科技大厂存在薄弱环节,难逃“被黑”命运
旗龙网网 北京时间 9 月 26 日消息,科技公司以技术著称,本应该最懂得如何对抗黑客。但是一连串的黑客攻击事件表明,就连这些科技大厂也存在薄弱环节,尤其是人。
就在最近,打车巨头 Uber 和《GTA6》游戏开发商 Rockstar Games 都披露了影响其运营的重大黑客攻击事件。今年,已经有多家公司成为了黑客攻击的受害者,其中包括目前世界上一些最擅长技术的公司,例如芯片巨头英伟达、身份验证公司 okta。
薄弱的“护城河”
传统上,企业采用的是一种“城堡与护城河”的网络安全模型。网络外的任何人都无法访问内部数据,但网络内的每个人都可以。企业的内部网络可以想象成城堡,网络边界可以想象成护城河。一旦吊桥被降低且有人穿过它,他们就可以在城堡内自由行动。
“我们只是在城堡周围建了一条巨大的护城河。一旦你突破了护城河,你就进去了。”高盛前首席技术官鲍伊・哈特曼 (Boe Hartman) 表示。他在高盛领导的团队建立了消费者银行基础设施,使得苹果的信用卡及其引以为自豪的隐私功能成为可能。
当企业网络主要由物理连接在办公大楼里的个人电脑组成时,这种外围安全是有意义的。但是如今,从个人移动设备、家用电脑到云服务和物联网设备,各种各样的设备、员工和外部合同工以越来越多的方式连接到企业系统。仅仅依靠保护每一个可能连接到公司系统的设备和账户不仅困难,而且往往是灾难性的,因为攻击者只需攻破一个门就能进入整个系统。
▲ Uber 遭到网络攻击
以 Uber 为例,攻击者使用被霸占的合同工账户进入了内部系统,在一个全公司使用的 Slack 频道上发布消息,并接管了一个用于与安全研究人员沟通的账户。Uber 不得不暂时中断对内部通信系统的访问。Uber 在上周一发表的声明中称,公司没有发现任何迹象表明黑客访问了用户账户或 Uber 用于存储敏感用户信息的数据库。
这些黑客攻击的共同点在于,他们通过欺骗目标公司内部人员或与目标公司关系密切的人,让他们交出网络接入证书或其他关键信息,这种技术被称为“社会工程”。以 Uber 为例,该公司表示,黑客触发了自动生成的访问请求,导致一名合同工的手机受到了垃圾邮件的骚扰,最终批准了一项请求。其他例子还包括伪造的“网络钓鱼”电子邮件,诱骗员工将登录凭证发送给攻击者。
零信任
现在,科技公司得出了一个引人注意的结论:自特洛伊战争以来,安全领域最薄弱的环节就是人类。他们越来越多地采取了一种新的安全方法:不相信任何人。
这种理念被称为“零信任架构”,假定无论一家企业的外部防御系统多么强大,黑客都能侵入。因此,企业需要确保即使是网络内的用户也不会造成严重破坏。
▲ 美国及全球每周平均遭到的网络攻击数量
其实,许多指导工程师构建零信任系统的设计原则都很容易理解。如果你发现自己最近不得不更频繁地登录公司系统或银行网站,这就是一种“零信任”策略,即定期“轮换”证书,从而允许人和电脑访问其他系统。其理念是,即使攻击者进入了你的账户,他们也只有有限的时间进行破坏。
另一个被称为“行为分析”的零信任原则是,软件应该监控网络上人们的行为,并标记出任何做了不寻常事情的人,比如试图从银行取一大笔钱。例如,当你去一个新城市旅行时,如果发生了一笔不符合你一贯风格的信用卡购物,银行就会给你发短信,这也是基于同样的分析。
