• 我的订阅
  • 科技

Gartner发布2023网络安全9大最新趋势,安全验证值得关注

类别:科技 发布时间:2023-04-23 12:00:00 来源:砍柴网

4月12日,Gartner发布了2023年9大主要网络安全趋势,重新关注人为因素。Gartner提出提出安全和风险管理(SRM)领导者在设计和实施网络安全计划时,必须重新考虑他们在技术、架构和以人为本要素之间的投资平衡。

Gartner发布2023网络安全9大最新趋势,安全验证值得关注

Gartner 高级总监兼分析师Richard Addiscott表示:“以人为本的网络安全方法对于减少安全事故至关重要。关注安全控制手段设计和实施人员,以及通过业务通信和网络安全人才管理,将有助于改善业务风险决策和网络安全员工的稳定。”

为解决网络安全风险并维持有效的网络安全计划,SRM 领导者必须关注三个关键领域:

(1)人员对于安全计划的成功和可持续性的重要作用;

(2)技术安全能力,在整个组织的数字生态系统中提供更大的可见性和响应能力;

(3)重组安全功能的运作方式,以在不损害安全性的情况下实现敏捷性。

核心建议

Gartner在报告首页为SRM领导者提出三点建议:

1)采用攻击者的思维方式,通过对攻击面采取端到端的排查来确定网络风险缓解工作的优先级,并在适当情况下调整供应商产品组合。

2)通过采用新的安全运营模型和架构方法,优化网络安全能力与新的分布式工作方式的一致性,以提高敏捷性并在设计时嵌入安全。

3)优先考虑并优化对员工行为改进的投资,以增强和维持企业安全的有效性。

Gartner将9大安全趋势分为响应性生态系统、重组途径以及再平衡措施三类,通过这些趋势的组合形成可持续的平衡性的网络安全计划。

重点解读

1.安全验证首次作为安全趋势出现

“到2026年,超过40%的组织(包括三分之二的中型企业)将依靠整合平台来运行安全验证评估。”

对比近几年Gartner网络安全趋势,安全验证在2023年的报告中首次出现。

2021年Gartner在安全趋势中提出入侵和攻击模拟(BAS),在本次报告中,Gartner将BAS作为一项验证工具囊括在安全验证这一整体趋势下。这与国内新兴安全验证厂商塞讯验证的理念不谋而合,塞讯验证自2021年就在国内率先提出安全验证理念,前瞻性地将BAS技术进行扩展,向安全验证演进。

Gartner发布2023网络安全9大最新趋势,安全验证值得关注

Gartner定义安全验证:

安全验证是技术、流程和工具的融合,用于验证潜在攻击者如何利用已识别的威胁暴露,以及安全防御体系和流程的实际应对情况。蓝队和红队工具正朝着高度定制和灵活入侵的方向融合,以更有效地测试企业的防御能力,包括安全控制手段和监控工具的有效性和配置。由此产生的验证结果能够让跨团队决策更轻松,也帮助组织决策者分配相关资源。

安全验证为什么成为最新趋势?

即使是领导一个有明确安全计划的安全团队,也必须优先处理一长串问题。成熟的组织仍然无法找到一个有效的跨团队协作方法来补救突出问题。安全验证则可以评估攻击者成功的可能性,评估潜在的影响,并确定目标响应流程是否按照预期运行。

安全验证工具正在迅速发展,实现评估的高度可重复和可预测方面的自动化,从而实现攻击技术、安全控制手段和流程的一致性,确立常规标准。

2.持续威胁暴露管理(CTEM)代替传统网络安全评估

“到2026年,基于CTEM计划优先进行安全投资的组织将减少三分之二的违规行为。”

现代企业的攻击面复杂而分散,传统的网络安全评估往往聚焦于发现和修复漏洞,对人为错误、供应链依赖性(SaaS平台和第三方应用程序)以及安全措施的错误配置这类风险暴露却束手无策。

CTEM作为一项务实有效的系统方法,可以不断完善网络安全优化优先级。CTEM将传统的网络安全评估扩展到以下几方面:

1)使CTEM迭代的范围与特定的业务风险和优先级保持一致。

2)解决所有漏洞,无论是否存在补丁。这包括传统的、可修补的漏洞,但也包括与这些业务风险和优先级相关的更现代的、不可修补的威胁暴露。

3)通过攻击者的视角进行权衡来验证企业暴露和补救优先级。

4)将预期结果从战术和技术响应转变为基于证据的安全优化,并得到改进的跨团队支持。

Gartner将CTEM与安全验证都划分在响应性生态系统这一类别中,即认为趋势之间有着一定的共性,共同作用于对威胁的敏捷响应。因此可以看到,CTEM也包含了通过攻击者视角来验证企业威胁暴露和补救的优先级这一举措,与安全验证的理念如出一辙。

