[E-DailyYun Junghoon·An Yu-ri 记者]据科学技术信息通信部和韩国互联网振兴院(KISA)称,今年上半年国内网络安全事件报告达1236起,较上年(1034起)增长19.5%。
SK电信、乐天信用卡、Coupang、KT、TVING、YES24、DUO、江南姐姐、国立外交学院、信息通信规划评估院等,无论私营企业还是公共机构,均接连遭到入侵。 深入分析这一系列黑客事件的调查结果,可以发现一个共同点:导致黑客攻击的并非AI制造的高级攻击,而是连负责人都已遗忘的“微不足道的基本违规”。
攻破Coupang的竟是曾亲自开发双因素认证系统的前员工。他在离职后既未更新也未废弃签名密钥,这成了祸根。SKT则因将用户ID和密码以明文形式(未加密)直接存储在连接外部互联网的服务器上,最终导致核心网络也遭到入侵。 TVING的开发人员登录密钥遭窃,问题根源在于该密钥最初就被直接嵌入到了源代码中。
Naru Security代表金赫俊、AI Spera代表姜炳拓、T.O.R.首席信息安全官(CISO)朴官顺、AhnLab ACSC本部长朴泰焕、Raon Secure白帽安全中心团队长金东民、NHN董事(信息保护室长)赵成民(照片从左至右)(照片来源:各公司提供)
这确实是“大黑客时代”。随着人工智能的高度发展,再也没有哪家企业的“锁”能保证绝对安全。英伟达CEO黄仁勋也在10日的高盛技术大会上表示:“网络安全将成为人工智能的下一个主要应用领域”,原因正在于此。
《每日经济》采访了6位从不同角度关注网络安全的专家,就所谓“网络安全做得好的企业”以及“希望加强网络安全的企业”应做哪些准备和采取哪些行动,听取了他们的建议。
这6位专家分别是:负责调查实际入侵事件并追踪威胁的AHNLAB,INC.(053800) 网络安全中心(ACSC)本部长朴泰焕;通过网络流量追踪攻击者行踪的安全公司Naru Security代表金赫俊; 带领白帽黑客团队直接对企业进行模拟入侵测试的RaonSecure Co., Ltd.(042510) 白帽中心团队长金东民;监控企业向互联网开放哪些接口的攻击面管理(ASM)专业公司AI Spera的代表姜炳卓;直接运营云服务和游戏等大规模服务,并全面负责公司内部信息安全政策及开发安全的NHN(181710) 董事(信息安全政策室长)赵成民; 以及从事企业安全咨询的Tori公司首席信息安全官(CISO)朴官顺等人。
他们异口同声地强调:“关键不在于安全产品的数量,而在于能否准确掌握自身内部状况并迅速采取补救措施。”
首席信息安全官朴官顺将近期发生的大型个人信息泄露事故的起因归结为“并非华丽的黑客技术,而是对基本规则的微小违反以及累积的安全债务”。
他以AI高度发展的案例为例指出,过去需要数周才能完成的Linux内核级高风险漏洞分析,如今得益于AI,已缩短至数小时至一天的范围。
CEO姜炳卓也给出了相同的诊断。他表示:“攻击者不会从正门进入,只要后面的某个窗户敞开,他们就会从那里闯入”,并解释道:“AI之所以可怕,正是因为它能以更快速度发现连负责人都已遗忘的这些细微漏洞。”
专家们将“攻击面管理(ASM)”视为首要任务。
姜代表指出:“许多企业并不清楚自己究竟在互联网上开放了哪些接口。”有趣的是,这并非仅是大企业的难题。
他建议:“对于预算紧张的中小企业,不妨先利用韩国互联网振兴院(KISA)免费提供的基于ASM的检查支持项目。”
CISO朴官顺也表示:“最初的入侵大多始于连负责人都已忘记其存在的被遗弃资产。”
各方还一致认为,凭证管理应超越“绝对不泄露”的层面,转向“一旦泄露立即发现”。
