2024 年 6 月 20 日
2020 年初,一个极其复杂的黑客组织发动了历史上最广泛的网络攻击之一。他们被认为是为俄罗斯政府工作,潜入了一家名为 SolarWinds 的 IT 管理软件开发商的计算机系统,并在该公司的监控工具系列中植入了恶意代码。
到 6 月,恶意软件已经让黑客有了数百家联邦机构和财富 500 强公司的内部运作的Access。当黑客被发现时,该组织已经有几个月的时间来监视政府和企业的运作。
对于公共和私营部门来说,这次事件都是一次警钟,让他们意识到威胁正在逐步升级。网络攻击与互联网一样古老,但在过去几年里,网络攻击变得更加复杂、阴险和具有破坏性。虽然直接报告的网络攻击损失很小,约为 50 万美元,但国际货币基金组织最近报告称,极端损失(至少高达 25 亿美元)的风险已经增加。
鉴于事关重大,保护公司免受网络攻击的责任落在了公司最高层成员--董事会身上。如今,其工作的一个重要部分就是衡量是否有正确的文化和治理来保护公司系统免受网络安全威胁,而要做到这一点,他们需要对网络风险有细致入微的了解。
“Boards have to be financially astute, of course, but they need to be cyber astute, too,” says Ron Green, Mastercard’s Cybersecurity Fellow and former chief security officer. "无论他们知道与否,他们每天都面临着这种挑战"。
然而,这种专业水平在董事中并不多见。美国特勤局局长金伯利-切特尔(Kimberly Cheatle)援引为网络安全公司提供资金的风险投资公司 NightDragon 和 Diligent Institute 在 2023 年 进行的一项 研究 称,在 S&P 500 强企业的董事会中,只有 12% 有一名网络安全专家。
为了帮助董事们保护他们的公司和同胞免受网络犯罪的侵害,Mastercard 与 美国特勤 局 、 网络安全和基础设施安全局 、 全国企业董事协会 和 NightDragon 合作开发了一门培训课程--网络安全董事学院。"Cheatle 说:"这是一个开始缩小差距的难得机会。
周二,在马里兰州南劳雷尔的特勤局詹姆斯-J-罗利培训中心举办了第一期 CISA 和特勤局董事会学院,企业董事和行业专家齐聚一堂,共同探讨数字网络保护的最新技术。
本周早些时候,Mastercard 网络安全研究员罗恩-格林(Ron Green)在马里兰州向参加网络风险和复原力培训课程的企业董事发表讲话。(图片来源:Rebecca Abraham)
"CISA 主任 Jen Easterly 说:"我们希望确保加强这种连通性。她说,"显然不能指望私营部门单独面对复杂的民族国家行为者。因此,提高和加强公共部门与私营部门之间的联系确实是一个重要的问题。"
在一个相互联系日益紧密的世界里,网络安全必须是一项团队工作。因此,万事达卡及其合作伙伴邀请了来自《财富》500 强企业和许多代表美国重要基础设施的公司的董事,向政府和行业专家学习第一手资料。根据美国国家网络安全委员会(NACD)和互联网安全联盟(Internet Security Alliance)的有效网络风险监督原则制定的课程,与会者讨论了威胁、治理、保护和恢复能力等问题,为持续的网络防御奠定了最佳实践基础。
在这些攻击中,犯罪分子和国家支持的行动者发起间谍活动或试图瘫痪重要的国家基础设施,造成的损失可能远远超出经济损失。没有机构是禁区。医院、学校系统、医学研究实验室、州政府和地方政府--都已成为攻击目标。此外,由于美国的大部分基础设施都归私人实体所有,因此商业部门在民防中发挥着至关重要的作用。
"芯片制造商模拟器件公司(Analog Devices)的独立董事斯蒂芬-詹宁斯(Stephen Jennings)说:"想办法代表我们的公司--代表我们的国家--对此保持警惕,对我们的工作至关重要。"我们正在更好地了解执法能力、最新趋势和最新风险"。
该计划还建立了一个持续的公私合作伙伴关系,使参与者能够继续相互学习,在威胁面前保持领先。董事会成员可以利用不断扩大的网络安全专家网络,而 CISA 和特勤局则有了一个反馈渠道,可以对面向更广泛私营部门的信息进行微调。
"詹宁斯说:"网络安全必须是一项集体努力,现在我们可以在工业界和公共部门之间进行更多的互利互惠,以推动网络安全的发展。"威胁不会很快消失。这将是一场持续的战斗"。