网络安全发展现状如何?

网络安全发展现状如何?

最佳答案 匿名用户编辑于2024/11/05 13:44

国家安全战略驱动攻防技术迭代和企业部署。

网络攻击的总体趋势是数字化提升带来数字资产风险暴露提升,网络攻击潜在受益驱动攻击方式组织化、 专业化,进而提升对专业网络安全服务和产品的需求。据 ICAEW Insights,①21 世纪初,互联网使用量激增, 到 2005 年,全球上网人数已超过 10 亿。这一时期的数字化程度较低,大多数数据仍存储在物理文件中,因此 不易受到数字威胁,而更容易受到物理漏洞的攻击。②2000 年代中期开始,网络威胁变得更加复杂,恶意软件、 网络钓鱼攻击和数据泄露事件增多。黑客开始通过 Zeus 和 Vundo 等恶意软件对用户进行诈骗来赚钱。僵尸网 络(如 Storm)被用来进行 DDoS 攻击,暴利导致垃圾邮件/恶意广告进一步组织化、专业化。③2010 年后重大 网络安全事件引发关注,导致公司董事会/管理层重视并加大对网络安全的投资,2010-14 年全球网络攻击事件 大幅提升,而美国信息安全分析师雇员数量(代表安全行业就业需求)2014-23 年复合增速达 13% ,增速较 2011-13 年反而有所提升,反映企业遭遇安全事件后加大人才、技能投资。④Covid-19 期间,居家办公/远程工 作扩大了攻击面,进一步增加了保证系统和数据安全的复杂性,导致企业在端点安全方面进行额外的投资。

重大网络安全事件背后是网络攻击组织化、复杂化趋势,核心驱动力是政治/商业利益。2010 年“震网” (Stuxnet)攻击伊朗核设施事件标志网络空间军事化,反映国家暴力机构利用网络攻击实现政治/军事利益。 2011 年伊朗政府承认该国纳坦兹设施网络遭受病毒攻击,“攻击者借助高度复杂的恶意代码和多个零日漏洞作 为攻击武器,以铀离心机为攻击目标,通过造成超压使离心机转速异常加速,导致 1000 多台离心机被摧毁, 浓缩铀分离能力大幅降低”。2015 年 6 月,俄罗斯安全厂商卡巴斯基捕获“Duqu 毒曲”病毒攻击,该攻击是 一次精心组织、精密实施的 APT 攻击,并认为背后团队在国家支持下实施该行动。2019 年业界复盘发现,震 网 Stuxnet、Duqu 毒曲、高斯 Gauss、火焰 Flame、Fanny、Flowership 等病毒相互关联,即攻击者通过火焰、毒 曲长期运行并采集数据,从而帮助震网实施精确打击。2020 年 2 月,美国《华盛顿邮报》、德国电视二台 (ZDV)、瑞士德语广播电视(SRF)发布联合调查,曝光总部位于瑞士的 Crypto AG 与美国、德国情报机构 联合在通讯加密设备中植入后门并销往其他国家,从而帮助美、德两国获取情报并实现政治利益。

另一方面,随着工具及网络知识的普及,网络攻击的门槛大幅降低,基于商业利益驱使的网络攻击也大幅 增长。例如,2013 年黑客使用 POS 恶意软件收集约 4000 万张 Target 购物者的支付卡信息。2016 年,黑客入侵 孟加拉央行,企图从纽约联邦储备银行的账户中窃取约 10 亿美元。2016 年,美国国家安全局 NSA 被入侵, “影子经纪人”黑客组织泄露了 NSA 未公开的一些漏洞,漏洞之一被用来生成名为“WannaCry ”、 “NotPetya”和“Bad Rabbit”等加密勒索软件,这类勒索软件相对简单,工具也在线提供。迈克菲(McAfee) 首席科学家兼研究员 Raj Samani 表示:“即使是 11 岁的孩子也有能力安装并运行勒索软件。”

综合上述分析,网络攻击行业趋势可以理解为政治利益驱动产业化、组织化,在网络攻防中一些工具泄露 进入商用市场,黑客组织借用加密货币等手段实现商业利益,并促进商业机构增强网络安全投资。因此网络安 防的长期趋势判断需要建立在对美国网络安全战略的分析基础上。 据《网络空间与霸权护持:美国网络安全战略的迭代演进与驱动机制》15,“从小布什政府、奥巴马政府 到特朗普政府,再到拜登政府,美国在网络空间领域的战略目标从国内控制、国际塑造、单边护持,发展为多 边“竞赢”。美国政府围绕网络安全的策略也经历了本土防御、网络威慑、进攻性行动与综合性遏制四个发展阶 段。上述几届政府出台的国家网络安全战略在具体目标与策略选择上虽然存在显著差异,但其背后均体现出相 似的利益诉求——护持美国在网络空间中的霸权地位。”网络安全技术如防火墙、EDR、零信任等都是实现这 些战略的工具。

