“零信任网络”时代,政企信息安全该如何防护

5月发生的WannaCry病毒事件尚未平息,新的变种病毒又疯狂来袭!

据国外媒体报道,27日,欧洲多国再次受到类似“永恒之蓝”的攻击,新病毒会远程锁定设备,然后索要价值300美元的比特币作为赎金。

Petya变种病毒凶猛

据悉,这种最新出现的病毒被称为Petya变种,与今年5月的“永恒之蓝”勒索病毒相比,Petya勒索病毒变种不仅使用“永恒之蓝”等NSA黑客武器攻击系统漏洞,还会利用“管理员共享”功能在内网自动渗透,即使打全补丁的电脑也会被攻击。相比已经引发广泛重视的“永恒之蓝”漏洞,内网共享的传播途径更具杀伤力。

当前,英国、乌克兰、俄罗斯、丹麦等地都已经爆发这种新病毒,包括总部位于伦敦的全球最大广告公司WPP、俄罗斯石油公司Rosneft、丹麦航运巨头AP Moller-Maersk等都中了毒。

当中以乌克兰最为严重,大量商业银行、私人公司、电信运营商、政府部门系统、首都基辅鲍里斯波尔国际机场都受到了攻击,甚至乌克兰副总理罗岑科·帕夫洛也中招了,他还曝光了政府电脑被攻击后混乱的现场。甚至,乌克兰的ATM机也被拖下了水。

乌克兰切尔诺贝利核电站的电脑系统也受到攻击,致使核电站部分区域的辐射监察不得不改为人工操作。俄罗斯杀毒软件公司卡巴斯基表示,情况正向全球蔓延。

当前,国内安全厂商360已经免疫工具。360天擎(企业版)和360安全卫士(个人版)可以查杀该病毒。

在这勒索病毒二次爆发之际,我们不禁再次反思,在数字经济时代,我们该如何守护企业信息安全。

我们真的重视企业安全了吗?

据360威胁情报中心监测,在在第一次“永恒之蓝”肆虐全球的时候,我国至少有29372个机构遭到“永恒之蓝”病毒攻击,保守估计超过30万台终端和服务器受到感染,覆盖了全国几乎所有地区。

而本次Petya变种病毒攻击,利用的还是与WannaCry相同的“永恒之蓝”安全漏洞,再加上利用“管理员共享”功能在内网自动渗透,攻击力更强。Petya短短时间就已肆虐欧洲即可以看出,它的感染能力有多强大。

从这里也可以看出,不管是国内还是国外,不管是政府部门还是企业机构,大家对网络安全的重视程度还远远不够。

在国内,政企网络安全防护观念亟需升级。在“永恒之蓝”爆发之前,虽然大多数的政企机构都建构了自己的安全防护体系,但结果呢?大多数都中招了。这是因为国内大部分政企单位缺乏系统的网络安全防护体系的规划和建设,多数的安全只是是依靠硬件和安全产品堆砌,政企网络安全防护措施严重不足。不只是安全防护体现的规划和建设,政企在日常建设和运营商的安全意识,管理上更是问题多多。比如大多数政企单位的业务部门与安全部门缺乏沟通或沟通不顺畅,安全部门未定期对网络系统补丁进行更新,网络安全措施落实不到位等,这些都为黑客攻击提供了可乘之机。

“零信任网络”时代,政企安全防护要高要求高标准

“零信任网络”是由Forrester、Gartner等众多安全公司在2013年提出的安全概念。Forrester认为,当前以数据为中心的世界,威胁不仅仅来自于外部,需要采用"零信任"模型构建安全的网络。在"零信任"网络中,不再有可信的设备、接口和用户,所有的流量都是不可信任的。

在现实中,技术高超的APT攻击者总有办法进入政企网络,而政企的内部员工有意、无意地也会对信息安全造成损害。来自任何区域、设备和员工的访问都可能造成安全危害。因此"零信任"是当前网络对政企安全的最新要求,必须进行严格的访问控制和安全检测。