谷歌超前部署
虽然许多企业现在才采用真正的零信任系统,但安全行业对信任问题的讨论已经持续了十多年。
其中一家公司很早就意识到城墙和护城河已无法提供足够的保护,它就是谷歌。在 2009 年吸取了网络安全教训后,谷歌开始部署自主版本的零信任系统,并将其称为 BeyondCorp。
▲ 谷歌很早就部署“零信任”系统
谷歌发言人说,该公司的防御方法适用于 IT 系统的所有部分:用户、设备、应用和服务,不考虑所有权、物理或网络位置。所有这些因素都会被以同样固有的怀疑态度对待。自然地,谷歌也把它变成了一种产品,供那些为其云服务付费的公司使用。
弊端
哈特曼称,为一家公司现有的 IT 基础设施创建一个从上到下的零信任架构需要公司最高层领导的承诺,最终可能需要对其系统进行本质上的内部改造。哈特曼目前是医疗创业公司 Nomi Health 的联合创始人。
在遭到攻击的几个月前,美国市值最高的半导体公司英伟达发布了一款名为 Morpheus 的数字指纹工具,可在英伟达的硬件上运行。它使用人工智能每周分析数千亿的用户行为,并在用户似乎在做一些不寻常的和潜在高风险的事情时标记实例。例如:一个通常使用 Microsoft Office 的用户突然试图访问公司源代码所在的工具和存储库。
因此,英伟达对“零信任”是略知一二的。然而,今年 3 月,它的系统还是遭到了攻击。在这之后,英伟达 CEO 黄仁勋 (Jensen Huang) 表示,这一事件给英伟达敲响了警钟,并誓言要加速拥抱零信任架构。
▲ 黄仁勋称攻击事件敲醒警钟
然而,推出“零信任”系统并非没有缺点,包括它可能会限制工程师的工作效率,因为他们都希望获得尽可能多的访问系统。英伟达企业计算副总裁贾斯汀・博伊坦诺 (Justin Boitano) 表示,要在安全和可访问性之间取得平衡,就意味着安全团队和他们服务的员工之间要不断进行对话。他补充说,这是有帮助的,其 CEO 黄仁勋在 3 月的攻击后直言不讳地点出了网络安全问题,“员工们似乎明白了,我们现在生活在一个新世界里,你的网络中可能有坏人”。
哈特曼指出,这种变化的广度意味着重建旧系统的公司需要设定优先级,首先要保护他们的掌上明珠:源代码、其他知识产权、客户信息等等。在这之后,他们可以通过系统的其他部分进行工作。微软企业安全副总裁瓦苏・贾卡尔 (Vasu Jakkal) 指出,这种挑战的规模从一定程度上解释了为什么只有 22% 的公司实施了多重认证,尽管这是最好的一线网络访问防御措施之一。
就连“零信任”的支持者也承认,“零信任”不是灵丹妙药,这在很大程度上是因为它需要花费大量的时间和努力才能做到。但是在一个监管机构、股东和客户都准备让企业及其领导者为黑客攻击和数据泄露负责,攻击者比以往任何时候都更机智、更激进的世界里,企业可能没有太多选择,他们必须致力于让自己变得不那么脆弱。
“在新的世界里,你必须假设你的网络上总是会有坏人,”英伟达的博伊坦诺表示,“问题是你如何保护你的资源和公司的知识产权。”
热门推荐
-
iTunes 10发布 苹果Ping进军音乐社交网络
伴随着三款新品iPod的发布,苹果今天还推出了影音管理软件iTunes的新升级版本iTunes 10... -
OPPO:5G网络3D视频通话技术黑科技曝光!
