最新报告称,针对重要基础设施企业的网络攻击呈增长趋势。虽然攻击增加,但许多企业并未采取足够的保护措施保护其系统,而是在未采取安全措施的情况下部署智能电网等新技术。结果导致“重要产业在毫不知情的情况下遭遇网络攻击”。
杀毒软件厂商McAfee委托战略与国际研究中心(Center for Strategic and International Studies,CSIS)发布了这份报告。报告对2010年第四季度14个国家油、气、电、水和污水服务企业的200名IT安全高管进行了电子调查。
数十年来,安全一直是困扰电力公司的一个大问题,去年Stuxnet病毒肆虐使安全问题再次提上紧急日程。Stuxnet利用Windows系统漏洞,以西门子监督控制和数据获得(supervisory control and data acquisition,SCADA)软件为目标进行破坏活动。在剖析该恶意软件后,专家指出该恶意软件是针对伊朗核设施设计的。
McAfee公共部门副总裁兼首席技术官菲利斯·斯奈克(Phyllis Schneck)在接受采访时说:“Stuxnet改变了我们的认知。目前的病毒攻击能够直接针对基础设施的创建工作。”
约70%受访者表示,2010年频繁发现妨碍其系统的恶意软件;近一半电力产业的受访者表示其系统上发现Stuxnet病毒。目前尚不清楚是否有电力系统已受到Stuxnet影响,但近60%受访者称,公司因Stuxnet已制定出特别安全审查制度。
美国政府责任办公室(Government Accountability Office)和独立安全专家称,目前Stuxnet带来的威胁还包括智能电网。56%受访者表示,其公司计划部署新智能电网系统,并通过互联网与消费者连接,其中只有三分之二的公司计划为智能电网控制采取特殊安全措施。
斯奈克说:“智能电网与家庭连接时不采取安全措施,无法抵御网络攻击,为未来发生灾难埋下隐患。”
重要基础设施厂商面临的另一个攻击趋势是敲诈勒索。四分之一的受访者表示,自己曾是网络攻击的敲诈目标,被敲诈勒索的企业数量在过去一年内增长25%。印度和墨西哥被敲诈勒索的次数最高。
安全改进步伐太小
报告显示,攻击等级提高、人们对攻击的担忧日益加重,但安全改进步伐太小。约40%受访者表示,她们相信其产业缺陷增多,近30%的受访者认为其公司未为网络攻击做好准备。
报告指出:“逾40%企业高管预计一年内将有一次重大网络攻击,会造成至少24小时的服务损失、一个生命的死亡或人身伤害,或一个公司的破产。”来自印度、墨西哥和中国高管的担忧尤其突出。
与一年前相比,情况已发生巨大变化。2009年,近一半受访者表示从未遭遇网络攻击或大规模Dos攻击。现在80%的受访者称,其企业至少遭遇过一次大规模Dos攻击;85%的受访者网络遭入侵。四分之一的受访者称遭遇每日或每周DoS攻击,四分之一表示成为网络攻击勒索的受害者。
尽管攻击增加,高管忧心忡忡,但企业并未大力强化安全措施。部署安全技术的能源企业数量只增长一个百分点,为51%;油、气企业部署安全技术的比例增长3个百分点,为48%。巴西、法国和墨西哥在安全响应方面明显滞后,采取的安全措施只有中国、意大利和日本等国家的一半。
中国和日本公司与本国政府密切合作,国家法律将防止或制止在本国发生的攻击。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
微软公司提供IE浏览器零日“双杀”漏洞补丁
微软公司2018年五月份的周二补丁日提供了IE浏览器零日漏洞补丁修复,该漏洞上个月已经被外部攻击者利用。(译注 […]
-
2018:自动化攻击加剧,拿什么来保障安全最后一公里?
自动化攻击的新趋势,给2018年企业的安全防护带来了前所未有的巨大挑战。对于越来越智能、呈现自主决策和军团化的自动化攻击,企业需要重新审视现有的安全防御响应系统,来保障最后一公里的安全。
-
Google Docs钓鱼攻击是如何运作的?
Google Docs钓鱼攻击使用OAuth令牌,影响了超过一百万Gmail用户。在本文中,专家Nick Lewis解释了它是如何运作的,以及如何防御这种攻击。
-
SEC数据泄露事故可导致非法股票交易
日前,美国证券交易委员会(SEC)承认,其2016年发生的数据泄露事故(此前并未公开)可能已经产生了比之前想象的更为严重的影响……