CSO“入狱指南” | Uber前CSO被判八年带来的启示

IT科技类资讯2025-11-05 14:00:5711

在Uber前首席安全官约瑟夫·沙利文(Joseph Sullivan)被判八年后,入狱指南CSO们会人人自危吗?前启示

2022年10月,美国联邦法院陪审团对Uber前首席安全官约瑟夫·沙利文一案作出裁定——沙利文曾试图向美国联邦贸易委员会(FTC)隐瞒Uber在2016年的判年数据泄露事件。据悉,入狱指南沙利文被裁定为妨碍司法公正罪和隐瞒罪行罪,前启示可能面临最高5年和最高3年的判年监禁。

虽然不少人对于沙利文可能会遭受牢狱之灾早有预感,入狱指南但当判决正式落地时,前启示依旧引起了诸多业界人士的判年关注和讨论。从公开的入狱指南信息来看,这是前启示美国首例因“支付网络安全赎金”导致企业CSO被公开起诉、宣判的判年案件。但可以肯定的入狱指南是,Uber绝不是前启示第一家以“漏洞赏金计划”来掩盖数据泄露问题的企业。

对于CSO来说,判年一边是掩盖企业数据泄露丑闻,一边是被发现后被判入狱,究竟该如何选择,未来是否将会战战兢兢,如履薄冰?许多法律和安全专家表示,“大可不必”。云服务器

企业遭遇勒索事件不算少数,而首席安全官被追责、判刑的情况比较罕见,普遍的情况是首席安全官引咎辞职。密码学家乔恩·卡拉斯(Jon Callas)曾经调侃,CISO的全称是首席入侵替罪羊官(Chief Intrusion Scapegoat Officer),“CSO经常处于一个无法成功的位置,他们负责一切安全事务,却又无能为力,因为他们知道应该做什么来降低风险,但得不到足够支持。”

在这种困境下,几乎90%的首席信息安全管认为自己处于中度或高度压力之下,许多人经常换工作。根据 Heidrick & Struggles 2022 年全球调查,近四分之一的 CSO 任职不到两年,62% 的首席信息安全官任职不到一年。

安全专家建议,首席信息安全官最好在内部发起和维护事件响应手册,涵盖组织技术响应、详细说明与业务操作和流程的协调、危机管理和法律应对。手册有助于企业的亿华云计算安全团队和法律团队按照政策和程序共同应对安全事件,确保该做什么、什么时候做。如果安全事件应对不当,与相应手册背道而驰,则它很可能成为一份“入狱指南”。

Uber遭遇勒索攻击

10月8日,Uber前安全主管约瑟夫·沙利文因涉嫌参与掩盖2016年黑客针对Uber公司的安全攻击,被美国联邦法院以妨碍司法罪和故意隐瞒重罪分别判处五年监禁和三年监禁。

约瑟夫·沙利文于2015年4月至2017年11月在Uber担任首席安全官。2016年,Uber收到一封匿名邮件,邮件称发现了Uber的安全漏洞,能利用其数字密钥进入公司的亚马逊数据库,查看并提取5700万Uber乘客和司机的未加密备份数据。

沙利文和团队收到邮件后和黑客沟通,打算以Uber漏洞赏金计划的形式向黑客支付最高一万美元的报酬,作为交换条件,黑客需删除相关数据。但双方未能达成一致,黑客要求报酬不低于六位数,并威胁公开相关数据。在后续的长期沟通下,双方以10万美元的价格达成交易,沙利文要求对方销毁盗取的免费源码下载数据,且对该行为保密。

但事与愿违,这起事件最终还是被曝光,涉事的两名黑客被逮捕并供出了该事件。在联邦贸易委员会(FTC)对Uber调查时,沙利文将该事件伪装成漏洞赏金,向委员会提供虚假宣誓证词,谎称对方没有窃取数据。2020年9月,沙利文被起诉,基于上述表现,陪审团认定他妨碍司法罪和故意隐瞒最成立。