Petya变种病毒的再度肆虐提醒我们,在“零信任网络”是时代,政企安全防护必须高要求高标准。

纵观WannaCry病毒事件及本次“Petya变种病毒事件”我们不难发现,勒索蠕虫给全球的政企机构造成了十分严重的损失,但从攻击手段来说并不新鲜,也并非现有防护技术不能够抵御。它暴露的是各政企机构在网络安全方面的不足,比如网络规划,产品升级,应急响应,持续监测等。

在这里,何玺贴出360企业安全集团熊瑛给政企管理者的一些建议(已获得同意)。

“参照“网络安全滑动标尺”理论,政企用户网络安全体系的构建应从“安全架构”、到“被动防御”、再到“积极防御”阶段。“安全架构”是网络的根基,其确保网络结构的坚固,“被动防御”则是消耗攻击资源、提升攻击成本的有效途径,而“积极防御”是对“被动防护”能力的补充,用于对抗更为复杂的高级威胁。

概括来讲,新威胁环境下的边界防御体系应在保持网络结构坚固的基础上,不断巩固防线纵深,并持续提升监控、分析和响应能力。

“零信任网络”时代,政企网络信息安全该如何防护?

第一,重新审视现有网络的基础架构,通过对内部网络进行更加精细的分段和隔离,构建内网的塔防体系。同时,通过提升对安全策略执行效果的感知能力,及时发现访问控制的疏漏,避免安全设备成为“摆设”,维持网络的结构坚固;

第二,构建统一管理平台,加强安全设备维护管理,依靠自动化、半自动化的手段提升应急处置的效率与准确性,企业用户选择某一品类安全产品时应优先考虑同一品牌,以降低运维管理、应急响应的操作难度。

第三,重视持续监控,通过数据分析构建用户对于风险、威胁的发现和感知能力,向“积极防御”持续迈进。”

PS,最新消息:卡巴斯基实验室中国官方微信订阅账号称,初步研究显示,这种最新的威胁并不是之前报道中所称的是一种Petya勒索软件的变种,而是一种之前从未见过的全新勒索软件。尽管这种勒索软件同Petya在字符串上有所相似,但功能却完全不同,卡巴斯基将这种最新威胁命名为ExPetr。

时间: 2024-10-09 22:47:39

“零信任网络”时代,政企信息安全该如何防护的相关文章

Kubernetes 下零信任安全架构分析

点击下载<不一样的 双11 技术:阿里巴巴经济体云原生实践> 本文节选自<不一样的 双11 技术:阿里巴巴经济体云原生实践>一书,点击上方图片即可下载! 作者杨宁(麟童) 阿里云基础产品事业部高级安全专家刘梓溪(寞白) 蚂蚁金服大安全基础安全安全专家李婷婷(鸿杉) 蚂蚁金服大安全基础安全资深安全专家 简介 零信任安全最早由著名研究机构 Forrester 的首席分析师约翰.金德维格在 2010 年提出.零信任安全针对传统边界安全架构思想进行了重新评估和审视,并对安全架构思路给出了新

网络时代

网络时代简单理解为,通过网络把各方面信息通过网络连接起来的崭新时代,前期有PC端,后来的移动端,包括笔记本还有平板和手机这些设备去连接. 网络时代特征,有一个是女性特征,比较感性.其二是去中心化,把过去的工业时代那种系统的知识体系给零碎化.这样更人性化. 也有人总结,互联网时代的一个特征是:混搭.跨界.穿越. 从世界及我国网络发展的现实状况和未来趋势看,网络时代呈现出与传统社会大不相同的新特征-- 1.网络信息成为现代化建设极为重要的社会财富.对信息和信息技术的掌控能力成为政党能力.国家实力的重

零信任安全

零信任安全的本质是以身份为中心进行动态访问控制.其核心思想是:默认情况下不应该信任网络内部和外部的任何人/设备/系统,需要基于认证和授权重构访问控制的信任基础.引导安全体系架构从网络中心化走向身份中心化,其本质诉求是以身份为中心进行访问控制.其核心实践包括:(1)以身份为中心通过身份治理平台实现设备.用户.应用等实体的全面身份化,采用设备认证和用户认证两大关键技术手段,从0开始构筑基于身份的信任体系,建立企业全新的身份边界. (2)业务安全访问所有的业务都隐藏在零信任可信接入网关之后,只有认证通

iOS- 如何使用Apple的零配置网络协议Bonjour?

