《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 優步前首席安全官或因私下繳納勒索贖金入獄 對企業CSO們有何啟示?

優步前首席安全官或因私下繳納勒索贖金入獄 對企業CSO們有何啟示?

2022-11-08
來源:安全419
關鍵詞: 勒索贖金

  

  比如,在工作中無意中挖到一個0Day漏洞時,是偷偷高價轉賣還是上報給公司?當發現某家客戶疑似被勒索攻擊是,是第一時間趕往現場應急還是束手一旁觀望形勢?或許在這些選擇面前邁錯一步,就會墜入深淵。無疑,本文中的Uber前首席安全官約瑟夫·沙利文就是擺在面前的前車之鑒。

  2016年的時候,美國網約車巨頭優步(Uber)發生了一起重大黑客攻擊事件,這一安全事件的余波直到今天還沒有完全終結。

  2022年10月,美國聯邦法院陪審團對Uber前首席安全官約瑟夫·沙利文(Joseph Sullivan)一案作出裁定——沙利文因為曾涉嫌向美國聯邦貿易委員會(FTC)掩蓋Uber在2016年發生的數據泄露事件,被裁定為妨礙司法公正罪和隱瞞罪行罪,可能面臨最高5年和最高3年的牢獄之災。

  5700萬條隱私數據遭竊取

  首席安全官選擇交錢保平安

  據了解,這一案件起源于Uber收到的一封匿名電子郵件,兩名黑客在郵件中表示其發現了Uber的安全漏洞,能夠利用其遺留的數字密鑰進入公司的亞馬遜數據庫,從而成功入侵Uber數據庫并竊取了5700萬條Uber司機和乘客的個人信息。

  得知這一消息后,約瑟夫·沙利文領導的安全團隊試圖掩蓋這一安全事件可能造成的不利影響,為了以合法的方式確保黑客不聲張此事,沙利文以發現安全漏洞賞金的名義向黑客支付了價值10萬美元的比特幣,并與黑客簽訂保密協議。保密協議中注明,該黑客并未獲取或存儲任何Uber用戶資料。

  但該案最終還是遭到曝光,警方抓獲了兩名實施勒索的黑客后,同時也對沙利文提起了公訴,負責該案的檢察官稱,Sullivan滿足了黑客的勒索要求,與犯罪分子達成了保密協議,對其違法行為保持沉默。與此同時,沙利文將對安全勒索的付款行為偽裝成漏洞賞金,并為此做出虛假陳述,給警方偵辦案件造成了不利影響。

  美國司法部表示,沙利文本可以選擇在24小時向執法機構報告,但沙利文選擇了隱瞞此次被攻擊事件。因沙利文故意隱瞞使得執法人員沒有注意到之前的數據泄露事件,黑客又再次成功入侵了其他公司的用戶數據庫。

  該案的檢察官認為,公司有義務保護其所收集的數據,并在這些數據被黑客竊取時提醒客戶和警方。但有些企業高管更關心自己和企業的聲譽,而非保護用戶安全,從而選擇對公眾隱瞞重要信息,為了自身利益將用戶個人信息置于危險中,這樣的行為理應受到懲處。

  事實上,由于大部分網絡安全團隊在應對黑客事件的問題上的模糊態度,類似于Sullivan支付安全贖金的事件屢見不鮮。Bugcrowd創始人Casey Ellis明確表明,絕不止Uber一家公司利用漏洞賞金計劃掩蓋了根據法律法規,本應披露的安全問題。安全公司Critical Insight創始人Michael Hamilton也表達同樣的觀點:“支付漏洞勒索贖金,實際上比大眾所認知的更為普遍。”

  優步案件殷鑒不遠

  在勒索攻擊面前應如何應對?

  據Check Point 的一份報告顯示,2021年支付的勒索贖金已超過6.02億美元,其中僅支付給Conti一家就高達1.8億美元,但報告認為實際數據可能比已記錄數據還要高。

  該報告提出了一個觀點:即使組織支付了贖金,或許也無法避免進一步的經濟損失,一方面,在使用來自攻擊者解密密鑰恢復被加密數據和業務系統時也需要花費大量的時間;另一方面,支付贖金并無法保證攻擊者已經全部刪除竊取的數據,泄露數據仍然存在被公開,甚至被反復勒索的風險。

  在安全419此前就“在勒索攻擊面前,除了支付贖金還能怎么做?”的話題與業界專家進行交流時,安全專家們分享了來自各家的解決方案,但縱觀當前各家提出的勒索攻擊防御方案中,數據備份+網絡安全保險似乎正在成為主流思路。(延伸閱讀:安全419盤點 | 2022年第三季度勒索軟件攻擊形勢與應對建議)

  為了更好的幫助大家應對勒索攻擊,我們匯總了以下建議與大家分享(注。以下建議來源于安全419《勒索攻擊解決方案》系列訪談中我們與多家知名網絡安全企業(綠盟科技、天融信、安恒信息、奇安信、深信服、CloudWonder 嘉云、威努特)交流總結所得)。

  1

  企業不斷的成長和新技術的廣泛應用,進一步加劇了安全風險和暴露面,鑒于安全重要性正在日益提升,設立專職崗位(如CSO)負責統籌全面的IT安全風險管理,是應對以勒索攻擊為首的網絡安全建設的重要前提;

  2

  真實勒索案例中,絕大多數勒索攻擊源于員工的意識疏忽所造成。企業一方面需系統的開展安全意識培訓工作,同時應針對具體的安全事件進行日常演練,以在攻擊發生時最大化降低企業生產運營損失;

  3

  同時安全意識應延伸至企業外部,這對大型生產制造業尤為重要,比如企業將IT運維承包給第三方機構,還有涉及龐大供應鏈當中的任何一環。可以以安全合約為抓手,建立安全責任制,強化外部的安全風險管理;

  4

  安全基線必不可少,利用專業安全廠商提供的防御、檢測類產品為勒索病毒設置重重障礙,可降低80%以上被勒索攻擊的可能性。其中終端安全更是重中之重,大量案例證明,特別是國內,終端缺乏安全防護是造成勒索加密的主要原因;安全基線產品或服務以威脅情報建立防御機制,也是應對勒索組織不斷變化趨勢的有力抓手;

  5

  勒索攻擊最終指向的是系統、應用和數據,對于處于數字經濟時代的我們,如何讓數據在各業務線上安全流通已成當務之急。《數據安全法》催生了數據安全產業的迅猛發展,以數據保護為抓手,應對勒索攻擊已是可行方案;

  6

  產品服務化趨勢,企業限于沒有專業的運維人員來管理網絡安全,會存在即使部署了安全產品也沒有得到有效利用,這是廣泛存在的現狀問題,大中型企業尚能自行解決問題,小型企業問題更為明顯。現在安全企業也注意到了這一問題,安全托管服務可以幫助企業解決這一難題;

  7

  企業應該認識到針對性地勒索攻擊致使數據加密,當前技術上是無法恢復的,應該立即著手數據備份工作,且強化數據備份的隔離加密,始終讓備份數據保持高可用性。對于生產經營性質企業,為了追求業務的持續運營,容災備份解決方案已成為他們的最佳選擇,該方案在保證數據高可用前提下,可支持系統在異地迅速再生;

  8

  企業承擔勒索攻擊所致損失的程度并不相同,為了避免遭受滅頂之災,可以考慮從網絡安全保險一側切入防范。網絡安全保險在國外相對成熟,在國內發展尚處起步階段,但未來應用的趨勢明顯。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png



本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
午夜久久久久| 亚洲一区二区三区国产| 99国产一区| 亚洲欧洲日产国产网站| 在线欧美影院| 国产一区二区久久| 国产精品免费小视频| 欧美三级网址| 欧美婷婷久久| 国产精品久久波多野结衣| 欧美性事免费在线观看| 欧美丝袜第一区| 国产精品高潮视频| 国产精品ⅴa在线观看h| 欧美三级视频在线| 国产精品久久网站| 国产精品毛片高清在线完整版| 国产精品福利在线观看网址| 国产精品成人va在线观看| 国产精品国产三级国产专播品爱网 | 国产精品视频不卡| 国产精品自拍一区| 国产亚洲欧美激情| 精品动漫一区二区| 亚洲黄色成人| 亚洲免费播放| 亚洲自拍都市欧美小说| 亚洲欧美日韩国产精品| 性欧美精品高清| 亚洲第一页在线| 亚洲美女视频在线观看| 一区二区三区四区国产| 亚洲欧美日韩在线综合| 久久成人久久爱| 老司机aⅴ在线精品导航| 欧美激情日韩| 欧美丝袜第一区| 国产欧美综合在线| 激情小说亚洲一区| 亚洲国产精品成人一区二区 | 欧美片在线观看| 欧美午夜在线观看| 国产日韩久久| 亚洲夫妻自拍| 亚洲视频一二区| 欧美一二三区在线观看| 亚洲黄色在线视频| 一区二区三区日韩欧美| 欧美亚洲三级| 美脚丝袜一区二区三区在线观看| 欧美精品v国产精品v日韩精品| 欧美午夜国产| 国内精品美女在线观看| 亚洲国产成人久久| 亚洲午夜精品久久| 亚洲电影激情视频网站| 99国产精品久久久久久久| 性亚洲最疯狂xxxx高清| 免费一级欧美片在线观看| 欧美午夜不卡| 激情av一区二区| 一区二区三区不卡视频在线观看 | 久久人人精品| 欧美午夜精品久久久久久孕妇| 国产亚洲视频在线| 亚洲精品乱码久久久久久蜜桃麻豆| 亚洲欧美激情四射在线日 | 欧美日韩视频在线一区二区观看视频| 国产精品永久免费在线| 亚洲高清久久久| 亚洲欧美乱综合| 99精品视频免费| 久久久精品tv| 国产精品国产三级国产aⅴ入口| 一区在线影院| 亚洲影院高清在线| 日韩香蕉视频| 久久麻豆一区二区| 国产精品毛片高清在线完整版 | 亚洲精品日韩久久| 欧美中文字幕在线观看| 一本色道久久综合狠狠躁篇的优点| 国产麻豆综合| 国产精品狠色婷| 在线播放亚洲| 亚洲女人av| 一区二区三区产品免费精品久久75 | 美女久久一区| 国产精品资源在线观看| 亚洲人在线视频| 欧美在线播放视频| 亚洲欧美日本在线| 欧美精品久久久久久久久老牛影院| 国产日韩欧美在线视频观看| 在线一区二区三区做爰视频网站 | 亚洲激情在线激情| 欧美中文字幕不卡| 国产精品成人一区二区艾草| 亚洲精品综合久久中文字幕| 最新高清无码专区| 久久久国产一区二区| 国产伦精品一区二区三区四区免费 | 蜜桃伊人久久| 国语自产在线不卡| 亚洲在线国产日韩欧美| 亚洲一区二区三区777| 欧美日韩mp4| 亚洲国产一区在线| 亚洲欧洲精品天堂一级| 久久人人爽人人爽爽久久| 国产欧美日韩精品一区| 亚洲免费视频成人| 亚洲免费在线视频| 欧美视频在线观看视频极品| 日韩性生活视频| 一区二区三区国产盗摄| 欧美巨乳波霸| 日韩亚洲国产精品| 制服丝袜亚洲播放| 欧美日韩亚洲免费| 日韩视频在线一区二区| 这里只有精品电影| 欧美午夜电影在线| 中文在线一区| 亚洲欧美激情四射在线日 | 国产亚洲精久久久久久| 欧美伊人久久| 久久久久久9| 伊人婷婷欧美激情| 亚洲精品裸体| 欧美日韩免费高清一区色橹橹| 99伊人成综合| 午夜精品区一区二区三| 国产欧美一区在线| 久久精品91久久久久久再现| 久久影院亚洲| 亚洲国产精品专区久久| 亚洲裸体俱乐部裸体舞表演av| 欧美精品亚洲精品| 一区二区三区回区在观看免费视频| 亚洲一区二区不卡免费| 国产精品嫩草久久久久| 午夜精品理论片| 久久精品一本| 在线看视频不卡| 日韩一区二区精品在线观看| 欧美日韩亚洲综合| 亚洲欧美激情视频| 久久综合激情| 亚洲激情在线视频| 亚洲午夜在线观看| 国产日韩在线不卡| 亚洲福利在线观看| 欧美精品久久久久久久免费观看 | 国产精品亚洲аv天堂网| 欧美伊人久久久久久午夜久久久久| 久久综合一区二区| 最新日韩在线| 亚洲女爱视频在线| 国产亚洲一区二区三区| 亚洲精品久久久久久久久久久| 欧美日韩午夜精品| 西瓜成人精品人成网站| 免费观看成人www动漫视频| 日韩午夜在线观看视频| 欧美在线视频播放| 亚洲欧洲精品一区二区精品久久久| 亚洲婷婷在线| 国产亚洲一二三区| aa级大片欧美三级| 国产欧美一区二区三区久久人妖| 亚洲欧洲一区二区三区| 国产精品vvv| 91久久精品国产91性色tv| 国产精品yjizz| 亚洲欧洲精品一区二区精品久久久| 欧美性一二三区| 亚洲黄色在线观看| 国产精品羞羞答答xxdd| 亚洲九九爱视频| 国产欧美一区二区三区视频 | 久热re这里精品视频在线6| 亚洲免费观看视频| 久久久久一区二区三区| 99在线|亚洲一区二区| 葵司免费一区二区三区四区五区| 一区二区三区视频在线看| 狂野欧美一区| 亚洲欧美成人在线| 欧美日韩精品是欧美日韩精品| 欧美伊人精品成人久久综合97 | 国产精品毛片在线| 日韩视频在线免费| 国产专区精品视频| 亚洲一区日韩在线| 亚洲狠狠婷婷| 久久综合色天天久久综合图片| 亚洲一区二区三区四区五区午夜| 欧美黄色一级视频| 久久成人免费电影|