出版日期:2024 年 7 月 9 日2024 年 7 月 9 日
在当今时代,信息和资产是组织的命脉,而防范不断扩大的网络威胁从未像现在这样重要。从数据泄露、勒索软件攻击到恶意黑客企图,数字环境充满了危险。
在这种动荡的环境中,企业必须采用强大的防御机制来保护数据。在这种情况下,一个关键的策略就是网络安全风险资产估值。这种方法使您能够了解、评估和加强防御这些无情的数字威胁的能力。
在本文中,我们将揭开网络安全风险资产估值概念的神秘面纱,解释如何对其进行量化,探讨估值方法,并阐明其如何帮助加强网络安全。
身份验证方法通常分为几种不同的因素。
1. 所有权因素
银行卡、安全令牌、手机。用户必须拥有的实物。这类身份验证的风险在于盗窃和克隆。
2. 知识因素
用户知道的东西。密码、PIN 码或问题答案,如 "你成长的第一条街是哪条街"。
3. 内在因素
这些系统试图利用用户固有的特征或行为,如指纹、视网膜图案、签名、面孔等。
大多数此类安全软件都要求用户在会话开始时登录,允许用户在登录后自由支配。
通过基于风险的身份验证(RBA),风险状况是动态和非稳定的:由用户的行为方式决定。基于风险的身份验证可为企业提供用户信任度评分。比方说,在满分 100 分的情况下,用户的信心分数为 95 分,那么商家就可以决定是否对这一信心分数感到满意,或者是否要增加一个步骤来进一步验证该用户。
风险评分可涵盖的因素包括公司的流量来自哪里、打字速度有多快、是否有异常行为等。通过监控行为和行动风险,供应商可以帮助公司发现可疑的行为特征。例如,如果发现潜在的人在浏览器(MITB)攻击,公司可以动态启动带外(OOB)认证方法,即不通过互联网传输的东西,如电话或短信。
以行为穿透技术为支撑的基于风险的身份验证是公司动态改变身份验证流程的最佳方式。它可以最大限度地提高安全性,减少对用户体验的干扰,从而最大限度地提高转换率。
假装一下,你是一个骗子。
你住在玻利维亚,刚刚从德克萨斯州一个叫格雷戈里-亚当斯的人那里得到了一套全新的被盗信息。你迫不及待地试着输入他的银行信息,以便从格雷戈里的账户转账到你的账户。你登录后,将自己添加为收款人,一切都进行得很顺利,直到弹出一个窗口,要求你提供指纹,如果你不提供指纹,就会被踢出他的账户。
但这是怎么发生的呢?
你没有看到的是,银行在整个过程中都在后台运行基于风险的身份验证框架。银行发现您是从玻利维亚登录的,而玻利维亚远在格雷戈里的常规活动区域之外。他们看到你直接去转账了,这对格里高利来说很不寻常。他们看到了你的打字速度、你的节奏、你在用手机而格雷戈里却总是在用电脑的事实,以及其他数百个行为参数。他们看出你根本不是格里高利。
当然,你无法完成转账,现在被踢出了账户,而格雷戈里的钱还安全地留在他的账户里。
如今,许多安全公司都提供基于风险的身份验证,但区别在于软件即服务供应商用于确定分数的技术。这就好比烹饪千层面:如果使用上好的食材,烤箱里出炉的食物就会像戈登-拉姆塞(Gordon-Ramsay)笔下的那样美味;但如果使用劣质食材、即将过期的肉类、浸泡在化学品中毫无味道的蔬菜,还忘了放调料,那么烤出来的食物就会像一团连狗都会皱眉头的肉泥。
好的基于风险的身份验证解决方案不仅会根据设备智能(设备、位置和连接)建立评分,还会使用用户的行为模式、设备属性、用户历史记录和其他因素,使评分准确可靠。
基于风险的身份验证解决方案可以监控许多细微的迹象,从而准确地为特定会话中的用户分配风险分数。要建立有效的 RBA 框架,需要在环境中设置正确的层级,并设定智能规则来正确识别欺诈企图。