董事赵成民透露,NHN正在公司内部构建源代码仓库,从源头上阻断外部访问,并建立一套控制机制,在代码上传前自动筛查其中是否混入了认证密钥。他特别提到,随着AI代写代码的“Vibe Coding”日益普及,公司已自主编制并发布了开发安全指南,要求开发者不要让AI直接写入认证信息。
金东民团队负责人也强调:“密钥从签发到废弃都应留下记录,并需定期更换;一旦怀疑发生泄露,必须能够立即废弃。”
《每日经济》采访的6位安全专家均强调了“关键不在于安全产品的数量,而在于能否准确掌握自身内部状况并迅速补漏”等基本功(图源:ChatGPT)
专家们还一致认为,即使遭到黑客入侵,也必须通过隔离服务器等资产,防止其向其他区域扩散。
CISO朴官顺将此称为“防护栏”,并表示:“在‘人随时都可能犯错’这一前提下,那些具备技术控制措施、能防止员工失误演变为整个系统事故的企业,对攻击者来说最为棘手。”
金东民团队负责人以实际模拟入侵的经验为例,指出最难攻破的情况是:“只有主页而没有具体服务的企业最难攻破。因为本身没有功能,所以连入侵的入口都没有。”
随后,金组长表示:“其次难以攻破的是,即使某个点被攻破也难以进入下一阶段,且企业对微小的异常行为都能迅速做出反应的企业。”重要系统必须经过管理终端和多因素认证,开发与运维环境相互隔离,外部数据传输也受到限制。
金赫俊代表建议道:“一旦攻击者对内部环境的掌握程度超过了防御者的可视范围,攻击行为就会完全从防御者的雷达上消失。”他建议:“为了防止这种情况,应提前将日常正常业务范围以数据形式定义下来。”
只有确立了“某台服务器平时与哪些对象通信”的标准,才能在发现其与陌生外部地址通信,或无业务理由大量查询客户信息时,立即将其筛选为异常行为。
AhnLab本部长朴泰焕也补充道:“不要将客户信息集中存储在一台服务器上,而应根据用途和重要性进行分离”,并表示:“采用多因素认证体系的企业,攻击者仅凭在线获取的信息很难入侵。”
正如大多数黑客案例所显示的那样,信息安全管理体系(ISMS)等政府安全认证仅可视为最低限度的义务。
CISO朴官顺表示:“认证仅仅是合规的基准点,而非能够阻挡实时演变的入侵的实战防火墙”,并指出:“一年进行一两次的定期检查仅能反映特定时点的状态,而如今的攻击是以秒为单位的‘机器速度’在进行。”
董事赵成民表示:“相比事故记录,政府信息安全公示数据的趋势才是更客观的指标”,并指出:“管理层首先应确认是否存在定期向其汇报这些数据的机制,以及安全团队是否处于无需顾虑业务部门意见、能够主动提出问题的地位。”
姜代表认为,真正决定防御能力高低的关键在于时间。
他表示:“有些企业即使发现漏洞,也会因等待相关部门确认和协调日程而白白浪费数周时间;而表现优秀的企业则会先进行封堵,随即采取措施。”他还强调:“攻击者是不会等待那几周时间的。”
金团队长也表示:“相比产品数量或预算总额,关于能多快发现并降低风险的速度指标更为重要”,并指出:“从发现到采取措施所需的时间以及逾期处理的案例数量,必须由管理层亲自把关。”
尽管专家们得出了相同的结论,但他们关注的重点却略有不同。
朴泰焕本部长基于实际应对安全事故的经验,将多因素认证和信息分散存储等“基础能力”视为重中之重;金赫俊代表则基于追踪入侵痕迹的现场经验,强调必须确保比攻击者更广的“可视性”;金东民团队负责人则从长期从事模拟入侵的白帽黑客视角出发,将“内部控制”——即在系统被攻破后阻止攻击扩散——视为最关键的环节。
