精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:CIO技術探討 → 正文

面對勒索軟件的威脅 成功的首席信息安全官需要解決的難題

責任編輯:cres 作者:Grant Geyer |來源:企業網D1Net  2021-11-17 10:23:51 原創文章 企業網D1Net

針對關鍵基礎設施部門的勒索軟件攻擊浪潮日益高漲,并且達到了前所未有的程度。如今,技術、法律和監管風向的轉變正使這一對工業環境的災難越來越難以處理,成為許多首席信息安全官在議程中的首要議題。
 
企業必須處理的一些難題:
 
•是否支付贖金?
 
•網絡保險能否提供足夠的庇護?
 
•政府的作用是什么?
 
•是否即將出臺新的規定和處罰措施?
 
•對手如何演變他們的策略?
 
為了理解這一切,需要首先關注網絡犯罪分子和他們的技術。他們有著成熟的商業模式和仔細考慮的勒索軟件財務計算。他們已經決定是否發起直接攻擊以實現利潤最大化,或提供勒索軟件即服務,并配有幫助臺和其他支持服務,為他們的收入提供補充,同時讓技術水平較低的惡意行為者受益。
 
他們根據支付能力對受害者和目標組織進行了調查。所有這些策略都是協同制定和執行的,以使支付贖金成為阻力最小的途徑——無論是在經濟上和邏輯上。
 
勒索軟件活動的每一個方面都是為了激發攻擊目標的情感反應,因此支付贖金比自己承擔試圖恢復的成本和延遲更容易。
 
企業所面臨的困境
 
•現在不是道德絕對化的時候。關于企業是否應該支付贖金存在激烈的爭論,有人警告支付贖金將會導致更多的勒索軟件攻擊。雖然這是事實,但考慮到利害關系,這根本不實用或不可行。紙上談兵很容易,但考慮到受害者感受到的壓力,這也許是一種更好的選擇。面對關于網絡攻擊以及他們公司的曝光率和未知的命運,指責他們不應該支付贖金,就像告訴搶劫的受害者不應該交出他們的錢包一樣荒謬。
 
•禁止支付贖金只會增加痛苦。此外,另一個考慮的步驟是執法機構應該通過將贖金支付定為非法行為來禁止支付贖金。但專家的觀點是,這將使政治和商業領袖陷入困境,他們需要在觸犯法律或影響公共安全和經濟之間做出選擇。
 
•不要將風險轉移誤認為是控制。雖然網絡保險是一種有效的風險轉移機制,但不要將其與制定的計劃混淆。它也不能替代良好的治理和風險管理。事實上,網絡犯罪分子正在積極針對擁有網絡保險的企業進行攻擊,因為他們知道這些受害者更有可能支付贖金。由于網絡保險公司的成本不斷上升,而且可用于創建精算表的數據有限,其保費和免賠額開始上漲。保險公司表示,如果企業沒有實施適當的控制和治理,他們將不會承保勒索軟件攻擊。與任何類型的風險緩解策略一樣,保險只是其中的一個組成部分。
 
企業應該如何應對
 
•從無知到疏忽將造成緊迫感。企業的董事會和最高管理層了解并考慮規避各種業務風險,包括市場風險、供應鏈風險和流動性風險,但許多人并不了解工業網絡風險。企業董事會都有責任向最高管理層提出問題,對他們的風險承受能力提出自己的觀點,制定良好的彈性計劃,并了解其運營環境中網絡風險的當前狀態。如果是首席信息安全官,提高對這種新風險類別的認識將創建一個平臺,企業董事會不能忽視該平臺。鑒于通過數字化轉型獲得的所有優勢,工業企業內部的網絡風險不是“如果”而是“何時”的問題。一旦存在風險,就容易陷入困境。現在是開始加強工業網絡安全的時候了。
 
