国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

美國(guó)空軍版“斯諾登事件”解密:沒有安全文化真可怕

安全 應(yīng)用安全
一位年僅21歲沉迷網(wǎng)絡(luò)游戲的IT運(yùn)維工程師,能夠接觸大量高度機(jī)密的軍事情報(bào),在游戲社交媒體上為了“裝逼”和“吸粉”持續(xù)泄露機(jī)密情報(bào)長(zhǎng)達(dá)數(shù)月,這是一起足以震碎三觀的數(shù)據(jù)泄露事件。

據(jù)華盛頓郵報(bào)報(bào)道,美國(guó)空軍檢察長(zhǎng)本周解密并公布了特謝拉泄密事件報(bào)告。

2023年4月,美國(guó)空軍網(wǎng)絡(luò)工程師特謝拉(Teixeira)因在社交媒體平臺(tái)Discord上長(zhǎng)期大量泄露與烏克蘭戰(zhàn)爭(zhēng)有關(guān)的美軍機(jī)密文件而被捕。該泄密事件暴露了美國(guó)空軍信息安全管理的嚴(yán)重問題,在美國(guó)“朝野”掀起軒然大波,導(dǎo)致美國(guó)國(guó)防部徹底整改其風(fēng)險(xiǎn)管理方法,堪稱美國(guó)空軍版“斯諾登事件”。

在網(wǎng)絡(luò)安全業(yè)界,特謝拉事件也引發(fā)了關(guān)于“零信任”與最小訪問權(quán)限、內(nèi)部威脅與安全文化的激烈討論,話題甚至蔓延到“海因里希法則”、“多元無知”等安全哲學(xué)和心理學(xué)范疇。

最小訪問權(quán)限:如何管理能接觸機(jī)密的IT員工

報(bào)告指出,作為102情報(bào)支援中隊(duì)(102ISS)提供系統(tǒng)運(yùn)維服務(wù)的IT專家,特謝拉(A1CTeixeira)可以訪問許多高度機(jī)密的系統(tǒng),包括全球聯(lián)合情報(bào)通信系統(tǒng)(JWICS),后者屬于絕密許可和敏感分區(qū)信息(TS/SCI)平臺(tái)。

作為IT專家,特謝拉能夠獲取機(jī)密軍事情報(bào)并在Discord聊天室中發(fā)布屬于嚴(yán)重的越界違規(guī)行為。更糟糕的是,該事件的報(bào)告鏈成員和領(lǐng)導(dǎo)層都至少知道“特謝拉的四次可疑活動(dòng)”。

空軍監(jiān)察長(zhǎng)在報(bào)告指出,102情報(bào)支援中隊(duì)的編制中包括像特謝拉這樣的IT技術(shù)人員,其目的是為了讓IT人員可以更好地了解任務(wù)的敏感性和保持網(wǎng)絡(luò)正常運(yùn)行的重要性。

但是在實(shí)際操作中,IT人員可訪問的信息大大超出了“需要知道的范圍”,嚴(yán)重違反了最小訪問權(quán)限原則。檢察長(zhǎng)指出:“最重要的一點(diǎn)是:他是一名IT專家,其職責(zé)是保持系統(tǒng)正常運(yùn)行,而不是對(duì)通過網(wǎng)絡(luò)傳遞的機(jī)密信息進(jìn)行情報(bào)分析(并在社交網(wǎng)絡(luò)上‘顯擺’)。他的上級(jí)管理者也都知道這一點(diǎn)。”

調(diào)查結(jié)果顯示,特謝拉對(duì)機(jī)密內(nèi)容做筆記的行為多次被同事發(fā)現(xiàn),而且,特謝拉甚至依據(jù)機(jī)密信息提出尖銳和具體的問題,這也引起了注意和質(zhì)疑。這些異常現(xiàn)象都在“備忘錄”中被記錄下來,特謝拉的同事/主管也對(duì)他提出了警告,但僅此而已,遠(yuǎn)遠(yuǎn)沒有達(dá)到風(fēng)險(xiǎn)管理流程的要求和強(qiáng)度。例如,這些事件“沒有報(bào)告給適當(dāng)?shù)陌踩賳T”。

102情報(bào)支援中隊(duì)內(nèi)部人員選擇將事件“保留”在中隊(duì)內(nèi)部,就好像辦公室以外的人不需要知道機(jī)密材料可能已被泄露一樣。

美國(guó)空軍本可以通過“最小訪問權(quán)限”避免特謝拉泄密事件的發(fā)生。但顯然,美國(guó)空軍在信息安全制度設(shè)計(jì)和執(zhí)行這兩個(gè)環(huán)節(jié)都出現(xiàn)了嚴(yán)重問題。