据了解,FTC在2014年Uber违规事件(10万名司机的姓名和车牌数据泄露)发生后一直在密切关注这家公司的数据安全性。2018年9月,Uber支付了1.48亿美元来解决美国所有50个州和华盛顿特区的索赔,即披露黑客攻击的速度太慢。

但面对越来越多的黑客攻击,企业开始自顾不暇。加密货币的出现愈加方便勒索软件攻击者行凶,由于加密货币自身的隐匿特性,对货币资金去向进行加密,使得收款者身份得以保密,大大降低了被溯源追踪的风险,所以近些年勒索软件运营者倾向于使用加密货币交易。

安全公司 SonicWall 11月初发布了《 2022 年网络威胁报告》,勒索攻击在经历连续两年的增长后终于来到拐点开始下降,2022 年上半年共报告了 2.361 亿次勒索软件攻击,同比下降23%,但 2022 年上半年的数量仍然高于 2017 年、2018 年和 2019 年各年的全年总数。

在全球发生的勒索攻击中,医疗保健行业最易受到勒索软件攻击,每 42 个企业中就有一个受到勒索软件的影响,同比增长5%。

支付赎金还是报案披露?

安全公司CyberEdge Group针对全球1000家企业进行的一项调查研究发现,在遭受勒索攻击的企业中,大约有40%的公司支付了赎金,但在这支付赎金的公司中,仅有一半左右的公司最终拿回了自己的数据。

那么,当勒索攻击发生后,是选择支付赎金还是报案?从数据来看,支付赎金的企业,经济损失反而可能更大。IBM发布的《2022数据泄露成本报告》显示,发生数据泄露事件时,选择支付勒索软件赎金的企业只比拒付赎金企业的平均成本少 61  万美元,但这其中并未将赎金成本考虑进去,如果将高昂的赎金(Sophos数据显示,2021 年平均赎金高达 81.2  万美元)纳入成本考量,交付赎金的受害企业其经济损失可能会更大。更何况,支付赎金后,威胁者不一定会解密数据,也不一定会删除所盗取的数据,甚至有可能进行二次勒索,业内称为双重勒索。

其次,支付赎金还有可能面临制裁风险。美国财政部外国资产控制办公室(OFAC)10月1日发布一项建议《Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments》,警告向勒索攻击者支付赎金可能面临制裁和处罚风险,因为许多勒索组织位列美国的制裁名单,支付赎金被视为对勒索组织的潜在经济支持。

在国内,自2018年起,公安机关在“净网2018”专项行动中针对各种网络乱象开始实行“一案双查”制度,即在对网络违法犯罪案件开展侦查调查工作时,同步启动对涉案网络服务提供者法定网络安全义务履行情况的监督检查。

由于报案后会“一案双查”,许多企业倾向于不披露网络攻击事件。但《网络安全法》第25条规定,网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。 所以法条并不提倡支付赎金,反而应急预案是企业应该重视的环节。

CSO应该如何避免被“逮捕”

作为CSO,如何带领安全团队建设企业安全、危机管理、安全运营,如何避免被“逮捕”?首先,前置条件就是深入理解业务,作为企业安全建设带头人,应该对所在企业的业务有深入了解,了解企业核心业务架构、业务流程、业务技术团队等。了解上述信息有助于建设更贴合业务的企业安全体系。

其次是安全风险管理,传统的风险管理主要参考ISO13335、COSO-ERM等标准体系,这些体系成熟、复用性强,但对于高速发展的互联网企业来说,容易出现风险评估结果和实际状况出入较大,与业务场景契合度低等情况。对于CSO来说,安全风险管理可以吸取成熟标准体系的长处,再结合实际业务部署风险管理方案,识别业务风险场景,分解技术方案、落地安全实践。

