您的位置:首页 > 互联网

2021 关于未来安全的几点思考(2021年安全形势)

发布时间:2022-07-16 06:24:18  来源:互联网     背景:

  2020年是不同寻常的一年。这一年,疫情黑天鹅事件突袭,掀起了“新基建”的又一轮热潮,以5G、大数据、人工智能、云计算等为代表的新技术备受瞩目,远程办公、在线教育、直播带货等新兴产业快速崛起。如果说过去几年,很多企业还在不紧不慢地探索着数字化转型升级之道,那么在疫情影响之下,2020年的企业则全面按下了信息化建设的加速键。

  在此背景之下,网络信息安全态势也愈加复杂,不但网络安全所覆盖的维度和领域急剧扩张,因信息安全问题所引发的后果也更为严重。据《金融科技新闻》(Fintech News)报道,2020年,超过80%的公司遭受的网络攻击有所增加。而来自阿科斯实验室(Arkose Labs)的数据显示,2020年网络诈骗数量飙升了20%,达到4.45亿次。

  2021年还会如同2020年一般动荡吗?我们都希望不会。但有一点是确定的:与以往任何一年相同,2021年,我们仍将继续面临新的、不断演化的网络安全威胁与挑战。

 

  关于未来安全的几点思考

2021年安全问题

  1.0day/Nday漏洞攻击持续增加 – 勒索攻击、后门木马植入变本加厉

  疫情防控期间可以说是中国数字化时代最大规模的一次集体性远程办公,不仅造就了个人办公和业务使用的突发性变化,更带来了大量的网络攻击。瑞数信息安全专家指出远程办公令漏洞曝光的数量显著上涨,特别是借助自动化工具,网络罪犯可以在短时间内以更高效、更隐蔽的方式对网站进行漏洞扫描和探测,尤其是对于0day/Nday漏洞的全网探测,将会更为频繁和高效,首次探测高峰已经由POC发布后一周,提前到POC发布之前。利用这些漏洞,在过去一年大行其道的勒索攻击很可能在2021年变本加厉,企业除了要面临网站数据无法使用的困境,还要做好被迫支付数以千万计的赎金、遭遇经济和名誉双重打击的准备;同时,植入后门或木马对于黑客来说也将更为容易,但感染大规模扩散后产生的指数级安全风险和后续损失将无法估计,也更难以应对。

  2.“企业上云”并不代表“安全上云”- 云账号安全岌岌可危

  尽管由于疫情影响,企业上云在2020年展现出无与伦比的增速,但云的安全性仍然是一个关键问题。伴随企业上云,对外云服务暴露的攻击面持续增多,漏洞曝光利用、账号盗取与窃密等各种攻击能够轻易达成。同时,疫情也给了黑客更多时间和精力挖掘漏洞或者开发更多针对性攻击工具的机会,诸如Openbullet等针对密码猜测和撞库的通用化工具已经被开发并应用于Azure cloud等云服务平台,针对账号的攻击门槛被进一步降低。

  3.线上交易屡创新高 – 业务欺诈风险飙升

  2020年,新冠病毒大流行极大地加速了企业业务向线上虚拟化转移的步伐,直播带货等新模式的兴起更使得线上交易异常活跃。然而,在限量秒杀、百亿补贴、消费券发放等各类营销活动层出不穷,各大平台业绩屡创新高的同时,业务欺诈风险也随之飙升。薅羊毛、刷单刷量、虚假账号、虚假流量、电信诈骗等业务欺诈行为在各行业繁荣生长。以某银行网申信用卡业务为例,据瑞数信息观察,业务开放第一天的短短一小时之内就收到近3万次的信用卡申请,其中75%的申请都是自动化工具发起的虚假申请。据统计,电商行业在全行业欺诈流量中占比21.7%,15.2%欺诈流量流向了航空、铁路等出行行业,金融、游戏等行业都是欺诈的重灾区。