一些安全專家還強(qiáng)調(diào)了零信任方法的重要性。信任是任何安全制度的基礎(chǔ),零信任方法的革命性在于“先破后立”,先破除并清理那些流程和人際間危險(xiǎn)的“隱式信任”,然后人與人,人與技術(shù)和流程才能重新建立顯性信任。

這個(gè)過程包括對(duì)特殊崗位授信的重新評(píng)估,依據(jù)最小訪問權(quán)限原則明確系統(tǒng)管理員是否有必要通過查看業(yè)務(wù)內(nèi)容來了解系統(tǒng)是否正常運(yùn)行,以及及時(shí)撤銷過期信息訪問權(quán)限等。

美國(guó)空軍報(bào)告:部隊(duì)信息安全管理“千瘡百孔”

根據(jù)美國(guó)航空界流行的“海因里希三角法則”,每一次重大事故之前都會(huì)有29個(gè)輕傷害事故與300個(gè)無傷害事故。

伯德在1966年提出的“擴(kuò)展事故三角理論”伯德在1966年提出的“擴(kuò)展事故三角理論”

“特謝拉泄密事件”也是如此,事件發(fā)生前的多次“微小事故”被忽略或者沒有按程序報(bào)告。美國(guó)空軍的調(diào)查報(bào)告指出,該事件揭示了美國(guó)軍隊(duì)信息安全和風(fēng)險(xiǎn)管理多個(gè)環(huán)節(jié)的嚴(yán)重問題:

“空軍發(fā)生未授權(quán)披露機(jī)密信息的主要原因是特謝拉本人的故意行為。然而,還有許多直接和間接的因素導(dǎo)致該未授權(quán)披露活動(dòng)發(fā)生并持續(xù)相當(dāng)長(zhǎng)一段時(shí)間。”

“大量證據(jù)表明,特謝拉所處的監(jiān)管鏈中,至少有三個(gè)人在泄露事件發(fā)生前已經(jīng)掌握了(與特謝拉有關(guān)的)多達(dá)四個(gè)獨(dú)立安全事件實(shí)例,以及需要報(bào)告的潛在內(nèi)部威脅指標(biāo)信息。如果這三名成員中的任何一人站出來正確披露他們?cè)谑录l(fā)生時(shí)掌握的信息,泄密的時(shí)長(zhǎng)可能會(huì)減少幾個(gè)月,泄密信息的深度也會(huì)淺得多。”

《華盛頓郵報(bào)》報(bào)道稱,事件調(diào)查結(jié)束后,空軍國(guó)民警衛(wèi)隊(duì)內(nèi)部有15名人員受到紀(jì)律處分。

在最近由國(guó)防情報(bào)局(DIA)主辦的DoDIIS全球會(huì)議上,該機(jī)構(gòu)的首席信息官DouglasCossa透露,JWICS系統(tǒng)進(jìn)行了反情報(bào)/反間諜能力的重大更新,可以檢測(cè)用戶和用戶的異常行為,并通過人工智能技術(shù)主動(dòng)提醒員工。

Cossa以特謝拉為例指出,特謝拉一開始表現(xiàn)出的異常行為可能是啟動(dòng)主動(dòng)干預(yù)措施的機(jī)會(huì)(但被忽略了)。

DIA代理首席數(shù)據(jù)官M(fèi)acTownsend則強(qiáng)調(diào),更新后的JWICS將能檢測(cè)生活模式異常行為,這為主動(dòng)式信息安全管理提供了可能。

引發(fā)美國(guó)空軍內(nèi)部風(fēng)險(xiǎn)管理改革

為了充分評(píng)估特謝拉泄漏事件的破壞性,美國(guó)國(guó)防部進(jìn)行了長(zhǎng)達(dá)45天的安全審查,隨后美國(guó)國(guó)防部長(zhǎng)勞埃德·奧斯汀(LloydAustin)發(fā)布了一份備忘錄,宣布成立一個(gè)新機(jī)構(gòu)——內(nèi)部威脅和網(wǎng)絡(luò)能力聯(lián)合管理辦公室,以應(yīng)對(duì)國(guó)防部(DoD)內(nèi)部風(fēng)險(xiǎn)并確保實(shí)施用戶活動(dòng)監(jiān)控(UAM)。

除了解決內(nèi)部風(fēng)險(xiǎn)問題外,該備忘錄還指出需要更加關(guān)注機(jī)密材料和環(huán)境管理中的信任和責(zé)任,并將電子設(shè)備也包含在機(jī)密空間范疇內(nèi)。

