Symantec 安全威脅趨勢預測:物聯網安全需求日漸迫切、Apple 裝置難再「百毒不侵」

網絡安全問題日益受關注,過去一年發生數次的重大資料外洩事故令數百萬人資料洩露,重創消費者對企業保障的信任,部分企業的保安技術幾近零防禦。面對技術高明、資源充足,並具有相當的毅力和耐心的網絡罪犯,應如何作出準備對有效防禦攻擊?未來的安全形勢又將如何變化?消費者和企業又該如何應對?最近 Symantec 安全情報團隊就針對 2016 年及未來主要的安全趨勢作出預測。

網絡安全問題日益受關注,過去一年發生數次的重大資料外洩事故令數百萬人資料洩露,重創消費者對企業保障的信任,部分企業的保安技術幾近零防禦。面對技術高明、資源充足,並具有相當的毅力和耐心的網絡罪犯,應如何作出準備對有效防禦攻擊?未來的安全形勢又將如何變化?消費者和企業又該如何應對?最近 Symantec 安全情報團隊就針對 2016 年及未來主要的安全趨勢作出預測。

 

一、提高物聯網裝置安全的需求更為迫切

隨著消費者擁有智能手錶、健身追蹤器等其他物聯網裝置,提高裝置安全的需求將變得更加迫切。市場調查公司 Gartner 發佈的《物聯網概述》(Agenda Overview for the Internet of Things) 報告中提到,到 2020 年,大約有 300 億個聯網裝置將在行業中得到廣泛使用,物聯網將滲透至企業中的每一個角落。

物聯網裝置市場不斷擴大,但低成本硬體平台和作業系統的差異性仍將導致該市場較為分散。隨著市場領導供應商的崛起和特定生態系統的發展,針對物聯網裝置的攻擊將會逐步增加。近年來在流動領域,針對Android 平台的攻擊已經屢有發生。系統製造商正在針對它們所支援的生態系統加強安全防護開發,例如 Apple 的 HomeKit 等。

醫療裝置的安全亦將在 2016 年成為主流話題之一。許多行內人士已經表明胰島素泵等生命維持裝置可能遭受網絡攻擊,可幸目前除了概念性驗證的安全研究外,全球尚未出現此類事件的報導,但可以推測其巨大的潛在風險。流動健康概念的不斷發展使新型醫療交付模式將裝置移動至病人家裏。但該模式會把醫療裝置放置於公共網絡上,消費者能夠通過個人裝置,例如智能手機中的醫療應用使個人資料與臨床資訊相連。

由於網絡安全威脅形勢的飛速變化,在 2016 年,政府將不得不完善相關法規。部份國家或行業將開始制定指導方針來解決物聯網裝置所面臨的資訊使用、資料所有權和同意書風險。

 

二、針對 Apple 裝置攻擊將越來越多

根據 IDC 的調查資料,Apple 目前佔據 13.5% 的全球智能手機出貨量和 7.5% 的全球電腦出貨量。隨著 Apple 裝置使用者數量不斷飆升,攻擊者開始注意 Apple 用戶,越來越多的攻擊者開始開發能夠感染並運行 Mac OS X 或 iOS 系統的惡意軟件。

與 Windows 系統和 Android 系統相比,針對 Apple 作業系統的威脅數量仍為少數。但近年來,所發現的針對 Apple 裝置安全的威脅數量已開始呈現穩步增長趨勢,相關惡意軟件感染水準也在過去的 18 個月中呈現出激增的狀態。安全研究人員更關注 Apple 軟件的漏洞,僅在去年就發現了多個高級別漏洞。零日漏洞代理(Zero-day brokers)開始為發現 Apple 漏洞提供獎金,近期針對破解 iOS 9.1 系統的獎金更高達 100 萬美元。

隨著 Apple 裝置人氣不斷攀升,該趨勢可能將在 2016 年持續下去。Apple 使用者不該滿足於目前的安全狀態,應改變對 Apple 裝置「絕對不會受到惡意軟體攻擊」的錯誤認知。Apple 使用者應該採取預防措施,防止其裝置受到攻擊。

 

三、勒索軟件犯罪集團和惡意軟件分發網絡之間的戰爭將會愈演愈烈

從早期的俄語國家開始,勒索軟件便不斷發展並擴散到西歐、美國、加拿大、澳洲、歐洲和亞洲等地區和國家。某些負責開發原始勒索軟件的犯罪集團同樣可能是擴散的參與者,不僅如此,其他犯罪集團也正在加入勒索犯罪的群體。由於詐騙帶來的利潤,勒索軟件未來很可能在規模上進一步擴大。

Symantec 預計到 2016 年,勒索軟件犯罪集團有可能與傳統惡意軟件發佈者發生更多衝突。相較於惡意軟件的謹慎,勒索軟件則明目張膽地公開犯罪。當電腦感染勒索軟件時,電腦使用者將會徹底清理裝置,以刪除所有惡意軟件。由於勒索軟件能夠通過獨立惡意軟件安裝,因此電腦上的其他惡意軟件也會被同時刪除,這擾亂了其他惡意軟件運營商的業務模式。 在 2016 年,越來越多的惡意軟件分發網絡可能會拒絕分發此類明顯的勒索惡意軟件,迫使勒索軟件集團開發自己的分銷管道(例如 Trojan.Ransomlock.G 和 Trojan.Ransomlock.P)。