  4.5G加速 - 移动端应用安全内忧外患

  过去一年中,伴随5G的加速普及和“宅家”新生活模式的影响,短视频娱乐、直播、云上互动等场景的火爆带来了移动端设备用户规模及流量的爆发性增长,许多平台甚至放弃PC端转而专注移动端的开发应用,移动端消费市场正迎来持续的扩大时期。然而移动端应用真的安全吗?据报道,目前只有大约36%的移动应用完全集成了安全,大部分的移动应用安全系数很低或根本不安全。瑞数信息安全专家指出针对移动端的网络欺诈迅速增长,控制量更大、隐蔽性更强、更稳定的云控软件正加速取代群控工具,成为网络罪犯的得力助手。除了传统的漏洞扫描、注入攻击、跨站脚本以及 APP客户端逆向、调试等问题,还有非法第三方APP请求、中间人攻击、API接口滥用、撞库、批量注册、刷单、爬虫、通过外挂程序或群控设备薅羊毛等业务安全隐患。对企业平台的正常运营造成了严重的经济和业务影响,对企业商誉造成的负面影响,更是不可估量。

  5.业务应用交互频繁 – API数据安全问题严峻

  API 已成为数字业务生态系统的支柱,是加速企业业务创新和应用开发的动力。随着远程办公、线上办公等工作方式的迅速上升,企业依赖API调用来整合大量的系统和实现业务彼此之间的交互。据调查,目前每个企业平均管理超过350种不同的API,其中69%的企业会将这些API开放给公众和他们的合作伙伴,在金融和零售业的API应用调查中发现,API 流量占比超过83%。虽然开放API承担了拓宽企业技术和服务生态系统的责任,但同时也给了攻击者可乘之机。以金融行业为例,尽管开放API 推动了银行业服务能力和服务渠道的全面对外赋能,但随着API调用数量的增多和自动化工具的兴起,其涉及的数据泄漏和欺诈风险正对金融业务安全构成新的挑战。Gartner也预测,到2022年,API滥用将成为导致企业Web应用数据泄漏最为常见的攻击方式。

  6.业务应用形态多样化 - 企业呼唤整合型的安全防护机制

  随着企业数字化进程的不断递进和业务向云端迁移的大趋势,移动服务、开放银行等愈加广泛与多样的业务应用形态,正促使当前Web应用架构向服务化(API、可编程)架构迈进,攻击场景也由传统的漏洞利用逐渐转向业务欺诈,各类智能化、拟人化的Bots自动工具则使得黑客攻击手段得到了迅速升级。显然,传统的面向漏洞防护的WAF能力已经无法满足企业的实际场景需求,整合型的安全防护机制建立势在必行。Gartner指出,到2023年,30%以上面向公众的Web应用程序和API将受到云WAF和API防护服务(WAAP)的保护,WAAP服务结合了分布式拒绝服务(DDoS)防御、机器人程序缓解(Bot Mitigation)、API保护和WAF。

  7.AI武器更聪明了 – 自动化攻击防御门槛提高

  2020年,AI人工智能作为前沿科技持续吸引着网络恶意利用者的目光。得益于人工智能的数据挖掘和分析能力,攻击正变得更为聪明和大胆,并逐渐向拟人化和精密化的方向发展。它们不仅能够通过快速查明防御系统或环境中存在的漏洞,精确针对特定薄弱区域定制并发起大规模攻击,还能模拟合法行为模式以绕开和躲避安全工具。然而对于人类来说,随着安全事件接踵而至,大量的安全警报、潜在的威胁数量,单单是处理就已经很繁琐了,更何况是面对AI加持的攻击武器和再次提高的自动化防御门槛。因此如何利用AI对抗AI武器,是这场升级的网站安全战中防守方应当着重思考的必须话题。

  8.攻防对抗能力持续升级 – 防护重心从“人防”到“技防”

  网络空间安全的本质是对抗,随着攻击者技术实力的不断提高和网络攻击面的不断扩大,攻击事件也不断增加,企业不断涌现出对网络攻防对抗的建设需求。加以近年来《国家网络空间安全战略》《网络安全法》《网络安全等级保护2.0》等一系列政策法规、标准的持续落地,网络安全攻防演习活动已经逐渐成为惯例。2021年,随着企业对网络安全的愈加重视和新一代信息技术的深度应用,网络安全向更深层次的渗透,网络安全攻防演习活动的重要性势必还将继续提高,企业防护重心应逐渐从“人防”过渡到“技防”,通过人技结合,更好地解决批量自动化攻击和人为的定点攻击,为企业提供应用安全与业务安全的双重保障,实现网络空间攻防对抗能力的持续升级。

 

  瑞数安全专家建议

2020年安全存在的问题和2021年的安全计划

  加强企业自动化威胁管理与防护

  随着自动化威胁发展的愈演愈烈,加强自动化威胁管理与防护在企业应用和业务威胁管理架构中的地位与能力,通过Bots识别、提高攻击成本、可视化展示等多维度手段对各类Bots进行管理与威胁防护,是企业的必须配备。