DTEXSystems聯(lián)合創(chuàng)始人兼首席技術(shù)官RajanKoo表示,即便如此,也可能無法堵住所有漏洞。“UAM的要求是十多年前制定的,重點(diǎn)是用戶監(jiān)視,捕獲的數(shù)據(jù)只有在發(fā)生數(shù)據(jù)泄漏后才有用,”Koo指出:“換句話說,大多數(shù)UAM工具都會(huì)捕獲反應(yīng)性數(shù)據(jù),而這些數(shù)據(jù)無法在第一時(shí)間采取行動(dòng)來阻止泄漏發(fā)生。”

教訓(xùn)與結(jié)論:沒有安全文化的風(fēng)險(xiǎn)管理是紙牌屋

人們常說,信息安全中最薄弱的環(huán)節(jié)是個(gè)人,但事實(shí)上,個(gè)人也可以是整個(gè)信息安全架構(gòu)中最關(guān)鍵最牢固的紐帶。這取決于組織是否培養(yǎng)了正確的安全文化,正如美國(guó)空軍監(jiān)察長(zhǎng)對(duì)事件原因的點(diǎn)評(píng):特謝拉事件暴露出美國(guó)軍隊(duì)的“缺乏監(jiān)督”和“自滿文化”。

特謝拉泄密事件表明,如果缺乏安全文化,僅僅依靠流程、程序、背景調(diào)查和IT技術(shù)來識(shí)別個(gè)人違規(guī)行為是不夠的。

對(duì)于CISO來說,無論你的技術(shù)、流程多么專業(yè)完美,如果企業(yè)員工,尤其是有機(jī)會(huì)接觸敏感信息的IT和安全人員,沒有發(fā)自內(nèi)心主動(dòng)地去遵守安全規(guī)范,那么你的整個(gè)信息安全和風(fēng)險(xiǎn)管理實(shí)際上都一座建立在隨意行為和草率決策基礎(chǔ)上的紙牌屋。

安全專家Christopher Burgess指出,企業(yè)需要一種廣泛根植的安全文化,那就是:如果一名員工在做任何事情時(shí)缺乏持續(xù)、一致和認(rèn)真的安全意識(shí),那么這名員工就不應(yīng)該繼續(xù)留在企業(yè)里。

責(zé)任編輯:華軒 來源: GoUpSec
相關(guān)推薦

2013-07-04 09:40:14

2009-05-04 11:59:11

微軟安全Windows XP

2012-11-26 13:11:26

.NET.NET門檻軟件開發(fā)

2013-07-15 11:32:19

斯諾登互聯(lián)網(wǎng)監(jiān)控

2016-01-07 10:43:13

2023-09-12 13:56:08

2015-03-19 14:33:28

2014-08-14 16:22:06

2020-12-10 09:05:05

AI數(shù)據(jù)分析人工智能

2013-08-07 11:48:11

2013-09-16 11:33:33

2021-03-23 10:12:51

人工智能自動(dòng)駕駛工具

2013-11-05 11:13:56

斯諾登美國(guó)監(jiān)聽

2015-01-09 15:22:11

2015-10-08 10:54:22

監(jiān)聽斯諾登

2023-11-22 12:03:26

AI數(shù)據(jù)高級(jí)戰(zhàn)略顧問

2023-05-09 11:00:39

CIO數(shù)字化轉(zhuǎn)型

2021-09-07 11:36:52

首席軟件官基礎(chǔ)設(shè)施安全建設(shè)

