IBM报告:企业正成为自己客户的安全威胁

 
   | |

导读:IBM在风险和安全解决方案领域所累积的经验和涉及的范围是其他企业无可企及的。因此,IBM能够帮助客户在整个企业范围内实施集成的风险管理计划,确保客户的业务运营安全。

关键词:IBM X-Force 网络犯罪 网络攻击 客户 风险管理

 
正在加载数据...

  IBM近日公布了其2008年度X-Force安全趋势与风险报告,结果显示企业正无意间将自己的客户置于受到网络攻击的危险境地。随着利用合法的企业网站向客户发动的攻击以惊人的速度激增,网络犯罪者正在利用企业来攻击其客户,从而不断窃取客户的个人数据。

    新发布的X-Force报告指出了2008年犯罪者利用网站攻击大众的两大趋势。

    首先,网站已成为企业IT安全的最薄弱环节。攻击者重点攻击网络应用程序,以便能够感染计算机终端。同时,企业使用的现成应用程序充满漏洞,而他们定制的应用程序可能存在大量无法修补的未知漏洞。2008年发现的漏洞多半与网络应用有关,其中超过74%的漏洞没有补丁。因此,2008年初大规模出现的SQL自动化注入漏洞现在仍没有减少。2008年夏季开始出现SQL注入攻击,到2008年底攻击数量飙升了30倍。

    IBM互联网安全系统X-Force研发运营经理Kris Lamb表示:“这些攻击自动启动,其主要目的是欺骗网络用户,并将他们引向Web浏览器漏洞利用程序集。这种大规模的攻击形式很古老、但目前依然存在。令人惊讶的是,SQL注入攻击自首次发现至今已经十年,由于没有适当的补丁至今仍然很猖獗。网络犯罪者之所以将目标锁定企业,是因为任何访问企业网站的用户都可轻易成为攻击目标。”

    IBM X-Force报告显示的第二大趋势是,尽管攻击者继续将浏览器和ActiveX控件作为破坏终端计算机的主要方式,但他们的重点正在转向恶意影片(如Flash)和文件(如PDF)的新型漏洞。仅在2008年第四季度,IBM X-Force发现的包含漏洞的恶意网址的数量就比2007全年上升50%。垃圾邮件发送者也转而利用知名网站扩大攻击范围。2008年下半年,在流行博客网站和新闻网站上包含垃圾信息的技术翻了一番。

    X-Force报告的另一重大发现是,2008年披露的许多严重漏洞还没有大量遭到利用。IBM X-Force认为,安全行业针对披露的漏洞可以选取不同的响应级别。响应级别目前是参考通用安全漏洞评分系统(CVSS)这一业界标准。漏洞的技术层面是CVSS关注的重点,包括漏洞的严重程度和被利用的容易程度。尽管这些因素都极其重要,然而安全行业还是忽视了计算机犯罪的首要动机是获取经济机会。

    Lamb说:“CVSS提供了安全行业衡量安全威胁的必要基础。但我们也认识到,网络犯罪者主要受经济利益驱使。他们在进攻前会衡量漏洞的经济机会和攻击成本,这是我们应该全面了解的。安全行业如果能够更好的理解计算机网络犯罪者的动机,就可更准确地判断哪些威胁会随时发生,需要紧急修复漏洞;哪些漏洞攻击需要较长时间才会大规模出现,哪些漏洞攻击则可能永远不会出现。对漏洞进行这样的分析可以帮助我们更有效地利用时间和资源。”

    X-Force自1997年以来一直对安全漏洞进行分类、分析和研究,已对近4万个安全漏洞进行了分类,拥有世界上最大的漏洞数据库。X-Force研究人员通过这一庞大数据库了解漏洞被发现和被传播的规律。

    IBM的新版X-Force报告还表明:

  • 2008年是发现漏洞最多的一年,比2007年增加了13.5%。
  • 在2008年底,全年发现的漏洞中53%没有厂商提供的补丁。此外,到2008年底,2006年出现的46%的漏洞以及2007年出现的44%的漏洞依然无可用补丁。
  • 2008年,McColo的关闭大大打击了垃圾邮件。垃圾邮件的数量和类型以及频繁发送垃圾邮件的国家数量都有所减少。
  • 在McColo关闭前的许多年内,美国一直是最大垃圾邮件发送国。在McColo关闭后中国成为最大垃圾邮件发送国,但是到年底被巴西取而代之。
  • 2008年,垃圾邮件主要发送国包括:俄罗斯,占12%;美国,占9.6%;土耳其,占7.8%。然而,垃圾邮件起源地并不一定与垃圾邮件发送者居住地有关。
  • 2008年,中国首次超过美国成为托管恶意网站最多的国家。
  • 网络钓客继续攻击金融机构。近90%的网络钓客攻击目标是金融机构,而攻击目标大部分位于北美地区。
  • 在2008年的所有恶意软件中,46%是以网上游戏和网上银行用户为攻击目标的木马病毒。X-Force报告预测,这些特定用户群可能仍是2009年的攻击目标。

    IBM主张企业通过分级和预先防范的安全措施保护其知识产权及客户数据。IBM互联网安全系统开发了市场上领先的产品及服务,以帮助客户应对不断升级的安全威胁,同时降低实现IT安全的成本和复杂性。

    IBM是全球领先的风险与安全解决方案提供商。全球范围内的客户与IBM开展合作,旨在帮助降低安全措施的复杂性,希望能够从战略角度管理风险。从专项研究、软件、硬件、服务到全球业务合作伙伴价值,IBM在风险和安全解决方案领域所累积的经验和涉及的范围是其他企业无可企及的。因此,IBM能够帮助客户在整个企业范围内实施集成的风险管理计划,确保客户的业务运营安全。

原文出处:http://cio.it168.com/a2009/0206/264/000000264560.shtml
 
来源:IT168    
 
 
 
 
 

企业风险管理

 
网络安全服务和控制解决方案的供应商Arbor联合创始人接受了记者的采访,Farnam谈到了对网络安全的独到见解,并对云计算在企业中的应用提出了宝贵的建议。
 
风险评估框架(RAF,risk assessment framework)是一个策略,用于优先考虑和分享有关信息技术(IT)基础设施安全风险的信息。
 
本次课为移动商务大课堂的第二课,主要移动商务以及移动设备的使用给企业带来的安全风险,以及企业可以采取的保护措施。
 
移动商务大课堂第二课《移动商务与企业风险管理》下课了!请各位同学参加测试你所学到的内容。成绩优秀的同学可以获得RIM提供的购物袋和TechTarget中国提供的T-Shirt。
 
SIM的年度调查出来了,CIO的长期问题——IT安全和业务连续性/灾难恢复——在CIO管理和技术的首要考虑名单中一落千丈。怎么了呢?

热门技术手册排行

 

BI实际上是帮助企业提高决策能力和运营能力的概念、方法、过程以及软件的集合,其主要目标是将企业所掌握的信息转换成竞争优势,提高企业决策能力、决策效率、决策准确性。随着信息化的发展,商业智能( busissness inteligence )越来越多地成为关注的焦点。本手册介绍商业智能在企业应用中的一些常见问题。

 

ITIL(IT Infrastructure Library)是CCTA(英国国家计算机和电信局)于20世纪80年代末开发的一套IT服务管理标准库,它把英国各个行业在IT管理方面的最佳实践归纳起来变成规范,IT基础设施库(ITIL)旨在帮助CIO和其他IT专业人员改善其IT组织的流程。ITIL的第3版在这一概念基础上继续扩展,对于如何进行这些流程给出了指导意见。ITIL是公司的一个具有价值的资产,它可以改善公司外部和内部的IT流程,提高IT效率等。

 

本专题侧重介绍六西格玛定义、六西格玛的使用成本和节约成本、我们可以用到有关六西格玛的哪些技术和工具、定义六西格玛Black Belt,此外还概述了六西格玛的是如何改善客户服务的以及和Lean西格玛之间的区别。

 

2009年CIO如何转变IT外包的发展方向?怎样从IT外包提供商那里获取最大的利润?丑闻笼罩下如何预防IT外包遭遇风险?在本次专题中专家一一进行了分析。

 

现在CIO已经成了一个热门话题,政府、企业以及学术界都对CIO这个话题投入了广泛的关注。CIO应该是连接组织业务和IT的重要纽带,他既要负责IT的供给,又要负责IT的需求。CIO的这样一种角色,决定了CIO既要懂技术,又要懂业务,同时CIO作为组织层面的领导者还必须具备领导能力。本手册中提供了一些小测试,如果你已经是CIO,本测试集可以帮你进行企业IT管理;如果你不是CIO,本测试集可以帮你检查你离CIO还有多远。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录