把握明日:2019 年互联网安全的未来走向
网络安全是一个由创新独特驱动的行业——网络犯罪分子与企业网络安全专家都在努力创造或识别下一项重大进展,以期获得相对于对方的优势。因此,预测网络安全领域的下一步发展,既让我们得以窥见未来,也为观察当前威胁态势提供了一个有趣的视角。本周,Sectigo 的多位管理层成员共同探讨了行业未来以及 Sectigo 在其中的定位。
网络安全是全球变化最快的行业之一,对于任何致力于防范我们持续在新闻头条中看到的大规模数据泄露事件(包括近期的万豪与 Quora 事件)的企业而言,预判未来发展趋势的能力对成功至关重要。
这是一个由创新独特驱动的行业——网络犯罪分子与企业网络安全专家都在努力创造或识别下一项重大进展,以期获得相对于对方的优势。因此,预测网络安全领域的下一步发展,既让我们得以窥见未来,也为观察当前威胁态势提供了一个有趣的视角。
本周,Sectigo 的多位管理层成员共同探讨了行业未来以及 Sectigo 在其中的定位。首席执行官 Bill Holtz、企业销售高级副总裁 Jennifer Binet 与高级研究员 Tim Callan 复盘了 2018 年部分最重要的行业进展,并预测了来年行业的应对方向。
数字证书领域将持续演进
Tim Callan,Sectigo 高级研究员:随着我们迈入 2019 年,数字证书的未来是一个值得审慎思考的话题。随着免费Domain Validation (DV) SSL certificates的普及,利用证书发起的钓鱼攻击呈指数级增长——欺诈者现在可以将其仿冒网站显示为“安全”状态,企图诱使受害者认为该网站是安全可靠的。
但浏览器对“安全”的定义与大众认知中“安全可靠”的含义并不相同。通过在浏览器界面中展示网站运营者真实身份的标识,Extended Validation (EV) SSL complicates the phisher’s task大幅提升了钓鱼攻击的实施难度,也让用户能够区分真实网站与仿冒网站。因此,明年我们将持续看到企业通过部署 EV 证书,同时提升在线消费者的保护水平与信任度。
Bill Holtz,Sectigo 首席执行官:我同意这一观点。在自动化与创新的推动下,数字证书将不断演进。归根结底,安全始终是分层防护的解决方案,数字证书是其中重要的一层。不存在万能的银弹,但用户安全、安全教育与真实性保障,将在保护网络用户方面发挥长远作用。
S/MIME 将成为标准的电子邮件安全工具
Jennifer Binet,Sectigo 企业销售高级副总裁:随着商业电子邮件泄露(BEC)与钓鱼诈骗的增多,企业保护自身数据、抵御电子邮件攻击的需求只会持续增长。事实上,美国联邦调查局(FBI)报告显示,2016 年 12 月至 2018 年 5 月间,已确认的全球公开损失增长了 136%。
IT 团队将借助 S/MIME 对电子邮件进行数字签名与加密,确认邮件发件人身份并保障邮件数据完整性。Zero-touch deployment与直观的用户功能,将让企业比以往更轻松地利用 S/MIME 保护关键邮件信息。
Holtz:私有、公有及S/MIME certificates——基于其已被验证的对组织与用户的重要价值——将成为常态。这意味着企业将寻求通过单一管理平台管理所有证书的生命周期,同时行业必须致力于快速识别并停用被用于恶意目的的证书。
Binet: 公钥基础设施(PKI)势必将成为企业的必备能力——就当前来看,多数企业已经有此需求。随着企业部署的非Windows机器与设备(Android、iOS等)不断增多,仅依靠Microsoft CA保障整个网络的安全变得越来越困难。随着联网设备和移动办公人员的规模增长,“免费”或捆绑式的PKI方案往往不足以充分保障企业安全,也无法提供所需的灵活性。
我完全同意Bill的观点。为了应对不断增长的互联需求,企业需要一个统一控制台来管理public SSL或S/MIME证书,以及Private CA。需要敏捷管理框架的企业将为所有物联网设备和网络采用可信的双向认证方案,从而安全搭建、扩展自身生态系统,并管理设备生命周期。
威胁格局将持续演变
Holtz: 2019年,勒索软件、数据泄露和邮件仿冒攻击将持续增多——这就是我们当下所处的现实环境。我认为2019年不会出现全新的攻击类型,但现有威胁的本质危害会更加严重。
Callan: 抵御这些威胁需要采取主动策略,现有的防护体系也需要同步升级。IT系统需要平滑同时支持传统和新型加密方式,以降低加密要求突然变更带来的风险。根据NIST指南,对于准备应对量子计算时代的企业而言,保持加密敏捷性至关重要。
下周预告:Sectigo管理层将展望物联网(IoT)安全的未来发展方向。