登陆注册
49287800000009

第9章 信息安全的非传统安全特征(5)

3.造成巨大经济损失

早在2000年,美国商业杂志《信息周刊》公布的一项调查报告曾报道说,计算机病毒和黑客攻击在该年将使全球公司蒙受15万亿美元以上的经济损失。报告说,北美地区计算机系统有3.24%在2000年发生过停工,全球这一比例为3.28%。在被调查的大约5万家大企业中,据统计因病毒和攻击所受的损失估计将达2660亿美元,相当于美国国内生产总值的2.5%,如果把众多的中小企业计算在内,病毒和黑客入侵造成的损失还要大得多。

上述统计数据仅仅是7年以前作出的。进入21世纪之后,仅冲击波蠕虫和SoBig.F电子邮件型病毒等恶意代码就给全球经济造成了130亿美元的损失。美国商务部则表示软件缺陷一年给美国造成的经济损失有596亿美元,其中包括因软件漏洞受到攻击的损失。据美国联邦调查局《2005年计算机犯罪调查》报告显示,仅身份欺诈一项每年给美国造成的损失便达到526亿美元。

黑客攻击对中国企业造成的经济损失也在逐年上升。2007年4月开始,一股黑客攻击狂潮席卷国内多家大型网络游戏公司,造成的经济损失达到上千万元。该案后被北京海淀警方成功破获。令人咋舌的是,犯罪嫌疑人仅有区区数人,其目的竟是为了推销防火墙设备(一种保护网络安全的设备)。

4.引发公共安全灾难

与病毒和黑客攻击动辄造成数十亿美元经济损失相比,有时基础设施所依赖的各类重要信息系统被攻击后引发的公共安全灾难更为可怕。

2000年,澳大利亚人威泰克·波顿攻击了该国昆士兰州马鲁奇郡的污水管理系统,致使数百万升未经处理的污水倾泻到当地的公园和河流中,甚至还流淌到附近的酒店里。据澳大利亚环保局的工作人员称,恶意攻击导致水生动物大量死亡,河流散发阵阵臭气,令当地居民无法忍受。该名黑客后被判刑2年,据悉他曾向污水管理部门求职,但遭到拒绝,因而怀恨在心,伺机报复。当时他在负责安装这套污水管理系统的公司任职,于2000年3月至4月间至少向污水管理系统实施了46次攻击,其中前45次攻击没有成功,但也一直没有被发现。

以美国著名信息安全专家斯奈尔为代表的一些人认为,信息恐怖主义在现实中并不存在,迄今也只是发生了上述一起造成公共灾难的人为信息安全事件而已。这些观点源于斯奈尔等专家对“信息恐怖主义”理解的不同。事实上,信息安全事件并不都以“将人炸成碎片”为危害公共安全的最极端表现形式。当前越来越多的行业采用数字控制系统(DCS)以及监督控制和数据采集系统(SCADA)来管理和监控各种设备,其中以电力系统为典型代表。DCS/SCADA系统与互联网和电信网的技术原理完全不同,并且安全防护有很多特殊性,例如DCS/SCADA系统通常是需要少量供电的小型的独立系统,在其体积和供电量的限制下,很多安全措施很难应用,且这些系统是以实时模式运行的,采用安全措施可能会降低其性能并对整个大的系统的同步造成影响。DCS/SCADA系统的安全直接决定了很多工业控制系统的运行状况,将污水和净化水的输入方向互换、将城市供热系统的温度值修改为极高或极低,对公共安全以及公众心理造成的后果要远远超过一次常规的恐怖袭击事件。正是这一原因,使美国政府将DCS/SCADA安全列为国家信息安全战略的优先对象,其国会也在2006年间组织了数次听证会,专门研究安全现状和对策。

五事件的突发性

各类信息安全威胁往往具有潜伏性和不可预测性,使得信息安全事件对被攻击一方而言呈现出极强的突发性,被攻击者往往因此丧失了宝贵的防御时间,为信息安全事件处置带来了极大挑战——事实上很多事件最终也没有被察觉,损失评估更无从谈起,例如敏感信息的泄密,这是更加可怕的事情。