1.前言 这段时间为了解决公司App的网络离线需求,做了个Apple推出的零配置网络协议Bonjour的Test,主要是为了解决iOS设备的IP获取,之前是可以使用socket的广播来实现,但是使用Apple推出的Bonjor相比会更加简单和稳定.希望能对大家有点帮助,如果有什么地方有error也欢迎大家指出,互相学习. 这是之前写过的一篇关于socket的blog——socket广播 iOS- 移动端Socket UDP协议广播机制的实现 2.什么是Bonjour?能做些什么? 相信没有了解过

支点网贷系统开发走进新的网络时代

具有信用标.担保标.净值标.秒标.天标.抵押标.功能.整套系统与2010年5月份上线.经过系统不断进行升级更新,本版本已经非常成熟.安全.稳定.业务流程清晰! 系统功能介绍: 系统采用主流编程语言php,mysql数据库,Think php框架开发制作 支点网贷系统开发走进新的网络时代

互联网时代 个人信息安全亟待解决

4月的下旬,大家都在兴奋的筹划五一出游,纷纷上网查看攻略,订车票.订酒店.然而这些行为可能把你的个人隐私信息泄露出去了. 近日,洲际酒店集团(IHG)发布了一份数据泄露报告,报告中指出,包括皇冠假日酒店.假日酒店.烛木套房.金普顿酒店在内的超过1200家酒店出现数据泄露现象.据了解,泄露信息包含个人身份证号码.联系方式.银行卡信息等等. 上周,12306网站被爆用户数据又遭泄露,退出个人登录竟自动转登他人账号,且可以查看到与账号相关联的身份证号.联系方式等个人信息.在2014年12306网站被披

大数据时代的信息安全

全世界目前已有超过40亿网民,庞大的网民数意味着海量的信息数,也意味着信息主体权益易受威胁和侵害.美国最大的社交平台FACEBOOK就曾发生了个人信息泄密事件.有公司利用这些个人资料通过算法来判断个人的政治立场,并推断投票结果,这就侵犯了个人的隐私权. 个人信息作为重要的数据资源,已经成为大数据时代重要的生产要素,其价值得到进一步挖掘和释放.谁掌握了互联网,谁就把握住了时代主动权.大数据催生机遇和变革,也带来隐患和风险. 因为有利可图,个人信息也极易成为不法分子非法获取和交易的对象.公安部门曾破

ESP8266零配置网络

概念: Zeroconf (Zero-configuration networking 零配置联网) 功能: 1 自动配置IP地址  (Link-local 地址), 2 自动配置并解析域名,这项技术被称为 mDNS (Multicast Domain Name Service,多点发送域名服务) 3 在网络传播和接收自己与其他设备所能提供的服务.DNS-SD(DNS-based Service Discovery  基于DNS的服务探索) #include <ESP8266WiFi.h>#i

浅谈“韧性网络”构筑未来信息安全

腾讯中国区总经理表示:"随着大数据.云计算.物联网等创新应用的融合发展,将持续推动中国企业关键业务基础设施.架构和实践方面的变革,这对企业的网络安全防护提出了巨大的挑战.我们希望同网络安全业界进行更深层次的探讨与合作,进一步提升企业网络的可感知能力以及整合管理水平,为物理.虚拟和云端环境内的安全需求提供具有自适应能力的协作式防护." "五大关键优势" 打造韧性网络无缝防御能力 在此次峰会上,腾讯展示了可帮助企业用户提升网络韧性的"腾讯 Security F