美国自 2003 年小布什政府确立网络安全战略以来,历经奥巴马政府、特朗普政府、拜登政府的战略迭代, 其核心变化如下:1)战略目标上,小布什政府时期,美国在网络空间的战略目标是实现国内控制。在“9·11” 事件之后,保障美国基础设施安全与抵御网络黑客攻击成为美国政府关注的重点;奥巴马政府时期,美国在网 络空间的战略目标由国内控制转向国际塑造。面对网络攻击事件日益频发的情况,奥巴马政府将网络安全战略 的重心从美国本土转向国际层面;特朗普政府时期,美国的网络安全战略侧重于强调为经济发展服务,并保护 美国的核心国家利益。拜登政府时期,美国在网络空间领域重回多边主义轨道,但更倾向于采取“小多边”方式, 以多边“竞赢”为主要战略目标。 2)策略上,小布什政府聚焦本土防御,在《网络空间安全国家战略》报告中提出五项优先计划:国家网 络空间安全应对系统,国家网络空间安全威胁与漏洞防范计划,国家网络空间安全意识与培训计划,政府网络 空间安全保障,国家安全和国际网络安全合作;奥巴马政府引入网络威慑,但仍然倡导网络开放性。奥巴马政 府在《网络空间国际战略——网络化世界的繁荣、安全和开放》报告中将威慑理念引入网络空间,提出“美国将与其他国家一道,鼓励负责任的行为,反对那些试图破坏网络和系统的行为,劝阻和威慑恶意行为者”,强 调“将使攻击或利用美国网络所带来的风险远远超过潜在的好处”;特朗普政府时期网络安全策略开始具有一 定的进攻性倾向。特朗普政府时期,美国国防部提出“前置防御”的理念,即“先发制人”地打击对手的网络攻 击能力。例如,特朗普于 2018 年签署 NSPM-13,授予美国网络司令部更大的权限,以提高美国网络行动的速 度与效率。时任美国国家安全顾问约翰·博尔顿甚至宣布美国将更积极地开展进攻性网络行动,允许军方在国 防部部长的批准下开展低于“武装攻击”门槛的网络行动;拜登政府时期修改完善 NSPM-13,确保白宫和国务 院在较为敏感的网络空间军事行动中掌握更多信息。拜登政府希望加强政府各部门之间的协调,以提升政府在 网络空间的综合行动能力。

第一代网络安全技术防火墙的普及实际上也受益于国家战略的推动。根据《美国网络安全战略与政策二十 年》,克林顿政府时期《联邦政府关键基础设施保护计划》提到“政府的目标以及我们对工业界的建议是,每 个关键性信息系统都要准备响应计划,这些计划中要包括为如下响应行动所做的准备:迅速启用其他的防御措 施(如更为严格的防火墙要求);在某些预定情况下关闭部分网络(通过企业级的管理系统);把最小化基本 操作交由“干净”的系统运行;迅速重建受感染的系统”。 当时国防部信息保障战略为纵深防御,即把国防任务进行了一系列分层,每层具有不同的强度和保障级别, 并且每层都针对一个专门的目的,其中包括①国防部广域网,加强对国防部广域网(WAN)的保护,防止计 算机攻击,生产并配置一批稳健的加密产品;②国防部局域网,配置边界保护方案(如防火墙、护卫、病毒扫 描器、入侵检测系统等);③国防部主机、服务器、应用程序和操作系统,采用各种措施来阻止并检测非授权 的行为,施行强访问控制方案等。

小布什政府时期推出《保护网络安全国家战略》草案,其中将网络安全保护从关键基础设施拓展到家庭和 小型商业机构,但主要是“鼓励并帮助家庭用户和小型商业中的工作人员在所有宽带网连接上安装并使用防火 墙”、“帮助家庭用户和小型商业中的工作人员使用防病毒软件、软件补丁、防火墙”、“通过地方性机构和 教育培训,帮助家庭用户和小型商业中的工作人员掌握网络安全资源”、“增加包括孩子在内的家庭用户和小 型商业的工作人员的网络空间安全意识”。此外。《草案》也强调大型机构需要“在适当的情况下建立负责网络安全的公司安全委员会”;在国际合作方面,“推动国际社会采纳可保障全球信息基础设施安全性的国际性 通用技术标准”、“鼓励所有国家都能发布足够的网络空间安全法律,以利于美国执法机关能向我们国家及国 家利益所遭到的网络空间犯罪行为发起调查和起诉,不论该犯罪是源于国内还是海外。” 希拉里邮件门、SolarWinds 等事件推动政府加速推进 EDR 部署。希拉里邮件门暴露了政府高级雇员在管 理敏感信息时出于个人便利和习惯,疏忽安全规定,从而增加对信息泄露的风险。FBI 在 2016 年的调查中披露 16,2013 年 1 月希拉里·克林顿的个人邮箱被黑客入侵,3 月个人邮箱地址被黑客曝光,导致希拉里 2016 年竞选 总统陷入舆论风波。