目前的手机行业趋势是5G技术将会引领下一波换机潮来临,各大手机厂商来也是摩拳擦掌开始为5G时代做准备... -
Alphabet 旗下 Wing 计划组建无人机送货网络
年能完成数百万个订单的配送。该公司表示,无人机组成的网络运营将提高效率。该公司表示,无人机组成的网络... -
Meta 分享社交网络平台 Facebook 日活跃用户规模突破 20 亿
社交网络平台 Facebook 每日活跃用户规模突破 20 1亿;今天发布的新闻稿《Facebook... -
小米全系5G手机开中国电信CDMA网络方式
进行2020年后,中国电信基于CDMA退网的进度需求,强制对手机厂商的5G终端做了四项关键要求: 其... -
赛尔网络在网络安全方面与绿盟科技达成一致
根据相关媒体的报道,最近一段时间,赛尔网络公司和绿盟科技公司达成了合作,并且在相应的地点签订了合约。 -
网络理财以及投资的小技巧到底有哪些
时代在不断的发展,一些人在投资的过程中,不会仅仅依靠着线下的一些金融机构,来进行各种产品的投资和购买... -
软件被攻击?你的硬件也有漏洞
最近企业网络被攻击新闻不断,已经对企业造成了一定的业务损失。虽然企业网络技术的发展为数据交流提高了通... -
黑客病毒,你了解多少?
无论走在哪个大街上,你看到的总会是一群群的人拿着手机在一些休闲场所低着头饶有兴致的玩。没错,网络是当... -
网络怎样应对安全问题
网络自从诞生以来,就核安全问题不断的做斗争,一开始的时候是因为自身的性能跟不上,某些设计较为低级,所... -
我国社会缺乏网络安全型人才
最近几年的时间里面,很多国家都发生了关于网络安全的事件,所以说大多数的国家对于这样的一个领域都特别的... -
怎么样保障网络和安全
对于现在的人们来说,上网已经成了一件非常普遍的事情没有人是不会上网的,所以在网上如何保障自己的网络和... -
网络十大病毒之一,鬼影病毒
网络病毒是无时无刻都存在着的。只要我们稍不注意,我们的网络便会遭受网络病毒的侵害。这便要求我们要掌握... -
弹性安全网络的发展前景
大家应该都清楚,中国在互联网的技术方面还是和一些发达的国家有着一定差距的,为了能够使得中国在网络安全... -
网络的危害有多大,你知道吗?
随着科技的不断发展,现代人普遍都使用网络进行生意上的来往,以及一些保密性的文件,经济化的内容。那么这... -
青海移动发文宣布,青海移动网络安全攻防实验室挂牌成立
青海移动、北京启明星共同为青海移动网络安全攻防实验室揭牌,标志着实验室建成并正式投入运行。同时授予... -
“Z 世代”在网络搜索时更青睐 TikTok,挑战美科技巨头
谷歌内部数据显示,之于谷歌搜索、地图服务,近 40% 的“Z 世代”(指 1990 年代中期到 20... -
网络僵尸病毒 Mirai 变种卷土重来,瞄准 TP-link、网件各设备发动攻击
网络僵尸病毒又开始泛滥,安全分析网站 Palo Alto Networks 最近的研究表明,最近的研... -
车险与网络的融合将会带来什么样的发展趋势
相信人们对于车险并不陌生,这实际上就是为自己的爱车购买的各种类型的保险,在这一方面,大多数的人都是非... -
网络信息安全所带来的启发
我们中的一个人都生活在21世纪,这是一个信息化的时代。 -
网络上的恶意诋毁给他人带来的伤害
现在是21世纪网络时非常发达的,几乎每家每户都有网络。所以对于现在很多人来说,他们的日常是我交流,常... -
诺基亚 106/105/110 (2023) 功能机发布:支持 2G 网络
用户需要在诺基亚 106 上安装 SD 卡才能收听音乐。诺基亚 105这三款新的诺基亚功能手机具有 ... -
网络诈骗,更多的是我们没有安全意识
一谈到网络诈骗,相信大家是非常了解的了,因为近期来,那些网络诈骗的一些新闻消息总是不断的会出现。 -
网络个人资料被泄露 我们应该如何处理
网络威胁每天都在我们身边发生,很多的网络黑客随时都在窃取我们的个人资料。个人隐私也完全暴露了,加上现... -
滴滴出行软件即将实现交通与网络的联合
人们在生活中肯定会遇到这样的一件事情,那就是自己在一些比较偏僻的地方,或者说是已经错过了末班的公交车...