3.新的趋势对CISO提出了新的要求

“CISO必须审查过去的网络安全事件、安全控制手段的违规配置和例外的请求,以确定网络安全引发的摩擦的主要源头,并确定在哪里可以通过更以人为中心的防御手段的重新设计来减轻员工的负担,或者取消那些增加摩擦并对显著降低风险的安全控制措施。”

“CISO必须修改其网络安全的运营模式,以整合工作的完成方式。”

“为了满足领导层的期望,网络安全运营模式必须转型以支持和加速业务成果,并且不给业务和IT带来不必要的网络安全风险或摩擦”。

SRM领导者必须鼓励董事会积极参与网络安全决策,担任战略顾问,为董事会采取的行动提供建议,包括安全预算和资源的分配。

Gartner的报告中多次用到了“CISO必须……”之类强调性的语句,无论是出于“以人为中心的安全设计”,还是从“转变网络安全运营模式以支持价值创造”这一趋势出发,亦或是出于董事会对网络安全的日益关注,必须承认,组织期望CISO在组织的价值创造中承担更艰巨的任务,甚至已经为CISO设定了一个成功的标准。

这些“必须”既是组织对CISO的期望,也是塞讯验证的使命所在。塞讯安全度量验证平台为CISO提供决策所需的数据支撑,提供管理层视角的可视量化数据,帮助CISO定位安全防御措施的不足之处,优化预算和资源配置。

Gartner年度安全趋势作为行业风向标,对安全行业有着重要的指引意义。报告中所提出的多项趋势,以及Gartner所强调的“攻击者视角”、“安全计划的可持续性和平衡性”“技术安全能力提供的可见性和响应能力”等关键词,都与塞讯验证的理念高度一致。塞讯验证凭借其前瞻性的视角和业内突出的技术水平,已经为各行业多家头部企业提供了安全验证解决方案,帮助企业安全建设提质增效。返回搜狐,查看更多

责任编辑:

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2023-04-23 13:45:13

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

本文转自:新华网客户端8月9日至10日,第十一届互联网安全大会(简称ISC 2023)在北京国家会议中心举办。作为本次大会的战略合作伙伴,南京赛宁信息技术有限公司(以下简称:赛宁
2023-08-12 08:30:00
多项重磅成果现场发布!第七届未来网络发展大会在南京开幕
...试验设施(CENI)的重磅创新成果。——行业首个“智驱安全网络”一体化架构的大网级应用该成果具备“安全网络功能融合”“多级实时智能驱动”“全网一体化协同”三大创新特点,旨在从
2023-08-24 14:17:00
多因素身份验证(MFA)强化帐户安全性
...息,例如用户名、密码、短信验证码、电子邮件验证码、安全问题等。2. 拥有因素拥有因素是只有用户拥有的实体物体,例如安装了身份验证应用程序的移动设备等。3. 固有因素固有因素是
2023-05-22 04:00:00
WinGD获得DNV网络安全级别认证为船东迎接新规做准备
...士船舶动力公司WinGD已成为首个获得发动机控制系统网络安全级别认证的船用发动机专利商。日前DNV船级社已授予WinGD Control Electronics(WiCE)SP1级认证
2022-12-27 09:02:00
本文转自:新华日报第二届网络空间内生安全发展大会亮点抢先看聚焦网络内生安全,提供创新方案□ 本报记者 张宣 程晓琳聚焦新形势下网络安全新理念,探索网络安全产业发展新趋势,备受瞩目
2023-01-12 06:17:00
南阳市卧龙区举办中国疾病预防控制信息系统用户安全管理暨微信扫码验证技术培训班
...森)为进一步加强中国疾病预防控制信息系统用户访问的安全性,使各级用户能顺利使用中国疾病预防控制信息系统用户微信扫码验证功能,6月15日上午,南阳市卧龙区疾控中心举办中国疾病预
2023-06-16 11:39:00
ai硬件产品规划流程
...家居系统还可以通过智能传感器、摄像头等设备实现家居安全监控、智能安防等功能,提高家居安全性。2.网络化AI硬件产品通过互联网与其他设备、服务和系统进行连接和交互,实现数据的共
2023-10-22 12:05:00
没密码账号更安全!谷歌没在开玩笑
...存在太多问题,很早就有人主张砍掉「用户名-密码」的安全体系,用「无密码登录」取而代之。图:Wikimedia Commons赶在今年的世界密码日前
2023-05-05 10:46:00
告别短信验证码?世界密码日前夕 谷歌开启无密码登录
...,并且密钥只存在于用户设备上。新的密钥提供了更高的安全性和保护性,“无密码”方式也使得网络钓鱼攻击无处下手。谷歌认为,一旦人们习惯了密钥,他们就会更喜欢密钥,并且发现它比密码
2023-05-04 17:20:00
更多关于科技的资讯: