展望2023:值得关注的十大网络安全趋势******
开栏的话:今年是全面贯彻落实党的二十大精神的开局之年。即日起,本版开设“前沿观点”专栏,翻译引介国际信息通信行业的前沿观点,聚焦信息通信领域的动态和发展,认真贯彻落实中央经济工作会议部署要求,为我国信息通信行业高质量发展作出应有的贡献。欢迎广大读者来信提出相关批评建议。
又是网络安全动荡的一年。复杂多变的国际局势加剧了国家间的数字冲突。加密货币市场崩溃,数十亿美元从投资者手中被盗。黑客入侵科技巨头,勒索软件继续肆虐众多行业。
信息安全传媒集团(Information Security Media Group)就2023年值得关注的事件咨询了一些行业领先的网络安全专家,内容涵盖了影响安全技术、领导力和监管等层面新出现的威胁与不断发展的趋势。这是对未来一年的展望。
网络犯罪分子将加大对API漏洞的攻击力度
随着组织越来越依赖开源软件和自定义接口来连接云系统,API(应用程序接口)经济正在增长。API攻击导致2022年发生了几起引人注目的违规事件,其中包括发生在澳大利亚电信公司Optus的违规事件。专家预计,新的一年网络犯罪分子会加大对API漏洞的攻击力度。
攻击者将瞄准电网、石油和天然气供应商以及其他关键基础设施
关键基础设施可能成为攻击者的主要目标。许多工业控制系统已有数十年历史,易受到攻击。事实上,此前IBM X-Force观察到针对TCP端口的对抗性侦察增加了2000%以上,这可能允许黑客控制物理设备并进行破坏操作。专家警告,准备好应对针对电网、石油和天然气供应商以及其他关键基础设施目标的攻击。
攻击者将增加多因素身份验证(MFA)漏洞利用
多因素身份验证(MFA)曾被认为是身份管理的黄金标准,为密码提供了重要的后盾。2022年发生了一系列非常成功的攻击,使用MFA旁路和MFA疲劳策略,结合久经考验的网络钓鱼和社会工程学,这一切都发生了变化。攻击者将会增加多因素身份验证漏洞利用。
勒索软件攻击将打击更大的目标并索取更多的赎金
勒索软件攻击在公共和私营机构激增,迫使受害者支付赎金的策略已扩大到双倍甚至三倍的勒索。由于许多受害者不愿报案,没有人真正知道事情是在好转还是在恶化。专家预计会有更多类似的情况发生,勒索软件攻击会击中更大的目标并索取更多的赎金。
攻击者将瞄准大型的云企业
数字化转型正在推动向公有云的大规模迁移。这种趋势始于企业部门,并扩展到大型政府机构,创造了复杂的混合和多云环境的大杂烩。应用程序的容器化加剧了恶意软件的感染,今年我们看到了针对AWS云的无服务器恶意软件的引入。随着越来越多的数据转移到云上,应高度关注攻击者是否会瞄准主要的云超大规模应用程序。
零信任将得到更广泛的采用
零信任的原则自2010年就已出现,但仅在过去几年中,网络安全组织和供应商社区才接受最小特权的概念并不断验证防御。此前,美国国防部宣布其零信任战略,这种方法得到了重大推动。随着黑客轻松地跨IT部门横向移动,组织希望实现防御现代化。专家预计零信任会得到更广泛的采用。
首席安全官将获得更好的个人保护谈判合同
2022年10月,优步前CSO乔·苏利文(Joe Sullivan)因掩盖2016年数据泄露事件被定罪,这在网络安全领域引发了不小的冲击波。刑事责任让高级安全领导者重新考虑他们在组织中的角色。首席安全官或将被提供更多人身保护的合同。
网络保险的式微将增加企业的财务风险
第一份网络保险政策是在20多年前制定的,但勒索软件攻击造成的恢复成本和业务损失呈指数级增长。事实上,大型医疗机构的损失通常超过1亿美元。因此,网络保险公司正在提高费率或完全退出该业务。网络保险的可用性将继续枯竭,增加企业的财务风险。
政府机构将对加密货币公司实施更严格的控制
一系列违规行为、市场价值的重大损失和FTX加密货币交易所丑闻使加密货币世界在2022年陷入混乱。寻求政府机构对加密货币公司实施更严格的控制,以保护投资者、打击洗钱和提高安全性。
组织将调整自身提供教育和认证计划的方式
多数大型公司多年来一直提供网络安全意识培训,但似乎并没有奏效。更糟糕的是,越来越难找到熟练的网络安全资源。未来,组织将积极寻找改变自身提供教育和认证计划的方式,着眼于更积极地学习、职业道路规划和提高信息安全人员的技能。
(作者:作者:安娜·德莱尼卡尔·哈里森 翻译:方正梁)
讲究实用的墨子(子曰诗云)******
墨家巨子田鸠去拜会楚王。楚王问他:“墨子是赫赫有名的学者。他的亲身实践还算可以,可为什么他讲的话虽然很多,却不动听呢?”
