了解最大的網(wǎng)絡風險及防御方法對于企業(yè)安全來說至關重要,關于網(wǎng)絡安全的很多說法往往夸大其詞,而人們也深信不疑。本文將用真實的統(tǒng)計數(shù)據(jù)來揭穿以下5個網(wǎng)絡安全誤區(qū)。
誤區(qū)一:政府出臺更嚴厲的網(wǎng)絡安全法律法規(guī)將會減少網(wǎng)絡犯罪
這聽起來是十分可信的,畢竟政府確實執(zhí)行這些法律法規(guī)以防御網(wǎng)絡犯罪。難道網(wǎng)絡犯罪率因此下降了嗎?以下數(shù)據(jù)證明事實并非如此:
-
根據(jù)卡巴斯基安全公報的研究,每40秒就有一個企業(yè)成為網(wǎng)絡犯罪的受害者,到2019年,這40秒將縮短為14秒。
-
據(jù)思科的報告,網(wǎng)絡攻擊的年增長率為350%。
-
據(jù)網(wǎng)絡安全風險投資公司的估計,從2017年到2021年,企業(yè)將在網(wǎng)絡安全上花費1萬億美元。
-
美國司法部估計,全球每天有100000臺計算機被勒索軟件感染。企業(yè)和個人每年被勒索約10億美元的贖金。
-
據(jù)Varonis,物聯(lián)網(wǎng)攻擊在2017年的增長率達到了600%。
-
據(jù)Cryptonite的數(shù)據(jù),2017年醫(yī)療保健行業(yè)的勒索軟件攻擊增長了89%。
誤區(qū)二:黑客只對大企業(yè)感興趣,而中小型企業(yè)(初創(chuàng)公司)可免遭入侵
人們常?吹皆S多像Home Depot、Equifax和Marriott等大型企業(yè)數(shù)據(jù)泄露事件的報道,而事實是數(shù)以千計的小型企業(yè)也遭受數(shù)據(jù)泄露,只是它們沒有被報道出來而已。以下數(shù)據(jù)可以證明:
-
到2021年, 幾乎一半的網(wǎng)絡攻擊將針對小型企業(yè),預計損失接近3萬億。
-
每天約有4000家中小企業(yè)成為網(wǎng)絡犯罪的受害者。
-
攻擊中小型公司的常規(guī)手段是竊取信息,通過電匯方式鎖定銀行賬戶;竊取客戶的個人身份信息;提交欺詐性退稅申請;并且,進行健康保險或醫(yī)療保險欺詐。(Denverpost)。
-
據(jù)Beazley Group,由于預算限制,中小型企業(yè)沒有配備最新的網(wǎng)絡安全產(chǎn)品,這就是為什么它們會成為勒索軟件攻擊的軟目標。
誤區(qū)三:用戶可以信任已經(jīng)獲取SSL/TLS證書并啟用HTTPS的網(wǎng)站
SSL證書頒發(fā)機構聲稱提供強大的加密算法并提供維護。雖然SSL證書提供的加密很難破解,但是它們只是保護了用戶和網(wǎng)站之間的傳輸數(shù)據(jù),如果數(shù)據(jù)的原始網(wǎng)站所有者或者授權員工濫用數(shù)據(jù),那么該證書頒發(fā)機構將無法觸及。而且,網(wǎng)絡犯罪分子也在他們的垃圾網(wǎng)站啟用HTTPS,以下數(shù)據(jù)可以證明:
-
據(jù)APWG.org ,58%的網(wǎng)絡釣魚網(wǎng)站獲取了SSL / TLS證書并啟用了HTTPS。
-
根據(jù)FireEye的報告,在2019年前三個月基于HTTPS URL的網(wǎng)絡釣魚攻擊的增長率為26%。
-
在2019年6月,F(xiàn)BI警告人們“不要只是因為它在瀏覽器地址欄中有一個鎖定圖標或”https就信任一個網(wǎng)站“。網(wǎng)絡犯罪分子往往會利用公眾對“https”和鎖定圖標的信任!
誤區(qū)四:大型企業(yè)斥巨資進行網(wǎng)絡安全建設就可以免受網(wǎng)絡攻擊
和小型組織相比,人們或許會認為在大型組織進行信用卡交易會更安全。因為大型組織更加重視網(wǎng)絡安全,招聘網(wǎng)絡安全人員,并投入數(shù)百萬美元用于研發(fā),以找到適合自己的最佳防御方式。而實際上,真實數(shù)據(jù)表明大型組織和小型組織受到攻擊的概率一樣:
-
2019年3月,通過共享服務中心向美國軍方提供云服務的云計算巨頭Citrix成為網(wǎng)絡攻擊的受害者,泄露了6到10TB的機密內(nèi)部信息。
-
在2018年11月萬豪宣布數(shù)據(jù)泄露,涉及人次約有5億人。
-
2016年9月,雅虎透露,它已成為數(shù)據(jù)竊取的受害者,泄露了真實姓名、電子郵件地址、出生日期和10億用戶的電話號碼。2014年8月,Hold Security公司透露,俄羅斯黑客使用程序僵尸網(wǎng)絡,利用SQL注入漏洞,并在全球420000個網(wǎng)站上竊取了12億次登錄和密碼,使黑客“CyberVor”能夠訪問5億個電子郵件帳戶。
-
根據(jù)Varonis的報告,41%的公司平均會公開1000個敏感文件,任何人都可以不受任何限制地訪問這些文件。此外,21%的普通文件不受任何保護。
這些只是大型組織的一些著名的數(shù)據(jù)泄露事件。當然,還有Facebook,eBay,MyFitnessPal,英國航空,TicketFly,谷歌,優(yōu)步,T-Mobile,GitHub,Tesco銀行等其他大公司成為網(wǎng)絡攻擊的對象。
從這里可以看出,沒有任何業(yè)務是安全的,無論是億萬富翁帝國還是小博客。因此,對于網(wǎng)絡攻擊,任何企業(yè),無一幸免。現(xiàn)在能做的就是給公司員工提供網(wǎng)絡安全培訓,并且時時警惕電子郵件、鏈接、視頻、郵件等司空見慣的東西。
誤區(qū)五:在FBI、當?shù)貓?zhí)法和網(wǎng)絡安全專家的幫助下,政府可以非常高效地處理勒索軟件
就算是有FBI、警察和這個司法系統(tǒng)的國家政府也依舊無法躲過網(wǎng)絡攻擊,就跟綁架國家總統(tǒng)索要贖金一樣。
-
2019年5月,巴爾的摩市政府遭到一場名為Robbin Hood的勒索軟件感染,據(jù)報道該次事件影響了疫苗生產(chǎn),ATM,機場和醫(yī)院,并鎖定市政府硬盤數(shù)據(jù),時間長達一個月,勒索贖金預計超過1800萬美元。
-
2019年5月,佛羅里達州里維埃拉海灘市支付了65比特幣(約60萬美元)的贖金以重獲電腦數(shù)據(jù)。
-
2019年3月,北卡羅來納州奧蘭治縣六年來遭遇第三次勒索軟件攻擊,破壞了當?shù)貓D書館、稅務部門、國家登記冊和警長部門的100多臺計算機。
政府已花費數(shù)百萬美元來預防網(wǎng)絡犯罪,但依然任重而道遠。個人無法擺脫網(wǎng)絡攻擊,只能從這些事件中吸取教訓,謹慎分享個人信息。