积极应对新型互联网安全威胁

无疑,在当今企业IT架构面临巨变的时代,信息安全威胁也即将以前所未有的增长速度光汹汹来袭,现在如果不积极提早应对,等滚滚如洪水的安全威胁来临之时已经难以招架。

在享用云计算、移动互联网等创新科技带来的益处之时,企业也应该在信息安全风险管理方面取得相应的突破性进展,因为不断演进的新型安全威胁不仅仅针对技术体系,更会给企业的商业信誉和股东价值带来重创。

当今企业面临着全球领域的竞争,网络犯罪分子的技术越来越高超、攻击手段也越来越复杂多变,更有受到国家支持的高级可持续性攻击APT,以及为竞争对手服务的商业间谍和如Anonymous之类的黑客主义者。

在网络犯罪分子面前,任何一点竞争情报或重要信息都是有利用价值的,所以他们会千方百计获得并利用它们,在这些严重的安全威胁面前,没有一家公司可以100%不受攻击影响。不过,通常来讲,智慧的企业都能看到安全威胁演变的特征比如攻击发生的频率、时段、强度以及有效性等等,进而加强抵御的力量,以便能快速而有效地进行响应。

网络犯罪分子发动攻击所利用的目标并不仅仅限于信息系统,而更多转向借用人员和流程,借用社交工程技术对目标公司的员工进行钓鱼式诈骗、利用业务安全流程中的薄弱之处进行渗透越来越成为攻击者乐于使用的方式。

知己知彼,百战不殆,在了解了当前以及即将到来的安全威胁以及对安全威胁对漏洞的利用趋势之后,我们就需要制定必要的应对战略:

1.制定或更新安全方针政策,以能反映时代变迁以及新时期的业务安全保障之需;

2.开发和更新安全标准体系和操作流程,以便可以快速跟进企业信息架构的变迁并为新的架构建立安全保护体系;

3.在整个公司范围内开展防范新型安全威胁的培训和学习计划,候补人员的安全意识层面的漏洞;

4.强化安全威胁监控与预警,制定或更新应急响应、灾难恢复计划,确保业务持续管理计划能反映出信息安全架构的变迁;

5.强化外部沟通协调以及危机应对能力,企业信息架构不再是孤岛,处理与信息服务商、供应链及客户之间的关系成为安全威胁及攻击事件的重要课程。

尽管安全威胁来势汹汹,难以完全避开其影响,不过魔高一尺,道高一丈,主动积极的业务安全风险应对之策先行可以降低不良影响带来的可能损失。

探讨从管理层面应对零天攻击的有效对策

科技创新速度之快,让信息安全负责人员可以从容实施各类安全保障措施,来应对各类泛滥的安全威胁。

然而,零天(zero-day)攻击似乎让安全负责人防不胜防,传统上的漏洞(或称弱点)生命周期规律正在被打破,黑客不再向以往那样炫耀发现了某些系统的漏洞,然后有跟进者积极寻找漏洞的利用方式,并尽可能写出可以简化利用漏洞造成破坏的代码,与此同时,受影响系统的厂家积极修复漏洞,并发布补丁和公告,以便用户尽快修复。

黑客们发现要想取得重大成功,最重要的是速度和数量,要抢在厂家的修复建议出来之前尽可能感染和控制最多的终端计算系统,所以,他们极力制造能自动入侵和感染其它计算系统的蠕虫型病毒,并搭建僵尸网络命令与控制中心,以便能有效利用这些资源牟利。

然而,这种攻击方式显得有些漫无目的,曝光的安全漏洞经常会被大型厂商及时修补,让黑客们的僵尸电脑损失不少,于是他们将目光转向了对特定目标的攻击,当然也学聪明了——不轻易向公众和厂商透露漏洞信息,只在一个小圈子里进行未公开漏洞的买卖。

这种新型的锁定目标的零日攻击的危害性更大,黑客利用系统厂商都不知晓的严重安全问题,最终用户如何防范呢?这不禁令人不寒而粟。

更让人担心的是0day遇上APT,即高级持续性威胁,APT是长期的、有计划、有组织的黑客潜伏行动,目标是窃取机密信息。趋势科技中国区资深产品经理林义轩表示:“以往这类攻击手法都针对政府和某些政治狂热分子为主,后来这种攻击被黑客广泛使用在一些大型企业的核心资料窃取上。”

假如黑客已经渗透进公司的安全控制中心,即便部署再多的安全控制措施如防病毒、入侵检测及防火墙等等,在海量的数据中,恐怕也难检测出一点潜伏者的蛛丝马迹,即使某位系统安全管理员在例行检查日志或报表时发现异常情况,这时再追查善于伪装的攻击者恐怕也是亡羊补牢,为时晚矣。

那有什么招儿呢?总不能无所作为,坐以待毙吧?应对之策无非构建多重防御体系,加强安全意识教育。

如果对关键的核心机密数据只实施一层防御措施的话,简单的0day零日攻击即可宣告机密数据外泄。如果有多层防御体系,攻击者要到达突破多层安全控管措施,到达核心层,所需的时间和精力会成倍上升,同时,多层防御也容易使这种潜伏式APT攻击行为暴露马脚,安全团队也有足够的时间还进行响应,比如进行防御体系的及时修复和加固。

而加强对员工们进行信息安全意识教育,则是防范0day和APT攻击的最后一道防线,再坚实的城堡也需要人员来守卫,如果人员打开城门,不加抵抗直接投了降,那多层的复杂防御体系反倒会方便攻击者进行占领之后的守卫或深入渗透。而在信息安全防范体系中,普通员工甚至管理层都类似城堡的守卫人员,经常会成为攻击者利用的对象,比如通过社交攻击攻击、网络诈骗或钓鱼邮件攻击等方式获得信息系统的控制权或高管对机密信息的访问权。相反,警觉的经过充分信息安全培训的员工会意识到这些攻击事件,并及时在全员范围内发现警告,这便让攻击者和攻击行为无处遁形。

切记,狡猾的攻击者会不断变换手法,并且找寻和利用新的未知安全漏洞,所以,安全防范体系仍需不断加强,而针对全体员工的安全意识教育,更需紧跟时代变迁的步伐,针对各类新老威胁,不断改进,重复刷新。

最后,需要安慰读者的是,狡猾的掌握着0day漏洞的资深黑客并不多见,魔高一尺道高一丈,只要我们坚持信息安全分组保护、多层防御的原则,认真在全员范围内进行信息安全认识和技能的普及教育,绝大多数低级的黑客攻击行为将被制止,而APT攻击也会得到相应的有效遏制,正义终将战胜邪恶。

在对全体员工进行安全意识培训或安全理念的普及教育方面,昆明亭长朗然科技有限公司有丰富的实践经验,特别能针对客户的特殊信息科技环境,定制设计和开发出最合适的安全意识培训方案和课程内容,像针对APT攻击的防范手段一样,这些培训方案和内容资源也是多样性、综合性和全面性的,安全培训的方案实施也是长期的、有计划和有组织的。

security-attack-0day