•命運眷顧有準備的人。雖然面對網絡攻擊有時可能無能為力,但可以做很多事情來降低風險。美國國家標準與技術研究院開發了網絡安全框架,該框架有助于提供一系列步驟,幫助企業如何在一段時間內積極地思考和采取行動保護其基礎設施。通過立即實施推薦的控制措施并建立堅實的基礎,企業可以減少事后反應的擔憂。例如,了解運營環境、進行桌面練習以及與事件響應和律師事務所建立正式關系,并為應對網絡攻擊做好準備。
 
•改變財務計算。勒索軟件攻擊的財務模型歷來傾向于付費。巴爾的摩市就是一個廣為宣傳的例子,這次網絡攻擊使該市損失收入以及恢復系統的直接成本超過1800萬美元,但在遭遇網絡攻擊當天,其贖金僅為76000美元的比特幣。因此,美國眾議院和參議院的國會議員都提出立法以推動強制性事件報告,以及制定激勵和抑制機制來改變財務和風險方式,以支持更好的控制和風險治理。
 
只要有收益,針對關鍵基礎設施部門的勒索軟件攻擊就有可能繼續下去。為了降低風險,最有效的一條途徑是探索可用的技術、法律和監管手段來支持和鼓勵降低風險的行為。這需要全社會的共同努力,并提出合乎道德且可行的方法,其中包括主動技術和實踐、緩解措施和響應的組合。深入了解正在發揮作用的多種措施,可以朝著正確的方向前進。
 
版權聲明:本文為企業網D1Net編譯,轉載需注明出處為:企業網D1Net,如果不注明出處,企業網D1Net將保留追究其法律責任的權利。

關鍵字:信息安全勒索軟件首席信息安全官

原創文章 企業網D1Net

x 面對勒索軟件的威脅 成功的首席信息安全官需要解決的難題 掃一掃
分享本文到朋友圈
當前位置:CIO技術探討 → 正文

面對勒索軟件的威脅 成功的首席信息安全官需要解決的難題

責任編輯:cres 作者:Grant Geyer |來源:企業網D1Net  2021-11-17 10:23:51 原創文章 企業網D1Net

針對關鍵基礎設施部門的勒索軟件攻擊浪潮日益高漲,并且達到了前所未有的程度。如今,技術、法律和監管風向的轉變正使這一對工業環境的災難越來越難以處理,成為許多首席信息安全官在議程中的首要議題。
 
企業必須處理的一些難題:
 
•是否支付贖金?
 
•網絡保險能否提供足夠的庇護?
 
•政府的作用是什么?
 
•是否即將出臺新的規定和處罰措施?
 
•對手如何演變他們的策略?
 
為了理解這一切,需要首先關注網絡犯罪分子和他們的技術。他們有著成熟的商業模式和仔細考慮的勒索軟件財務計算。他們已經決定是否發起直接攻擊以實現利潤最大化,或提供勒索軟件即服務,并配有幫助臺和其他支持服務,為他們的收入提供補充,同時讓技術水平較低的惡意行為者受益。
 
他們根據支付能力對受害者和目標組織進行了調查。所有這些策略都是協同制定和執行的,以使支付贖金成為阻力最小的途徑——無論是在經濟上和邏輯上。
 
勒索軟件活動的每一個方面都是為了激發攻擊目標的情感反應,因此支付贖金比自己承擔試圖恢復的成本和延遲更容易。
 
企業所面臨的困境
 
•現在不是道德絕對化的時候。關于企業是否應該支付贖金存在激烈的爭論,有人警告支付贖金將會導致更多的勒索軟件攻擊。雖然這是事實,但考慮到利害關系,這根本不實用或不可行。紙上談兵很容易,但考慮到受害者感受到的壓力,這也許是一種更好的選擇。面對關于網絡攻擊以及他們公司的曝光率和未知的命運,指責他們不應該支付贖金,就像告訴搶劫的受害者不應該交出他們的錢包一樣荒謬。
 
•禁止支付贖金只會增加痛苦。此外,另一個考慮的步驟是執法機構應該通過將贖金支付定為非法行為來禁止支付贖金。但專家的觀點是,這將使政治和商業領袖陷入困境,他們需要在觸犯法律或影響公共安全和經濟之間做出選擇。
 
