网络风险真相:九大常见模式、简单人为失误与发现鸿沟

大多数网络攻击究竟是如何发生的?

虽然网络威胁形势看似无边无际,但绝大多数攻击并非高度独特或不可预测。事实上,在十年间分析的超过100,000起安全事件中,有92%仅用九种基本模式就能描述。严格来看已确认的数据泄露事件,2013年94%的泄露事件(以及过去三年中95%的泄露事件)都可以用这同样的九种模式来解释。

解释大多数网络攻击如何发生的九种主要模式是:

Web应用程序攻击:攻击者将目标对准Web应用程序,以获取对服务器或敏感数据的访问权限。这可以通过利用软件漏洞(通常是WordPress、Joomla或Drupal等流行内容管理系统中的漏洞)或使用窃取的凭据冒充合法用户来实现。

销售终端(POS)入侵:网络犯罪分子——通常是组织严密的犯罪集团——远程破坏进行实体卡交易的POS设备。他们通常暴力破解薄弱的远程访问连接或使用窃取的供应商密码,然后安装RAM抓取恶意软件,直接从内存中捕获未加密的信用卡数据。

网络间谍活动:通常与国家背景的行为者有关,这些攻击侧重于窃取企业知识产权、机密和内部数据。主要的初始入口点是鱼叉式网络钓鱼(向员工发送高度针对性的恶意电子邮件)或在目标经常访问的合法网站上设置战略性网络入侵(水坑攻击)。

内部人员与权限滥用:组织内部受信任的个人为了经济利益或个人原因滥用其合法的访问权限,例如将商业机密带给竞争对手或创办竞争企业。

物理盗窃与遗失:有价值的信息资产,最常见的是笔记本电脑和纸质文件,往往只是不翼而飞或被盗。有趣的是,资产遗失的发生率是故意物理盗窃的15倍。

各类人为失误:无意的操作失误直接危及数据安全。最常见的错误是误发——例如将敏感信息通过电子邮件或实体邮件发送给错误的收件人——其次是意外将机密文件发布到网上。

犯罪软件:这类机会性恶意软件感染(如Zeus或Citadel)的主要目标是获取用户系统的控制权,以窃取银行凭证、发送垃圾邮件或发起其他攻击。这些感染通常通过网页挂马或下载启动。

支付卡侧录器:犯罪分子对ATM和加油机等读卡设备进行物理篡改,植入读取卡片磁条的物理侧录装置。

拒绝服务(DoS)攻击:攻击者使网络或应用服务器过载,从而阻止合法用户访问。这通常通过劫持存在漏洞的网站和CMS服务器来构建强大的高带宽僵尸网络来实现。

设备遗失的风险是否大于物理盗窃?

是的,设备遗失的风险比物理盗窃常见得多。报告显示,信息资产遗失的发生频率远高于盗窃,两者比例高达15比1。

这一巨大差异表明,“物理盗窃与遗失”模式中的绝大多数事件并非源于恶意或蓄意的犯罪行为,而是单纯的人为疏忽和意外遗失。由于防止员工丢失物品是一个不切实际的目标,报告强调,首要策略必须是在资产遗失时将其影响降至最低。

为解决这一问题,报告建议将设备加密作为一项“无需动脑”的解决方案。虽然加密无法防止设备的物理丢失,但它能保护其中的数据,使组织免受已确认数据泄露带来的担忧、尴尬和法律后果。

哪些日常行业最常泄露您的个人数据?

对于普通读者而言,最常暴露或泄露敏感个人、财务和医疗信息的“日常”行业,是那些处理交易数据或受严格报告法律约束的行业。

报告数据显示,受影响最严重的行业包括:

金融服务(金融):由于该行业存储了大量易于变现的银行数据,迄今为止最受牟利型网络犯罪分子的青睐。它在数据集中创下了最高纪录,共发生465起已确认的数据泄露事件。

零售和酒店业(住宿和餐饮服务业):这些日常行业由于处理大量的交易和支付卡数据而成为重点攻击目标。在报告的泄露数据中,零售业遭受了148起已确认的数据泄露,而住宿业经历了137起已确认的数据泄露。这些攻击主要通过销售终端(POS)入侵和Web应用程序黑客攻击进行。

医疗保健:尽管医疗保健行业在主要摘要中列出的已确认并经过全面调查的泄露事件数量较少,但它是物理盗窃和丢失以及各类错误事件最多的行业之一。由于强制性报告法规,医疗保健行业经常需要披露因笔记本电脑丢失、纸质文件遗失或邮寄错误而导致个人和医疗记录泄露的事件。

公共部门(政府):由于就业人数庞大且掌握海量公民个人数据,公共机构是数据泄露的主要源头,数据集中已确认的公共部门数据泄露事件达175起。此外,它们还经常遭遇“误递”错误,即将包含私人信息的纸质文件或电子邮件发送给错误的接收者。

仅凭九种基本模式就能描述几乎所有的安全事件吗?