2013-08-01 12:07:13

斯諾登監(jiān)控計(jì)劃Xkeyscore

2014-05-29 10:43:29

斯諾登棱鏡監(jiān)聽
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

欧美自拍丝袜亚洲| 91精品国产自产在线丝袜啪| 99日韩精品| 久久国产精品久久精品| 成人影欧美片| 91黄视频在线| 一区二区三区性视频| 日韩欧美中文字幕在线播放| 青春草在线观看| 亚洲成人免费网站| 91丨精品丨国产| 91久久国产精品91久久性色| 日韩高清一区二区| 欧美日韩福利在线| 欧美日韩午夜剧场| 韩日成人影院| 欧美性猛交xxxx乱大交| 一区二区三区四区五区精品 | 国产欧美va欧美不卡在线| 黄色一级片播放| 欧美一级高清片| av午夜精品一区二区三区| 91搞黄在线观看| 国产精品视频成人| 久草成人资源| 久久国产精品亚洲va麻豆| 捆绑调教美女网站视频一区| 亚洲欧美另类动漫| 911精品产国品一二三产区| 福利一区三区| 国产精品伊人日日| 91视频在线看| 精品视频二区| 欧美成人精品在线观看| 搞黄视频免费在线观看| 欧美国产日韩a欧美在线观看| 亚洲精品第一国产综合野草社区| 亚洲成色999久久网站| 欧美日韩一区二区国产| 男人的天堂狠狠干| 久久午夜色播影院免费高清| 黄页免费欧美| 亚洲一区二区中文| 天天av天天翘天天综合网| 久久悠悠精品综合网| 91在线在线观看| 91极品美女在线| 福利一区福利二区| 日韩在线观看| 国产精品99精品一区二区三区∴| 秋霞毛片久久久久久久久| 亚洲成人av在线播放| 一本一生久久a久久精品综合蜜 | 奇米777四色影视在线看| 日韩欧美视频一区二区三区| 久久久久久亚洲精品美女| 糖心vlog在线免费观看| 日韩欧美在线1卡| 美女视频黄 久久| 人人超在线公开视频| 亚洲一区二区久久久久久久| 久久久www免费人成精品| 99热国产在线| 亚洲自拍高清视频网站| 欧美疯狂party性派对| 91手机在线视频| 精品日本高清在线播放| 色999日韩| 欧洲不卡av| 国产福利久久| 亚洲高清免费一级二级三级| 国产精品久久久久久久免费观看| 免费观看一二区视频网站| 欧美在线观看网站| 亚洲精品国产精品乱码不99| 超碰国产精品一区二页| www插插插无码视频网站 | 岛国在线大片| 99国产在线视频| 亚洲人成亚洲人成在线观看| 成人av网站在线观看免费| 中文字幕一区日韩精品| 在线免费观看成人网| 欧美日韩国产一区二区三区| dj大片免费在线观看| 久久成人精品电影| 亚洲色图20p| 日韩综合一区二区| 第四色在线一区二区| 95在线视频| 黄色一级片黄色| 国产精品入口免费视频一| 欧美狂野另类xxxxoooo| 激情综合色播五月| 欧美日韩色图| www成人免费观看| 午夜视频你懂的| 国内一区在线| 午夜精品久久久久久99热| 亚洲精品久久久久久久久久久久| 国产精品久久久久久久久晋中| 亚洲视频狠狠| 欧美午夜18电影| 深夜成人福利| 亚洲国产欧美一区二区三区丁香婷| 亚洲日本网址| 美女性感视频久久久| 午夜精品一区二区在线观看| 欧美大肥婆大肥bbbbb| 奇米在线7777在线精品| 69堂亚洲精品首页| 欧美96一区二区免费视频| 成人看片在线观看| 日韩加勒比系列| 黄色片网址在线观看| 超碰97网站| 成人国产亚洲精品a区天堂华泰| 欧美tk丨vk视频| 国产色综合久久| 日本一区中文字幕| 亚洲高清网站| 欧美日韩亚洲一区三区| 日韩在线第七页| 澳门久久精品| 国产精品一区二区三区四区在线观看| 国产一区二区影视| 视频三区在线观看| 亚洲国产精品日韩| 国产视频自拍一区| 91啪亚洲精品| 狠狠综合久久| 精品国产乱码久久久| 91欧美在线| 亚洲日韩视频| 激情偷拍久久| 欧美激情无毛| 日韩一区三区| 亚洲三级网址| 亚洲ab电影| 精品国产乱码久久久久久蜜坠欲下 | 免费a级人成a大片在线观看| 东北一级毛片| www.成人精品免费网站青椒| 69久久久久久| 人人澡人人爽| 91在线精品| 成人jjav| 欧美xxx性| 成人午夜一级| 在线播放你懂得| 国产精品裸体一区二区三区| 日韩av在线电影网| 亚洲免费视频观看| 亚洲91精品在线观看| 国产精品久久久久久久久久久新郎 | 久久精品久久精品国产大片| 国产伦精品一区二区三区免费视频 | 噜噜噜在线观看播放视频| 三级理论午夜在线观看| 美女的胸无遮挡在线观看 | 一区二区日韩精品| 孩xxxx性bbbb欧美| 久久精品人成| 男女男精品视频站| www.综合网.com| 亚洲性图久久| 亚洲伦在线观看| 精品成人一区二区三区| 国产亚洲成av人片在线观看桃| 欧美精品 国产精品| 亚洲高清在线精品| 久久视频精品在线| 精品久久免费观看| 91最新在线| 成人av资源电影网站| 26uuu欧美日本| 日韩一区二区不卡| 久久久久久a亚洲欧洲aⅴ| 成人天堂av| 九九久久国产| 精品亚洲porn| 亚洲成人网久久久| 黄色91av| 625成人欧美午夜电影| 国产欧美91| 在线精品视频免费播放| 日本精品视频在线| 日韩精品视频一区二区在线观看| 男女视频在线| 九色综合狠狠综合久久| 欧美性生交片4| 粉嫩av四季av绯色av第一区| 爽爽免费视频| 国产99亚洲| 久久精品亚洲| 亚洲人成伊人成综合网小说| 国产精品色一区二区三区| 在线视频国内自拍亚洲视频| 福利视频一区二区三区| 免费在线毛片网站|