2024年网络安全十大趋势和五个预测

admin 2023年12月4日01:58:52评论6 views字数 5888阅读19分37秒阅读模式

美国媒体称,到明年年底,网络攻击给全球经济造成的损失预计高达 10.5 万亿美元。这一惊人的数字反映出,个人、组织和政府层面越来越需要将网络安全视为战略优先事项。

我们通过整理,看一下美国媒体对2024年的趋势与预测,为大家整理了两个不同的预测,前半部分来自一个媒体以“网络安全十大趋势”命名,后面一则是“五个预测”。

2024年网络安全十大趋势和五个预测

与所有其他商业和技术领域一样,人工智能 (AI) 将对攻击和防御产生变革性影响。这里涉及的每一项趋势都会感受到它的影响。

近年来,许多领域的技术进步步伐不断加快,网络威胁也不例外。正如人们所说,凡事有预谋,所以请继续阅读,了解我对进入 2024 年时每个人都应该保持高度警惕的网络安全趋势的预测。

网络安全十大趋势

网络安全技能紧缺

缺乏具备保护组织免受网络攻击所需技能的专业人员仍然是 2024年的一个持续主题。事实上,情况似乎正在变得更糟 – 研究表明,大多数 (54%) 的网络安全专业人员认为,过去两年,技能短缺对其组织的影响更加严重。我们可以预期纠正这种情况的努力包括持续增加向拥有必要技能的人员支付的工资,以及加大对培训、发展和技能提升计划的投资。2024年网络安全十大趋势和五个预测

战斗双方均采用生成式人工智能

随着人工智能以惊人的速度变得更加复杂,我们将继续看到更复杂、更智能的人工智能攻击。其范围包括从深度伪造的社会工程尝试到智能适应以逃避检测的自动化恶意软件。同时,通过实时异常检测、智能身份验证和自动事件响应,它将帮助我们检测、规避或消除威胁。如果说2024年的网络攻防是一盘棋,那么人工智能就是棋王——谁下得最好,谁就能创造强大的战略优势。

2024年网络安全十大趋势和五个预测

下一级网络钓鱼攻击

涉及欺骗用户让攻击者访问系统的社会工程攻击也将变得更加复杂。生成式 AI(例如 ChatGPT)工具使更多攻击者能够制定更智能、更个性化的方法,深度伪造攻击将变得越来越普遍。对此的应对措施将主要围绕整个组织范围内的意识和教育,尽管人工智能和零信任也将发挥越来越大的作用。

2024年网络安全十大趋势和五个预测

董事会会议室(领导层)的网络安全

2024年,网络安全将成为战略重点,不能再孤立于IT部门。Gartner 预测,到2026年,70% 的董事会将至少包括一名具有该领域专业知识的成员。这使组织能够超越被动防御,这意味着他们可以根据做好准备带来的新商机采取行动。

2024年网络安全十大趋势和五个预测

物联网网络攻击

更多相互通信和访问互联网的设备意味着网络攻击者可以利用更多潜在的“机会”。随着在家工作革命的持续,员工通过不适当的安全设备连接或共享数据所带来的风险将继续成为威胁。通常,这些设备的设计目的是易于使用和方便,而不是安全操作,并且家庭消费物联网设备可能由于安全协议和密码薄弱而面临风险。尽管这些漏洞多年来一直很明显,但业界普遍在物联网安全标准的实施上拖延了脚步,这意味着它将继续成为网络安全的薄弱环节——尽管这种情况正在改变(更多关于这一点)以下)。

2024年网络安全十大趋势和五个预测

网络弹性——超越网络安全

经常互换使用的两个术语是网络安全和网络弹性。然而,这种区别在 2024 年及以后将变得越来越重要。虽然网络安全的重点是防止攻击,但许多组织越来越重视恢复能力,这反映出一个残酷的事实:即使是最好的安全性也无法保证 100% 的保护。弹性措施旨在确保即使在成功违规后也能继续运行。开发敏捷恢复能力,同时最大程度地减少数据丢失和停机时间将成为 2024 年的战略重点。

