20年前,我们目前普遍应用的“云”还不存在,违规或事故发生后的法医调查需要在现场手动完成。但现在,我们生活在一个物理设备和机械可以通过物联网 (IoT) 传感器连接到网络的世界。这种连接带来了许多好处,但也为威胁行为者开辟了新的潜在切入点。自然,
唯一不变的是“变化”,因此预测新出现的网络安全挑战、以确保您所处的网络在未来受到保护至关重要。
美国证券交易委员会 (SEC) 发布了一项重大合规性更新:自 2023 年 12 月起, SEC要求上市企业在重要性确定后的四个工作日内披露重大网络安全事件。尽管如何遵守新指导方针可能还会出现一些变化,但对于所有上市公司来说这可能是一个重要的保障,因为他们近年来都遭受了大范围的网络攻击。此前,义务使上市公司拥有更大的自由裁量权,特别是在确定网络安全事件是否对企业具有“重大”意义时;但现在,董事会、首席信息安全官 (CISO) 和执行管理团队为确保合规性可能需要做出的重大改变,其中很明显的一点是,上市公司的董事会和执行管理人员将被追究责任。SEC对“重大网络安全事件”感兴趣是确定的,但什么程度的细节或文件可以让 SEC 满意仍有待观察。
PCI 数据安全标准 (DSS) 4.0是保护支付卡账户数据的全球标准的最新版本,将于 2024 年 3 月生效。它不仅是商户处理支付卡所必需的,而且还规定了技术和安全基线,运营要求将有助于成为电子商务的有效网络安全蓝图。遵守 PCI DSS 4.0 标准可能需要长达数月的过程,但合规过程中的每一步都应有助于改善数据保护,而电子商务将因此而变得更好。
PCI DSS 包含 12 项保护支付卡数据的要求,在过去十年中都没有更新。但现在已经进行了重大改革——最新版本4.0于 2022 年3月发布,目前与3.2.1版本共存。它具有63项更改,其中13项在2024年4月3.2.1 版本停用时已强制性更改,相关公司需要在2025年3月之前完成所有更改。
第一, 更新了网络安全控制的防火墙术语,以支持更广泛的技术,用于满足防火墙传统上满足的安全目标;
第二, 扩展“第8项要求”,以便为对持卡人数据环境的所有访问实现多因素身份验证(MFA);
第三, 提高了企业的灵活性,企业现在可以使用“已定义”或“定制化”方法,或结合两种方法来适应他们的环境,来实现企业安全目标;
第四, 增加有针对性的风险分析,使企业能够灵活地定义其执行某些活动的频率,以适合其业务需求和风险敞口。
笔者下一个预测可能更像是“不预测”(non-prediction):到 2024 年,人工智能将不会在社会工程(Social Engineering)和网络钓鱼中发挥重要作用,尽管有些人可能会让你相信这一点。
诚然,生成式人工智能有潜力实现社会工程自动化并提高其有效性,但现实是由人工智能驱动的社会工程要么目前没有发生,要么很少发生。2023年的《数据泄露和调查》(DBIR)中没有人工智能参与社会工程攻击的实例。笔者认为这种情况在 2024 年不太可能改变。
社会工程(Social Engineering)是IT安全领域中的一种严重依赖于与人本身而非计算机进行交互的攻击方式。通过与他人的合法地交流,来使其心理受到影响,做出某些动作或者是透露一些机密信息的方式。这通常被认为是一种欺诈他人以收集信息、行骗和入侵计算机系统的行为。
社会工程学入侵网络的方法并不需要太多的技术基础,但一旦懂得如何利用人的弱点如轻信、健忘、胆小、贪便宜等,就可以轻易地潜入防护最严密的网络系统。例如,伪造一封来自好友的电子邮件,向你求救;或者冒充成你所信任的服务提供商来发送邮件,要求你通过给定的链接尽快完成账户资料更新或者升级你的现有软件。
原因如下:社会工程目前的形式已经非常有效。假托(pretexting)是一种社会工程技术,使用可信的前提或身份来欺骗目标泄露敏感信息,来自2022年和2023年《数据泄露和调查》的调查显示,数据几乎翻了一番。事实证明,社会工程对于黑客来说也越来越有利可图。2023年的《数据泄露和调查》(DBIR)还指出,在过去几年中,商业电子邮件泄露攻击(企业版的假托)中被盗的金额中位数增加到了 50,000 美元。黑客往往会选择阻力最小的道路。如果简单的技术效果很好,为什么还要投资更复杂的方法呢?
这并不是说人工智能不能对社会工程构成真正的威胁。生成式人工智能复杂的自然语言处理能力可用于有效模仿真人的语音模式。有了人工智能的加持,假托就变得非常“真实”。人工智能还可以通过多种不同语言进行可信的社会工程,帮助扩大全球范围内的攻击规模。人工智能甚至可以用来复制真人的声音,使语音网络钓鱼更加难辨真假。
但是,威胁行为者只会在必要时才会求助于人工智能。到目前为止,这些经过验证的方法仍然有效。密切关注更高级攻击的演变很重要,但到 2024 年,您应该继续优先防御简单的社会工程攻击,威胁行为者已经使用这些攻击取得了巨大的效果。
人工智能正在被网络犯罪分子所利用。他们使用人工智能来创建精心设计的网络钓鱼电子邮件,很难将其与合法邮件区分开来。
为了解决这个问题,采用人工智能驱动的安全系统至关重要。这些系统可以识别并减轻这些高级网络钓鱼尝试所造成的威胁,帮助威胁预测和案例总结,而网络安全对于确保人工智能的可信度至关重要。
正如地缘政治力量影响全球经济一样,它们也会影响网络安全。例如,以色列和哈马斯之间的冲突可能会影响网络安全的发展轨迹,因为以色列是网络安全创新的中心。随着以色列的注意力转向哈马斯,2024 年网络安全供应链可能会受到阻碍。
同时不能忽视乌克兰与俄罗斯的冲突,这也对全球网络安全产生重大影响。一旦冲突得到解决,企业、研究机构和其他组织可能会再次看到来自该地区民族国家威胁行为者的攻击有所增加。民族国家行为体往往拥有更多资源,使他们有机会发动更复杂的攻击。尽管无法预测这些冲突的结果,但它们的展开方式将对 2024 年及以后的全球网络安全产生影响。
跟上网络安全的步伐需要关注细节和大局思考,监管合规性可以作为网络安全的实用蓝图,了解起作用的宏观力量可以帮助您预测和发展。
不过,尽管合规性和地缘政治力量肯定会影响您的网络安全策略,但您的最终路标应该是您的组织目标。因此,强烈建议所有类型的企业,注意全球政治环境并遵守所在国家的合规要求同时,应当为自己所在的组织量身定制专属的网络安全计划。
作者:克里斯·诺瓦克福布斯理事会成员,Verizon网络安全咨询董事总经理九游(9游)体育官网入口