首页 > 业界 > 关键词  > 零信任最新资讯  > 正文

技术上最牛,科技大厂为何也难逃“被黑”的命运?

2022-09-26 09:00 · 稿源: 凤凰网科技

凤凰网科技讯 北京时间9月26日消息,科技公司以技术著称,本应该最懂得如何对抗黑客。但是一连串的黑客攻击事件表明,就连这些科技大厂也存在薄弱环节,尤其是人

就在最近,打车巨头Uber和《盗猎车手6》游戏开发商Rockstar Games都披露了影响其运营的重大黑客攻击事件。今年,已经有多家公司成为了黑客攻击的受害者,其中包括目前世界上一些最擅长技术的公司,例如芯片巨头英伟达、身份验证公司okta

薄弱的“护城河”

传统上,企业采用的是一种“城堡与护城河”的网络安全模型。网络外的任何人都无法访问内部数据,但网络内的每个人都可以。企业的内部网络可以想象成城堡,网络边界可以想象成护城河。一旦吊桥被降低且有人穿过它,他们就可以在城堡内自由行动。

“我们只是在城堡周围建了一条巨大的护城河。一旦你突破了护城河,你就进去了。”高盛前首席技术官鲍伊哈特曼(Boe Hartman)表示。他在高盛领导的团队建立了消费者银行基础设施,使得苹果的信用卡及其引以为自豪的隐私功能成为可能。

当企业网络主要由物理连接在办公大楼里的个人电脑组成时,这种外围安全是有意义的。但是如今,从个人移动设备、家用电脑到云服务和物联网设备,各种各样的设备、员工和外部合同工以越来越多的方式连接到企业系统。仅仅依靠保护每一个可能连接到公司系统的设备和账户不仅困难,而且往往是灾难性的,因为攻击者只需攻破一个门就能进入整个系统。

以Uber为例,攻击者使用被霸占的合同工账户进入了内部系统,在一个全公司使用的Slack频道上发布消息,并接管了一个用于与安全研究人员沟通的账户。Uber不得不暂时中断对内部通信系统的访问。Uber在上周一发表的声明中称,公司没有发现任何迹象表明黑客访问了用户账户或Uber用于存储敏感用户信息的数据库。

这些黑客攻击的共同点在于,他们通过欺骗目标公司内部人员或与目标公司关系密切的人,让他们交出网络接入证书或其他关键信息,这种技术被称为“社会工程”。以Uber为例,该公司表示,黑客触发了自动生成的访问请求,导致一名合同工的手机受到了垃圾邮件的骚扰,最终批准了一项请求。其他例子还包括伪造的“网络钓鱼”电子邮件,诱骗员工将登录凭证发送给攻击者。

零信任

现在,科技公司得出了一个引人注意的结论:自特洛伊战争以来,安全领域最薄弱的环节就是人类。他们越来越多地采取了一种新的安全方法:不相信任何人。

这种理念被称为“零信任架构”,假定无论一家企业的外部防御系统多么强大,黑客都能侵入。因此,企业需要确保即使是网络内的用户也不会造成严重破坏。

美国及全球每周平均遭到的网络攻击数量

美国及全球每周平均遭到的网络攻击数量

其实,许多指导工程师构建零信任系统的设计原则都很容易理解。如果你发现自己最近不得不更频繁地登录公司系统或银行网站,这就是一种“零信任”策略,即定期“轮换”证书,从而允许人和电脑访问其他系统。其理念是,即使攻击者进入了你的账户,他们也只有有限的时间进行破坏。

另一个被称为“行为分析”的零信任原则是,软件应该监控网络上人们的行为,并标记出任何做了不寻常事情的人,比如试图从银行取一大笔钱。例如,当你去一个新城市旅行时,如果发生了一笔不符合你一贯风格的信用卡购物,银行就会给你发短信,这也是基于同样的分析。

谷歌超前部署

虽然许多企业现在才采用真正的零信任系统,但安全行业对信任问题的讨论已经持续了十多年。

其中一家公司很早就意识到城墙和护城河已无法提供足够的保护,它就是谷歌。在2009年吸取了网络安全教训后,谷歌开始部署自主版本的零信任系统,并将其称为BeyondCorp

谷歌发言人说,该公司的防御方法适用于IT系统的所有部分:用户、设备、应用和服务,不考虑所有权、物理或网络位置。所有这些因素都会被以同样固有的怀疑态度对待。自然地,谷歌也把它变成了一种产品,供那些为其云服务付费的公司使用。

弊端

哈特曼称,为一家公司现有的IT基础设施创建一个从上到下的零信任架构需要公司最高层领导的承诺,最终可能需要对其系统进行本质上的内部改造。哈特曼目前是医疗创业公司Nomi Health的联合创始人。