2024年网络安全十大趋势和五个预测

信任度低于零

零信任的基本概念——始终验证——随着系统变得更加复杂以及安全性融入业务战略而不断发展。零信任表示不存在可以假定网络活动安全的边界。随着威胁形势的发展,这一原则已从企业网络扩展到远程工作人员、合作组织和物联网设备的生态系统。到 2024 年,零信任将从一种技术网络安全模型转变为自适应和整体的模型,并通过持续的人工智能驱动的实时身份验证和活动监控来实现。

2024年网络安全十大趋势和五个预测

网络战和国家支持的网络攻击

乌克兰战争看起来将进入第三个年头,它暴露了各国在 2024 年愿意并有能力对军事和民用基础设施部署网络攻击的程度。可以肯定的是,无论军事行动发生在哪里,未来都会发生这种情况。在世界各地,它们将与网络战行动齐头并进。最常见的策略包括旨在获取系统访问权限以进行破坏和间谍活动的网络钓鱼攻击,以及旨在瘫痪通信、公共设施、运输和安全基础设施的分布式拒绝服务攻击。除了战争之外,美国、英国和印度等国家将于 2024 年举行重大选举,我们预计旨在破坏民主进程的网络攻击将会增加。

2024年网络安全十大趋势和五个预测

软技能对于网络安全专业人员变得越来越重要

随着威胁形势变得越来越复杂,网络安全专业人员将越来越多地被期望在 2024 年承担更复杂的工作负载。这不仅仅意味着技术意义上的——那些负责应对网络威胁的人还将发现自己面临着缓解威胁的更复杂的社会和文化方面的任务。这将导致人们越来越依赖人际沟通、建立关系和解决问题等软技能。

2024年网络安全十大趋势和五个预测

网络安全监管

各国政府和组织越来越意识到网络威胁对国家安全和经济增长构成的风险。大规模数据泄露的潜在社会和政治影响也是围绕网络安全问题出台新法规的一个主要因素。例如,英国企业必须在 2024 年 4 月之前确保遵守《产品安全和电信法案》,该法案规定了联网产品必须遵守的最低安全要求(例如,不得在出厂时使用默认密码) )。欧盟类似的无线电设备指令的实施已推迟到 2025 年,但该话题仍可能成为 2024 年立法者议程上的重要议题。

五个预测

2024 年网络安全预测可帮助安全专业人员优先考虑应对不断变化的威胁形势。

2023 年,网络安全活动更加活跃,安全专业人员和对手都在持续进行猫捉老鼠的游戏。网络威胁的动态格局和不断扩大的数字攻击面迫使组织完善和强化其安全架构。尽管人们普遍希望能够缓解日常网络钓鱼、勒索软件撞库攻击的冲击,但网络犯罪分子仍准备利用今年的成功策略,在来年策划更复杂的活动。为了保持领先地位,预测 2024 年可能主导网络安全领域的关键主题至关重要。

2024年网络安全十大趋势和五个预测

以下预测可作为 IT 和安全专业人员的战略见解,指导他们优先考虑应对不断变化的威胁形势的努力:

永无止境的故事:凭证泄露

永久使用用户名和密码进行访问控制和身份验证使得凭据泄露成为反复出现的漏洞。对数据泄露的事后分析始终将受损的凭据识别为主要攻击点。事实上,身份定义安全联盟 (IDSA) 的一项研究表明,基于凭据的数据泄露既普遍存在(94% 的调查受访者经历过与身份相关的攻击),又高度可预防 (99%)。 

尽管如此,许多组织仍缺乏与身份相关的基本安全控制。那些实施了适当访问控制的组织通常关注人类用户,而忽略了数字化转型计划(例如 DevOps、云转型、物联网)所产生的众多非人类身份。因此,人类和非人类身份的泄露预计将在 2024 年助长网络攻击。敦促组织加大力度实施零信任原则,以减少对密码的依赖

勒索软件攻击继续造成严重破坏

随着网络犯罪分子利用组织中的漏洞,勒索软件业务蓬勃发展,对堪萨斯法院系统雅马哈汽车西部数据等实体的攻击就证明了这一点。事实上,勒索软件即服务模型使发起攻击变得更加容易。在过去的一年里,勒索软件攻击已演变成多方面的敲诈勒索计划,其中数据被泄露,如果不支付赎金,数据就会被公开发布。Alphv/BlackCat 勒索软件组织最近向SEC提起针对 MeridianLink 的投诉,为这一策略增添了新的维度。随着新的 SEC 披露裁决于 2023 年 12 月 15 日生效,要求公司在四天内报告“重大”网络安全事件,预计这种策略将在勒索软件攻击中变得司空见惯。企业需要重点关注勒索软件的防范,特别是在恢复端点和关键基础设施(例如 Active Directory)方面。

全球冲突和选举导致黑客行动主义抬头

全球冲突与 2024 年美国总统选举的交汇为黑客行动主义的出现提供了肥沃的土壤。黑客活动分子将自己视为言论自由的捍卫者,他们可能会通过暴露信息或发起攻击来抵消冲突或选举期间对信息流的严格控制。政府可能会暗中支持黑客行动主义团体,模糊国家支持的黑客行为和黑客行动主义之间的界限。由于选举不仅涉及选票,还涉及叙述,因此黑客活动分子可以通过各种网络操作在塑造公众舆论方面发挥作用。底层工具的易用性可能会导致 2024 年涉及深度伪造语音和/或视频内容的重大攻击。

白宫网络安全战略引发漏洞管理复兴

随着网络对手利用零日漏洞,白宫于 2023 年 3 月发布的国家网络安全战略将责任转移给未能采取合理预防措施来保护其软件的组织。该策略强调需要强大的漏洞管理,包括安全漏洞的识别、评估、优先级排序和缓解。独立软件供应商责任的潜在增加预计将推动漏洞管理工具的技术进步,从而导致这一休眠安全类别的复兴。

下一代安全意识计划的出现

安全意识培训是网络安全的基石,预计将在 2024 年发生转变。生成式人工智能在网络威胁领域的广泛采用将使传统培训变得过时。下一代程序将采用持续的违规和攻击模拟(BAS)来验证以用户为中心的控制的有效性,并提供实时指导以防止成为当代社会工程攻击的受害者。专用工具还将专注于帮助软件开发人员学习安全编码实践,以防止漏洞发生。

结论总之,2024 年强调了在网络安全和网络弹性之间取得平衡的迫切需要。IT 和安全专业人员为来年做好准备,优先考虑持续查看、保护和管理整个攻击面的能力至关重要。保护关键任务资产并发展预测、抵御、恢复和适应网络攻击的能力仍然是组织网络安全战略的核心。

>>>错与罚<<<

涉案流水超60亿!内蒙古网警破获特大跨境网络赌博案

疯狂吸金!普通视频一夜新增300万播放量?

公安部公布依法惩治网络暴力违法犯罪10起典型案例

同城美女相邀约?其实是双簧陷阱!

成都网警破获一起编造传播证券市场网络谣言案

涉黄“小卡片”!扫码后到底有什么“套路”?

西藏网警查处一起传播淫秽物品牟利案

生活中要警惕:不要随意蹭免费WIFI!

公安部督办非法机顶盒大案告破:涉案2亿元!

家长必读:这些方法可以有效保护孩子上网安全

“内鬼”盗卖数据,某大药房被罚!

被遗忘的网站,潜藏着网络安全隐患

紧急提示!“京东白条”诈骗又双叒来了

网络安全保护不是儿戏,违法违规必被查处

北京市网信办对三家企业未履行数据安全保护义务作出行政处罚

网安局@各学校,赶快检查一下你们的路由器安全吗?

倒闭跑路还主动退费?这套路真是防不胜防

背调时需要的无犯罪记录证明怎么开?

湖南网安适用《数据安全法》对多个单位作出行政处罚

由上海政务系统数据泄露引发的一点点感慨
个人信息保护不当,宁夏6家物业公司被处罚
网络安全保护不是儿戏,违法违规必被查处
罚款8万!某科技公司因数据泄漏被依法处罚
近2万条学员信息泄露!该抓的抓,该罚的罚!
信息系统被入侵,单位主体也得担责!
警方打掉通过木马控制超1400万部“老年机”自动扣费的犯罪团伙
张家界警方全链条团灭非法侵入1600余台计算机系统终端案!
警方提醒!多名百万网红被抓,54人落网!
不履行数据安全保护义务,这些公司企业被罚!
“一案双查”!网络设备产品服务商这项义务要履行!


