探讨从管理层面应对零天攻击的有效对策

科技创新速度之快,让信息安全负责人员可以从容实施各类安全保障措施,来应对各类泛滥的安全威胁。

然而,零天(zero-day)攻击似乎让安全负责人防不胜防,传统上的漏洞(或称弱点)生命周期规律正在被打破,黑客不再向以往那样炫耀发现了某些系统的漏洞,然后有跟进者积极寻找漏洞的利用方式,并尽可能写出可以简化利用漏洞造成破坏的代码,与此同时,受影响系统的厂家积极修复漏洞,并发布补丁和公告,以便用户尽快修复。

黑客们发现要想取得重大成功,最重要的是速度和数量,要抢在厂家的修复建议出来之前尽可能感染和控制最多的终端计算系统,所以,他们极力制造能自动入侵和感染其它计算系统的蠕虫型病毒,并搭建僵尸网络命令与控制中心,以便能有效利用这些资源牟利。

然而,这种攻击方式显得有些漫无目的,曝光的安全漏洞经常会被大型厂商及时修补,让黑客们的僵尸电脑损失不少,于是他们将目光转向了对特定目标的攻击,当然也学聪明了——不轻易向公众和厂商透露漏洞信息,只在一个小圈子里进行未公开漏洞的买卖。

这种新型的锁定目标的零日攻击的危害性更大,黑客利用系统厂商都不知晓的严重安全问题,最终用户如何防范呢?这不禁令人不寒而粟。

更让人担心的是0day遇上APT,即高级持续性威胁,APT是长期的、有计划、有组织的黑客潜伏行动,目标是窃取机密信息。趋势科技中国区资深产品经理林义轩表示:“以往这类攻击手法都针对政府和某些政治狂热分子为主,后来这种攻击被黑客广泛使用在一些大型企业的核心资料窃取上。”

假如黑客已经渗透进公司的安全控制中心,即便部署再多的安全控制措施如防病毒、入侵检测及防火墙等等,在海量的数据中,恐怕也难检测出一点潜伏者的蛛丝马迹,即使某位系统安全管理员在例行检查日志或报表时发现异常情况,这时再追查善于伪装的攻击者恐怕也是亡羊补牢,为时晚矣。

那有什么招儿呢?总不能无所作为,坐以待毙吧?应对之策无非构建多重防御体系,加强安全意识教育。

如果对关键的核心机密数据只实施一层防御措施的话,简单的0day零日攻击即可宣告机密数据外泄。如果有多层防御体系,攻击者要到达突破多层安全控管措施,到达核心层,所需的时间和精力会成倍上升,同时,多层防御也容易使这种潜伏式APT攻击行为暴露马脚,安全团队也有足够的时间还进行响应,比如进行防御体系的及时修复和加固。

而加强对员工们进行信息安全意识教育,则是防范0day和APT攻击的最后一道防线,再坚实的城堡也需要人员来守卫,如果人员打开城门,不加抵抗直接投了降,那多层的复杂防御体系反倒会方便攻击者进行占领之后的守卫或深入渗透。而在信息安全防范体系中,普通员工甚至管理层都类似城堡的守卫人员,经常会成为攻击者利用的对象,比如通过社交攻击攻击、网络诈骗或钓鱼邮件攻击等方式获得信息系统的控制权或高管对机密信息的访问权。相反,警觉的经过充分信息安全培训的员工会意识到这些攻击事件,并及时在全员范围内发现警告,这便让攻击者和攻击行为无处遁形。

切记,狡猾的攻击者会不断变换手法,并且找寻和利用新的未知安全漏洞,所以,安全防范体系仍需不断加强,而针对全体员工的安全意识教育,更需紧跟时代变迁的步伐,针对各类新老威胁,不断改进,重复刷新。

最后,需要安慰读者的是,狡猾的掌握着0day漏洞的资深黑客并不多见,魔高一尺道高一丈,只要我们坚持信息安全分组保护、多层防御的原则,认真在全员范围内进行信息安全认识和技能的普及教育,绝大多数低级的黑客攻击行为将被制止,而APT攻击也会得到相应的有效遏制,正义终将战胜邪恶。

在对全体员工进行安全意识培训或安全理念的普及教育方面,昆明亭长朗然科技有限公司有丰富的实践经验,特别能针对客户的特殊信息科技环境,定制设计和开发出最合适的安全意识培训方案和课程内容,像针对APT攻击的防范手段一样,这些培训方案和内容资源也是多样性、综合性和全面性的,安全培训的方案实施也是长期的、有计划和有组织的。

security-attack-0day

网络安全中的人员问题解决方案

近几十年来,信息与通信技术得以迅猛发展,这给各类型的组织机构,包括机关单位和公司企业,甚至家庭及个人都带来了重大的机遇和挑战。为了应对网络世界中不断出现的各种威胁,比如敌对势力、黑客组织、商业间谍、小偷内鬼、恶意代码、勒索软件等等,同时快速响应和修复各类系统中新发现的安全漏洞,全世界的正义力量都为之努力拼搏。昆明亭长朗然科技有限公司提供了全面的信息保密、网络安全及法规遵循方面的意识培训,以帮助各类型组织机构提高其员工对最新网络威胁的了解,并呼吁全社会负责任地采取最佳安全保护措施,包括技术措施、管理措施和流程措施。其中,技术措施需要人员来实施和使用,管理措施需要人员理解和配合,流程制度亦离不开人员的输入和输出。因此,具有高度网络安全及信息保密意识的人员成为核心的力量,简单说,人员是最重要的信息资产,对于阻止各类安全威胁、有效降低安全风险以及确保业务的成功至关重要。

针对全员以及特定岗位的安全意识培训已成为网络安全战略和安全运营中不可缺少的组成部分。安全策略的实现可以最大限度地减少来自各方的潜在威胁。网络安全与信息保密意识在线培训活动可以培养员工保护企业安全的主人翁精神,并为员工配备必要的基本技能和知识。搭配线下的安全战略研讨会以及安全知识与保密工作方法技能竞赛,各类型的组织机构可以在安全与保密管理方面获得不断的改进,进而获得业务安全的成功保障。

我们的培训计划非常全面详实,以客户的实际情况为导向,可以说是灵活应变性极强,功能什么强大。安全保密意识教育的目标是通过线上培训和线下活动,教育员工了解当前的网络安全态势、泄密窃密案情以及日常工作中所面临的各种威胁,并提高和强化他们对威胁的理解和意识。员工将掌握网络设备安全、信息保密实践、社会工程手法、社交媒体漏洞、恶意软件、系统漏洞、通信安全和物理安全等方面的基本知识,以培养能够有效抵御各类威胁攻击的员工队伍。

使用我们的“安全前线”网络安全培训系统“保持本色”保密宣传平台,只需三步,安全管理及保密负责人员可以轻松地实施信息安全意识推广活动。

一、选择课程内容,从我们提供的几百部安全动画视频中进行选择,大部分都是场景式卡通表演教学短片,以及安全保密知识讲解,可以让安全理念如一声鸣笛,启发受众,令其在安全保密方面幡然醒悟。我们还有几十部安全模块,客户可以选择不同品类的安全培训内容进行自由搭配,进而令组合内容带来强大的针对性和定制化的贴身效果。安全保密主题互动游戏,吸引受众用心去参与,用实践行动去交互,进而令员工们养成安全保密习惯,真心认可并享受安全保密带来的益处。除了使用视频与互动之外,测试和检测是保障学习成效的关键手段,除了安全试题,我们还有安全评测、仿真模拟及渗透测试系统,众多挑战式攻击及泄密场景让风险终结于正确的抉择。

二、进行在线体验,有了安全与保密培训素材和课程需求,我们将为贵司建立专用的在线电子学习系统,同时创作电子课件并上传到在线学习系统。安全保密培训人员通过网络浏览器,登录我们提供的在线系统,这是基于互联网的托管解决方案,只要会使用电脑、会上网,便可快速学习,甚至可以通过如智能手机、平板等移动设备,安装APP或使用浏览器进行学习管理。安全保密培训人员在学习平台的使用体验过程中,可能会有些探索弯路,也可能会有些意见或建议,在进行沟通互动并修改完善后,熟悉撑握了系统功能的使用,也让使用更接近学员们的习惯。

三、发起在线安全保密学习活动,在体验完成之后,安全保密培训人员即可开启全员在线学安全保密的行动号召。在学员账号管理方面,您只需定期或不定期将学员清单发给我们,包括初次一次性的全员名单,后期入职和离职的人员名单,以便我们及时创建和删除学员学习账号。当然,您如何想自己动手,也是可以的。在学习进度推进方面,可以定时推送详细的学习进度报表报告,格式为Excel电子表格,非常容易使用。

昆明亭长朗然科技有限公司使用了“信安长波”解决方案,帮助客户应用创新的教学方法感化员工,提升人员安全感悟,进而帮助员工们克服人性的弱点,保护好工作单位的关键信息数据。当然,这些需要的是长期不懈的安全意识教育,以及安全保密行为方面的监管努力。欢迎对此有兴趣的客户及伙伴联系我们,洽谈业务合作。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898