在遭到攻击的几个月前,美国市值最高的半导体公司英伟达发布了一款名为Morpheus的数字指纹工具,可在英伟达的硬件上运行。它使用人工智能每周分析数千亿的用户行为,并在用户似乎在做一些不寻常的和潜在高风险的事情时标记实例。例如:一个通常使用Microsoft Office的用户突然试图访问公司源代码所在的工具和存储库。

因此,英伟达对“零信任”是略知一二的。然而,今年3月,它的系统还是遭到了攻击。在这之后,英伟达CEO黄仁勋(Jensen Huang)表示,这一事件给英伟达敲响了警钟,并誓言要加速拥抱零信任架构。

然而,推出“零信任”系统并非没有缺点,包括它可能会限制工程师的工作效率,因为他们都希望获得尽可能多的访问系统。英伟达企业计算副总裁贾斯汀博伊坦诺(Justin Boitano)表示,要在安全和可访问性之间取得平衡,就意味着安全团队和他们服务的员工之间要不断进行对话。他补充说,这是有帮助的,其CEO黄仁勋在3月的攻击后直言不讳地点出了网络安全问题,“员工们似乎明白了,我们现在生活在一个新世界里,你的网络中可能有坏人”

哈特曼指出,这种变化的广度意味着重建旧系统的公司需要设定优先级,首先要保护他们的掌上明珠:源代码、其他知识产权、客户信息等等。在这之后,他们可以通过系统的其他部分进行工作。微软企业安全副总裁瓦苏贾卡尔(Vasu Jakkal)指出,这种挑战的规模从一定程度上解释了为什么只有22%的公司实施了多重认证,尽管这是最好的一线网络访问防御措施之一。

就连“零信任”的支持者也承认,“零信任”不是灵丹妙药,这在很大程度上是因为它需要花费大量的时间和努力才能做到。但是在一个监管机构、股东和客户都准备让企业及其领导者为黑客攻击和数据泄露负责,攻击者比以往任何时候都更机智、更激进的世界里,企业可能没有太多选择,他们必须致力于让自己变得不那么脆弱。

“在新的世界里,你必须假设你的网络上总是会有坏人,”英伟达的博伊坦诺表示,“问题是你如何保护你的资源和公司的知识产权。”

举报

  • 相关推荐
  • 余承东:我先把牛吹到这里 大家继续看

    2025(第三届)未来汽车先行者大会于5月31日至6月1日在深圳国际会展中心(宝安)盛大启幕。 在这场汽车行业的盛会上,华为常务董事、终端BG董事长余承东再度成为焦点,其关于鸿蒙智能驾驶与智能座舱的言论引发广泛关注。 在智能驾驶领域,余承东展现出十足的自信与霸气。 谈及鸿蒙智能座舱,余承东表示我们曾经引领智能座舱行业的发展和进步,但这两年因为在忙着

  • 《卓世科技MCP 技术融合实践白皮书》发布

    本文介绍了AI应用开发中MCP(模型上下文协议)的重要作用。MCP作为标准化AI工具交互协议,允许AI代理根据任务上下文自主发现、选择和编排工具,突破传统预定义工具映射的局限。文章重点展示了卓世科技在医疗健康领域的创新实践:通过MCP整合多源异构医疗知识图谱,构建全栈式健康监测网络,实现诊疗规范、药品信息等动态同步;同时开发智能周报系统,实现多模态内容自动生成与精准推送。MCP架构采用客户端-服务器模式,支持本地高效通信与云端实时交互,为AI应用提供灵活性和互操作性。未来,MCP将与A2A协议互补协作,推动AI从单点工具向系统化智能协同演进。

  • 百度回应支付李彦宏私人飞机费用:合理操作 大厂普遍存在

    百度发布2025年Q1财报:总营收325亿元,同比增长3%;核心营收255亿元,增长7%;净利润77亿元,大增42%。财报披露公司向董事长兼CEO李彦宏支付飞机相关费用引发关注。百度回应称该信息已在4月年报中披露,费用经内部审批流程规范合理,强调上市公司交易行为有严格规范,且国内外大厂支付高管飞机费用属常见现象。此前百度集团曾表示,2022-2024年经董事会批准,将为李彦宏因公使用私人飞机产生的费用提供报销,费用标准参照同类飞机市场收费分析确定,且该费用占公司整体财务比重不大。

  • 新鲜出炉!PCB6层板打样质量可靠的五大厂商

    本文介绍了6层电路板的特点和优势,以及国内几家优质的6层板制造企业。6层板相比单双面板和4层板,具有更高的布线密度、更好的信号完整性和EMC性能,广泛应用于通信、计算机、工业控制等领域。重点推荐了五家知名PCB制造商:深圳嘉立创集团(技术实力雄厚,提供6-32层板生产)、鹏鼎控股(全球领先PCB制造商)、苏州东山精密(精密制造服务商)、深南电路(无线基站射频PCB供应商)和深圳景旺电子(国内知名多层板制造商)。这些企业均采用先进工艺和设备,确保6层板的高品质和可靠性。

  • 93天送完100辆车 周鸿祎:吹的牛含泪也得兑现!