•不要將風險轉移誤認為是控制。雖然網絡保險是一種有效的風險轉移機制,但不要將其與制定的計劃混淆。它也不能替代良好的治理和風險管理。事實上,網絡犯罪分子正在積極針對擁有網絡保險的企業進行攻擊,因為他們知道這些受害者更有可能支付贖金。由于網絡保險公司的成本不斷上升,而且可用于創建精算表的數據有限,其保費和免賠額開始上漲。保險公司表示,如果企業沒有實施適當的控制和治理,他們將不會承保勒索軟件攻擊。與任何類型的風險緩解策略一樣,保險只是其中的一個組成部分。
 
企業應該如何應對
 
•從無知到疏忽將造成緊迫感。企業的董事會和最高管理層了解并考慮規避各種業務風險,包括市場風險、供應鏈風險和流動性風險,但許多人并不了解工業網絡風險。企業董事會都有責任向最高管理層提出問題,對他們的風險承受能力提出自己的觀點,制定良好的彈性計劃,并了解其運營環境中網絡風險的當前狀態。如果是首席信息安全官,提高對這種新風險類別的認識將創建一個平臺,企業董事會不能忽視該平臺。鑒于通過數字化轉型獲得的所有優勢,工業企業內部的網絡風險不是“如果”而是“何時”的問題。一旦存在風險,就容易陷入困境。現在是開始加強工業網絡安全的時候了。
 
•命運眷顧有準備的人。雖然面對網絡攻擊有時可能無能為力,但可以做很多事情來降低風險。美國國家標準與技術研究院開發了網絡安全框架,該框架有助于提供一系列步驟,幫助企業如何在一段時間內積極地思考和采取行動保護其基礎設施。通過立即實施推薦的控制措施并建立堅實的基礎,企業可以減少事后反應的擔憂。例如,了解運營環境、進行桌面練習以及與事件響應和律師事務所建立正式關系,并為應對網絡攻擊做好準備。
 
•改變財務計算。勒索軟件攻擊的財務模型歷來傾向于付費。巴爾的摩市就是一個廣為宣傳的例子,這次網絡攻擊使該市損失收入以及恢復系統的直接成本超過1800萬美元,但在遭遇網絡攻擊當天,其贖金僅為76000美元的比特幣。因此,美國眾議院和參議院的國會議員都提出立法以推動強制性事件報告,以及制定激勵和抑制機制來改變財務和風險方式,以支持更好的控制和風險治理。
 
只要有收益,針對關鍵基礎設施部門的勒索軟件攻擊就有可能繼續下去。為了降低風險,最有效的一條途徑是探索可用的技術、法律和監管手段來支持和鼓勵降低風險的行為。這需要全社會的共同努力,并提出合乎道德且可行的方法,其中包括主動技術和實踐、緩解措施和響應的組合。深入了解正在發揮作用的多種措施,可以朝著正確的方向前進。
 
版權聲明:本文為企業網D1Net編譯,轉載需注明出處為:企業網D1Net,如果不注明出處,企業網D1Net將保留追究其法律責任的權利。

關鍵字:信息安全勒索軟件首席信息安全官

原創文章 企業網D1Net

電子周刊
回到頂部

關于我們聯系我們版權聲明隱私條款廣告服務友情鏈接投稿中心招賢納士

企業網版權所有 ©2010-2024 京ICP備09108050號-6 京公網安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 成安县| 霸州市| 迭部县| 灌阳县| 集贤县| 湛江市| 杭锦后旗| 仲巴县| 盖州市| 繁峙县| 车险| 迁安市| 黄大仙区| 江口县| 莒南县| 抚远县| 犍为县| 略阳县| 罗江县| 将乐县| 昆明市| 龙陵县| 五河县| 资阳市| 台安县| 宜阳县| 武山县| 全南县| 龙门县| 雷山县| 八宿县| 贵定县| 陆河县| 柘荣县| 孟津县| 巴林左旗| 元朗区| 淮北市| 靖远县| 屯昌县| 枣阳市|