错过八个基本要素的网络安全标志

错过八个基本要素的网络安全标志

源节点: 3074240

评论
近年来,澳大利亚采取了一些关键举措来改善国家的安全态势。 2020年,国家 投资1.67亿澳元 (1.1 亿美元)作为 2020 年网络安全战略的一部分。

尽管做出了这些努力,澳大利亚政府的“2022-2023 年网络威胁报告报告了 58 起被归类为广泛妥协的事件,以及 195 起被归类为孤立妥协的事件。港口经营者 迪拜环球港务集团澳大利亚 11 月因网络攻击而暂停运营。 SA健康, 澳大利亚服务新界健康 继 2022 年 XNUMX 月的事件之后,去年遭到入侵的医疗保健提供商只是其中的一小部分 医疗银行 影响近 10 万人的违规行为。

作为回应,澳大利亚更新了其水平 基本八 成熟度模型,为试图保护自己免受网络攻击的企业提供的国家综合指南。基本八项框架于 2010 年创建,旨在帮助企业抵御网络安全威胁,现已更新多次,最引人注目的是它添加了成熟度模型,以帮助不同规模的公司确定要采取的适当安全行动,最近一次更新是在 2023 年 XNUMX 月。

然而,随着网络犯罪在澳大利亚猖獗,是时候问问“八要素”是否为澳大利亚组织提供了正确的方向,以及是否应该作为其他国家的榜样。

八项基本内容

《八要素》自 2010 年发布以来一直保持完整。它提供了有关修补、备份和应用程序控制的指导。除此之外,2023 年的更新建议限制 Microsoft 宏,并包含有关用户应用程序强化的指令。

尽管所有这些问题都很重要,但他们未能认识到向云的过渡,特别是软件即服务 (SaaS) 应用程序的使用。八项基本要素确实包括关于限制管理权限的部分,这是一项关键的 SaaS 安全原则。

然而,通读成熟度级别后,很明显,其指导仍然针对本地网络。成熟度级别 2 包括诸如“首次请求时验证对系统、应用程序和数据存储库的特权访问的请求”和“特权用户使用单独的特权和非特权操作环境”等指南。

在与管理权限相关的三个成熟度级别的 29 项管理权限建议中,只有一项涉及在线帐户(“明确授权访问在线服务的特权帐户严格限于用户和服务履行其职责所需的内容”)。

八要素确实包括多重身份验证 (MFA)。这是确保在线服务安全的关键一步。然而,MFA​​ 只是云和 SaaS 安全性的一部分。仅限于 MFA 的指导会对依赖八项基本要素来确保其整个数字足迹安全的企业和政府实体造成损害。

当今工作环境中的八个重要失误

不幸的是,八个基本要素及其成熟度模型错过了当今的计算机环境。它不包含“云”或“SaaS 应用程序”一词。由于疏忽,它未能认识到 SaaS 应用程序在当今商业世界中所扮演的角色以及存储在云中的数据。

如今,SaaS 应用程序包括 占所有软件的 70% 被企业使用。这些应用程序中的每一个都包含关键业务数据或在必须受到保护的操作中发挥作用。 MFA 是用于限制授权用户访问的重要工具,但它远​​远达不到保护 SaaS 和云实例所需的措施。

更新现代工作场所的八项基本要素

八要素缺少四个关键的以云为中心的安全指令:配置管理、身份安全、第三方应用程序集成管理和资源控制。

  • 配置管理: 不能解决错误配置问题的安全框架缺少一个关键的安全指南。 A 成立研究 报告发现,800 年将有 2022 亿条记录因配置错误而被泄露。这是一个严重的问题,需要自动监控,以确保应用程序和云管理员不会意外调整向公众公开数据的设置。

  • 身份安全: 身份安全态势管理 (ISPM) 是八项基本要素中另一个明显的遗漏。 SaaS 和云消除了传统的网络边界。身份是应用程序和威胁行为者之间的唯一障碍。虽然 MFA 确实解决了用户身份验证问题,但它无法解决与取消配置的用户、外部用户、用户权限、管理风险和其他基于用户的风险相关的问题。

  • 第三方应用集成管理: 第三方应用程序有助于改进核心应用程序功能并简化工作流程。它们还引入了新的风险途径。简单的 OAuth 集成通常需要侵入性范围,为应用程序授予写入权限,其中包括删除文件夹、文件和整个驱动器以及管理电子邮件权限的能力。

  • 资源控制: SaaS 和云应用程序存储数百万的公司资产和资源。其中包括文件、文件夹、规划板、专有软件代码和产品计划。这些资产必须受到强大的安全措施的保护,而不是任何通过互联网浏览器链接或可搜索的人都无法访问。

让企业做好应对当今威胁的准备

澳大利亚以及向澳大利亚寻求指导的中东和非洲网络安全组织必须更新其安全框架,以应对现代网络基础设施的要求。

八要素的下一步应该是引入与错误配置管理、ISPM、第三方应用程序以及保护存储在 SaaS 应用程序中的公司资产相关的安全措施。

时间戳记:

更多来自 暗读