姜炳卓代表不愧是攻击面管理专家,始终强调“识别暴露资产”和“响应速度”;而作为实际运营服务企业的内部人员,乔成民理事则将开发阶段的“事前预防”以及管理层可查阅的“信息安全披露”等制度性指标置于首位。 CISO朴官顺则基于其兼顾安全咨询与公益漏洞报告活动的经验,最力推“安全债务”这一概念,以及以人为错为前提的“防护栏”设计。
SK电信、乐天信用卡、Coupang、KT、TVING、YES24、DUO、江南姐姐、国立外交学院、信息通信规划评估院等,无论私营企业还是公共机构,均接连遭到入侵。 深入分析这一系列黑客事件的调查结果,可以发现一个共同点:导致黑客攻击的并非AI制造的高级攻击,而是连负责人都已遗忘的“微不足道的基本违规”。
攻破Coupang的竟是曾亲自开发双因素认证系统的前员工。他在离职后既未更新也未废弃签名密钥,这成了祸根。SKT则因将用户ID和密码以明文形式(未加密)直接存储在连接外部互联网的服务器上,最终导致核心网络也遭到入侵。 TVING的开发人员登录密钥遭窃,问题根源在于该密钥最初就被直接嵌入到了源代码中。
这确实是“大黑客时代”。随着人工智能的高度发展,再也没有哪家企业的“锁”能保证绝对安全。英伟达CEO黄仁勋也在10日的高盛技术大会上表示:“网络安全将成为人工智能的下一个主要应用领域”,原因正在于此。
《每日经济》采访了6位从不同角度关注网络安全的专家,就所谓“网络安全做得好的企业”以及“希望加强网络安全的企业”应做哪些准备和采取哪些行动,听取了他们的建议。
这6位专家分别是:负责调查实际入侵事件并追踪威胁的AHNLAB,INC.(053800) 网络安全中心(ACSC)本部长朴泰焕;通过网络流量追踪攻击者行踪的安全公司Naru Security代表金赫俊; 带领白帽黑客团队直接对企业进行模拟入侵测试的RaonSecure Co., Ltd.(042510) 白帽中心团队长金东民;监控企业向互联网开放哪些接口的攻击面管理(ASM)专业公司AI Spera的代表姜炳卓;直接运营云服务和游戏等大规模服务,并全面负责公司内部信息安全政策及开发安全的NHN(181710) 董事(信息安全政策室长)赵成民; 以及从事企业安全咨询的Tori公司首席信息安全官(CISO)朴官顺等人。
他们异口同声地强调:“关键不在于安全产品的数量,而在于能否准确掌握自身内部状况并迅速采取补救措施。”
AI加速了攻击速度……“必须全面保护服务器等所有IT资产”
首席信息安全官朴官顺将近期发生的大型个人信息泄露事故的起因归结为“并非华丽的黑客技术,而是对基本规则的微小违反以及累积的安全债务”。
他以AI高度发展的案例为例指出,过去需要数周才能完成的Linux内核级高风险漏洞分析,如今得益于AI,已缩短至数小时至一天的范围。
CEO姜炳卓也给出了相同的诊断。他表示:“攻击者不会从正门进入,只要后面的某个窗户敞开,他们就会从那里闯入”,并解释道:“AI之所以可怕,正是因为它能以更快速度发现连负责人都已遗忘的这些细微漏洞。”
专家们将“攻击面管理(ASM)”视为首要任务。
姜代表指出:“许多企业并不清楚自己究竟在互联网上开放了哪些接口。”有趣的是,这并非仅是大企业的难题。
他建议:“对于预算紧张的中小企业,不妨先利用韩国互联网振兴院(KISA)免费提供的基于ASM的检查支持项目。”
CISO朴官顺也表示:“最初的入侵大多始于连负责人都已忘记其存在的被遗弃资产。”
各方还一致认为,凭证管理应超越“绝对不泄露”的层面,转向“一旦泄露立即发现”。
董事赵成民透露,NHN正在公司内部构建源代码仓库,从源头上阻断外部访问,并建立一套控制机制,在代码上传前自动筛查其中是否混入了认证密钥。他特别提到,随着AI代写代码的“Vibe Coding”日益普及,公司已自主编制并发布了开发安全指南,要求开发者不要让AI直接写入认证信息。
