物聯網安全更為迫切:安全廠商分享 2016 八大資安趨勢
如今,網路罪犯不僅技術高超、資源充足,並具有相當的毅力和耐心,能夠對全球消費者、企業和政府進行高成功率的網路攻擊。通過大規模盜取的私人資訊,網路攻擊者已將網路犯罪變為大型獲利業務手段。在 2015 年,數次重大洩露事件導致數百萬人身份洩露,消費者信心遭受重創。我們可以看到,在 Ashley Maddison 資料洩露事件發生後,一些企業對資料洩露的恢復能力已經陷於癱瘓。
沒有任何神奇的技術能夠保證對網路犯罪或對針對性攻擊免疫,但提前做好最壞的準備能夠對部分攻擊進行有效的防禦。安全形勢將在 2016 年如何變化?消費者和企業所面臨的最大安全威脅是什麼?最新的技術趨勢對隱私和法規有何影響?如果資料洩露不再是假設性問題,而是真正發生的安全事件,企業該如何應對? 隨著 2015 年接近尾聲,Symantec 安全情報團隊針對 2016 年及未來的重大安全預測進行整合並作出的主要安全趨勢預測:
1. 對提高物聯網設備安全的需求變得更加迫切
隨著消費者購買越來越多的智慧手錶、活動追蹤器、全息照像耳機及其他物聯網設備,提高設備安全的需求將變得更加迫切。市場調查公司 Gartner 發佈的《物聯網概述(Agenda Overview for the Internet of Things)》報告中提到,到 2020 年,大約有 300 億個互聯設備將在行業中得到廣泛使用,物聯網將滲透至企業中的每一個角落。毫無疑問,物聯網設備市場將會不斷擴大,但低成本硬體平臺和作業系統的差異性仍將導致該市場較為分散。隨著市場領導供應商的崛起和特定生態系統的發展,針對物聯網設備的攻擊將會逐步增加。近年來在移動領域,針對 Android 平臺的攻擊已經屢有發生。系統製造商們正在針對它們所支援的生態系統加強安全防護開發,例如蘋果公司的 HomeKit 等。
隨著「關懷無處不在」理念的不斷發展,醫療設備的安全性將在 2016 年成為主流話題之一。定步器或胰島素泵等生命維持設備已經被許多行業人士瞭解會可能遭受網路攻擊,但幸運的是,除了概念性驗證的安全研究外,全球尚未出現此類事件的報導,但可以推測其巨大的潛在影響。移動健康概念的不斷發展使新型醫療交付模式將設備移動至病人家裡。但該模式會將醫療設備置於公共網路上,消費者能夠通過個人設備,例如智慧手機中的醫療應用使個人資料與臨床資訊相連。
由於網路安全威脅形勢的飛速變化,在 2016 年,政府將不得不完善相關法規。部分國家或行業將開始制定指導方針來解決物聯網設備所面臨的資訊使用、資料所有權和同意書風險。
2. 將會有越來越多針對蘋果設備的攻擊
根據 IDC 的調查資料,蘋果公司目前佔據 13.5% 的全球智慧手機出貨量和 7.5% 的全球電腦出貨量。隨著蘋果設備用户數量的不斷飆升,蘋果用戶得到攻擊者的注意,越來越多的攻擊者開始開發能夠感染並運行於 Mac OS X 或 iOS 系統的惡意軟體。
與桌面領域的 Windows 系統和移動領域的 Android 系統相比,針對蘋果作業系統的威脅數量仍為少數。但近年來,所發現的針對蘋果設備安全的威脅數量已開始呈現穩步增長趨勢,相關惡意軟體感染水準也在過去的 18 個月中呈現出激增的狀態。安全研究人員對蘋果軟體漏洞給予更多的關注,僅在去年就發現了多個高級別漏洞。零日漏洞代理(Zero-day brokers)開始為發現蘋果漏洞的提供獎金,近期針對破解 iOS 9.1 系統的獎金高達 100 萬美元。
隨著蘋果設備人氣的不斷攀升,該趨勢可能將在 2016 年持續下去。蘋果使用者不該滿足於目前的安全狀態,應改變對蘋果設備「絕對不會受到惡意軟體攻擊」的錯誤認知。蘋果使用者應該採取預防措施,防止其設備受到攻擊。
3. 勒索軟體犯罪團體和惡意軟體分發網路之間的戰爭將會愈演愈烈
從早期的俄語國家開始,勒索軟體便不斷發展並擴散到西歐、美國、加拿大、澳大利亞、歐洲和亞洲等地區和國家。某些負責開發原始勒索軟體的犯罪團體同樣可能是擴散的參與者,不僅如此,其他罪犯團體也正在加入勒索犯罪的群體。由於詐騙帶來的利潤,勒索軟體未來很可能在規模上進一步擴大。
預計到 2016 年,勒索軟體犯罪團體有可能與傳統惡意軟體發佈者發生更多衝突。相較於惡意軟體的謹慎,勒索軟體則明目張膽地公開犯罪。當電腦感染勒索軟體時,電腦使用者將會徹底清理設備,以刪除所有惡意軟體。由於勒索軟體能夠通過獨立惡意軟體安裝,因此電腦上的其他惡意軟體也會被同時刪除,這擾亂了其他惡意軟體運營商的業務模式。在 2016 年,越來越多的惡意軟體分發網路可能會拒絕分發此類明顯的勒索惡意軟體,迫使勒索軟體團體開發自己的分銷管道(例如 Trojan.Ransomlock.G 和 Trojan.Ransomlock.P)。
人們對詐騙事件的意識逐步提高,攻擊者及其惡意軟體可能將進一步運用更先進的手段來逃避檢測和阻止移除。此外「勒索信件」也或將升級,攻擊者將會採用不同的誘餌來欺騙無辜用戶。
4. 網路攻擊與資料洩露將會推動對網路保險的需求
網路保險被客戶快速接受並迅速發展的背後有兩個原因,第一,新的國家法規迫使企業必須有應對資訊洩露的對策。第二,利用盜取資訊實施付款欺詐、身份竊取及其他形式的網路犯罪的快速增長。
網路攻擊與資料洩露會對企業的名譽以及業務中斷帶來損失,但最重要的是,因此而付出的代價十分昂貴。沒有企業能夠對風險免疫,僅僅依靠 IT 防禦會給企業造成安全上的錯覺。預計到 2016 年,網路攻擊開始反映在現實中,許多企業勢必將網路保險作為另一保護層進行安全防禦。
網路保險可以為企業提供防護並控制風險,但企業應該認真考慮所有的投保選項,這是為了在發生資訊洩漏時,為企業找尋保護品牌、聲譽和運營的保險政策。如科技發展一樣,網路保險的發展也非常迅速,如今的核心保險比三年前提供更廣的覆蓋範圍。隨著資料洩露和網路風險的演變,市場中的保險服務也將不斷改進。
5. 針對關鍵基礎設施的攻擊將更加嚴重
針對基礎設施的攻擊事件已有發生。在 2016 年,這類攻擊事件將愈加嚴重。政治目的和犯罪目的是針對關鍵基礎設施開展攻擊的兩大原因,例如國家和政府機構之間的網路戰,以及為獲取利益和贖金的犯罪攻擊。由於在報告和功能改進方面的強烈需求,工業物聯網通過與其他服務連接而變得更加互聯,這些改變將造成更大的攻擊範圍,從而更難確保環境的安全。
6. 更多更強的加密需求
加密正迅速地得到科技行業的重視。由於許多人和系統在易受攻擊的網路中進行通訊交流,在交流互動中為資料進行強大的加密得到人們的認可,並將成為常規的安全防護方式。由於許多新設備和應用程式中的加密措施並不完善,因此產生的安全性漏洞會被攻擊者利用,以獲得溝通訪問的能力。例如,移動設備已經成為普通消費者通訊、存儲資料及常規技術交互的主要設備,其高價值使之成為網路罪犯的攻擊目標。
移動系統製造商不斷提高產品的加密技術,以填補應用程式和服務提供者之間的安全性漏洞。儘管越來越多的加密趨勢能夠保護使用者的資訊免遭攻擊,但該舉動也引起了部分政府的不滿,他們認為這將成為執法的阻礙。
7. 生物識別安全系統將會達到臨界點
生物識別技術的應用在過去 2 年內增長顯著,該技術預計將在採用具有新型感測器的設備以及像 FIDO 和 TouchID 等生物認證框架等主要行業領導廠商中得到廣泛應用。生物識別技術能夠確保識別生物特徵資訊(如指紋)的設備存儲安全,以及應用與系統間的互動性。這意味著,當利用生物識別感應器所保護的強大且傳統 PKI 認證技術來替換密碼時,消費者終於可以得到「這對我有什麼好處?」的答案,消費者能夠得到更好的安全保護,並且在設備解鎖、購買及付款方面獲得明顯的便利。不僅如此,該技術同樣可以説明企業降低對密碼的依賴。
8. 安全遊戲機制和安全模擬將幫助用戶應對安全意識的挑戰
網路安全不僅依賴科技因素,同樣依賴人類因素。與消費者避免欺詐和政府人員避免針對性攻擊社交工程同樣道理,如果使用者能夠提高其安全技能,那麼同樣能夠降低所面臨的風險。在這樣背景下,利用心理報酬和簡單電腦遊戲帶來的即時滿足感,安全遊戲機制能夠將「某一時刻的願望」轉變成長期的行為改變,例如,安全遊戲機制能夠培養人們警惕應對釣魚郵件,並幫助用戶生成、記住和使用強大的密碼。
此外,企業還將投入更多的資金來應對安全性漏洞,利用模擬和安全「戰爭遊戲」加深對防禦的理解。通過將常規滲透測試擴展到模擬回應和修復階段,企業在培訓員工的同時,能夠提高他們的整體預防及應對意識。不僅如此,這一辦法對政府同樣適用。2015 年 1 月,英國首相 David Cameron 和美國總統 Barack Obama 同意對彼此實施「戰爭遊戲」網路攻擊。許多公司或將在 2016 年以此為榜樣,並開展類似模擬訓練。