系统最老旧,存在长期潜伏的漏洞,因行业规模和性质而持续存在。

Verizon报告显示,针对教育行业的网络攻击中,五分之一出于间谍动机,受机构研究有时敏感的性质推动。公共部门也将间谍活动视为主要担忧,占泄露事件的44%。

尽管政府安全态势有所改善,但漏洞依然存在。

除脚本小子和撞库者外,国家活动增加和网络间谍威胁已开始困扰各行业组织。企业面临知识产权损失和破坏性泄露的威胁,可能损害声誉并导致生产中断。

随着数据泄露暴露电子邮件和密码,专家预计撞库攻击将增加,即利用被盗账户凭据访问不同网站。

恶意行为者有时用于免费访问Netflix账户,但更危险的是,国家行为者和有组织犯罪集团可能利用企业凭据进行更邪恶的系统访问。

保护核心资产

对企业而言,应对网络攻击和泄露的古老建议是加强防护并实践基础:及时更新系统补丁。

对于保护关键基础设施的企业,此建议作用有限,这些设施特别易受攻击,若维护不当将负面影响生活质量。

Miley表示,若企业无法提供医疗、电信或电力等核心服务,将出现危机。企业“应极度恐惧国家攻击者,尤其是关键基础设施领域”。

Miley指出,缺乏如医疗行业那样的法规,企业没有保护组织的强制要求。法规缺失损害整个网络安全行业。

Hunt说:“我们确实需要更有效地团结起来应对威胁,因为国家攻击日益明显,速度和规模都在增长。”