    周鸿祎历时93天的"抽奖送车"活动于5月19日结束,共送出100辆国产新能源车。该活动自2025年1月26日启动以来,经历了规则调整、用户质疑等波折,被部分网友质疑是营销噱头。周鸿祎承认执行存在问题,将剩余80辆改为零门槛抽奖。近期他频繁活跃于社交平台,5月15日发布视频称"折腾是珍贵品质",认为所有折腾都是稳赚不赔的经验积累。这场营销活动虽引发争议,但也为其带来持续关注度。

  • 构建超纯水全生命周期技术体系,高频科技为半导体发展提供可靠水质保障

    本文介绍了超纯水在半导体制造中的关键作用。超纯水是晶圆加工的核心要素,从清洗、光刻到蚀刻等工序都对水质有严苛要求。高频科技作为专业供应商,构建了覆盖制备、储运、回收全流程的技术体系,其超纯水系统可达PPT级别纯度。文章重点阐述了三大核心技术:1)超纯水制备采用多级工艺组合,确保电阻率≥18.24MΩ·cm;2)闭环配送系统实现24小时循环,通过精密控制保持水质稳定;3)废水处理采用分级工艺,回收率高达90%。这些技术解决了半导体产业用水痛点,为14nm等先进制程提供可靠保障,助力产业实现降本增效与可持续发展。

  • 开创性技术:微算法科技集成模糊分析网络过程和模糊回归方法用于比特币价格预测

    随着比特币等加密货币的崛起,数字资产市场快速发展但波动剧烈。传统金融分析方法难以适应其高波动性和不确定性。微算法科技(NASDAQ:MLGO)开发了集成模糊分析网络过程(FANP)和模糊回归方法的新技术,通过综合考虑市场情绪、技术指标等多重因素,建立模糊预测模型。该技术能提供区间预测而非精确值,更符合加密货币市场特性,帮助投资者制定策略并管理风险。相比传统方法,这种模糊逻辑技术具有更高灵活性和适应性,为数字资产市场提供了更可靠的分析工具。

  • 国际先进!itc保伦股份这项新技术顺利通过中国电器工业协会科技成果鉴定

    5月27日,中国电器工业协会在ITC保伦股份组织召开了"智能超高清视讯系统关键技术研究与应用"项目科技成果鉴定会。该项目由广东保伦电子、华南理工大学等单位共同完成,经专家鉴定整体技术达到国际先进水平。项目攻克了多项关键技术:实现4K60帧超高清视频画质;开发抗30%网络丢包的视频传输技术;创新实时智能语音处理技术等。已获32件发明专利,参与制定2项团体标准。鉴定委员会一致认为项目成果可广泛应用于政府、企业等领域,将有力支持远程视频会议系统建设发展。ITC表示将持续推动国产音视频技术创新发展。

  • 科技工作者日走进安吉尔:研发全链路卫生杀菌系统 以技术创新守护饮水安全

    安吉尔集团研发"全链路3.0卫生杀菌系统",解决公共直饮水设备面临的细菌滋生难题。该系统融合航天除菌科技与UVC-LED紫外线杀菌技术,实现99.99%的细菌灭活率,水质远超国家标准。研发团队历时3年,通过300余次系统测试,攻克了活性炭抑菌、管路死角循环等关键技术难点。搭载该系统的商用直饮机已在机场、高铁站等高频用水场景投入使用,并接入物联网实现远程监控。这一创新标志着公共饮水管理从被动应对转向主动预防,为"健康中国2030"战略提供技术支撑。(140字)

  • 余承东称鸿蒙智驾是第一名:不是第一阵营就是第一名 我先把牛吹在这里!

    2025(第三届)未来汽车先行者大会于5月31日-6月1日在深圳国际会展中心(宝安)举办,华为常务董事、终端BG董事长余承东在展台发表演讲。 余承东在谈到辅助驾驶时称:比如说智能驾驶,鸿蒙的智能驾驶不是第一阵营,我说话不是很谦虚,而是第一名。我们有信心能持续保持,还能够继续扩大第一名的领先优势。”