Skip to main content

網路安全

2024 年 5 月 20 日

 

網路圍城:城市的自我保護做得如何?

  

根據 RiskRecon 的最新研究顯示,城市並未對網路威脅熟視無睹,但仍需做更多工作來保護其資料,並防止關鍵服務中斷。

Satta Sarmah Hightower

Contributor

在過去短短六個月內,從佛羅里達州的聖克勞德到堪薩斯州的威奇托,再到加州的長灘等美國城市,都成為網路攻擊的目標,危及重要的公共服務。然而,最近的一項研究顯示,許多城市已認真看待這些威脅,並致力於加強網路復原能力。

RiskRecon 是萬事達卡 (Mastercard) 旗下公司,也是網路安全評等與評估的領導供應商,該公司一直在分析全美 271 個城市在過去三年來如何改變其安全勢態。2021 年 8 月,該公司評估了這些城市,並根據它們在九個安全領域 (從應用程式安全到網頁寄存) 的表現給予評等。自此之後,RiskRecon 發現平均整體安全性評等已從 10 分制的 7.3 分提升至 8.1 分。

截至一月份,已有 221 個城市獲得 A 或 B 評等,顯示許多司法管轄區的安全性更強。

萬事達卡 (Mastercard) 網路安全產品創新執行副總裁 Rigo Van den Broeck 表示,城市仍不應放鬆警戒。"任何組織不論大小都不會成為目標。他說:「不論機構規模大小,都有可能成為駭客的目標。

Mastercard 的 Rigo Van den Broeck 表示,對城市而言最危險的漏洞之一,也是比較容易修復的漏洞,就是更新過時的軟體。

在最近與 Mastercard Newsroom 的對談中,Van den Broeck 分享了 RiskRecon 的研究揭示了城市目前的風險狀況,以及如何更好地保護重要系統和資料。

好消息是,政府正在採取措施保護自己。壞消息是政府及其所保護的公共基礎建設越來越多地成為壞份子的目標。是什麼在驅使這一切?

Van den Broeck:我們都看過報導政府和公共基礎建設遭受嚴重網路攻擊的頭條新聞,這些例子不勝枚舉。在各行各業中,數位化已是多年來的常態,但從歷史上看,許多政府的適應速度較慢。COVID 改變了遊戲規則,提供數位服務不再是可有可無的選擇。政府能夠透過網際網路為其公民提供服務已變得至關重要。這種快速演進大幅擴大了攻擊面,為網路罪犯提供了更多機會。

了解誰是襲擊的幕後黑手至關重要。駭客通常會根據一些常見因素來選擇目標,例如組織資料的敏感度,或組織運作不受干擾的關鍵程度。政府也是有政治動機的壞人的首要目標。當我們結合所有這些因素時,政府經常成為目標就不足為奇了。

對於城市來說,如果讓自己暴露在駭客的攻擊之下,會有什麼財務與營運上的風險?

Van den Broeck:駭客通常會利用竊取的資料進行勒索,或將這些資訊出售給其他罪犯,導致被攻破的組織蒙受重大損失。IBM 的《2023 年資料外洩成本報告》指出,2023 年全球資料外洩的平均成本為 445 萬美元。

對於城市來說,由於它們提供重要的服務,並受託保護敏感資料,因此會有更大的財務風險。當他們遭遇網路事件時,影響範圍會非常廣泛。舉例來說,我們曾見過因為資料外洩而導致 緊急救援 人員無法取得 有效危機應變所需的 即時資訊 ,或是全球最繁忙的圖書館系統之一的 公共電腦存取受到限制 。讓系統恢復運作的成本可能很高,而且城市可能面臨與監控、訴訟和事件回應相關的成本。

還有聲譽損害,失去公眾信任可能會造成損害,尤其是當我們考慮到地方政府是最受信任的政府實體之一。這很難用價格來衡量。

可以這麼說,RiskRecon 如何進行測試?

Van den Broeck:RiskRecon 持續評估超過 1,900 萬家組織的網際網路存在,範圍從電子商務商、跨國企業集團到醫療保健組織。評估的範圍既廣泛又深入,我們會尋找公開可見的證據,以推斷組織的網路衛生狀況,例如過期和脆弱的軟體,或未受到適當保護的網際網路通訊。我們的研究顯示,網路安全衛生極差 (評等為 D 或 F 級) 的組織發生外洩事件的頻率是 A 級組織的 35 倍。

445萬美元

根據 IBM 的資料,2023 年資料外洩的平均成本

城市改善網路安全勢態最有影響力的方式是什麼?

Van den Broeck: 無論是萬事達卡或業內其他機構的多份報告和研究,都一致指出幾個最可能導致資料外洩的因素。其中包括過時的軟體(已經有一段時間無法接收安全更新),以及當敏感服務暴露在公共網路上而不該暴露時。想想資料庫和遠端存取工具。

好消息是,我們近年來所監測的城市整體評分都較高,顯示網路衛生情況較佳。在我們評估的九個安全領域中,我們看到八個領域都有全面的改善,而這些改善都是在正確的地方,包括電子郵件和網域名稱系統安全、軟體修補程式和網頁加密。

對於得分較低的城市,他們可以採取哪些最簡單、最直接的步驟?

Van den Broeck:RiskRecon 主張的方法是,檢視組織所面臨的問題有多嚴重,以及所影響的系統有多敏感。過時的軟體長期以來都是企業最危險的弱點之一,而且這種情況也不會在短時間內改變。這應該是首要任務。

建立良好的網路衛生需要時間,因此在整個網路安全過程中,評估降低風險的方法始終非常重要。 無論城市大小,都有資源可以提供協助。各級政府的網路安全機構和電腦緊急應變團隊都有協助保護網際網路安全的廣泛任務。Mastercard 也自豪地支持數個提供免費網路安全服務的組織,包括CyberPeace InstituteGlobal Cyber AllianceShadowserver Foundation

依賴第三方供應商的城市如何確保自己不會受到攻擊?

Van den Broeck:了解您的第三方風險對組織而言至關重要,尤其是考慮到供應鏈擴張的複雜性以及第三方違規事件的增加。在網路安全領域有一種現象,同類型的組織因為需要某些功能而使用相同類型的技術,並決定依賴相同的軟體,甚至有幾家特殊供應商可以滿足這些組織的需求。這樣做的結果是造成系統性的網路風險集中,一旦其中一家服務供應商或軟體供應商受到網路安全事件的影響,就可能造成災難性的後果。

在我們最近與 Cyentia Institute 進行的「第三方風險管理狀況」調查中,我們發現 23% 的受訪者表示他們的組織曾遭受第三方的安全漏洞。建立強大的第三方風險管理計畫是當今的必要之舉。 我們已經超越了盡職調查只發生在供應商入職階段的地步。 相反,組織需要即時瞭解其第三方的情況,以充分瞭解和管理其風險。

對於那些認為自己太小而無法成為目標的城市,您有什麼想說的?


有趣的是,我們看到較小的城市和政府意外地引入了網路安全風險,因為它們為了達到效率而共用許多資源。 這表示一個系統的漏洞可能足以讓許多市鎮的服務癱瘓,就像我們在幾年前德州 23 個小鎮遭受駭客攻擊時所看到的情況一樣。我們很容易認為自己可能不會成為網路攻擊的目標,因為動機可能不那麼明顯,但我們不斷看到的事件證明並非如此。

 

 

網路人才存在缺口。訓練失聰人士可能有幫助

沒有足夠的技術人員來擔任網路安全工作。訓練失聰和聽障人士可以加強網路防禦。

一位女士在辦公室的電腦前簽名。