业界动态
企业安全的“暗网”:机器工人
2023-08-17 18:02

点击蓝字关注我们





安全牛评

当网络安全人士误入一家大型企业IT系统湿暗的后厨时,往往会感慨“别有洞天”。正如上周末登上娱乐头条的大连车务段,在运输生产电脑用盗版系统安装旧版本Flash。这其实是一种常见的“业务连续性压倒一切”的俄罗斯轮盘赌,如果每届管理者扣动扳机后赞扬其安全性,我们就认为它是安全的,来自安全部门的任何尝试缓解的建议都会是危险、愚蠢且徒劳的。这些比“删库跑路”和APT洋杀手还要凶猛十倍的“高级持续性威胁”,其实不是别人,正是我们自己制造的根深蒂固的企业“暗网”,如今最危险的“暗网漏洞”已经潜伏到每个企业的数字资产中,例如:机器工人。


自动化时代,当我们讨论与人的错误有关的网络安全时,我们讨论的可能只是网络安全的冰山一角。


随着企业向数字化、自动化、智能化的转型,非人类工人的数量正在快速增长。因为越来越多的全球企业在数字化转型计划,优先考虑云计算、DevOps、IoT设备和人工智能,这些技术需要大量非人类工人(我们姑且称之为机器工人,作为知识工人的对照)参与运营。


然而,组织通常仅将访问控制应用于人类(员工、承包商等),而对与非人类工人相关联的数据泄露、特权账户访问和网络攻击风险视而不见。


此外,当人类员工离职时,通常会有相应的安全流程撤消该员工对系统和数据的访问权限,消除离职员工仍然可以访问系统和数据的风险。


但是,机器员工却不必遵守这样的安全制度。对于许多企业和机构而言,退役的机器工人的访问权限往往保持不变。这就为网络罪犯提供了利用“孤儿账户”进行未经授权访问并发起网络攻击的机会。


显然,企业必须跟踪和管理非人类员工的生命周期。否则,网络罪犯会发起网络攻击,对整个组织造成破坏。


通过使用适当的方法来监视和管理非人类员工的生命周期,组织可以提高运营效率,减少攻击面,并预防与这些实体及其访问相关的网络攻击、数据泄露以及合规性问题。以下,是几种企业安全管理者需要关注的“机器工人”:


服务账号


服务账户通常在操作系统中用于执行应用程序或运行程序。它也可以用来在Unix和Linux上启动程序。服务账户属于特定的服务和应用程序,而不是最终用户。


常见的服务账户类型包括(其中包括):



服务账户管理不善是全球组织的主要问题。以下是最新的服务账户安全性报告中一些触目惊心的统计信息:



特别是RPA,无意间为人类和非人类工人创造了新的网络攻击面。用于RPA软件的机器人需要特权访问权限才能登录到ERP、CRM或其他业务系统以执行任务。因此,特权凭证通常直接被硬编码到机器人用来完成执行任务的脚本或流程规则中。


RPA机器人也可以从现成的商业应用程序配置文件或在其他不安全的位置检索凭据。同时,员工也可以共享数据库RPA凭据,因此这些凭据可以轻松地被多个员工重复使用。


如果RPA账户和凭据长时间保持不变,且没有得到适当的保护,则网络犯罪分子可以发起攻击窃取它们。一旦不法分子获得了这些账户和凭据,就可以提升权限并横向移动以访问企业的应用程序、数据和系统。


物联网


物联网设备使组织可以无线连接到网络并传输数据,无需人工或计算机干预。物联网技术的普及推动了自动化、生产力和效率的提高,并且对于包括金融服务、医疗保健、高等教育、制造业和零售业在内的众多行业的组织而言,物联网技术正变得越来越有价值。


业务数据可以存储在物联网设备上,并且这些设备还可以访问敏感的公司和个人数据,如果这些数据落入网络罪犯之手,则容易遭受数据泄露。物联网设备对于制造系统和安全系统的运行也至关重要,其身份和访问权限必须明确,以防无意中被禁用。


但物联网设备如果无法定期更新凭据,或者停用后没有撤销其账户凭证,则会带来网络攻击和数据泄露的风险。此外,如果物联网设备的虚拟助手遭到入侵,则网络罪犯可以检索该助手收集的信息。


聊天和交易机器人(bot)


聊天机器人使用AI以自然语言模拟与最终用户的对话。这种类型的机器人可以在网站、消息传递应用程序或移动应用程序上使用,并且可以促进机器与人之间的通信。


网络罪犯可以将聊天机器人变成“恶意机器人”,用来扫描企业网络以查找将来可能被利用的其他安全漏洞,还可以窃取组织的数据并将其用于恶意目的。恶意机器人还可以伪装成合法的人类用户,并获得对其他用户数据的访问权限。恶意机器人还可以被用来从公共资源和暗网上收集有关目标受害者的数据。


交易机器人能够代表人类客户在特定对话场景中进行交易。交易机器人通常只服务于一个特定目的,具备快速便捷地完成交易的能力,但无法理解对话之外的信息。


但是交易机器人同样也不能“免疫”黑客的网络攻击。如果交易机器人被网络罪犯入侵,会被用来收集客户数据。不法分子还可以用交易机器人进行欺诈**易,或者阻止企业利用机器人来响应客户的关注、问题和请求。


对机器工人采取全面的生命周期管理方法


对非人类工人的生命周期采用端到端管理方法,可以确保组织在推动数字化转型的同时保护其IT环境。对于尝试在内部、混合和云基础架构上扩展其运营的组织而言,这是当务之急。


实施机器工人生命周期方法之前,组织必须首先识别管理对象和资产。需要回答以下问题:



接下来,组织必须建立流程、程序和系统,以验证是否为所有机器工人正确分配了适当的访问权限。这要求组织:



结论


不可否认,不知疲倦、不惧996的机器工人将创造巨大财富,而且在IT环境中广泛应用的趋势不可阻挡。但是组织如何监视和管理非人类工人的身份是关键问题。通过积极主动的方法,组织可以持续监视和管理其非人类工人的身份,提高运营效率,并做好充分的准备,以防止代价高昂的网络攻击和数据泄露事件发生。


总之,今天的组织有充分的技术和方法可以轻松地管理非人类工人的身份生命周期,并根据需要进行审核。通过类似零信任的框架,组织完全可以补上非人类员工生命周期的短板,确保仅在需要时才授予机器工人必要的访问权限,就像对待人类员工一样。

    以上就是本篇文章【企业安全的“暗网”:机器工人】的全部内容了,欢迎阅览 ! 文章地址:http://lanlanwork.gawce.com/news/3327.html 
     资讯      企业新闻      行情      企业黄页      同类资讯      首页      网站地图      返回首页 阁恬下移动站 http://lanlanwork.gawce.com/mobile/ , 查看更多   
最新新闻
手机里的otg是什么手机otg功能是什么「手机里的otg是什么」
随着智能手机的不断发展,我们经常会听到“OTG”这个词,但很多人可能并不清楚它具体是什么。今天,我们就来详细科普一下手机里
苹果也开始“卷”价格!降价能否成为手机市场的持续推力?苹果手机市场「苹果也开始“卷”价格!降价能否成为手机市场的持续推力?」
  最近,“苹果连续三周销量暴涨”成为热搜话题。iPhone15全系列优惠价格* 已接近7600元,价格降幅近7%,但销量却暴涨了30%。
手机微信群控的IP问题怎么解决?手机群控系统「手机微信群控的IP问题怎么解决?」
如何解决手机微信群控的IP问题?现在微信群营销是一种常见的方式,所以微信群控制对于企业控制业务和管理者非常重要。说到手机微
租手机免押系统:定制开发,全流程支持!免押金租手机「租手机免押系统:定制开发,全流程支持!」
黑鲨租赁系统中的智能风控是免押金租赁的核心。它利用大数据实时监控用户行为,结合智能代扣功能,确保在客户无押金租赁的情况下
手机卡消磁了怎么办手机卡坏了怎么补卡「手机卡消磁了怎么办」
在现代通信中,手机卡扮演着至关重要的角色,它不仅是手机与通信网络之间的桥梁,更是我们个人信息和通信数据的存储中心。然而,
手机端如何破解wifi密码手机破解「手机端如何破解wifi密码」
您好!对于与Arduino WIFI模块结合使用手机端APP的问题,您可以使用以下步骤进行操作:1. 首先,确保您的Arduino WIFI模块正常工
一步步教你:轻松退出小米手机安全模式!小米手机怎么退出安全模式「一步步教你:轻松退出小米手机安全模式!」
在使用小米手机的过程中,如果你发现手机意外进入了安全模式,别着急,这并不是不可逆转的灾难!安全模式虽然看似令人头疼,但它
华为mate50pro内存运行多大 华为Mate50卡顿反应慢怎么办?华为有5g手机吗「华为mate50pro内存运行多大 华为Mate50卡顿反应慢怎么办?」
按照以下方法操作。1.清理存储空间和运行内存设备运行内存和存储空间不足时会导致应用卡顿,建议您进入手机管家/平板管家进行清
如何消除LED显示屏的摩尔纹手机拍电脑屏幕有条纹怎么解决「如何消除LED显示屏的摩尔纹」
导读:我们经常会碰到使用数码相机或是手机拍摄屏幕类物体——诸如电视、显示器、手机屏、平板电脑屏幕、迈普光彩LED显示屏等等