2018-关键基础设施的IT安全:整体IT安全战略在减少潜在数字化损失方面的重要性_12页-2mb
报告摘要
关键基础设施的IT安全总结
核心内容
本白皮书探讨了关键基础设施(CI)行业在数字化时代所面临的日益严峻的IT安全挑战。随着网络攻击的频率、严重性和影响持续增加,许多组织尚未准备好应对这些威胁。文档强调了制定全面、战略性IT安全措施的必要性,并提出了一个宏观的IT安全方法,以提升整体安全性并应对不断变化的网络环境。
主要观点
- 网络攻击威胁加剧:网络攻击事件呈指数级增长,其后果可能包括经济损失、声誉损害、物理基础设施破坏以及高管责任。
- 关键基础设施的重要性:CI通常被定义为对社会健康、安全和经济至关重要的系统,包括金融、医疗、能源、交通和国防等领域。
- IT安全战略的重要性:传统的IT安全措施往往只针对常见威胁,无法有效应对复杂和新兴的攻击手段。因此,需要一个全局性的IT安全战略。
- 法规与合规要求:各国政府已出台更严格的法规来规范关键基础设施的安全管理,如欧盟的NIS指令,要求成员国制定相关法律并加强安全运营。
- IT安全宏观方法:有效的IT安全战略应包括识别敏感数据、评估威胁和漏洞、使用智能软件平台、审核合规性、进行风险分析和实施安全软件。
关键信息
网络安全威胁现状
- 网络攻击成本逐年上升,2015年全球网络犯罪成本估计高达4450亿美元。
- 2015年,安全事件增加了38%,其中“硬”知识产权盗窃事件增长56%。
- 员工和业务合作伙伴仍是安全事件的主要来源,占22%。
- 小型企业遭受攻击事件逐年上升,2011至2015年间增长显著。
IT安全威胁及漏洞类型
- 高级持续威胁(APT):一种针对特定目标的长期、隐蔽的网络攻击方式。
- 日益提高的连通性:IT系统与其他系统整合增加了信息流动,但也消除了实体安全屏障。
- 现有组件:利用现有组件设计IT系统可能带来安全风险,因为其漏洞信息容易被外部获取。
- 无线连接:无线连接虽然提高了灵活性,但也增加了被窃听和远程攻击的风险。
- 较少的安全功能:部分IT系统因安全设计不足,导致整体安全性降低。
- 供应商访问:外部供应商可能成为攻击的入口,因此对其安全要求必须严格。
实施IT安全战略的步骤
- 获得高级管理层的承诺:战略实施的关键在于高层的支持和资源投入。
- 确保IT安全措施符合业务目标:安全策略应与业务活动紧密结合,以提高员工的执行力。
- 实施IT安全管理体系(如ISO 27001):为组织提供一个标准化、可操作的安全框架。
- 预先评估新技术的安全问题:在采用新技术前,必须评估其可能带来的安全风险。
- 提高组织对IT安全的意识和责任:通过培训和绩效管理流程,推动各级人员对安全问题的责任感。
- 利用行业知识与专业技能:借助外部专家和协会资源,提高安全方案的实施效率。
TÜV南德意志集团如何提供帮助?
TÜV南德意志集团为关键基础设施行业提供全面的IT安全服务,包括:
- 技术咨询服务:如渗透测试、安全漏洞评估等。
- 系统整合服务:协助企业整合IT系统与工业基础设施。
- 管理安全服务:如IT安全策略制定和实施。
- 认证服务:提供ISO 27001、ISO 22301和TL 9000等认证服务。
- 增值服务:如支付卡行业合规测试、S@fer-电子商务购物标志认证等。
通过这些服务,TÜV南德意志集团帮助组织建立和维护一个高安全级别的IT安全框架,以应对当前和未来的网络威胁。
缩略词说明
- APT: 高级持续威胁
- CI: 关键基础设施
- EU: 欧盟
- GDPR: 一般数据保护条例
- IT: 信息技术
- NIS: 网络和信息系统
- NIST: 美国国家标准与技术研究院
- SCADA: 数据采集与监视控制系统
分公司及办事处信息
TÜV南德意志集团在大中华区设有多个分支机构和办事处,涵盖以下城市:
- 上海:总部、测试中心、工业材料实验室
- 无锡、宁波、金华、南京、合肥、台州、苏州、成都、杭州、常州、武汉、郑州、重庆、北京、天津、青岛、大连、沈阳、长春、济南、哈尔滨、香港、深圳、广州、厦门、东莞、泉州、长沙、柳州、台北、台中
各办事处均提供了详细的地址和联系方式,便于客户对接和咨询。
总结
本白皮书强调了关键基础设施行业在面对不断演变的网络威胁时,必须采取系统性、全局性的IT安全战略。通过结合法规要求、技术评估、管理体系实施和专业咨询服务,组织可以有效提升其IT安全水平,减少潜在损失,并增强对网络攻击的防御能力。TÜV南德意志集团作为一家权威的IT安全服务提供商,为各行业提供了全面的解决方案,帮助其应对复杂的网络安全环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载