>>>等级保护<<<
开启等级保护之路:GB 17859网络安全等级保护上位标准
网络安全等级保护:什么是等级保护?
网络安全等级保护:等级保护工作从定级到备案
网络安全等级保护:等级测评中的渗透测试应该如何做
网络安全等级保护:等级保护测评过程及各方责任
网络安全等级保护:政务计算机终端核心配置规范思维导图
网络安全等级保护:信息技术服务过程一般要求
网络安全等级保护:浅谈物理位置选择测评项
闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载
闲话等级保护:什么是网络安全等级保护工作的内涵?
闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求
闲话等级保护:测评师能力要求思维导图
闲话等级保护:应急响应计划规范思维导图
闲话等级保护:浅谈应急响应与保障
闲话等级保护:如何做好网络总体安全规划
闲话等级保护:如何做好网络安全设计与实施
闲话等级保护:要做好网络安全运行与维护
闲话等级保护:人员离岗管理的参考实践

信息安全服务与信息系统生命周期的对应关系

>>>工控安全<<<
工业控制系统安全:信息安全防护指南
工业控制系统安全:工控系统信息安全分级规范思维导图
工业控制系统安全:DCS防护要求思维导图
工业控制系统安全:DCS管理要求思维导图
工业控制系统安全:DCS评估指南思维导图
工业控制安全:工业控制系统风险评估实施指南思维导图
工业控制系统安全:安全检查指南思维导图(内附下载链接)

业控制系统安全:DCS风险与脆弱性检测要求思维导图

>>>数据安全<<<
数据治理和数据安全
数据安全风险评估清单
成功执行数据安全风险评估的3个步骤
美国关键信息基础设施数据泄露的成本
备份:网络和数据安全的最后一道防线
数据安全:数据安全能力成熟度模型
数据安全知识:什么是数据保护以及数据保护为何重要?
信息安全技术:健康医疗数据安全指南思维导图
金融数据安全:数据安全分级指南思维导图
金融数据安全:数据生命周期安全规范思维导图

什么是数据安全态势管理 (DSPM)?

>>>供应链安全<<<
美国政府为客户发布软件供应链安全指南
OpenSSF 采用微软内置的供应链安全框架
供应链安全指南:了解组织为何应关注供应链网络安全
供应链安全指南:确定组织中的关键参与者和评估风险
供应链安全指南:了解关心的内容并确定其优先级
供应链安全指南:为方法创建关键组件
供应链安全指南:将方法整合到现有供应商合同中
供应链安全指南:将方法应用于新的供应商关系
供应链安全指南:建立基础,持续改进。
思维导图:ICT供应链安全风险管理指南思维导图

英国的供应链网络安全评估

>>>其他<<<
网络安全十大安全漏洞
网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图
网络安全等级保护:应急响应计划规范思维导图
安全从组织内部人员开始
VMware 发布9.8分高危漏洞补丁
影响2022 年网络安全的五个故事
2023年的4大网络风险以及如何应对
网络安全知识:物流业的网络安全
网络安全知识:什么是AAA(认证、授权和记账)?
美国白宫发布国家网络安全战略
开源代码带来的 10 大安全和运营风险
不能放松警惕的勒索软件攻击
10种防网络钓鱼攻击的方法
5年后的IT职业可能会是什么样子?
累不死的IT加班人:网络安全倦怠可以预防吗?
网络风险评估是什么以及为什么需要
美国关于乌克兰战争计划的秘密文件泄露
五角大楼调查乌克兰绝密文件泄露事件
如何减少制造攻击面的暴露
来自不安全的经济、网络犯罪和内部威胁三重威胁
2023 年OWASP Top 10 API 安全风险
什么是渗透测试,能防止数据泄露吗?
SSH 与 Telnet 有何不同?
管理组织内使用的“未知资产”:影子IT
最新更新:全国网络安全等级测评与检测评估机构目录(9月15日更新)

原文始发于微信公众号(祺印说信安):2024年网络安全十大趋势和五个预测

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月4日01:58:52
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   2024年网络安全十大趋势和五个预测https://cn-sec.com/archives/2263906.html

发表评论

匿名网友 填写信息