  配置与部署整合性的安全防护机制

  选择支持WAF、Bot管理、API防护等多种安全能力的整合性防御机制,通过不同组件在不同场景下的独立或联合部署,帮助企业形成分层递进的防护策略与能力,令企业能够安全地将各类Web业务和应用交付在混合架构中,实现Web安全一体化防御。

  对用户行为进行相应的审计

  远距工作已成为常态,员工终端缺乏在办公环境的层层防护,更容易遭到恶意代码感染与钓鱼诈骗,大幅降低了账户盗用的门槛;同时,企业应用向云端迁移已成为不可逆的趋势,不但容易遭到外部入侵者的攻击,也使得内外共谋舞弊变得更为容易。因此,对合法用户操作行为进行审计,以及早发现可能的账号盗用、权限滥用与内外共谋舞弊等恶意行为,已成为后疫情时代必要的防护手段之一。

  升级防护手段,构建更智能的主动安全防御机制

  将企业防护理念由“被动防御”向“主动防御”转变,防护重心由“人防”向“技防”转变,借助AI人工智能技术、自动化响应机制等新手段,实现网络空间攻防对抗能力的持续升级,构建更智能的主动安全防御机制。


2021年的安全目标

毫末智行核心团队悉数亮相品牌开放日,首度公布智能驾驶“毫末模式”
送女神礼物挠破头?桔多多女王节为您解烦忧

农村电商人才缺乏的表现

vivou3天玑800

未来电视三屏合一

Ubuntu 21.10开发版本已经开放下载

beko除螨仪怎么样

iPhone 摄像头像素

华为董事长陈黎芳


返回网站首页

本文评论
从UCloud优刻得上市,看科创板对A股估值体系重构_优刻得上市估值问题
  近日,云计算服务商UCloud优刻得获科创板IPO注册通过,这意味着其即将成为中国乃至全球独立上市的公有云第一股。作为科创板备受关注的“明星公司”,即将进入发行期的UCloud...
日期:05-09
外界很多评论在提到这份审计清单「美方将审计中概股,互联网巨头将首批接受审计底稿检查」
【环球时报报道记者 倪浩】根据中美在8月底就中概股审计达成的协议,中国证监会将安排在美上市的中国公司及其会计师事务所将其审计底稿和其他数据从内地转移到香港,在9月中旬...
日期:09-19
陌陌Q2财报详解:探探营收增长81%超5亿 增值服务亮了_快看|陌陌2020年Q3净营收37.667亿元,净利润6.538亿元
陌陌正在努力走出疫情带来的负面影响。9月3日,陌陌公布了2020年第二季度财报,报告期内,陌陌实现净营收38.7亿元,环比增长7.8%,超过华尔街预期。按照华尔街分析师平均预计,陌陌第二...
日期:08-01
玩家起诉游戏公司的案例「团伙6人因开设游戏私服牟利341万被判侵犯著作权」
10月8日 消息:据湖南高院公众号消息,团伙6人在未经北京畅游公司许可的情况下,下载该公司游戏源代码并架设私服游戏,牟利341万余元,被岳阳县人民法院判有期徒刑三年十个月至一年...
日期:10-13
打造云上自动生产线,七牛云智能多媒体平台 2.0 上线
  大量并发处理的需求如何搞定?   多步骤的计算处理需求如何满足?   上传到存储空间的文件,怎样自动触发处理?   如何实现更高级的自定义处理需求?   有了支持「...
日期:04-24
网络信息安全治理难?看百度如何以AI技术破题
  近日,百度发布2019年上半年《百度信息安全综合治理报告》,公布其在网络信息安全治理上的成果。上半年,百度内容安全中心通过全方面手段处置有害信息共312.5亿条, 包括淫秽...
日期:05-08
百度产品大赛_2011百度“Web App创新大赛”圆满落幕 150万重金奖励应用创新
    2011年9月20日,经过三个多月的激烈角逐,2011百度“WebApp创新大赛”圆满落幕,总奖金额高达150万元的各项大奖揭晓,数百位应用开发者齐聚一堂,热烈分享获奖喜悦和应用开发...
日期:07-23
字节跳动旗下Pico申请XR相关商标「字节跳动收购pico背后的秘密」
9 月 28 日讯:天眼查App显示, 9 月 20 日,字节旗下Pico-VR关联公司北京小鸟看看科技有限公司申请注册多个“PICO XR”商标,当前商标状态均为申请中。新日战神k7视频红米k40旗舰...
日期:10-05
马斯克:找到推特继任者就卸任CEO 但会负责这个部门_马斯克推特最新动态
凤凰网科技讯 12月21日消息,马斯克在推特表示,一旦找到继任者,将辞任推特首席执行官。同时他还表示,新CEO接任后,他将会负责管理推特软件和服务器团队。14.2 airpods pro苹果手机...
日期:12-21
能降低游戏直播门槛?腾讯新专利获授权_能降低游戏直播门槛?腾讯新专利获授权是真的吗
凤凰网科技讯11月11日消息,天眼查App显示,腾讯科技(深圳)有限公司申请的“一种互动方法和相关装置”专利获得授权。据了解,由于玩家只需要通过控制玩家对象即可体验作为主播进行...
日期:11-14
云鸟科技带车司机交4000押金可靠吗?解决低端司机痛点全靠它(云鸟加入需交4000押金吗)
  在互联网高速发展的信息化时代,资源共享已经成为了必然趋势。云鸟科技将运输行业和现代化科学技术相结合,在共享经济理念的实践之上一直不停努力,并取得了不错的成效。云...
日期:07-17
雅虎聘请瑞银等投行研究对策(瑞银证券投行部)
  9月10日消息,据国外媒体报道,CNBC今日报道有消息人士称,雅虎目前已聘请投资银行瑞士银行和Allen & Co来研究当前的公司状况,帮助度过当前的难关。   该消息人士称,雅虎聘...
日期:07-22
7nm及5nm工艺产能提升推动 台积电预计四季度营收有望超出预期_台积电7nm产线
11月11日消息,据国外媒体报道,在10月15日发布的三季度财报中,芯片代工商台积电预计四季度营收124亿美元到127亿美元,较三季度有明显提升,同比预计也将大涨,有望再创新高。但英文媒...
日期:08-01
腾讯或在中国互联网公益峰会宣布,检验科医生容易失业
  2019年5月6日,第二届数字中国建设峰会在福州举办,腾讯旗下AI医学解决方案“腾讯觅影”亮相大会“数字中国建设成果展览会”。随后5月16日即将在广州举行的中国互联网公益...
日期:05-04
小米11pro相机「小米12T Pro真机曝光:2亿主摄 10月4日发布」
今天傍晚传出了小米12T系列手机的消息,其中小米12T Pro真机照已经公开,目前来说小米12T Pro工业设计与国行版Redmi K50至尊版基本差不太多,都是搭载的骁龙8+旗舰处理器,标配1.5K...
日期:09-30
科大讯飞20-26亿元定增预案通过,投资建议维持“买入”评级_科大讯飞持股比例
  岁末年初,股市起落让人纠结不已。尤其是科技股整体走势不容客观,引起了长期投资者的担忧。2月3日晚,科大讯飞顺利通过《2021年度非公开发行股票预案》,拟募集20-26亿元,用于...
日期:07-10
一加磁力旋转摄像头专利曝光
  1 月 17 日消息,2020 年底,一加科技在中国申请了一项“相机模块和电子设备”的专利。该文件于 2021 年 6 月获得批准,同时提交给世界知识产权局(WIPO),以便在全世界范围内...
日期:03-07
居然之家王宁谈“居然速度”:开店重心调整,但目标不变(居然之家ceo王宁)
  持续一个半小时的采访,居然之家集团总裁王宁对于居然之家上市后首份财报、数字化、新零售、竞合格局等问题作了细致回答。他提到了即将到来的618大促将落地「10000+场直...
日期:07-14
一起教育科技基于英特尔 技术优化 AI 口语测评平台 赋能英语教学
  概述   人工智能 (AI) 技术的广泛应用深度改变了教育的形态,催生了蓬勃发展的智慧教育。得益于数据的不断积累、算力的不断突破、以及算法的持续创新,基于AI的计算机视...
日期:03-27
ebay案例「两名前eBay高管因参与网络跟踪活动而被判入狱」
  讯 北京时间9月30日早间消息,两名前eBay高管在美国当地时间周四被判入狱,原因是两人参与了一项网络跟踪计划,该计划的跟踪对象是一对夫妇,这对夫妇运作的一个电子商务博客被...
日期:10-04