信息安全防御及攻击技术极为多样和微妙,用户通常很难知道已经受到攻击以及谁在攻击、怎样攻击。信息安全攻击行为完全发生在网上虚拟世界,源头完全无法在事前判定,攻击后一般不对物理设施造成破坏,攻击行为可以不留痕迹,被攻击者甚至丝毫察觉不到系统被攻击后的异样。尤其是国家层面的信息战,往往攻击于无形之中,难以发现和防备。一条攻击指令,从发出到到达千里之外的目标计算机,也仅仅是瞬间而已。

由于现代网络与信息系统的复杂度很高,有些事故可能是由于误操作、偶然故障或系统设计错误引起的,如何将有意攻击与偶发故障相区别是件极其困难的事情。近年来,信息安全攻击工具和手段不断进步,其隐藏攻击踪迹的能力越来越高。

例如2005年以来,Rootkit已成为众多恶意软件的藏身工具,在其掩护下恶意软件可轻易逃脱反病毒及反间谍软件的监控而不被发觉。有安全公司表示,到2008年,上述情况将大肆泛滥,形成前所未有的安全风险。

另外,在长达数年的“攻击准备”过程中,系统完全有可能已经被渗透或损害——攻击者可以在对方软件或硬件中设置“逻辑炸弹”,平时表现完全正常,到关键时刻只需一个特殊指令便会启动。例如,有些军火商在出口的飞机、坦克、军舰、导弹发射架或超级计算机上植入一些暗藏的芯片,在适当的时候启用这些芯片,整个系统便可以被摧毁,而要发现这些芯片,几乎是不可能的事情。

为有效扭转信息安全事件突发性带来的被动局面,目前各方都在加强信息安全预警和检测能力。预警的核心目标就是在可能危及网络与信息系统的安全事件发生之前,依据对某些迹象的分析判断,提出其可能造成的危害估计,提前采取防范警告和措施,从而将事件的危害程度控制在网络与信息系统可以接受的范围内。安全检测的目的则是发现系统的漏洞,加强系统安全功能,提高系统安全防护性能和抗破坏能力,为评估已运行系统的安全性能提供依据,并提供有针对性的安全建议。

与传统安全预警不同,信息安全预警是一个很困难的问题,运用什么机制、办法来进行预警也正在探索之中。它需要面对不确定事件,在事件尚未发生前,事先寻找迹象,进行分析判断的工作。但这不能无中生有,需要有根有据。因此,在大量积累经验的基础上总结规律,应该成为预警的基础性工作。美国在其国家战略中提出要提高三方面的能力来加强预警工作。

(1)战术分析。

通过分析安全事件相关的事实,找出脆弱性并提出预警。

战术分析的例子包括:分析计算机病毒的传播原理以及时找到保护或减轻破坏的方法,研究一次特定的计算机入侵事件或一组入侵事件,以判断攻击者的意图和攻击方法。

(2)战略分析。

不是分析特定的事件,而是更广泛地研究大量的事件及其背后的含义,判断事件对整个国家可能造成的影响。例如分析威胁和脆弱性的长期发展趋势,并据此对新的攻击方法等发出预警。战略分析同时还可为决策人员提供信息,使其能够对未来的攻击进行预测并做好准备,由此可以减少攻击造成的破坏。

(3)脆弱性评估。

对信息系统进行详细的检查,以发现并研究其弱点。脆弱性评估可使规划人员能够预测经济部门或政府部门的特定设施可能遭受的攻击后果,使得基础设施拥有者和运营者能够增强其对各种威胁的抵抗能力。

同类推荐
  • 不懂PowerPoint就当不好经理

    不懂PowerPoint就当不好经理

    经理人如何用PowerPoint,来规划部门的发展,如何用PowerPoint来表达自己的经营主张?本书为各类经理人提供了从入门到提高,从原理到实战的一系列知识,相信本书将让演示文稿为经理人的管理效能加分!
  • 如何选购电脑

