2020年對網絡安全的十大預測

2020-12-17 電子發燒友

2020年對網絡安全的十大預測

nana 發表於 2020-02-04 15:15:07

天下武功,無堅不摧,唯快不破。對於網絡安全而言,最安全的選擇就是快,不但要比同行跑得快,還要比熊跑得快。這裡說的快,不僅僅是對威脅的響應速度快,更重要的是安全能力的發展速度要超過威脅增長速度,在高速變化的威脅態勢中,僅僅依靠對漏洞縫縫補補,或針對隔夜的威脅設計一個刻舟求劍的安全方案已經遠遠不夠了。

未來十年最好的一年即將翻篇,隨之而來的是新的威脅和趨勢,以下安全牛匯總了 2020 年對網絡安全的十大預測,助您第一個嗅到春天的氣息:

1 勒索軟體變本加厲

睡眠質量糟糕已經成了全球性的頭號健康問題,但是對於企業 IT 部門來說,勒索軟體就是個那個讓你不敢入眠的噩夢。

勒索軟體正變得越來越複雜。

甚至能夠穿透最先進的電子郵件安全解決方案。

將帶來更多破壞性後果。

據英國一家技術服務集團發布的消息,2018 年全球 41% 的企業遭受過勒索軟體的攻擊,該類攻擊佔企業攻擊的四分之一,有 37% 的企業受害者都選擇支付了贖款。一些中國企業已經成為勒索軟體的受害者。

2019 年,勒索軟體攻擊不但會更 「滑頭」,而且會更頻繁。

如今,隨著複雜度和自動化程度的不斷提高,一些勒索軟體攻擊(例如木馬變體)已經可以通滲透到最複雜的電子郵件安全解決方案中。更致命的是,當前的電子郵件安全解決方案在勒索軟體攻擊發生數小時後才能察覺,這給攻擊留下了足夠大的時間窗口。 Emotet 就是一個典型的例子。這款勒索軟體界的當紅炸子雞如此成功的原因之一是:能夠利用特定的目標候選列表,導致安全系統需要花費更多時間來檢測它。而且 Emotet 的攻擊能夠不斷改變 IOC,即使最聰明的籤名系統、IDS 和其他傳統安全解決方案也無法足夠快地檢測到它。 如我們所見,勒索軟體攻擊大約每隔一周就會發生一次。攻擊者不斷開發出新的樣本庫,其中包含新的混淆和規避技術,而安全廠商則疲於追趕,很難跟上新的攻擊樣本庫的節奏。

2 數據洩露第一元兇:網絡釣魚攻擊

一年前,通常認為惡意軟體是企業面臨的最大威脅。隨著我們臨近 2020 年,網絡釣魚攻擊成為主要問題。

根據 Verizon 2019 DBIR 數據洩露報告的觀點,網絡釣魚是造成數據洩露的第一大原因。

如今,企業提升電子郵件安全性的最大需求就是防範網絡釣魚攻擊。然而,過去幾年中,網絡釣魚攻擊變得越來越複雜,即使是最專業的專業人員也無法檢測到所有攻擊。暗網上提供五花八門的網絡釣魚工具包以及用以實施針對性攻擊的帳號列表,網絡釣魚攻擊的數量和複雜性可謂每日劇增。 此外,網絡釣魚攻擊的後果變得更加嚴重。數據洩露,財務欺詐和網絡釣魚攻擊的其他後果可能對各種規模的組織造成可怕的後果。今年早些時候聯邦調查局發布的《網際網路犯罪報告》發現,BEC(商業電子郵件攻擊)在 2018 年共計造成了 13 億美元的損失——這一數字遠超於五年前的 6000 萬美元。另一項調查則顯示 2018 年大約 35% 的 CEO 和 CFO 受到過鯨釣攻擊。 可以說,檢測和阻止網絡釣魚攻擊,尤其是通過電子郵件發起的釣魚/釣鯨攻擊,將是2019年企業安全的最大剛需之一。

3 縮短反射弧,提高威脅感知速度

數據驅動的安全解決方案要花費數小時才能檢測到前所未有的威脅。

這也是攻擊的最危險時段。

組織對這種等待時間的容忍度將越來越低。

從惡意攻擊發起到被檢測到之前的這段時間,是攻擊造成最大破壞性的窗口時段。目前即使是最複雜的安全解決方案,通常也要花費幾個小時(甚至更長的時間)才能檢測到新的、前所未有的攻擊,因此對企業來說,攻擊發起的最初幾個小時內的風險極大。

