跳至主要內容

網路安全

2024年6月20日

 

將董事會帶到網路戰場

網路專家正在培訓企業領導者,讓他們能夠做出高風險的決策,以保護公司免受日益猖獗的勒索軟體、間諜軟體攻擊和其他威脅。

克里斯汀吉布森

貢獻者

2020年初,一個技術極為高超的駭客組織發動了史上規模最大的網路攻擊之一。據信他們為俄羅斯政府工作,他們滲透到一家名為 SolarWinds 的 IT 管理軟體開發人員的電腦系統中,並將惡意程式碼嵌入到該公司的監控工具系列中。

到 6 月份,該惡意軟體已經使駭客能夠存取數百個聯邦機構和財富 500 強公司的內部運作系統。當駭客攻擊被發現時,該組織已經有幾個月的時間來監視政府和企業的運作。

對於公營和私營部門而言,這起事件都敲響了警鐘,提醒人們威脅不斷升級。網路攻擊與網路一樣古老,但在過去的幾年裡,它們變得更加複雜、隱蔽和破壞性。雖然網路攻擊造成的直接損失據報導很小,約為 50 萬美元,但國際貨幣基金組織最近報告稱,造成極端損失(至少高達 25 億美元)的風險已經增加。

鑑於風險如此之高,保護公司免受網路攻擊的責任落在了公司最高級別的成員身上:董事會。如今,其工作的關鍵部分是評估是否已建立正確的文化和治理機制來保護公司的系統免受網路安全威脅,而要做到這一點,他們需要對網路風險有細緻入微的了解。

「董事會當然必須具備財務方面的敏銳度,但他們也需要具備網路安全方面的敏銳度,」萬事達卡網路安全研究員兼前首席安全官羅恩·格林說。“無論他們是否意識到,他們每天都面臨著這種挑戰。”

然而,這種專業水準的導演並不多見。美國特勤局局長 Kimberly Cheatle 表示,根據創投公司 NightDragon 和 Diligent Institute 在 2023 年進行的一項研究 ,只有 12% 的標準普爾 500 指數公司董事會成員包括網路安全專家。 NightDragon 是一家為網路安全公司提供資金的創投公司。

為了幫助董事們保護他們的公司和同胞免受網路犯罪的侵害,萬事達卡與美國特勤局網路安全和基礎設施安全局全國公司董事協會和 NightDragon 合作開發了一門培訓課程——網路安全董事會學院。「這是一個彌合這一差距的絕佳機會,」奇特爾說。

CISA 和特勤局董事會學院的第一期課程於週二在馬裡蘭州南勞雷爾的特勤局詹姆斯·J·羅利培訓中心舉行,企業董事和行業專家齊聚一堂,探討數位網路保護的最新技術。

 

萬事達卡網路安全研究員羅恩·格林本週稍早在馬裡蘭州向參加網路風險和韌性培訓課程的企業董事發表了演講。(圖片來源:Rebecca Abraham)

「我們希望確保加強這種連接,」CISA 主任 Jen Easterly 說。她表示,“顯然不應該指望私營部門獨自對抗老練的國家行為體。”因此,它確實非常重視加強公共部門和私營部門之間的聯繫。

共同努力保護國家基礎設施

在一個日益互聯互通的世界中,網路安全必須是一項團隊合作。因此,萬事達卡及其合作夥伴邀請了財富 500 強企業的董事以及許多代表美國關鍵基礎設施的人士,向政府和行業專家學習第一手資料。課程以 NACD 和網路安全聯盟關於有效網路風險監管的原則為指導,參與者討論了威脅、治理、保護和韌性,為持續的網路防禦奠定了最佳實踐的基礎。

在這些攻擊中,損害可能遠遠超出經濟範疇,犯罪分子和國家支持的行動者會發動間諜活動或試圖破壞關鍵的國家基礎設施。任何機構都不受限制。醫院、學校系統、醫學研究實驗室、州和地方政府——都成為了攻擊目標。而且,由於美國的大部分基礎設施都歸私人實體所有,因此商業部門在民防中發揮著至關重要的作用。

「為了我們公司,為了我們國家,想辦法對此保持警惕,這對我們至關重要,」晶片製造商 Analog Devices 的獨立董事 Stephen Jennings 說,他是出席首屆會議的 16 位董事之一。“我們對執法能力、最新趨勢和最新風險有了更深入的了解。”

“網路安全必須是一項集體努力,現在我們可以讓工業界和公共部門之間有更多的合作與協作,共同應對未來的網路安全挑戰。”這種威脅短期內不會消失。這將是一場持久戰。

Stephen Jennings

該計劃還建立了持續的公私合作夥伴關係,以便參與者可以繼續互相學習,並始終領先於各種威脅。董事會成員可以利用不斷擴大的網路安全專業知識網絡,而 CISA 和特勤局則可以透過回饋管道來微調其面向更廣泛私營部門的資訊。

「網路安全必須是一項集體努力,現在我們可以讓工業界和公共部門之間有更多的合作與協作,共同應對未來的網路安全挑戰,」詹寧斯說。“這種威脅不會很快消失。”這將是一場持久戰。