“我們會非常、非常認(rèn)真地對待這些問題”,4月9日,針對最近Zoom應(yīng)用的一系列安全漏洞問題,Zoom首席執(zhí)行官袁征公開道歉。因?yàn)橐咔樽呒t的遠(yuǎn)程會議軟件Zoom,卻因安全問題被推上輿論的風(fēng)口浪尖。
復(fù)工復(fù)產(chǎn)大潮下,遠(yuǎn)程辦公需求旺盛,保障安全刻不容緩。面對此次Zoom事件,網(wǎng)絡(luò)安全行業(yè)已齊聲吹響了護(hù)航的“集結(jié)號”。各個網(wǎng)絡(luò)安全企業(yè),紛紛推出安全解決方案,積極應(yīng)對這場遠(yuǎn)程辦公安全危機(jī)。
藏在安全盲區(qū)的“影子殺手”
突如其來的疫情讓遠(yuǎn)程辦公成為剛需,Zoom借此崛起,成了遠(yuǎn)程辦公應(yīng)用的佼佼者。有媒體稱,過去4個月里,Zoom用戶數(shù)量增長了約20倍。
然而,安全問題緊隨而來。有安全研究人員發(fā)現(xiàn),Zoom視頻會議應(yīng)用程序受到漏洞的影響,這些漏洞可被利用來監(jiān)視用戶,升級系統(tǒng)特權(quán)以及捕獲Windows賬號 。這意味著,Zoom可能導(dǎo)致會議中的商業(yè)機(jī)密外泄。如果黑客利用漏洞后,還可能侵入企業(yè)內(nèi)網(wǎng)。
這一事件甚至引起FBI的關(guān)注,其表示正在嚴(yán)厲打擊這一問題,并提出了最嚴(yán)厲的警告,即網(wǎng)絡(luò)會議劫機(jī)者可能面臨入獄的懲罰。
谷歌干脆選擇用腳投票,于近日向使用Zoom桌面客戶端的員工發(fā)出了警示:因其并不符合公司的安全標(biāo)準(zhǔn),所以不能再在公司計算機(jī)上運(yùn)行。
Zoom被曝安全漏洞并非孤例,記者注意到,多家遠(yuǎn)程辦公類軟件均曾被曝發(fā)現(xiàn)零日漏洞或被黑客入侵、攝像頭劫持等。
遠(yuǎn)程辦公安全問題很復(fù)雜,專家表示,最主要的原因是遠(yuǎn)程辦公軟件屬于“影子IT系統(tǒng)”,不在企業(yè)常規(guī)的安全保護(hù)范圍,無法執(zhí)行企業(yè)的統(tǒng)一安全策略。所謂影子IT系統(tǒng),是指沒經(jīng)過公司IT和安全部門評估的設(shè)備、系統(tǒng)。這些設(shè)備在企業(yè)的安全防護(hù)中是不可見的,“你不能保護(hù)看不見的東西”。
除了這些影子IT本身可能存在安全漏洞外,其接入的非公司網(wǎng)絡(luò)也可能存在漏洞。遠(yuǎn)程辦公期間可能不得不允許遠(yuǎn)程用戶訪問原來僅允許內(nèi)部用戶訪問的應(yīng)用,這將大大增加網(wǎng)絡(luò)攻擊面,增加網(wǎng)絡(luò)攻擊威脅。
對于影子IT的安全問題,Gartner預(yù)測2020年將有30%的安全事件可能會和影子IT有關(guān),已經(jīng)成為企業(yè)IT管理人員最頭疼的事情之一。
網(wǎng)絡(luò)安全行業(yè)吹響護(hù)航“集結(jié)號”
在安全界看來,把影子IT設(shè)備的安全都押注在服務(wù)提供方是不現(xiàn)實(shí)的。軟件都由代碼組成,有統(tǒng)計顯示,每1000行代碼就會有4至6個漏洞。
“零信任”安全正是當(dāng)前安全界推崇的主流策略。這一策略與傳統(tǒng)安全策略迥異,傳統(tǒng)的基于邊界的網(wǎng)絡(luò)安全架構(gòu)某種程度上假設(shè)、或默認(rèn)了內(nèi)網(wǎng)是安全的,認(rèn)為保護(hù)網(wǎng)絡(luò)邊界安全就是構(gòu)筑企業(yè)的數(shù)字護(hù)城河,通過防火墻、WAF、IPS等邊界安全產(chǎn)品、方案對企業(yè)網(wǎng)絡(luò)出口進(jìn)行重重防護(hù)而忽略企業(yè)內(nèi)網(wǎng)的安全。
“零信任”安全主張默認(rèn)情況下不應(yīng)該信任網(wǎng)絡(luò)內(nèi)部和外部的任何人、設(shè)備、系統(tǒng),需要基于認(rèn)證和授權(quán)重構(gòu)訪問控制的信任基礎(chǔ);對人員全面監(jiān)控,先認(rèn)證,再授權(quán),最小權(quán)限原則,持續(xù)分析和發(fā)現(xiàn)人員的異常舉動。當(dāng)然,零信任并不能解決所有的問題,但可以把安全風(fēng)險最小化,這也是一種很好的安全思路。
網(wǎng)絡(luò)安全防御是一個動態(tài)的過程,尤其在遠(yuǎn)程辦公的環(huán)境下,安全因素更為復(fù)雜,企業(yè)要采用更加敏捷的響應(yīng)和更快速的防御方法,要從分散防守升級變革為統(tǒng)一感知,整體協(xié)防。在各種場景下都能保護(hù)企業(yè)資產(chǎn),長期來看,構(gòu)建安全大腦很有必要。
分享到微信 ×
打開微信,點(diǎn)擊底部的“發(fā)現(xiàn)”,
使用“掃一掃”即可將網(wǎng)頁分享至朋友圈。