如何大幅縮短企業安全系統的 「反射弧」,提高對未知威脅的感知速度,將是 2020 年企業和安全業界面臨的關鍵挑戰。

4 企業網絡協作平臺和移動端成為攻擊對象

越來越多的攻擊者將嘗試利用網盤、即時通訊和企業協作平臺。

因為用戶往往會不假思索地信任企業協作平臺,攻擊者將充分利用這一點。

BYOD 風險加大,APT 攻擊開始熱衷移動端。

隨著企業數位化轉型、敏捷組織和去中心化組織的流行,企業協作服務市場呈爆炸式增長。用戶越來越多地使用釘釘、Slack、微軟 OneDrive 等工具進行協作。雖然這些工具對於提高生產率效果顯著,但對企業安全專業人員則意味著嚴峻挑戰。

企業協作服務將受到不斷的攻擊,頻率、複雜性和隱秘性也將不斷提高,可能造成的風險和潛在損失也將不斷增加。

此外,移動端植入如今已成為很多 APT 團夥的基本操作,移動端的零日漏洞價格也是水漲船高,行情一路看漲。今年 9 月份,零日漏洞交易服務商 Zerodium 發布的數據顯示,Android 零日漏洞的價格首次超過了 iOS。該公司目前給 「零點擊」(無需被攻擊者進行任何手機操作)Android 零日漏洞開出的價格高達 250 萬美元,遠遠超過了此前 iOS 越獄漏洞創下的 200 萬美元的最高收購價格。

5 BAS亟待實現攻擊面的全覆蓋

根據 Gartner 的說法,大多數威脅仍然始於電子郵件渠道。

電子郵件傳遞涉及 94% 的惡意軟體檢測,2018 年造成的損失超過12億美元。

突破和攻擊模擬 (BAS) 工具通過模擬網絡攻擊來測試網絡的防禦能力,但電子郵件的 BAS 尚未成為主流。

客戶希望 BAS 供應商將其解決方案擴展到整個攻擊面,提供更全面的解決方案。由於電子郵件依然是一種流行的攻擊媒介,BAS 供應商們很可能優先將電子郵件作為其 BAS 解決方案的一部分進行覆蓋。

6 CMMC風頭蓋過ISO 27001、SOC 2和HTIRUST等老牌安全認證

美國國防部即將於 2020 年 1 月份發布的 CMMC(安全成熟度模型認證)被不少業界人士看好,有望成為風頭蓋過 ISO27001、SOC2 等老牌安全認證的熱門認證。CMMC 最初的合規對象是美國 20 萬家國防工業企業,包括波音、雷神這樣的行業巨頭,並覆蓋整個供應鏈上的大大小小的 IT 供應商和子承包商。簡單來說,CMMC 就是美國國防部用來對 NIST800-171 和規範圍內企業進行第三方獨立審計的一套方法。 CMMC 採取以數據為中心的安全評估方法,重點放在 CUI 在系統、應用程式或服務的整個生命周期中的存儲,傳輸和處理。這超越了 ISO 27001,SOC 2 或 HITRUST 面向流程的評估方法,這些方法評估的是現有的內部風險管控機制,而 CMMC 的成熟度標準覆蓋了敏感數據生命周期、技術基礎架構乃至整個供應鏈的人員、流程和技術。

如果你對 CMMC 的了解還不多,那麼需要抓緊時間了,因為 CMMC 很有可能成為成為全球企業信息安全認證的下一個 「黃金標準」。

7 物聯網安全法蓄勢待發

由於在技術標準的生命周期早期沒有充分考慮信息安全問題,以及產品技術和產業的高度碎片化,物聯網 IoT 安全問題顯得尤為棘手。

2020 年 1 月,全球首部物聯網安全法將在美國加利福尼亞州啟動實施。對於全球物聯網產業和監管部門來說,加州物聯網安全法贏得了極大的關注度,但遺憾的是,該法律尚未實施就已經暴露出不少潛在問題。例如,加州物聯網安全法依據的 CIS 20 並非專門針對物聯網設備,導致對物聯網設備範圍定義模糊,而且違規認定和處罰方面的條款都非常模糊,企業合規困難。 但即便問題纏身,面對迫在眉睫的物聯網 「安全原罪」,2020 年將有越來越多的國家開始擬訂或發布類似法規。此外,諸如歐盟《通用數據保護法規》和《加利福尼亞消費者隱私法》也強調了 IoT 設備中隱私和安全性的重要性。隨著物聯網設備數量的增加和更多政府法規的出臺,數據隱私和安全性成為推動物聯網解決方案發展的重中之重。

8 GDPR罰款機開始大規模「收割韭菜」

就數據洩露的嚴重性而言,根據 RBS 的 2019 數據洩露年中報告,2019 年是過去十年最糟糕的一年,也會是未來十年最好的一年。2019 年上半年數據洩露事件同比暴增 54%,半年間累計發生 3800 起數據洩露事件,超過 40 億條消費者個人和財務數據被暴露。 GDPR 這臺巨型聯合罰款機,剛剛完成熱車,它會有多殘暴?誰會被收割?2019 年 Facebook 面臨的 20 億美元罰單,英國航空(2.3億美元)、萬豪國際和 Uber 的整改和罰款,都只是牛刀小試,但也足以讓大量非歐盟跨國企業們虎軀一震。對於擁有海外業務的企業安全專業人士和管理人員來說,如果不能儘快從 2019 已經發生的大大小小的GDPR合規案例中汲取經驗,那麼 2020 年將會是腥風血雨的一年。

以英國航空(官網的第三方供應商腳本被改裝成信用卡盜卡器)和 Uber 為例,英國航空現在面臨的整改包括:實施定期安全審查,代碼分析和惡意軟體檢測技術和審查,並加密敏感數據。此外,英國航空還必須在整個數據收集過程中增加額外的控制,從表單到付款提交,包括第三方合作夥伴,以及更積極地監控和響應外部威脅環境。

Uber 的整改工作包括但不限於:強制實踐包括用於訪問 AWS S3 伺服器的 IP 過濾系統,要求工程師使用 2FA 連接到 GitHub,而不是以純文本格式存儲這些憑據。

9 工控安全:OT安全需求大增

OT(運營技術)的網絡安全已經變得越來越重要,這在一定程度上要 「歸功於」 安全儀表系統已成為攻擊目標。霍尼韋爾的 Mirel Sehic 預計,隨著越來越多的 OT 環境採用數位化技術,這一趨勢將在 2020 年加速。

OT 市場目前還處於早期階段,從安全角度來看,OT 正處於 10 年前 IT 的發展階段。十年前,為 IT 環境尋找匹配的網絡安全標準非常困難。網絡專業人員可以查找 NIST 指南,但是針對各種特定工業環境的垂直指南卻少得可憐。

這導致以 OT 為中心的組織(例如西門子的 Charter of Trust 和非營利的 MITER Engenuity 威脅情報防禦中心)開始 「吃香」。2020 年將有更多工控企業以 OT 網絡標準為重點。

事實上,OT 比 IT 安全更難。因為現實中,隨著作業系統的整合,各種臺式機、筆記本電腦和伺服器沒有太大不同,但是 Rockwell PLC 和 Honeywell 製造系統之間的差異卻是巨大的。

值得欣慰的是,以 OT 為中心的安全標準(例如 ISA / IEC 62443 和歐洲網絡指令)以及來自 NIST,NERC,SANS 和 CIS 的框架正在增多。2020 年,更多採用這些框架和標準能夠降低網絡風險,但同時也增加工控網絡的安全成本和複雜性。考慮到目前 OT 安全標準和框架尚處於驗證階段,企業往往會評估採用多個框架,從而進一步增加成本和複雜性。

10 安全諮詢和可管理安全(託管)服務市場激增

近年來,越來越多的公司放棄了完全自主的安全管理。根據肯尼斯研究 (Kenneth Research) 的研究報告,可管理安全服務是安全市場中增速較高的領域,每年增速達到 15%。

報告認為 2020 年可管理安全服務市場的增長將提速。很多數位化轉型中的企業很難找到足夠的安全人才應對日益複雜的網絡安全問題,這促使他們將目光投向可管理安全服務。

報告還預計,隨著企業對技術的依賴性加強,安全諮詢業務的需求也將快速增長。公司尋求可以幫助他們解決問題並滿足公司需求的安全服務,安全諮詢服務交付的主要方式包括合作夥伴關係、外包、SaaS 解決方案和常規服務等。

但是,網絡安全市場的複雜性使一些公司不願將所有的安全任務都外包出去,市場上的一個變化趨勢是,大公司願意引入可管理安全服務提供商解決難點和痛點,但並不會全部外包,自主和外包的混合模式將成為主流。

打開APP閱讀更多精彩內容

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容圖片侵權或者其他問題,請聯繫本站作侵刪。 侵權投訴

相關焦點

  • 2020年十大網絡安全預測,出現民族國家威脅
    當審視2020年網絡安全預測時,我們會看到好消息和壞消息。首先,壞消息是:現有威脅將進一步惡化,並且將出現全新威脅。好消息呢?在可預見的將來,網絡安全專業人員的飯碗不會丟。儘管AI、機器學習和自動化技術不斷發展,人類仍將繼續成為企業網絡安全的第一道防線。這些工具可幫助人類,但不能替代人類的直覺和洞察力。
  • 2020年網絡安全的五大預測
    2020年網絡安全的五大預測 對於網絡安全人員來說,至關重要的是在應對網絡威脅時獲得主動權,而不是被動地對威脅做出反應。在不斷變化的威脅形勢下,只是填補安全漏洞或為以前的威脅設計安全態勢已經遠遠不夠。
  • 2020年網絡安全行業趨勢預測
    2019年網絡安全形勢已然更加複雜,網絡攻擊手段更為多樣,數據洩露、勒索軟體、APT攻擊等安全事件頻發。此外,網絡安全市場也在急劇膨脹,快速發展,安全產品更新快,種類多,數量激增。在2020年,網絡威脅隨著雲技術、大數據、物聯網、人工智慧等技術的發展,也將進化,變得更加複雜、棘手、難以應對。
  • 2020年中國政府數位化轉型十大預測
    近日,IDC根據2020年全球政府行業數位化轉型十大預測,給出了中國版的趨勢分析。分析預測,到2022年,5G將促進混合現實、自主景觀和基於邊緣的生態系統的創造,這將推動中國數字經濟25%的社會經濟增長。具體預測如下:   一、AI應用的問責機制   通過對算法、道德規範和變革管理的戰略規劃和治理。
  • Palo Alto Networks(派拓網絡)發布2020年網絡安全趨勢預測
    預測1:今天的4G問題與5G息息相關概述根據Gartner數據,全球5G無線網絡基礎設施收入將於2020年達到42億美元,比2019年的22億美元增長89%。雖然距離5G網絡達到一定規模還需要相當長的時間,但我們已經開始看到澳大利亞、新加坡和韓國推出了早期的5G試用服務。
  • 2021年網絡安全發展趨勢預測
    預測的重大網絡安全趨勢包括時間協議攻擊、機器學習數據汙染、數據隱私合規嚴重過載等等。權限訪問管理(PAM)的領先廠商BeyondTrust公司針對未來一年及之後的網絡安全趨勢做出年度預測。預測報告的作者包括BeyondTrust公司首席技術官兼首席信息安全官Morey J.
  • 2020預測|新一輪網絡安全病毒的「狂歡」
    近期亞信安全正式發布了《亞信安全2019年度安全威脅回顧及預測》,總結了2019年的安全態勢,更對2020的安全趨勢進行了預測與分析。報告顯示,勒索病毒和挖礦病毒的肆虐將從2019年持續到2020年,此外有組織的APT入侵仍在加劇,而新興的「無文件」攻擊防禦也越發嚴峻。
  • Palo Alto Networks (派拓網絡)2021年網絡安全市場預測
    2020是不同以往的一年,我們去年預測的許多網絡安全挑戰佔據了新聞頭條。隨著新冠疫情全面加速企業的數位化轉型——從小型食品和飲料(餐飲)實體轉向那些為大多數(如果不是所有)員工安排在家辦公措施的跨國公司提供平臺——所有行業都不得不迅速適應和採用技術,以實現業務連續性。   在此期間,企業也加快了網絡安全措施的採用,以更好地保護自己和分散的員工隊伍。
  • 天地和興:2020年一季度十大網絡安全熱點大盤點
    北京2020年3月18日 /美通社/ -- 在現階段這個非常時期,網絡空間風雲激蕩,人們熟知的、不熟知的網絡安全熱點紛紛飄過。全球抗疫戰鬥中,網絡作為關鍵基礎設施發揮了至關重要、無可替代的作用。同時,伴隨疫情鬥爭的網絡攻擊活動一刻也未停止。2020年的前三個月,IoT安全、5G安全、AI和ML、ICS安全、雲安全、威脅狩獵、安全運營等網絡安全議題高頻出現。
  • Palo Alto Networks(派拓網絡)發布2021年網絡安全趨勢預測
    2020年12月17日,北京--2020是不同尋常的一年,新冠疫情帶動了企業數位化轉型的全面提速,所有行業都不得不迅速適應和採用新技術,以實現業務連續性。與此同時,企業也加快了網絡安全措施的部署,以更好地保護自己和分散的員工隊伍。
  • 中金公司發布2020年「十大預測」 A股指數在2019年大漲後繼續實現...
    原標題:中金公司發布2020年「十大預測」 A股指數在2019年大漲後繼續實現年度正收益 摘要 【中金公司發布2020年「十大預測」 A股指數在2019年大漲後繼續實現年度正收益
  • IDC發布平板電腦2020年十大預測 平板市場觸底反彈
    中關村在線消息:12月23日IDC發布了平板電腦2020年十大預測報告。在報告中IDC指出,得益於晶片、存儲、屏幕等硬體的升級和應用環境的逐步發展,平板電腦市場在2019年實現了觸底反彈。以下為IDC對中國平板電腦市場的十大預測:預測一 消費市場將呈現下滑趨勢2014年是平板電腦最後一個出貨高峰期,之後經過連續
  • 中國信通院與數字中國產業發展聯盟聯合發布《2020年數字安全十大...
    2020年12月15日,在北京舉辦的「2021中國信通院ICT+深度觀察報告會」主論壇上,中國信息通信研究院(以下簡稱「中國信通院」)與數字中國產業發展聯盟聯合發布了《2020年數字安全十大產業方向、十大技術賽道研究報告》。工業和信息化部網絡安全管理局局長趙志國、中國信通院黨委書記宋靈恩出席發布儀式。
  • 頭號任務:CIO面臨的十大挑戰預測
    IDC在報告中預測了未來數年CIO面臨的十大挑戰和關鍵行動,這些預測大多都與企業網絡安全的發展趨勢息息相關: 預測1–人工智慧運營(AIOPS):到2022年,面對快速變化,有65%的CIO將以數字方式賦予一線員工數據、人工智慧和安全性的能力,從而提高一線人員的生產力、適應性和決策能力。
  • 感受2020年人工智慧的風向 就看百度研究院十大科技趨勢預測
    向前一步,再向前一步,2019年就這樣進入了尾聲。 12月24日,百度研究院發布了2020年十大科技趨勢預測。人工智慧毫無疑問是2019年的扛鼎關鍵詞,今年是人工智慧的「小年」,這一年,人工智慧熱度有所回落,喧囂褪去,落地成為主旋律;同樣也是這一年,人工智慧在沉澱中走向成熟,價值浮現,工業化才是人工智慧的真實模樣。
  • 2020年中國網絡安全市場支出或近80億美元(附網絡安全行業政策一覽)
    網絡安全主要是指包括涉及到網際網路、電信網、廣電網、物聯網、計算機系統、通信系統、工業控制系統等在內的所有系統相關的設備安全、數據安全、行為安全及內容安全。近年來,災難性攻擊表明網絡風險是重大的威脅,企業開始把網絡安全視為一項商業風險,並且更看重網絡安全服務的持續性。
  • 2020年國家網絡安全宣傳周福州市活動開啟!
    福州婦聯自信從容 秀美大方勤勞睿智 與時俱進關注今天起2020年國家網絡安全宣傳周福州市系列活動>全面啟動本屆網絡安全宣傳周以「網絡安全為人民,網絡安全靠人民」為主題,共開展線上線下多項特色活動。本屆國家網安周福州市活動有哪些值得期待的亮點一起來看看網絡安全攻防實戰演練舉辦「2020年國家網絡安全宣傳周福州市網絡安全攻防實戰演練」,實戰演練從福州市金融、醫療、市政、教育等十大重點領域
  • 2020年網絡安全趨勢:值得關注的9個威脅
    進行網絡安全預測很有趣,但對必須確定應對威脅的安全專業人員而言,並不一定有幫助。Akamai公司安全情報響應團隊的高級工程師Chad Seaman說:「對於未來的發展,其實無法真正做出正確的預測,因為總是有來自其他領域的東西才是真正的問題所在。」如果人們對2020年比較大的威脅是一些新事物並且無法預測,那麼如何才能更好地集中精力迎接新的一年?首先從規模和策略上,了解2019年比較常見的重大威脅,以及將在2020年在規模和策略上可能會有什麼變化。
  • 十大券商預測2020股市
    十大券商預測2020股市 關注中金在線:
  • 福布斯公布42條網絡安全行業趨勢預測
    過去的2019年裡,從擾亂選舉到有目標的勒索軟體、到隱私法規,再到Deepfakes和惡意AI,2020年的141條網絡安全預測遠遠不夠,因此本文又公布了42名網絡安全高管提供的網絡安全預測。