企業(yè)沒(méi)有專注于其最大的IT安全威脅的6個(gè)原因
但是,除了網(wǎng)絡(luò)安全行業(yè)和一些主流媒體文章報(bào)道之外,人員的集體反應(yīng)是越來(lái)越沉默。通常當(dāng)計(jì)算機(jī)安全發(fā)生大事時(shí),很多人都會(huì)問(wèn)應(yīng)該怎么做。Meltdown(熔毀)和Spectre(幽靈)被報(bào)道之后,人們的反應(yīng)不再那么強(qiáng)烈。
因?yàn)閼?yīng)對(duì)Meltdown(熔毀)和Spectre(幽靈)通常需要固件補(bǔ)丁,用戶幾乎很難獨(dú)自處理。在未來(lái)的很多年里,全球?qū)⒂袛?shù)以億計(jì)的這樣的設(shè)備。為什么反應(yīng)并不強(qiáng)烈?這是因?yàn)槌醋髌凇C恳粋€(gè)威脅都被過(guò)度夸大,而當(dāng)一個(gè)真正的全球性威脅出現(xiàn)時(shí),需要每個(gè)人都進(jìn)行關(guān)注的時(shí)候卻并不在意,并會(huì)認(rèn)為他們的操作系統(tǒng)提供商或設(shè)備提供商會(huì)在適當(dāng)?shù)臅r(shí)候修補(bǔ)它。坦率地說(shuō),這兩個(gè)新威脅很可能會(huì)導(dǎo)致更多的微處理器錯(cuò)誤,被網(wǎng)絡(luò)攻擊者發(fā)現(xiàn)和利用。
3. 不良威脅情報(bào)干擾了關(guān)注焦點(diǎn)
部分原因是大多數(shù)企業(yè)自己的威脅情報(bào)在提醒他們需要擔(dān)心哪些威脅。而威脅情報(bào)(TI)還應(yīng)該關(guān)注數(shù)以千計(jì)的威脅,并告訴工作人員哪些威脅最可能進(jìn)行攻擊。與其相反,威脅情報(bào)(TI)的作用通常是用于進(jìn)行炒作的放大器。
想要知道大多數(shù)威脅情報(bào)部門是如何感染的?詢問(wèn)對(duì)企業(yè)造成最大的損害的威脅是什么。是惡意軟件、社交工程、密碼攻擊、配置錯(cuò)誤、故意攻擊、加密不足?沒(méi)有哪一個(gè)TI團(tuán)隊(duì)可以直截了當(dāng)?shù)鼗卮穑⑶矣袛?shù)據(jù)支持其結(jié)論。如果企業(yè)無(wú)法確定最大的威脅是什么,那么如何才能最有效地應(yīng)對(duì)正確的威脅呢?
4. 合規(guī)性問(wèn)題并不總是與安全最佳實(shí)踐保持一致
如果企業(yè)想要在計(jì)算機(jī)安全方面快速完成某些工作,需要了解是否符合法規(guī)要求。企業(yè)的高級(jí)管理人員需要關(guān)注合規(guī)問(wèn)題。在很多情況下,他們可以承擔(dān)責(zé)任,積極彌補(bǔ)合規(guī)缺陷。
不幸的是,合規(guī)性和安全性并不總是一致的。例如,一年前的最好的密碼建議,卻違反了有關(guān)密碼的法律和監(jiān)管要求。事實(shí)證明,人們所認(rèn)知的密碼安全的許多事情都在變化,例如要求密碼的復(fù)雜性,網(wǎng)絡(luò)威脅隨時(shí)間而改變。大多數(shù)法律和法規(guī)建議的創(chuàng)建者和維護(hù)者似乎都沒(méi)有注意到,即使遵循舊的密碼建議,往往也會(huì)使企業(yè)的數(shù)據(jù)容易被泄露。
在這個(gè)問(wèn)題上,很多網(wǎng)站不會(huì)讓人們創(chuàng)建一個(gè)超過(guò)16個(gè)字符的密碼(而這樣的密碼將是非常強(qiáng)大的,無(wú)論其復(fù)雜性如何),而密碼采用“特殊”的符號(hào)在理論上會(huì)使黑客的攻擊更加困難,數(shù)據(jù)和研究顯示這在實(shí)際應(yīng)用中顯然不是這樣。
5. 太多項(xiàng)目分散資源