大眾對詐騙事件的意識逐步提高,攻擊者及其惡意軟件可能將進一步運用更先進的手段來逃避檢測和阻止移除。此外,「勒索郵件」也或將升級,攻擊者將會採用不同的誘餌來欺騙無辜用戶。

 

四、網絡攻擊與資料洩露將推動對網絡保險的需求

網絡保險獲客戶快速接受並迅速發展的背後有兩個原因,第一,新的國家法規迫使企業必須有應對資訊洩露的對策。第二,利用盜取資訊實施付款欺詐、身份竊取及其他形式的網絡犯罪增長快速。

網絡攻擊與資料洩露會對企業的名譽以及業務中斷帶來損失,但最重要的是,因此而付出的代價十分昂貴。沒有企業能夠對風險免疫,僅僅依靠 IT 防禦會給企業造成安全上的錯覺。Symantec預計到2016 年,網絡攻擊開始在現實中反映,許多企業勢必將網絡保險作為另一保護層進行安全防禦。

網絡保險可以為企業提供防護並控制風險,但企業應該認真考慮所有的投保選項,這是為了在發生資訊洩漏時,為企業找尋保護品牌、聲譽和運營的保險政策。如科技發展一樣,網絡保險的發展也非常迅速,如今的核心保險比三年前提供更廣的覆蓋範圍。隨著資料洩露和網絡風險的演變,市場中的保險服務也將不斷改進。

 

五、關鍵基礎架構面臨更嚴重攻擊

針對基礎架構的攻擊事件已有發生。在 2016 年,這類攻擊事件將愈加嚴重。政治目的和犯罪目的是針對關鍵基礎設施開展攻擊的兩大原因,例如國家和政府機構之間的網絡戰,以及為獲取利益和贖金的犯罪攻擊。由於在報告和功能改進方面的強烈需求,工業物聯網通過與其他服務連接而變得更加互聯,這些改變將造成更大的攻擊範圍,從而更難確保環境的安全。

 

六、更多更強的加密需求

加密正迅速地得到科技行業的重視。由於許多人和系統在易受攻擊的網絡中進行通訊交流,在交流互動中為資料進行強大的加密得到人們的認可,並將成為常規的安全防護方式。由於許多新裝置和應用程式中的加密措施並不完善,因此產生的安全性漏洞會被攻擊者利用,以獲得溝通訪問的能力。例如,流動裝置已經成為普通消費者通訊、儲存資料及常規技術交互的主要裝置,其高價值使之成為網絡罪犯的攻擊目標。

流動系統製造商不斷提高產品的加密技術,以填補應用程式和服務提供者之間的安全性漏洞。儘管越來越多的加密趨勢能夠保護使用者的資訊免遭攻擊,但該舉動也引起了部份政府的不滿,他們認為這將成為執法的障礙。Symantec 認為,曾經發生在 20 世紀 90 年代的加密戰將於未來 2 年內捲土重來。

 

七、生物識別安全系統將會達到臨界點

生物識別技術的應用在過去 2 年內顯著增長,該技術預計將在採用具有新型感測器的裝置以及像 FIDO 和 TouchID 等生物認證框架等主要行業領導廠商中獲得廣泛應用。生物識別技術能夠確保識別生物特徵資訊(如指紋)的裝置儲存安全,以及應用與系統間的互動。這意味著,當運用生物識別感應器所保護的強大且傳統 PKI 認證技術來替換密碼時,消費者終於可以得到「這對我有什麼好處?」的答案,消費者能夠得到更好的安全保護,並且在裝置解鎖、購買及付款方面獲得明顯的便利。不僅如此,該技術同樣可以説明企業降低對密碼的依賴。

 

八、「安全模擬演練」有助用戶提高安全意識

網絡安全不僅依賴科技因素,同樣依賴人為因素。與消費者避免欺詐和政府人員避免針對性攻擊社交工程同樣道理,如果使用者能夠提高其安全技能,那麼同樣能夠降低所面臨的風險。在這背景下,利用心理報酬和簡單電腦遊戲帶來的即時滿足感,安全遊戲機制能夠將「某一時刻的願望」轉變成長期的行為改變,例如,安全遊戲機制能夠培養大眾警惕應對釣魚郵件,並幫助用戶創建、牢記和使用強大的密碼。Symantec 預測,此類培訓將在 2016 年出現巨大的市場機遇和需求。

此外,企業還將投入更多的資金以應對安全漏洞,運用模擬和安全「戰爭遊戲」加深對防禦的理解。通過將常規滲透測試擴展至模擬回應和修復階段,企業在培訓員工的同時,能夠提高他們的整體預防及應對意識。不僅如此,這一辦法對政府同樣適用。2015 年 1 月,英國首相卡梅倫和美國總統奧巴馬同意對彼此實施「戰爭遊戲」網絡攻擊。許多公司或將在 2016 年以此為榜樣,並開展類似模擬訓練。