网络犯罪的新常态与应对策略
去年,我们目睹网络犯罪分子抓住了一次巨大的商业机会。
由于 COVID-19 疫情,我们迅速转向居家办公,加上财务、政治、社会和情绪压力的加剧,形成了一场完美的风暴:
- 我们在家里使用的消费级路由器和电子设备本质上比办公室中集中管理的商用级设备安全性更低。
- 许多家庭网络已经遭到入侵。在 2020 年 4 月,BitSight 发现 45% 的公司存在源自员工家庭网络的恶意软件。
- 当受害者分心或恐惧时,像网络钓鱼(phishing)、语音钓鱼(vishing)和短信钓鱼(smishing)这样的社会工程学攻击就会大行其道。
我们的组织突然变得非常脆弱,而不法分子毫不犹豫地趁机牟利。仅在 3 月份,骗子就将与 COVID 相关的网络钓鱼诈骗增加了 667%。总体而言,美国联邦调查局互联网犯罪投诉中心(IC3)报告称,2020 年的网络攻击举报量增加了 400%。
虽然去年的事件为我们所有人提供了一个独特的场景,但不法分子的迅速且积极的反应表明了一种不幸将持续存在的趋势:网络犯罪分子已将自己组织成一个成功的企业,并持续创新和进化以追求最大利润。
而且利润相当可观:根据 Atlas VPN 在 2020 年 3 月的一项研究,网络犯罪分子每年收入超过 1.5 万亿美元——超过了 Facebook、沃尔玛、苹果、特斯拉和微软的总和。
为什么这很重要?
在减轻(而非消除)数据泄露风险方面,我们唯一的选择是用不断演变的防御策略来应对不断演变的威胁。
网络安全防御不能再“设置后就不管了”;虽然防病毒软件、防火墙和主动监控工具是防御的重要组成部分,但它们不能替代人类的警惕性。
不仅如此,我们对警惕性的认识还必须考虑到可能持续数周甚至数个月的高度复杂的网络入侵。网络犯罪分子不再通过孤立的入侵窃取有价值的数据,而是通过与受害者进行长期、系统性的互动来悄悄转移数据。一种流行的骗局运作方式如下:
- 不法分子确定你组织中谁负责处理付款。
- 他们通常通过标准的网络钓鱼邮件获取该人员的电子邮件账户访问权限。
- 他们在一段时间内监控电子邮件账户,以确定高价值供应商。
- 他们伪造域名并冒充该供应商(例如 accounting@optima1networks.com)。
- 目标收到来自“供应商”的不引人注目的电子邮件,指示将未来的付款汇至新账户(猜猜是谁的)。
- 目标继续向欺诈者付款,直到你或你的供应商发现错误。
这些针对性攻击在 2019 年给美国受害者造成了约 17 亿美元的损失,比 2018 年增长了 33%。
此类攻击从两个方面损害你的业务:
- 直接损失:除了黑客窃取的资金外,你可能还需要支付赎金、数据恢复期间的停机时间成本,以及紧急 IT 支持的昂贵人力成本。在勒索软件攻击的情况下,平均停机时间为 19 天,对于不支付赎金的人,补救平均成本为 73 万美元,而对于支付赎金的人,平均成本为 145 万美元。
- 间接损失:当泄露消息传出时,你的声誉会受损(每个州政府都要求某种形式的披露)。网络安全审计正成为商业合作和会员资格的流行前置条件,38% 的企业表示因实际或感知到的网络安全态势差距而失去客户。
虽然在网络安全方面永远不会有一劳永逸的解决方案,但我们必须调整我们的防御和心态,以便在这个新环境中最好地保护自己。
我们的建议
越来越多的网络犯罪分子进入这一领域,他们比以往任何时候都更有组织、更纪律严明、更坚持不懈。这意味着我们的网络安全策略必须提升以应对这一新挑战,而我们过去视为“高级”的措施现在必须成为我们的基准。
至少,我们建议你实施以下措施:
- 所有访问公司数据的机器上部署高级端点保护。集中式反恶意软件仅检查已知病毒定义。添加使用人工智能标记所有“异常”行为的下一代保护,并终止进程或通知安全运营中心(SOC)进行干预。
- 双因素认证(2FA)。强密码已不再足够。为尚未启用双因素认证的任何账户和系统开启双因素认证。定期检查以确保所有账户都已覆盖。即使不法分子获得了你的密码,双因素认证也会使未经授权的用户更难访问你的系统。
- 所有云应用的备份和恢复。大多数流行应用程序(如 Microsoft 365)内置了一些备份功能,但容量有限。你有足够的保留策略吗?你能恢复被加密或丢失的文件吗?使用补充云备份服务保护你的 Microsoft 365 电子邮件、SharePoint、Teams、OneDrive 和其他在线应用。
- 带入侵检测功能的防火墙。最新的防火墙是一个起点,但我们还建议使用入侵检测来监控网络流量中的潜在恶意行为。
- 安全意识培训。除了年度培训外,持续向员工提供安全提示,并定期进行网络钓鱼模拟测试。确保安全意识全年保持首位至关重要。
有几个安全框架,如 NIST、ISO 和 CMMC,即使你不受合规法规约束,也能为你的安全工作提供结构。这些框架可能看起来令人望而生畏,但上述措施将帮助你很好地满足核心要求。
除此之外,至关重要的是要接受这样一个观念:网络的坚固程度取决于其用户的警惕性和适应性。当今网络威胁的复杂性和巨大数量要求:
- 网络安全支出应在你的年度预算中单独列项。
- 随着新威胁的不断出现,你的网络安全态势需要每年审查。
最重要的是,你需要一个有资格评估你特定业务需求并构建协调技术和个人组件的网络安全防御解决方案的资源。

