大数跨境

了解网络责任保险:通过保障系统访问权限来实现全面承保

了解网络责任保险:通过保障系统访问权限来实现全面承保 贸易趋势
2020-09-08
8
导读:在保险领域,条件被称为除外责任,即那些使保险公司有权拒绝承保的活动。 组织购买网络责任保险是为了减轻数据安全事件的影响。然而,与任何责任保单一样,网络风险保险包含一系列除外条款,允许保险公司公司拒绝承
保险领域,条件被称为除外责任,即那些使保险公司有权拒绝承保的活动

组织购买网络责任保险旨在减轻数据安全事件的影响。然而,与任何责任保单一样,网络风险保险包含一系列除外条款,允许保险公司拒绝承保。尽管大多数保单持有人和保险专业人士认为外部监控是确保承保范围并降低昂贵诉讼风险的唯一方式,但数字化转型已将安全边界从防火墙等外部控制措施,转向更侧重于身份与访问控制的策略。

了解网络保险的除外责任

每个人都会阅读保险协议,即保险合同中提供保障的部分。通常,该部分会列出组织可以提出索赔的所有事件。例如,许多网络保险政策将涵盖因未经授权访问系统、网络和软件而导致的数据安全事件。

然而,正如生活中一样,所有承诺都附带条件。在保险领域,这些条件被称为“除外责任”,即保险公司可以据此拒绝提供保障的活动或情形。它们通常位于保单末尾,看似合乎逻辑。例如,在网络风险保险中,如果投保人未能执行合理的安全实践和系统维护程序,保险公司无需对损失进行赔付。

换句话说,如果数据安全事件是由于未执行最佳安全实践所导致,保险公司可以拒赔。

身份与访问管理为何对数据安全至关重要

正如最近的 Twitter 泄露事件所示,网络犯罪分子越来越多地将用户作为目标,以此方式未经授权地访问组织 IT 生态系统中的特权位置。这种策略在许多方面都是合理的,因为特权账户传统上拥有对组织最重要服务和数据的普遍访问权限。

例如,为了履行其职责,IT 管理员需要几乎不受限制地访问组织的生态系统。他们需要创建账户并授予其他用户访问权限。然而,这也使他们成为高风险用户。他们可能会创建虚假账户并为自己授予特权访问权限,然后进行恶意数据窃取或凭证窃取,在组织的系统和网络中移动而不会引起怀疑。

类似于 Twitter 被入侵事件,除非组织积极监控谁拥有访问权限、如何使用这些权限、访问了哪些资源以及为何需要这些权限,否则很难识别此类活动。

将身份和访问控制作为数据安全最佳实践加以实施

由于网络犯罪分子不断演变其方法论,不存在固定的定义,因此数据安全最佳实践给组织带来了挑战。鉴于大多数组织在可预见的未来都将采用远程劳动力模式,本地部署的安全控制措施不再能提供必要的保护。为了保障数据安全并保护隐私,公司应转向身份边界(Identity perimeter),以限制访问并监控其生态系统内的特权访问。

启用零信任

零信任,即“永不信任,始终验证”,是实施身份管理的基础。这正日益成为一种不仅属于最佳实践,而且是身份和访问管理策略的基本门槛——尤其是对于拥有提升特权的用户而言。在充斥着钓鱼攻击和暴力破解攻击的业务应用环境中,人们对仅依靠用户名和密码作为身份和访问管理的主要驱动因素缺乏信心。这并不是说用户名和密码没有一席之地,但它们不能单独存在。将它们与动态控制相结合,评估访问上下文以确定风险,至关重要。无论情况如何都信任相同的访问权限,会导致安全威胁。IT 领导者必须假设网络犯罪可以绕过其边界身份控制,并据此采取行动。

应用最小权限原则(PoLP)

建立最佳身份和访问管理(IAM)实践的第一步是确保所有用户仅拥有履行职责所需的访问权限,不多也不少。例如,人力资源(HR)部门的人员可能需要访问员工的地址,但如果该人员不在薪酬部门,则可能不需要访问记录中关联的所有银行信息。

使用基于属性的访问控制(ABAC)实现 PoLP

对于遗留业务应用程序,由于访问治理由静态的基于角色的访问控制(RBAC)决定,实施 PoLP 面临巨大障碍。例如,人力资源经理需要在组织系统中拥有一组特定的权利。然而,RBAC 仅根据用户在公司的角色来限制访问(除非手动更改)。通过基于属性的访问控制(ABAC),组织可以设置额外的上下文属性,如地理位置、IP 地址或一天中的时间。这种额外的上下文允许组织以更详细的级别限制对高风险资源的访问。随着远程工作的激增,ABAC 提供了一种在组织确定某些地点或时间段被视为更高风险时限制用户访问的方法。例如,使用公共 WiFi 的用户比使用家庭 WiFi 的用户更容易遭受中间人攻击。如果组织设置了可信 IP 地址,用户将无法从公共 WiFi 访问敏感信息,从而减少攻击面。

持续监控访问

在网络边界存在的持续监控理念同样适用于身份边界。通过用户访问监控,组织可以审查所访问的资源,以确保它们符合用户的实际需求。组织需要一种检测对敏感信息可疑访问的方法。例如,如果人力资源代表在凌晨 2:00 访问医疗信息,组织需要知道该员工是否通常深夜工作,还是这是一个表明潜在数据安全事件的异常值。如果没有对用户何时以及如何与数据交互的可见性,组织就无法证明其已将访问政策作为最佳实践加以执行。

数字化转型、远程工作与安全保障

数字化转型因快速转向远程劳动力而加速,虽然提高了生产力,但也增加了风险。随着更多用户从更多地方、在更不规律的时间连接更多设备,身份和访问已成为组织数据安全不可或缺的一部分。

建立和执行严格的访问政策比以往任何时候都更加重要。恶意行为者将继续寻找作为组织系统、网络和软件后门的用户账户。为了获得网络安全责任保险,公司需要更积极地参与访问监控,并减轻由受损账户引起的潜在威胁。

【声明】内容源于网络
0
0
贸易趋势
带你看全球贸易趋势
内容 13063
粉丝 0
贸易趋势 带你看全球贸易趋势
总阅读9.0k
粉丝0
内容13.1k