再者是安全运营,很多情况下勒索攻击或者供应链攻击等引起严重后果的安全事件,都是因为信息系统存在漏洞或后门,这时安全运营的重要性愈发凸显。做好安全运营,从源头上减少企业面临勒索的几率。安全运营的两个重要衡量指标MTTD(平均检测时间)和MTTR(平均响应时间),能够反映安全团队的感知发现能力和管控处置能力,做好安全运营也是CSO工作的一大重点。

CSO能力要素雷达图

其实,要成为优秀的CSO需要具备很多能力,成为“全能型”选手。但现实中大家各有所长,能力并未达到面面俱到的程度,那么CSO可以从全局着手,协调各方资源识人善用,结合业务拿出最适合企业的安全建设方案,保护企业远离安全风险。

本文地址:http://www.bzve.cn/news/586f8999324.html
版权声明

本文仅代表作者观点,不代表本站立场。
本文系作者授权发表,未经许可,不得转载。

热门文章

全站热门

蓝宝石主板(探索蓝宝石主板的卓越性能和可靠性)

为啥SQL Profile不起作用了,你知道吗?

春节找点乐子来写个烟花动效吧

聊一聊十个Pandas的小技巧

作为一个经常喜欢敲命令的人,可能要同时做很多操作,Linux各个桌面的窗口切换有多那啥,这里就不吐槽了, 我总是在想要做另外一个操作,但又不想结束当前的工作,之前我习惯于再打开一个终端,但是后来终端越来越多导致我想找回原来的工作的时候就变的很费力,而且对桌面有洁癖的人不允许任务栏太杂 后来发现了一款终端软件terminator,它支持分割终端,并可以在终端中快速切换.还有一款下拉式的终端软件Guake可以随意呼出隐藏.下面就一一介绍一下.1 安装Terminator复制代码代码如下:2 使用复制代码代码如下:复制代码代码如下:3 Guake复制代码代码如下:在文本模式的环境中使用一个窗口管理器 – 这听起来有点不可思议, 是吧? 然而,你应该记得当 Web 浏览器第一次实现分页浏览的时候吧? 在当时, 这是在可用性上的一个重大进步,它减少了桌面任务栏的杂乱无章和繁多的窗口列表。 对于你的浏览器来说,你只需要一个按钮便可以在浏览器中切换到你打开的每个单独网站, 而不是针对每个网站都有一个任务栏或导航图标。 这个功能非常有意义。若有时你同时运行着几个虚拟终端,你便会遇到相似的情况; 在这些终端之间跳转,或每次在任务栏或窗口列表中找到你所需要的那一个终端,都可能会让你觉得麻烦。 拥有一个文本模式的窗口管理器不仅可以让你像在同一个终端窗口中运行多个 shell 会话,而且你甚至还可以将这些窗口排列在一起。另外,这样还有另一个好处:可以将这些窗口进行分离和重新连接。想要看看这是如何运行的最好方式是自己尝试一下。在一个终端窗口中,输入 screen (在大多数发行版本中,它已经默认安装了或者可以在软件包仓库中找到)。 某些欢迎的文字将会出现 – 只需敲击 Enter 键这些文字就会消失。 现在运行一个交互式的文本模式的程序,例如 nano, 并关闭这个终端窗口。在一个正常的 shell 对话中, 关闭窗口将会终止所有在该终端中运行的进程 – 所以刚才的 Nano 编辑对话也就被终止了, 但对于 screen 来说,并不是这样的。打开一个新的终端并输入如下命令:复制代码代码如下:复制代码代码如下:复制代码代码如下:上图中, tmux 开启了两个窗格: 左边是 Vim 正在编辑一个配置文件,而右边则展示着指导手册页。

RabbitMQ的 AMQP协议都是些什么内容呢

浅谈大数据背景下数据库安全保障体系

预览:GNOME 42 中 GNOME Shell 的新 UI

友情链接

滇ICP备2023006006号-39