    如何选购电脑

    本书以问答的形式介绍了选购电脑的基本知识。内容包括:电脑的组成、选购电脑的技巧、主机的部件构成、主板的主要类型、CPU的性能指标等。
  • 如何操作电脑

    如何操作电脑

    信息社会是科技、文化发展,知识爆炸的结果。不懂得计算机,将处于半文盲的境地。因此,对于计算机,不仅要作为工具使用,已经是一项文化普及的要求。我们不仅要会使用计算机做一些诸如文字处理等具体工作,更要培养一种计算机意识。
  • 初级会计电算化

    初级会计电算化

    本书是作者根据历年会计从业资格考试的考试大纲以及多年对真题的分析,并结合多为专家、学者的实践经验而编写的。本书主要分为八套模拟试卷,以对考生考前的学习进行模拟实战,达到提高考生成绩的目的。
热门推荐
  • 学生青春期健康成长的教育艺术(下)

    学生青春期健康成长的教育艺术(下)

    我们根据青少年生理和心理的发育和发展规律,特别编辑了《学生青春期教育与培养艺术》,主要包括性知识教育、性心理教育、健康情感教育、健康心理教育、摆脱青春期烦恼教育、健康成长教育、正确处世教育、理想信念教育、坚强意志教育、人生观教育等内容,具有很强的系统性、实用性、知识性和指导性,能够全面指导广大学生的青春期教育。
  • 王爷,我休了你

    王爷,我休了你

    穿越后,她竟然成了蓝王府的郡主——蓝霓裳,蓝王府,那是一个没有一丝温暖的地方,她好冷。水离忧,他是霸道的小王爷,却与她的未婚夫有着相同的容貌。那么,即使留在古代,她也可以与心爱的人厮守终生吧。不过,因为爱人的抛弃,他恨透了女人,她的付出,他完全不屑一顾。冰冷的蓝王府内。五哥抓起她的手,给她温暖,处处保护她周全,“霓裳,知道五哥为何在你之前出生吗,那是因为,五哥要在你身边守护你!”她的泪水点滴滚落,“五哥!”他吻住她的泪,“霓裳,不要怕,即使是兄妹又如何!”
  • 时光,请别遗忘我

    时光,请别遗忘我

    每个人都有一段灰暗的时光,只是度过的方式不同罢了。有的人选择坚强的生活着,而有些人则颓废的放弃了挣扎。而我却是总想着放弃,最后却还是像打不死的小强一样在努力生活。所以啊,人总是嘴上说着放弃,却根本无法控制自己的心。往往你认真的说出口,最后却成了口是心非。她曾经笑容灿烂,照亮了我整个灰暗时光致好友
  • 元娘

    元娘

    前世为母报仇,她拼尽全力,不惜手染鲜血,鱼死网破。当重生而回,她终才明白,生命的价值并不在于复仇。这一世,她是元娘,元为新生,元为初始,她要如海棠明艳绚丽,必当骄阳盛绽,活出精彩!PS:言情很甜,放心跳坑。**********新书《闺暖》上传中,请大家多多支持!
  • 佛说善恶因果经

    佛说善恶因果经

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。
  • 劈风

    劈风

    天涯海角存一巨石,上刻千万小字,奇妙无穷。后有奇人吴剑衡游历至此,发现此上文字,阅读抄下,遂成此文,曰“劈风”。
  • 知恩图报的感恩故事

    知恩图报的感恩故事

    本书从众多的故事中精选出来短小精悍、启迪深刻的感恩故事,适合青少年阅读,篇篇贴近现实,触摸生活,情真意切,是培养青少年美好心灵和爱心不可或缺的好书。
  • 不是很懂你们地球人

    不是很懂你们地球人

    外星人主角阿灼为了逃离自己绝对和平的星球而来到地球见识所谓的不和平,单纯的少年在地球结识朋友的过程中渐渐明白了什么......
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 反骨家族:借你种生个娃

    反骨家族:借你种生个娃

    20岁她想生个娃,一次朋友生日派对上,她相中了他,一个长像俊美,风流倜傥,最主要的他足够花心从来不对女人用情,所以最适合了,他第一次真心爱上的女人,竟然是他孩子的妈。