公共部门申请的风险
2022 年 6 月 2 日
除非你一直生活在岩石下,否则你听说过网络犯罪威胁着全球范围内的小型到大型组织。 公共部门组织不仅不能幸免,而且由于其专有数据量和对机密信息的访问权限,它们成为黑客的首要目标。
为什么黑客会瞄准公共部门组织? 它们本身就是有价值的目标,但只要想想它们经常接触的所有其他有价值的目标:
和更多。 这些交叉点中的每一个,就其本身而言,都需要一流的应用程序安全性,以确保敏感数据不会暴露或被盗。 但是,当您将它们全部组合到一个应用程序生态系统中时,您将获得一个潜在的巨大攻击面,供雄心勃勃的黑客利用。
数据已成为全球网络犯罪分子的主要目标,但公共部门组织尤其需要意识到其中的风险。 即使政府和企业致力于提高安全性和保护敏感信息,数据泄露也变得越来越普遍。
更重要的是,大多数公共部门组织还没有做好处理数据泄露的充分准备。 据政府消息人士称,许多机构仍未制定正式计划来应对违规行为。 与私营行业的同行相比,他们通常也不太可能拥有能够快速应对攻击的训练有素的员工。
特别是地方政府,有很多工作要做。 缺乏资金使许多州和地方机构不愿投资于安全。 即使他们确实决定采取行动,其庞大的业务规模也让他们很难跨部门和跨机构进行协调。
同样的限制适用于任何使用公共部门应用程序的组织,在这些组织中,网络安全通常是事后才想到的。 这就是为什么 2018 年针对亚特兰大市政府的网络攻击如此令人担忧。 该市的网络被要求 51,000 美元赎金的黑客关闭,该市被迫支付赎金。
许多人错误地将私营部门视为网络犯罪分子的理想目标,但事实并非如此。 公共部门组织是主要目标,因为它们可以访问敏感数据并且受到公民的高度信任。
公众更愿意将数据提供给那些被视为权威的人,而数据是网络犯罪交易的存量。 公共部门组织通常持有或有权访问政府合同、财务安全、政府雇员的个人信息,甚至可能是一两个国家机密。 网络罪犯可以利用所有这些来窃取身份或操纵政府官员。
公共部门使用大量具有代码漏洞的旧硬件,供应商不再支持这些硬件。 这使得网络罪犯更容易在他们的系统中找到漏洞并加以利用。 公共部门升级其软件的速度也较慢,因为它通常需要购买比私营公司更多的许可证,因此更难证明成本合理。 在许多情况下,公共部门系统的安全性比私营公司的更差,因为这些系统通常没有由用户进行全面更新和维护。 因此,它们很容易受到来自外部来源的攻击。
数据泄露、勒索软件攻击和其他网络安全威胁远非新鲜事。 然而,公共部门组织正在发生的事情完全是一种新型威胁。 这是对治理基础的多层次攻击。
就在几年前,美国人事管理办公室 (OPM) 的一次数据泄露泄露了超过 2100 万现任和前任联邦雇员的个人信息,其中包括那些申请安全许可的雇员。 被盗数据包括社会安全号码、出生日期和居住身份,以及数百万具有安全许可的人的指纹,这些指纹由未指明的第三方采集。
对与政府合作的公共部门组织的攻击同样严重,例如对 Allscripts Healthcare Solutions Inc. 的勒索软件攻击,影响了全国 1,000 多个医疗保健组织。 黑客要求用比特币付款,并威胁说,如果不在 24 小时内付款,就会泄露个人数据。
此类事件可能会造成严重后果。 不仅对单个组织,而且可能对整个国家。
代码漏洞是问题的根源。 如果没有足够的预防措施,例如静态应用程序安全测试 (SAST) 或安全控制评估 (SCA),每一种措施都有助于识别和缓解已知漏洞,代码可能容易受到利用这些缺陷的恶意行为者的攻击。
幸运的是,公共部门机构确实可以采取具体步骤,例如:
• 实施第三方供应商风险管理流程。这是一种确保向公共机构提供服务的供应商和承包商仅使用安全应用程序和网络的方法。
• 定期更新所有设备上的操作系统 (OS)。 公共机构可以与专门的网络安全专业人员合作,识别和测试网络中存在的任何漏洞的补丁,甚至使用订阅安全服务。
• 实施强大的加密和安全协议。这通常意味着与网络安全专家合作开发用于传输敏感信息和存储敏感数据的安全系统。
公共部门组织不再能免受网络攻击的威胁。 事实上,其中许多组织每天都在遭受攻击。 公共部门组织拥有的数据量使其成为网络犯罪分子的主要目标。
网络犯罪分子认真对待公共部门组织,这意味着公共部门组织需要认真对待网络安全。 组织持有的数据越敏感,保护数据免受未经授权的访问和破坏就越重要。
Kiuwan 可以帮助识别代码漏洞并提高应用程序安全性,方法是提供对应用程序源代码的可见性并在安全问题成为关键问题之前检测它们。 联系我们,了解我们如何帮助您更好地管理您的应用程序风险。