很多企業(yè)都有幾十個(gè)正在進(jìn)行的安全項(xiàng)目,每個(gè)安全項(xiàng)目都旨在保護(hù)企業(yè)的電腦和設(shè)備。在任何情況下,這些項(xiàng)目中的一個(gè)或兩個(gè)如果完成,將提供其所需的大部分安全收益,以顯著降低安全風(fēng)險(xiǎn)。而實(shí)施數(shù)十個(gè)項(xiàng)目,將拆分有限的資源。大多數(shù)項(xiàng)目即使完成,也會(huì)被延遲和低效執(zhí)行。而IT安全世界的軟件價(jià)格昂貴,并承諾項(xiàng)目不用工作人員監(jiān)督持續(xù)運(yùn)作。
6. 寵物項(xiàng)目通常不是最重要的項(xiàng)目
更糟糕的是,大多數(shù)企業(yè)都有一個(gè)或兩個(gè)寵物項(xiàng)目。企業(yè)不了解自己公司的數(shù)據(jù)面臨的最大威脅是什么,他們會(huì)從其他項(xiàng)目中選拔出最優(yōu)秀、最聰明的團(tuán)隊(duì)成員來(lái)完成他們的任務(wù),這其實(shí)影響了其他重要項(xiàng)目的實(shí)施。
還有更多的例子說(shuō)明為什么計(jì)算機(jī)維護(hù)者不把重點(diǎn)放在正確的事情上。企業(yè)通常從日常的威脅開始,并且在項(xiàng)目鏈上受到許多其他因素的影響。解決問(wèn)題的第一步是承認(rèn)企業(yè)的安全有問(wèn)題。而如果企業(yè)發(fā)現(xiàn)一些無(wú)效計(jì)算機(jī)防護(hù)措施,那么是幫助團(tuán)隊(duì)中的每個(gè)人了解問(wèn)題,并幫助他們更好地關(guān)注問(wèn)題的時(shí)候了。

責(zé)任編輯:任我行
- 相關(guān)閱讀
- 碳交易
- 節(jié)能環(huán)保
- 電力法律
- 電力金融
- 綠色電力證書
-
碳中和戰(zhàn)略|趙英民副部長(zhǎng)致辭全文
2020-10-19碳中和,碳排放,趙英民 -
兩部門:推廣不停電作業(yè)技術(shù) 減少停電時(shí)間和停電次數(shù)
2020-09-28獲得電力,供電可靠性,供電企業(yè) -
國(guó)家發(fā)改委、國(guó)家能源局:推廣不停電作業(yè)技術(shù) 減少停電時(shí)間和停電次數(shù)
2020-09-28獲得電力,供電可靠性,供電企業(yè)
-
碳中和戰(zhàn)略|趙英民副部長(zhǎng)致辭全文
2020-10-19碳中和,碳排放,趙英民 -
深度報(bào)告 | 基于分類監(jiān)管與當(dāng)量協(xié)同的碳市場(chǎng)框架設(shè)計(jì)方案
2020-07-21碳市場(chǎng),碳排放,碳交易 -
碳市場(chǎng)讓重慶能源轉(zhuǎn)型與經(jīng)濟(jì)發(fā)展并進(jìn)
2020-07-21碳市場(chǎng),碳排放,重慶
-
兩部門:推廣不停電作業(yè)技術(shù) 減少停電時(shí)間和停電次數(shù)
2020-09-28獲得電力,供電可靠性,供電企業(yè) -
國(guó)家發(fā)改委、國(guó)家能源局:推廣不停電作業(yè)技術(shù) 減少停電時(shí)間和停電次數(shù)
2020-09-28獲得電力,供電可靠性,供電企業(yè) -
2020年二季度福建省統(tǒng)調(diào)燃煤電廠節(jié)能減排信息披露
2020-07-21火電環(huán)保,燃煤電廠,超低排放
-
四川“專線供電”身陷違法困境
2019-12-16專線供電 -
我國(guó)能源替代規(guī)范法律問(wèn)題研究(上)
2019-10-31能源替代規(guī)范法律 -
區(qū)域鏈結(jié)構(gòu)對(duì)于數(shù)據(jù)中心有什么影響?這個(gè)影響是好是壞呢!