跳至主要内容

城市

2024 年 5 月 20 日

 

网络围城:城市的自我保护情况如何?

  

根据 RiskRecon 的最新研究,城市并没有对网络威胁熟视无睹,但还需要做更多的工作来保护数据和防止关键服务中断。

Satta Sarmah Hightower

Contributor

就在过去六个月里,从佛罗里达州的圣克劳德到堪萨斯州的威奇托,再到加利福尼亚州的长滩等美国城市都成为网络攻击的目标,危及重要的公共服务。然而,最近的一项研究表明,许多城市一直在认真对待这些威胁,并正在努力加强其网络复原力。

Riskrecon 是 Mastercard 公司旗下的一家公司,也是网络安全评级和评估的领先提供商,该公司一直在分析全美 271 个城市在过去三年中是如何改变其安全态势的。2021 年 8 月,该公司对这些城市进行了评估,并根据它们在从应用安全到网络托管等九个安全领域的表现进行了评级。此后,RiskRecon 发现,在 10 分制中,平均总体安全评级已从 7.3 提高到 8.1。

截至 1 月,221 个城市获得了 A 级或 B 级评级,这表明许多辖区的安全状况得到了加强。

万事达卡网络安全产品创新执行副总裁里戈-范登布洛克(Rigo Van den Broeck)说,尽管如此,城市还是不应该放松警惕。"无论组织规模大小,都不会成为攻击目标。他说:"无论组织规模大小,都有可能成为黑客的目标。

Mastercard 的里戈-范登布洛克(Rigo Van den Broeck)说,城市最危险的漏洞之一,也是相对容易修复的漏洞之一,就是更新过时的软件。

在最近与万事达卡新闻室(Mastercard Newsroom)的对话中,Van den Broeck 分享了 RiskRecon 的研究对当前城市风险状况的启示,以及如何更好地保护关键系统和数据。

好消息是,各国政府正在采取措施保护自己。坏消息是,政府及其保护的公共基础设施正日益成为坏人的攻击目标。是什么推动了这一切?

范登布洛克我们都看到过有关政府和公共基础设施遭受破坏性网络攻击的头条新闻,这样的例子不胜枚举。在各行各业,数字化已成为多年不变的趋势,但从历史上看,许多政府的适应速度较慢。COVID 改变了游戏规则,提供数字服务不再是可有可无的事情。政府通过互联网为公民提供服务变得至关重要。这种快速演变大大扩大了攻击面,为网络犯罪分子提供了更多机会。

了解谁是袭击的幕后黑手至关重要。黑客通常根据一些常见的因素来选择他们的目标,例如组织数据的敏感性或组织不间断运行的重要性。政府也是出于政治动机的坏人的主要目标。综合所有这些因素,政府经常成为攻击目标也就不足为奇了。

黑客会给城市带来哪些财务和运营风险?

范登布洛克黑客经常利用窃取的数据进行敲诈勒索,或将这些信息出售给其他犯罪分子,从而给被入侵的组织造成重大损失。IBM 的《2023 年数据泄露成本报告》显示,2023 年全球数据泄露的平均成本为 445 万美元。

对于城市而言,由于其提供的基本服务和受托保护的敏感数据,财务风险甚至更大。当他们遭遇网络事件时,影响是广泛的。例如,我们已经看到一些漏洞使 应急 人员无法获得 有效应对危机所需的 实时信息 ,或者 限制Access 世界上最繁忙的图书馆系统之一的 公用计算机 。重新启动和运行系统的成本可能会很高,而且城市可能会面临与监控、诉讼和事件响应相关的成本。

此外还有声誉损失,失去公众信任可能会造成损害,尤其是考虑到地方政府是最受信任的政府实体之一。这是很难估价的。

可以说,RiskRecon 是如何进行测试的?

范登布洛克RiskRecon 持续评估 1,900 多万家机构的互联网存在,这些机构包括电子商务商、跨国企业集团和医疗保健机构。评估既广泛又深入,我们会寻找公开可见的证据来推断组织的网络卫生状况,如过时和易受攻击的软件或未得到适当保护的互联网通信。我们的研究表明,网络安全卫生状况极差(被评为 D 级或 F 级)的组织发生违规事件的频率是 A 级组织的 35 倍。

445 万美元

据 IBM 统计,2023 年数据泄露的平均成本

城市改善网络安全状况最有影响力的方式是什么?

范登布洛克 无论是Mastercard还是业内其他机构的一些报告和研究,都一致指出了造成信息泄露的几个主要因素。其中包括过期软件(一段时间内无法获得安全更新),以及敏感服务暴露在公共互联网上(本不应该暴露)。想想数据库和远程Access工具。

好消息是,我们近几年监测的城市总体评分较高,表明网络卫生状况有所改善。在我们评估的 9 个安全领域中,有 8 个得到了全面改善,而且这些改善都是在正确的地方,包括电子邮件和域名系统安全、软件补丁和网络加密。

对于得分较低的城市,他们可以采取哪些最简单、最直接的措施?

Van den Broeck:RiskRecon 主张采用一种方法,来研究组织所面临的问题有多严重,所影响的系统有多敏感。长期以来,过时软件一直是企业最危险的漏洞之一,而且这种情况不会很快改变。这应该是一个优先事项。

培养良好的网络卫生习惯需要时间,因此在整个网络安全过程中评估降低风险的方法始终非常重要。 无论城市规模大小,都有可以帮助它们的资源。各级政府的网络安全机构和计算机应急小组肩负着协助确保互联网安全的艰巨任务。万事达卡还自豪地支持多个提供免费网络安全服务的组织,包括网络和平研究所(CyberPeace Institute)全球网络联盟(Global Cyber Alliance)和影子服务器基金会(Shadowserver Foundation)。

依赖第三方供应商的城市如何确保自己不会受到攻击?

范登布洛克了解第三方风险对企业至关重要,特别是考虑到供应链不断扩大的复杂性和第三方违规事件的增加。在网络安全领域有这样一种现象:类似的组织因为需要某些功能而使用相同类型的技术,并决定依赖相同的软件,甚至有一些专业供应商可以满足这些组织的需求。这样做的后果是网络风险的系统性集中,如果其中一个服务提供商或软件供应商受到网络安全事件的影响,就会造成灾难性后果。

在我们最近与 Cyentia Institute 合作开展的"第三方风险管理现状 "调查中,我们发现 23% 的受访者表示,他们的组织曾遭受过来自第三方的安全漏洞。建立健全的第三方风险管理计划是当今的必要之举。 我们已经超越了在供应商入职阶段进行尽职调查的阶段。 相反,组织需要实时了解其第三方的情况,以充分了解和管理其风险。

你对那些认为自己太小而不会成为目标的城市有何建议?


有趣的是,我们看到较小的城市和政府意外地引入了网络安全风险,因为它们共享许多资源以提高效率。 这意味着,一个系统中的漏洞可能足以让许多城市的服务瘫痪,就像我们在几年前德克萨斯州 23 个小镇遭受勒索软件攻击时看到的那样。人们很容易认为,自己可能不会成为网络攻击的目标,因为动机可能并不明显,但我们不断看到的事件却证明了这一点。

 

 

网络人才存在缺口。培训聋人可能有帮助

没有足够的技术人才来填补网络安全工作岗位。对聋人和听障人士进行培训可以加强网络防御。

一位女士在办公室的电脑前签名。