在本届网络安全意识月,让我们回归安全基础
网络安全意识月向来是复盘全年安全挑战、启动未来规划的良好契机。经历了混乱的2020年后,许多人曾期盼2021年能迎来喘息,但事与愿违;不过这一年网络安全领域确实涌现了诸多值得关注的新动态。
网络安全意识月向来是复盘全年安全挑战、启动未来规划的良好契机。经历了混乱的2020年后,许多人曾期盼2021年能迎来喘息,但事与愿违;不过这一年网络安全领域确实涌现了诸多值得关注的新动态。
年初,全球被迫应对SolarWinds 入侵事件事件的后续影响,这是近年来规模最大的第三方供应链攻击之一。从国会听证会、安全通告到后续衍生攻击,SolarWinds 攻击主导了上半年威胁格局的很大一部分。当然,这并非唯一的重大安全事件。5月,俄罗斯黑客组织 DarkSide 针对美国最大燃油输送管道之一的 Colonial Pipeline 发起勒索软件攻击,迫使其停止运营停运数日。此次攻击导致汽油价格上涨,攻击者最终掠取了价值约230万美元的比特币作为赎金。
此类事件不胜枚举。3月,中国黑客组织 Hafnium 利用零日漏洞,对运行 Microsoft Exchange 软件的数十万台服务器发起攻击。4月,恶意攻击者入侵 Facebook,数亿用户的个人信息被泄露至公开网络。5月,攻击者入侵 Verkada(一家安全初创企业),获取了全美范围内大量实时摄像头的访问权限。下半年,有黑客攻破 T-Mobile 网络,窃取了超过5000万客户的数据。
当前网络环境充满风险,攻击者始终在伺机入侵网络、窃取高价值数据,或是破坏正常业务运营。但值得庆幸的是,如今企业可以采取切实可行的措施实现自我保护,而网络安全意识月正是回归安全基础工作的最佳时机。
核心关注点:拆解安全基础要素
证书生命周期自动化的四大支柱。过去十年间,数字身份数量爆发式增长——在后疫情时代的数字化环境中尤为明显——攻击者也越来越多地利用身份安全层面的薄弱点发起攻击。遗憾的是,普通企业通常在使用数千(甚至数万)个数字身份,依靠人工方式管理这些身份已不再具备可行性。请梳理数字身份管理的基础要点,了解自动化如何让证书生命周期管理(CLM)工作比以往更简便。
究竟什么是 PKI?公钥基础设施(PKI)可管理互联网通信中的身份与安全机制,为用户、设备和数据提供保护。这项技术已经应用了数十年,但多数人并不了解它的实际作用。您可以了解基于 PKI 的数字证书如何为当今的数字身份提供安全保障。
企业邮件安全:邮件加密的方法与重要性。明确何时需要启用加密、如何落地加密方案至关重要。基于电子邮件的攻击始终是网络犯罪分子的常用手段,而 S/MIME 等工具可利用 PKI 为电子邮件提供保护:通过数字签名验证发件人身份,同时对传输过程中、存储在邮件服务器上的邮件内容及附件进行加密。
RSA、DSA与ECC加密算法有哪些区别公钥基础设施(PKI)用于管理互联网通信和计算机网络中的身份与安全,公钥密码学是其背后的核心技术。了解当下用于生成最可靠、最高效密码体系的算法,可帮助用户更全面地理解自身数据的保护原理。
量子密码学与加密:定义及工作原理尽管RSA、DSA和ECC仍是当前最有效的加密方法,但量子计算革命已临近。美国国家标准与技术研究院(NIST)等机构正全力研发可抵御量子计算攻击的新型加密算法。如今的企业应当着手为这一未来做准备。
注意事项:攻击与威胁
新型Microsoft CA(MSCA)攻击工具包在8月举办的2021年Black Hat USA大会上,一场演讲及配套白皮书详细披露了MSCA根密钥攻击的威胁——攻击者可利用该类攻击伪造未授权证书。本次发布内容包含两套攻击工具包与一套防御工具包。在本期《Root Causes》播客中,您将了解此次发布的重要意义,并获取负责MSCA运维的IT专业人员可直接参考的明确行动清单。
如何避免根证书过期问题近期Let’s Encrypt根证书过期导致的大范围服务中断,暴露出当前企业仍存在相关认知缺口。根证书过期引发的服务中断事件,清晰凸显了证书高度敏捷性以及采用业内一流证书生命周期管理(CLM)作为标准配置的必要性。未配置相关能力的后果可能是灾难性的。自动化CLM可规避人为疏漏风险,为IT环境内的所有数字证书提供可见性与全生命周期管控能力,这正是当代企业应当具备的网络安全能力。
数字身份与公钥基础设施(PKI)在勒索软件攻击中的作用针对Colonial Pipeline的勒索软件攻击曾引发广泛关注。在本期《Root Causes》播客中深入了解该攻击的细节,并学习数字身份与公钥基础设施(PKI)在其中的关联作用。
应对方案:行动步骤
通过私有CA降低风险理解公有证书颁发机构(CA)与私有证书颁发机构(CA)的区别十分重要。您将了解二者在安全体系中分别承担的角色,以及私有CA如何帮助企业更好地自主掌控证书生命周期管理(CLM)。
如何搭建专属私有CA需要为远程办公人员提供安全保障?需要扩展云上DevOps工作流?IoT设备规模正在快速扩张?搭建私有CA可帮助企业在全网络范围内实现更高等级的数字身份安全。更重要的是,搭建过程可快速完成,Sectigo可为此提供支持。
无密码认证指南多年来网络安全专家一直在宣称密码“已死”。虽然这一判断尚未成为现实,但企业正逐步迈向无密码未来的趋势已愈发明确。如今,用户名与密码的组合使用户暴露在不必要的风险中。您将了解为什么非对称认证方法实际上比密码更安全,且如今其部署难度已大幅降低。
云部署还是本地部署?近期针对微软的PetitPotam中继攻击、SolarWinds供应链入侵等大量网络威胁事件,让一场长期争论再次成为焦点:云是否与本地基础设施一样安全?尽管企业部署了防火墙及其他防护措施,仍面临愈发复杂的本地环境入侵事件,这清晰表明数据中心部署在本地并不等于能获得坚不可摧的防护。在本次BrightTALK网络研讨会中,Sectigo首席合规官Tim Callan与公钥基础设施(PKI)首席技术官Jason Soroko将讲解云原生安全方案的优势,以及为什么全系统间采用基于证书的认证对于保障企业当下与未来的安全至关重要。
自动化证书生命周期管理已非可选增值项——而是必备能力要抵御当前的各类威胁,仅部署公钥基础设施(PKI)是不够的。企业需要关注数字证书的全生命周期,自动化证书生命周期管理(CLM)可帮助避免代价高昂的服务中断与不可预见的问题。在当前的证书体量下,该技术早已不是“可选增值项”,而是绝对必要的基础能力。
如需进一步了解自动化证书生命周期管理(CLM)相关内容,可直接联系我们,或浏览我们的官网了解Sectigo提供的产品与服务。