Skip to main content

網路安全

2024 年 6 月 20 日

 

將董事會議室帶入網路戰場

網路專家正在訓練企業領導人,讓他們能夠做出高風險的決策,保護公司免於日益嚴重的贖金軟體、間諜軟體攻擊和其他威脅。

Christine Gibson

Contributor

2020 年初,一群極為複雜的駭客完成了史上最廣泛的網路攻擊之一。他們被認為是為俄羅斯政府工作,滲透了一家名為 SolarWinds 的 IT 管理軟體開發商的電腦系統,並將惡意程式碼嵌入該公司的監控工具系列。

截至 6 月,惡意軟體已讓駭客得以存取數百個聯邦機構和財富 500 大企業的內部運作。當黑客被偵測到時,該組織已經花了幾個月的時間來監視政府和企業的運作。

對於公共和私營部門而言,這次事件敲響了警鐘,讓他們意識到威脅正在不斷升級。網路攻擊與網際網路一樣古老,但在過去幾年中,網路攻擊變得更複雜、更隱蔽、更具破壞性。雖然直接報告的網路攻擊損失不多,約為 50 萬美元,但國際貨幣基金會最近報告指出,極端損失 (至少高達 25 億美元) 的風險已經增加。

鑑於利害關係重大,保護公司免受網路攻擊的責任落在最高層的董事會成員身上。今天,其工作的重要部分就是評估是否有正確的文化與治理,以保障公司系統不受網路安全威脅,而他們需要對網路風險有細微的了解才能做到這一點。

"萬事達卡網路安全研究員、前首席安全官 Ron Green 表示:「董事會當然必須在財務上精明,但他們也需要在網路方面精明。「他們每天都面臨這樣的挑戰,不管他們知道與否」。

然而,這種層級的專業知識在主管中並不多見。美國特勤局主管 Kimberly Cheatle 表示,在 S&P 500 大企業的董事會中,只有 12% 包含一位網路安全專家,他引述為網路安全公司提供資金的創投公司 NightDragon 與 Diligent Institute 在 2023 年所做的研究 。

為協助董事保護其公司及同胞免受網路犯罪侵害,萬事達卡與 美國特勤 、 網路安全與基礎建設安全局 、 全國企業董事協會 及 NightDragon 合作,共同開發了一套訓練課程「網路安全董事學院」。"Cheatle 說:「這是一個真正獨特的機會,可以開始縮小差距。

CISA 與特勤局董事會學院的第一課於週二在位於馬里蘭州南勞雷爾市的特勤局 James J. Rowley 訓練中心舉行,企業董事與產業專家共同探討數位網路保護的最新技術。

 

萬事達卡網路安全研究員 Ron Green 於本週初在馬里蘭州舉行的網路風險與適應力訓練課程中,向與會的企業董事致詞。(照片來源:Rebecca Abraham)

"CISA 的主管 Jen Easterly 表示:「我們希望確保能夠加強這種連線。她說,「顯然不應該期望私營部門單獨面對複雜的民族國家行動者。因此,增加並加強公營部門與私營部門之間的連繫,確實非常重要。"

共同保護國家基礎設施

在日益互聯的世界中,網路安全必須是一項團隊工作。因此 Mastercard 及其合作夥伴邀請了來自《財富》500 大企業的主管,以及許多代表美國重要基礎建設的公司,向政府及產業專家學習第一手的資訊。在 NACD 和網際網路安全聯盟的有效網路風險監督原則所提供的課程中,與會者討論了威脅、治理、保護和復原能力,為持續的網路防禦建立最佳實務基礎。

在這些攻擊中,損害的波及範圍可能遠遠超過財務上的損失,犯罪者和國家支持者會發動間諜行動或試圖使重要的國家基礎設施喪失功能。沒有任何機構是禁區。醫院、學校系統、醫學研究實驗室、州政府和地方政府 - 全都成為目標。而且,由於美國的大部分基礎設施都屬於私人實體所有,因此商業部門在民防中扮演著重要的角色。

"晶片製造商類比設備公司 (Analog Devices) 的獨立董事 Stephen Jennings 是出席首屆會議的 16 位董事之一。「我們對執行能力、最新趨勢、最新風險有了更深入的瞭解」。

"網路安全必須是一項集體的努力,現在我們可以在產業與公部門之間有更多的付出與承擔,以進一步攻擊網路安全。威脅不會很快消失。這將會是一場持續的戰鬥"。

Stephen Jennings

該計畫也建立了持續性的公私合作夥伴關係,讓參與者能持續互相學習,並在威脅面前保持領先。董事會成員可利用日益擴大的網路安全專業知識網路,而 CISA 和 Secret Service 則可透過回饋渠道,針對更廣泛的私營部門微調其訊息。

"Jennings 表示:「網路安全必須是一項集體的努力,現在我們可以在產業界與公部門之間有更多的付出與承擔,以進一步攻擊網路安全。"威脅不會很快消失。這將會是一場持續的戰鬥"。