面对勒索软件的威胁成功的首席信息安全官需要解决的难题
针对关键基础设施部门的勒索软件攻击浪潮日益高涨,并且达到了前所未有的程度。如今,技术、法律和监管风向的转变正使这一对工业环境的灾难越来越难以处理,成为许多首席信息安全官在议程中的首要议题。
企业必须处理的一些难题:
- 是否支付赎金?
- 网络保险能否提供足够的庇护?
- 政府的作用是什么?
- 是否即将出台新的规定和处罚措施?
- 对手如何演变他们的策略?
为了理解这一切,需要首先关注网络犯罪分子和他们的技术。他们有着成熟的商业模式和仔细考虑的勒索软件财务计算。他们已经决定是否发起直接攻击以实现利润最大化,或提供勒索软件即服务,并配有帮助台和其他支持服务,为他们的收入提供补充,同时让技术水平较低的恶意行为者受益。
他们根据支付能力对受害者和目标组织进行了调查。所有这些策略都是协同制定和执行的,以使支付赎金成为阻力最小的途径——无论是在经济上和逻辑上。
勒索软件活动的每一个方面都是为了激发攻击目标的情感反应,因此支付赎金比自己承担试图恢复的成本和延迟更容易。
企业所面临的困境
- 现在不是道德绝对化的时候。关于企业是否应该支付赎金存在激烈的争论,有人警告支付赎金将会导致更多的勒索软件攻击。虽然这是事实,但考虑到利害关系,这根本不实用或不可行。纸上谈兵很容易,但考虑到受害者感受到的压力,这也许是一种更好的选择。面对关于网络攻击以及他们公司的曝光率和未知的命运,指责他们不应该支付赎金,就像告诉抢劫的受害者不应该交出他们的钱包一样荒谬。
- 禁止支付赎金只会增加痛苦。此外,另一个考虑的步骤是执法机构应该通过将赎金支付定为非法行为来禁止支付赎金。但专家的观点是,这将使政治和商业领袖陷入困境,他们需要在触犯法律或影响公共安全和经济之间做出选择。
- 不要将风险转移误认为是控制。虽然网络保险是一种有效的风险转移机制,但不要将其与制定的计划混淆。它也不能替代良好的治理和风险管理。事实上,网络犯罪分子正在积极针对拥有网络保险的企业进行攻击,因为他们知道这些受害者更有可能支付赎金。由于网络保险公司的成本不断上升,而且可用于创建精算表的数据有限,其保费和免赔额开始上涨。保险公司表示,如果企业没有实施适当的控制和治理,他们将不会承保勒索软件攻击。与任何类型的风险缓解策略一样,保险只是其中的一个组成部分。
企业应该如何应对
- 从无知到疏忽将造成紧迫感。企业的董事会和最高管理层了解并考虑规避各种业务风险,包括市场风险、供应链风险和流动性风险,但许多人并不了解工业网络风险。企业董事会都有责任向最高管理层提出问题,对他们的风险承受能力提出自己的观点,制定良好的弹性计划,并了解其运营环境中网络风险的当前状态。如果是首席信息安全官,提高对这种新风险类别的认识将创建一个平台,企业董事会不能忽视该平台。鉴于通过数字化转型获得的所有优势,工业企业内部的网络风险不是“如果”而是“何时”的问题。一旦存在风险,就容易陷入困境。现在是开始加强工业网络安全的时候了。
- 命运眷顾有准备的人。虽然面对网络攻击有时可能无能为力,但可以做很多事情来降低风险。美国国家标准与技术研究院开发了网络安全框架,该框架有助于提供一系列步骤,帮助企业如何在一段时间内积极地思考和采取行动保护其基础设施。通过立即实施推荐的控制措施并建立坚实的基础,企业可以减少事后反应的担忧。例如,了解运营环境、进行桌面练习以及与事件响应和律师事务所建立正式关系,并为应对网络攻击做好准备。
- 改变财务计算。勒索软件攻击的财务模型历来倾向于付费。巴尔的摩市就是一个广为宣传的例子,这次网络攻击使该市损失收入以及恢复系统的直接成本超过1800万美元,但在遭遇网络攻击当天,其赎金仅为76000美元的比特币。因此,美国众议院和参议院的国会议员都提出立法以推动强制性事件报告,以及制定激励和抑制机制来改变财务和风险方式,以支持更好的控制和风险治理。
只要有收益,针对关键基础设施部门的勒索软件攻击就有可能继续下去。为了降低风险,最有效的一条途径是探索可用的技术、法律和监管手段来支持和鼓励降低风险的行为。这需要全社会的共同努力,并提出合乎道德且可行的方法,其中包括主动技术和实践、缓解措施和响应的组合。深入了解正在发挥作用的多种措施,可以朝着正确的方向前进。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
大多数首席信息官和首席信息安全官低估了运营技术违规的风险
根据网络安全管理及安全分析服务商Skybox Security公司的一项研究,83%的企业在过去36个月内受到了运营技术(OT)网络安全漏洞的影响。研究还发现,很多企业低估了网络攻击的风险,73%的首席信息官和首席信息安全官都认为他们所在的公司在未来一年不会遭受运营技术攻击。 Skybox Security公司首席执行官Gidi Cohen说:“不仅企业依赖运营技术,人们也依赖这项技术获得包括能源和水资源在内的重要服务。不幸的是,网络犯罪分子非常清楚关键基础设施的安全性通常很薄弱。因此,网络威胁行为者认为,对运营技术的勒索软件攻击极有可能获得回报。勒索软件攻击将继续利用运营技术漏洞进行破坏。” 这项研究揭示了运营技术安全面临的艰难挑战——包括网络复杂性、功能孤岛、供应链风险和有限的漏洞修复选项。网络攻击者利用这些运营技术弱点的方式不仅危及企业的运营,而且威胁公共健康、安全和经济等行业领域。 以下是一些关键要点: 很多企业低估了网络攻击的风险 56%的受访者确认他们的公司在未来一年不会遇到运营技术违规的风险。然而,83%的受访者还表示,他们在过去36个月内至少发生过一次运营技术安全漏洞事...
- 下一篇
企业在2022年将面临的主要网络安全威胁
网络攻击者在2021年采用了一些成功的攻击策略,其中包括那些与勒索软件、社交媒体以及对远程工作依赖性转变相关的头条新闻。预计他们将把这些措施应用在政治活动中(例如选举),并变得更加复杂,从而有可能在全球范围内造成更大的破坏。 来自网络安全厂商的工程师和安全架构师提供了对2022年网络威胁格局的预览,以及这些新的或不断发展的威胁如何影响企业、政府部门和民众。 McAfee公司研究员兼负责人Raj Samani说,“在过去的一年中,我们看到网络犯罪分子在重新调整他们的策略,以遵循新的不良行为者计划方面变得更加智能和快速,我们预计这种情况在2022年不会发生变化。 随着威胁形势的不断变化和新冠疫情的不利影响,企业必须时刻了解网络安全趋势,以便他们能够积极主动地保护自己的信息并采取行动。” 2022年企业网络安全威胁预测 Lazarus wants to add you as a friend.。一些团体将社交媒体作为武器以针对更多企业专业人士进行攻击,寻求渗透以谋取自己的收益。 Help wanted:一些团体将通过利用网络犯罪分子来增加其进攻性行动,促使企业审核其可见性,并从针对其所在行业...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- CentOS8安装Docker,最新的服务器搭配容器使用
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- CentOS7,8上快速安装Gitea,搭建Git服务器
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Docker安装Oracle12C,快速搭建Oracle学习环境
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7安装Docker,走上虚拟化容器引擎之路