是的,绝大多数网络威胁都可以用九种反复出现的事件分类模式来解释。虽然安全威胁领域看似无穷无尽、令人应接不暇,但数据分析表明,威胁行为者往往会重复使用相同的基本策略。

该报告不再孤立地评估行为者、行动或资产等单个要素,而是利用统计聚类方法将事件场景中经常同时出现的强相关特征进行分组。这种方法揭示了潜在模式,完整呈现了攻击展开的全过程。

这一精简框架在不同数据集中被证明具有极高的准确性:

2013年所有已确认的数据泄露事件中,有94%可由这九种模式来描述。

过去三年中,95%的泄露事件完全属于这九个类别。

在十年间记录的超过100,000起安全事件(包括泄露和非泄露事件)中,有92%涵盖在这相同的九种模式中。

该报告将十年的复杂数据整合为九种截然不同的模式,极大地简化了威胁分析,使组织能够识别与其行业最相关的具体攻击载体,并部署量身定制的、基于证据的安全控制措施。

设备遗失的发生率是物理盗窃的十五倍吗?

是的,信息资产遗失的发生率确实是物理盗窃的十五倍。报告详细指出,意外遗失与物理盗窃的比例高达15比1,这表明绝大多数此类事件都是由单纯的人为疏忽和放置不当所致,而非出于恶意的犯罪意图。

由于完全杜绝员工丢失设备是不切实际的目标,因此首要的安全挑战是在资产确实遗失时尽可能减少损害。为应对这一风险,报告建议将设备加密作为一项“理所当然”的解决方案。虽然加密无法防止设备物理遗失,但它能确保其中存储的敏感数据得到全面保护,从而避免后续的数据泄露、法律责任及公众声誉受损。

为什么系统被攻陷与发现入侵之间存在巨大的时间差?

系统被攻陷与发现入侵之间的巨大时间差,源于攻击者速度、内部可见度与外部依赖性之间的根本性失衡。

首先,攻击者的行动节奏远快于防御者。初步攻陷一项资产通常只需几分钟或几小时。此外,威胁行为者提升速度与技能的速率,持续高于防御者提升自身检测能力的进度。

其次,机构对自身遭受的入侵往往浑然不觉。内部发现机制极少触发警报;例如,在出于经济动机的Web应用攻击中,仅有9%的受害者是自行发现入侵的。相反,绝大多数受害者只有在收到执法部门、客户或第三方威胁研究人员等外部机构的临时通知时,才得知系统已被攻陷。

第三,发现时机往往由攻击者的时间表而非防御者的警惕性所决定。在零售和销售终端遭入侵的事件中,数据泄露通常数周或数月未被察觉,因为机构往往只有在犯罪分子实际开始使用被盗支付卡或凭证实施欺诈并触发外部警报后,才会发现这些入侵行为。

最后,某些类型的被盗数据不会立即显现预警信号。在针对企业机密和知识产权的网络间谍活动中,由于缺乏自动化的欺诈检测算法或强制性的消费者通知法律来触发警报,技术高超的攻击者能够在目标网络内潜伏数月甚至数年而不被发现。


来源机构:Verizon

本内容用于研究报告阅读与理解,不构成投资建议或交易信号。

在 App 深度阅读研报

精选全球权威机构研报,结构化多语言阅读,支持可信溯源。

本内容用于研究报告阅读与理解,不构成投资建议或交易信号。


了解 InCosmos Vision 的更多信息

订阅后即可通过电子邮件收到最新文章。

本文内容基于公开信息整理与数据分析,不构成投资建议,不构成任何金融产品的买卖要约。大宗商品投资涉及显著风险,历史表现不预示未来结果。

了解 InCosmos Vision 的更多信息

立即订阅以继续阅读并访问完整档案。

继续阅读