田鸠先讲了两个故事。一个是说,秦王把女儿嫁给晋国公子,陪嫁的媵妾有70人,衣着都很华丽。到了晋国,晋国人反而喜欢陪嫁的妾,而看不上秦王的女儿。
再一个故事很有名,买椟还珠,说有个楚国人到郑国去卖宝珠。他用名贵的木兰香木做了一个精美的匣子,用香料熏烤,用珠玉点缀,用玫瑰装饰,用翡翠衬托。结果郑国人只买了他的匣子,却退还了宝珠。
田鸠得出结论:当今世人的言谈,说的尽是些华丽动听的辞令。君主往往只欣赏言辞的华美,却忽视了它的实用价值。墨子的学说传授先王治国的办法,阐述圣人的言论并宣告于天下人。假如只想使言辞动听,那恐怕人们就会只追求言辞华美而忽视它的实用价值,因为言辞而损害了实用。所以墨子讲的话虽然很多,但是不动听。
上述对话见于《韩非子》,说明当时学者对于墨家学说“多而不辩”的特点很清楚。这与我们阅读《墨子》时的感觉一致。与诸子文章相比,《墨子》可能无《论语》的简约,无《孟子》的雄辩,无《荀子》的精细,无《庄子》的奇诡,这与墨子、墨家学说重实利的特点有关。
墨家祖师墨子,一般认为是春秋战国之际的鲁国人,工匠出身。儒道墨法,先秦最重要的四家学派,孔子、老子、韩非子在《史记》中都有自己的传记,唯独墨子,司马迁只在《孟子荀卿列传》里附带提了这么短短一句:“墨翟是宋国的大臣,在军事上擅长守卫,在思想上主张俭朴节约。有人说他和孔子是同时代人,也有人说他比孔子晚。”
这说明早在汉初之际,墨家就已衰落到乏人问津的田地了,接下来又沉默了几乎2000年,一直到清末民国时期,才被重新发现。当时一批著名学者整理注解《墨子》,诠释发扬墨学,让墨子重新回到人们视野中来。
于是,今天我们得以看到,墨子以一介平民的身份,保持着席不暇暖的勤奋状态,终日奔走在制止战争、劝说兼爱的路上,具有一种摩顶放踵的牺牲精神。因此,他开创的墨家,被认为是中国传统文化中最具有救世情怀的学派。其观点集中在《墨子》一书中。
《墨子》成书于战国时期,今存53篇,内容驳杂,按照胡适、梁启超等学者的观点,大概可以分成5组。
第一组《亲士》《修身》《所染》《法仪》《七患》《辞过》《三辩》这7篇,都是后人伪造的。前3篇全无墨家口气,颇有道家儒家言论。后4篇是根据墨家余论而作,可以看做墨学概要,梁启超认为应当先读。
第二组包括《尚贤》《尚同》《兼爱》《非攻》《节用》《节葬》《天志》《明鬼》《非乐》《非命》《非儒》等24篇,多“子墨子曰”的字样,应该是弟子记录、推演墨子学说的文本,也有后人加入的内容。
这些篇章每个主题都分上中下3篇,文义大同小异,为何如此?民国学者陈柱做了一番复盘:“余意墨子随地演说,弟子各有记录,言有时而详略,记有时而繁简,是以各有三篇。当时演说,或不止三次,所记亦不止三篇。然古人以三为成数,……故编辑《墨子》书者,仅存三篇,以备参考,其或以此乎?”很有道理,但细读文本可以发现每个主题的上篇往往比中下篇的逻辑更严密、论说更到位,有学者推测上篇的形成比中下篇要晚,因此更加成熟一些。编辑者把最好的文本置于最前,说明深谙传播之道。
第三组《经》《经说》《大取》《小取》等6篇,既不是墨子的书,也不是墨者记墨子学说之书,而是与惠施、公孙龙等名家学说十分接近。惠施、公孙龙的学说,差不多全保存在这6篇之内。
第四组包括《耕柱》《贵义》《公孟》《鲁问》《公输》5篇,是墨家后人将墨子言行编辑而成,类似《论语》。其中很多材料比第二组还重要。
第五组从《备城门》到《杂守》11篇,所记皆墨家守城之法,在《汉书·艺文志》的分类中属于“兵技巧”,也夹杂着一些阴阳学说。
总之,集中体现墨子思想的,是第二和第四组文章。清代学者孙诒让说,读墨子,从《尚贤》到《非命》就够了。从中可以看出,墨家是儒家最早的反对派和论敌。儒家说爱有差等,墨子就说要兼爱;儒者讲究厚葬,墨子提倡薄葬;孔子推崇音乐,墨子就说非乐;儒学远鬼知命,墨子明鬼非命……可以说,凡是儒家支持的,墨家就反对;凡是儒家反对的,墨家就支持。因此,读完《论语》看《墨子》,就像去完极地去赤道,冰火两重天。
值得一提的是,第三组和第五组文章,在逻辑学、光学、物理学、兵法等诸多方面对中国古代科技有卓越贡献。李约瑟就曾据此称赞“墨家的科学成就超过整个古希腊”。是不是过誉暂且不论,极力肯定的背后说明墨家在这方面确实有两把刷子。(熊 建)
(文图:赵筱尘 巫邓炎)