邮件门促进监管强化对政府等关键部门和大型商业企业的信息安全要求,2018-19 年特朗普政府首先推进 转型电子化办公。2018 年美国政府发布《21 世纪政府解决方案:改革计划和重组建议》,其中包括将联邦机 构的业务流程和文件管理向全电子化工作环境转型的建议,该建议还要求国家档案与文件署(National Archives and Records Administration, NARA)在 2022 年 12 月 31 日前停止对纸质文件的接收。2019 年 6 月 28 日,美国行 政管理与预算局、美国国家档案与文件署发布了《M-19-21 备忘录》,备忘录要求联邦机构要遵从联邦文件法 及相关法规来维护健全的文件管理项目,指派 1 名助理部长级别的文件管理高级机构官员(Senior Agency Official, SAO),负责确保机构高效、合理地遵从文件管理法律、法规、政策,包括该备忘录的要求;并指派 1 名机构文件官员(Agency Records Officer,ARO),负责监管机构文件管理要求和活动,并持有 NA RA 的联 邦文件管理培训证书。 2020 年来 SolarWinds 事件等刺激拜登政府积极推进 EDR 在政府层面的部署。2020 年 12 月,美国安全公 司 FireEye 爆出被黑客通过木马化的 SolarW inds Orion 软件入侵17。黑客通过篡改带有合法数字签名的文件,在 软件更新中植入后门代码,进而获取了对多个美国联邦政府机构的网络控制权。此次攻击波及至少 200 家重要 机构,其中美国政府机构占大多数,包括国务院、国防部、财政部等。美国联邦调查局(FBI)、国家情报局 局长办公室(ODNI)与国土安全部网络安全与基础设施安全局(CISA)联合确认了这一事件,并发布了紧急 指令要求断开或关闭 SolarWinds Orion 产品18。2021 年 5 月 12 日,美国总统拜登签署第 14028 号行政命令《关 于改善国家网络安全的行政命令》19,其中在“改进对联邦政府网络的网络安全漏洞和事件的检测”一节中明 确要求联邦机构部署 EDR 解决方案,以增强网络安全保障中的事先发现能力。2021 年 10 月 8 日,美国白宫管 理与预算办公室(OMB)发布备忘录(M-22-01),推动美国政府全面部署 EDR。

受 21 年 Colonial Pipeline 事件,拜登政府 2022 年推动 EDR 在关键基础设施、上市公司层面的部署。2021年5月美国最大的燃油管道商 Colonial Pipeline 遭到勒索软件攻击,由于 Colonial Pipeline 负责美国东岸多达 45% 的燃料供应,因此该攻击事件导致该公司暂停了所有的管道作业网络,并于晚间关闭一条主要的燃料传输管道。 20拜登总统于 2022 年 3 月 15 日签署的《2022 年综合拨款法案》中,《2022 年关键基础设施网络事件报告法》 得以通过,并提出了新的数据泄露报告要求。该法要求关键基础设施领域的某些实体向美国国土安全部(DHS) 报告21:1)法案所规定的网络事件,在不迟于法案所管辖的实体有理由相信事件发生后的 72小时,以及 2)因 勒索软件攻击而在支付赎金后 24 小时内支付的任何赎金(即使勒索软件攻击不属于前一点中要报告的网络事 件)。2023 年 7 月 26 日,美国 SEC 投票通过新规22,要求上市公司在 4 天内披露所有可能影响其利润的网络 安全违规事件。如果立即披露会带来严重危及国家安全或公共安全,可延迟披露。

总而言之,EDR 的普及和推广很大程度是受益于美国国家安全战略推动,并通过法律和行政规定强化在政 府、关键基础设施、大型商业机构层面的执行,而就 EDR 市场,我们仍然需要具体分析 Crowdstrike EDR 产品 的竞争力并延申判断 Crowdstrike 的竞争壁垒。 CrowdStrike 市场份额持续提升,目前仅次于微软。2019-23年,大部分传统端点安全厂商经历份额下滑, 而微软、CrowdStrike、Sentineone、Palo Alto Networks 等厂商持续获取份额,理由是端点设备的结构变化,从 本地转型虚拟机、容器、无服务器架构管理,因而需要新型端点安全解决方案。此外,端点安全解决方案复杂 化也驱动客户转向 EDR 等综合服务提供商。

参考报告REPORT

Crowdstrike 公司研究:FY2H25不确定性仍存,长期整合路径乐观.pdf

Crowdstrike公司研究:FY2H25不确定性仍存,长期整合路径乐观。长期逻辑上,CrowdStrike是全球终端安全领域领导者,EDR市场仍有1x渗透空间。2023年端点安全市场结构划分:头部企业+政府机构~100亿美元的市场规模,现代EDR解决方案占比~50%。随着AI加速网络攻击民主化,大型企业&监管机构将加速EDR部署,后续有望随传统防病毒软件合同到期逐步替换。SMB市场~30亿美元市场规模,微软通过E5/E3套件搭售获取~50%份额。Crowdstrike于23年11月推出FalconGo,易于部署且聚焦核心模块(定价较低)。另一方面,Crowdstrike与Dell等...

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

  • 相关问题
  • 最新问题
用户解答榜
分享至