金东民团队负责人也强调:“密钥从签发到废弃都应留下记录,并需定期更换;一旦怀疑发生泄露,必须能够立即废弃。”
即使被攻破,也无法进入相邻区域
专家们还一致认为,即使遭到黑客入侵,也必须通过隔离服务器等资产,防止其向其他区域扩散。
CISO朴官顺将此称为“防护栏”,并表示:“在‘人随时都可能犯错’这一前提下,那些具备技术控制措施、能防止员工失误演变为整个系统事故的企业,对攻击者来说最为棘手。”
金东民团队负责人以实际模拟入侵的经验为例,指出最难攻破的情况是:“只有主页而没有具体服务的企业最难攻破。因为本身没有功能,所以连入侵的入口都没有。”
随后,金组长表示:“其次难以攻破的是,即使某个点被攻破也难以进入下一阶段,且企业对微小的异常行为都能迅速做出反应的企业。”重要系统必须经过管理终端和多因素认证,开发与运维环境相互隔离,外部数据传输也受到限制。
金赫俊代表建议道:“一旦攻击者对内部环境的掌握程度超过了防御者的可视范围,攻击行为就会完全从防御者的雷达上消失。”他建议:“为了防止这种情况,应提前将日常正常业务范围以数据形式定义下来。”
只有确立了“某台服务器平时与哪些对象通信”的标准,才能在发现其与陌生外部地址通信,或无业务理由大量查询客户信息时,立即将其筛选为异常行为。
AhnLab本部长朴泰焕也补充道:“不要将客户信息集中存储在一台服务器上,而应根据用途和重要性进行分离”,并表示:“采用多因素认证体系的企业,攻击者仅凭在线获取的信息很难入侵。”
“发现入侵后的应对‘黄金时间’至关重要……入侵者不会等待”
正如大多数黑客案例所显示的那样,信息安全管理体系(ISMS)等政府安全认证仅可视为最低限度的义务。
CISO朴官顺表示:“认证仅仅是合规的基准点,而非能够阻挡实时演变的入侵的实战防火墙”,并指出:“一年进行一两次的定期检查仅能反映特定时点的状态,而如今的攻击是以秒为单位的‘机器速度’在进行。”
董事赵成民表示:“相比事故记录,政府信息安全公示数据的趋势才是更客观的指标”,并指出:“管理层首先应确认是否存在定期向其汇报这些数据的机制,以及安全团队是否处于无需顾虑业务部门意见、能够主动提出问题的地位。”
姜代表认为,真正决定防御能力高低的关键在于时间。
他表示:“有些企业即使发现漏洞,也会因等待相关部门确认和协调日程而白白浪费数周时间;而表现优秀的企业则会先进行封堵,随即采取措施。”他还强调:“攻击者是不会等待那几周时间的。”
金团队长也表示:“相比产品数量或预算总额,关于能多快发现并降低风险的速度指标更为重要”,并指出:“从发现到采取措施所需的时间以及逾期处理的案例数量,必须由管理层亲自把关。”
尽管专家们得出了相同的结论,但他们关注的重点却略有不同。
朴泰焕本部长基于实际应对安全事故的经验,将多因素认证和信息分散存储等“基础能力”视为重中之重;金赫俊代表则基于追踪入侵痕迹的现场经验,强调必须确保比攻击者更广的“可视性”;金东民团队负责人则从长期从事模拟入侵的白帽黑客视角出发,将“内部控制”——即在系统被攻破后阻止攻击扩散——视为最关键的环节。
姜炳卓代表不愧是攻击面管理专家,始终强调“识别暴露资产”和“响应速度”;而作为实际运营服务企业的内部人员,乔成民理事则将开发阶段的“事前预防”以及管理层可查阅的“信息安全披露”等制度性指标置于首位。 CISO朴官顺则基于其兼顾安全咨询与公益漏洞报告活动的经验,最力推“安全债务”这一概念,以及以人为错为前提的“防护栏”设计。