大多数首席信息官和首席信息安全官低估了运营技术违规的风险
根据网络安全管理及安全分析服务商Skybox Security公司的一项研究,83%的企业在过去36个月内受到了运营技术(OT)网络安全漏洞的影响。研究还发现,很多企业低估了网络攻击的风险,73%的首席信息官和首席信息安全官都认为他们所在的公司在未来一年不会遭受运营技术攻击。
Skybox Security公司首席执行官Gidi Cohen说:“不仅企业依赖运营技术,人们也依赖这项技术获得包括能源和水资源在内的重要服务。不幸的是,网络犯罪分子非常清楚关键基础设施的安全性通常很薄弱。因此,网络威胁行为者认为,对运营技术的勒索软件攻击极有可能获得回报。勒索软件攻击将继续利用运营技术漏洞进行破坏。”
这项研究揭示了运营技术安全面临的艰难挑战——包括网络复杂性、功能孤岛、供应链风险和有限的漏洞修复选项。网络攻击者利用这些运营技术弱点的方式不仅危及企业的运营,而且威胁公共健康、安全和经济等行业领域。
以下是一些关键要点:
很多企业低估了网络攻击的风险
56%的受访者确认他们的公司在未来一年不会遇到运营技术违规的风险。然而,83%的受访者还表示,他们在过去36个月内至少发生过一次运营技术安全漏洞事件。尽管这些设施非常重要,但现有的安全措施通常很薄弱或根本不存在。
首席信息安全官的感知与现实脱节
73%的首席信息官和首席信息安全官对他们的运营技术安全系统不会在未来一年遭到破坏非常有信心。相比之下,只有27%的受访者对网络攻击的影响有更多的了解。虽然有些人并不相信他们的运营技术系统容易受到攻击,但其他受访者表示下一次安全漏洞事件将会出现。
合规性不等于安全
迄今为止,合规性标准已被证明不足以防止安全事件。保持对法规和要求的遵守是所有受访者最普遍关心的首要问题。鉴于最近对关键基础设施的网络攻击,合规性监管要求将继续增加。
复杂性增加安全风险
78%的受访者表示,多个供应商技术带来的复杂性是保护运营技术环境的一个挑战。此外,39%的受访者表示,改进安全计划的最大障碍是决策是在没有更多监督的单个业务部门做出的。
有些人认为具有网络责任保险已经足够
34%的受访者表示,网络责任保险被认为是一种充分的解决方案。然而,网络责任保险不包括由于勒索软件攻击而导致的代价高昂的“业务损失”,这是调查受访者最担心的三大问题之一。
暴露和路径分析是网络安全的首要任务
45%的首席信息安全官和首席信息官表示,无法在整个环境中进行路径分析以了解实际暴露情况是他们的三大安全问题之一。此外,首席信息安全官和首席信息官表示,跨运营技术和IT环境的脱节架构(48%)以及IT技术的融合(40%)是三个主要安全风险中的两个。
功能孤岛导致流程差距和技术复杂性
首席信息官、首席信息安全官、架构师、工程师和工厂经理都将功能孤岛列为他们保护运营技术基础设施的首要挑战。管理运营技术安全是一项团队行动。如果团队成员使用不同的策略和措施,将难以取得成功。
供应链和第三方风险是主要威胁
40%的受访者表示,供应链/第三方访问网络是三个主要安全风险之一。然而,只有46%的受访者表示他们的公司采用运营技术的第三方访问策略。
Navista公司信息安全经理Robert Lynch说:“一些首席信息安全官可能盲目自信,因为即使他们已经遭受网络攻击,他们还没有发现这一点。黑客可能长期存在,所以这种自信是危险的。”
Skybox Security公司研究实验室威胁情报负责人Sivan Nir说:“我们的威胁情报调查表明,与2020年上半年相比,今年运营技术中的新漏洞增加了46%。尽管漏洞和最近的网络攻击事件有所增加,但许多安全团队并未将运营技术安全纳入企业优先事项。令人惊讶的发现之一是,一些安全团队否认他们易受攻击。他们相信当前的基础设施是安全的,但这将导致采取的运营技术的安全措施不足。”

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
工信部:四方面着手个人信息治理 营造安全信息通信消费环境
近年来,随着互联网特别是移动互联网蓬勃发展,丰富多样的应用形态已深入社会生产、人民生活的方方面面,在带来诸多便利的同时,也暴露出一些违规收集使用个人信息、不合理索取用户权限等侵害用户权益的突出问题。 在工信部今日上午召开“十四五”信息通信行业发展规划新闻发布会上,工信部信息通信管理局副局长王鹏介绍了近年来工信部APP个人信息治理取得的成效,以及“十四五”期间,工信部将从四方面着手个人信息治理,保障人民群众的信息安全。 王鹏表示,工信部聚焦人民群众反映强烈的APP违规处理用户个人信息、设置障碍、骚扰用户、欺骗误导用户等问题,纵深推进APP侵害用户权益整治行动。截至目前,已组织检测21批次共244万APP,累计通报2049款违规APP,下架540款拒不整改的APP,对违规行为持续保持高压震慑。同时,工信部不断强化应用商店关键责任链管理,督促应用商店加强自查清理,应用商店已主动下架40余万款违规APP。近期,我们又部署开展了服务感知提升行动,推动全行业优化服务举措、提升服务能力,建立个人信息保护“双清单”,持续加大用户信息保护力度,进一步提升人民群众使用信息通信服务的获得感、幸福感、安全感。...
- 下一篇
面对勒索软件的威胁成功的首席信息安全官需要解决的难题
针对关键基础设施部门的勒索软件攻击浪潮日益高涨,并且达到了前所未有的程度。如今,技术、法律和监管风向的转变正使这一对工业环境的灾难越来越难以处理,成为许多首席信息安全官在议程中的首要议题。 企业必须处理的一些难题: 是否支付赎金? 网络保险能否提供足够的庇护? 政府的作用是什么? 是否即将出台新的规定和处罚措施? 对手如何演变他们的策略? 为了理解这一切,需要首先关注网络犯罪分子和他们的技术。他们有着成熟的商业模式和仔细考虑的勒索软件财务计算。他们已经决定是否发起直接攻击以实现利润最大化,或提供勒索软件即服务,并配有帮助台和其他支持服务,为他们的收入提供补充,同时让技术水平较低的恶意行为者受益。 他们根据支付能力对受害者和目标组织进行了调查。所有这些策略都是协同制定和执行的,以使支付赎金成为阻力最小的途径——无论是在经济上和逻辑上。 勒索软件活动的每一个方面都是为了激发攻击目标的情感反应,因此支付赎金比自己承担试图恢复的成本和延迟更容易。 企业所面临的困境 现在不是道德绝对化的时候。关于企业是否应该支付赎金存在激烈的争论,有人警告支付赎金将会导致更多的勒索软件攻击。虽然这是事实,但考虑...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker安装Oracle12C,快速搭建Oracle学习环境
- MySQL8.0.19开启GTID主从同步CentOS8
- CentOS6,CentOS7官方镜像安装Oracle11G
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7安装Docker,走上虚拟化容器引擎之路
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果