資安主管該了解的 5G 利與弊



隨著5G企業專網的不斷推出,CISO資安長和資安主管需要充分了解其資安隱患以盡量減少網路風險。探索部署5G專網的利弊及安全建議。




重點預覽:

  • 🔻什麼是5G,真的嗎?
  • 🔻 5G的優缺點
  • 🔻5G安全注意事項
  • 🔻 下一步


對提高敏捷性的需求導致了全面的數位化轉型。比方說,製造工廠的樣貌正在改變。企業正在從以人為導向的製造轉向自動化智慧工廠,以更有效地使用即時資料。這帶來對幾乎無延遲的超高速及可靠性的需求。關鍵字:5G。

資料來源:標普全球市場情報之一的451 Research

什麼是5G?

第五代行動網路的出現是為了能夠以極快速度和超低延遲連接所有人和所有事物,包括機器、物件和裝置。

雖然企業專網和公共5G網路在技術上相同(使用相同的底層網路解決方案、編碼方案和頻譜),但它們的目的不同。顧名思義,公共5G網路是供公眾使用,而5G專網則是專攻單一企業使用,而且通常在單一地點。

有兩大類:獨立型5G和依賴型5G。在獨立型網路中,企業負責選擇或租用自己想要的頻譜、安裝網路解決方案、管理和維護使用者。相比之下,依賴型5G網路由行動網路商(MNO)建構和維護。在此模型中,MNO根據與企業主的協議安裝維護網路和管理使用者存取。

資料來源:三星

隨著由獨立型5G核心網路獨立運行5G基地站的5G獨立式組網(SA)方法引入,5G最終能夠同時支援三種不同需求:增強型行動寬頻(eMBB)(高速和大容量)、超可靠低延遲通訊(URLLC)、大規模機器類型通訊(mMTC)(超大規模規模終端)。

5G的優缺點


根據Deloitte Insights的數據,全球企業截至2022年1月部署了756個專網,比前一年增加了43%。隨著5G成為現實,企業需要仔細考慮部署專網的利與弊,以制訂有效的安全策略。

優點


本地覆蓋:隨著許多企業使用混合雲,本地覆蓋變得至關重要。此外,它也能夠將覆蓋範圍延伸到不存在公共網路或室內覆蓋有限的遠端設施。

速度和低延遲:5G極大程度地減少了網路裝置回應命令的時間,並將延遲降低到5毫秒以下(根據第三代合作夥伴計劃 [3GPP],最終目標是2毫秒)。

容量:有了5G專網,你不再需要與其他公共網路使用者爭奪頻寬。這讓你每平方公里可以同時連接多達100倍於4G的裝置,企業不再需要在選擇蜂窩網路和Wi-Fi之間傷腦筋。

先進技術:特別是製造業,5G網路對於操作機器人、自動駕駛機器、自動導引車(AGV)、增強實境(AR)預測性維護及其他智慧工廠技術來說都相當重要。5G專網可以讓智慧工廠在不中斷生產線及供應鏈的情況下快速部署人工智慧(AI)和機器學習(ML)的應用。還有可能打造沒有線路的工廠,從而減少相關成本和建設時間。

安全性:在趨勢科技和451 Research的合作調查中,提高安全能力是受訪者採用無線專網的主要動機。5G專網為資安團隊提供更大的靈活性來實施行零信任零信任 (Zero Trust) 架構,制定自己的存取安全策略、優先流量,並確保資料不會在未經授權的情況下離開網路。

缺點


更強大的安全潛力是一個優點,但與所有的創新技術一樣,知道如何加以保護是一道難題。事實上,根據趨勢科技和GSMA Intelligence的聯合報告,有48%的電信商承認自己沒有足夠的知識/工具來處理安全漏洞。以下是一些主要的安全問題:


⚠️ 更大的攻擊面:連接網路的大量裝置、使用者和應用程式擴大了攻擊面並增加企業面臨威脅的風險。在GSMA的報告中,有32%的電信商表示攻擊面的增加是保護5G網路的關鍵挑戰。


⚠️ 更高的複雜性:因為5G網路是由各類學科所帶來的多樣化技術產生,因此讓軟體的複雜性增加。很少有軟體是專為5G世界而設計;它們有設計上的侷限性和盲點,而新的應用程式和用途這運作過程中將會使其暴露出來。這意味著被認為穩定的軟體將暴露出安全缺陷、程式碼錯誤和架構限制。


⚠️ 軟體供應鏈5G裝置也值得關心,因為晶片和其他組件可能受到惡意軟體感染。此外,管理軟體也可能會受到攻擊,並且電信商或企業基礎設施的任何部分遭受入侵都可能蔓延到整個網路。


⚠️ 資料轉換:因為連接過程的早期缺乏加密,讓網路犯罪分子可以知道哪些裝置連到網路。它還提供了作業系統和裝置類型等其他細節,讓惡意行為者能夠仔細地計劃攻擊。


⚠️ 管理風險:資安評估的第一步是風險評估。因為5G專網才推出不久,所以在451 Research的調查中只有8%受訪者表示會自己完成風險評估也就不令人驚訝了。大多數(37%)受訪者表示將依靠合作夥伴提供專業知識並完成風險評估。但缺乏可用的資安專家可能會讓一些企業選擇放任使用裝置,從而導致未被發現的網路風險。

5G的威脅面

5G 安全注意事項


不管5G網路在設計上是否足夠安全,企業在部署時都必須建置適當的安全防護。在保護5G專網時請考慮以下幾點:

繼續閱讀

雲端資安的最大挑戰以及解決之道

傳統的 IT 功能不斷移轉至雲端,為企業帶來了新的資安風險。本文探討當前雲端資安的三大挑戰,以及如何防範它們所帶來的財務、營運及商譽損害。

企業正不斷將傳統的 IT 功能移轉至雲端來追求靈活性和彈性。根據 Gartner指出,到了 2025 年,企業在應用程式與基礎架構軟體、業務流程服務,以及系統基礎架構上的支出,有一半以上 (51%) 將花在雲端。無可否認地,雲端移轉帶來了商業效益,但這樣的轉變也帶來了新的雲端資安挑戰。根據趨勢科技 2022 上半年網路資安報告指出,有三大日益興起的趨勢將對企業的財務、營運及商譽帶來風險:虛擬加密貨幣挖礦、經由雲端通道的攻擊,以及雲端軟體組態設定錯誤。

雲端資安挑戰之一:虛擬加密貨幣挖礦


2022 年加密虛擬貨幣(Cryptocurrency)幣也許跌跌撞撞,但依然能維持高獲利,而且它所提供的匿名性,對網路犯罪集團深具吸引力,所以駭客紛紛投入挖礦領域來幫自己「印鈔票」。由於虛擬加密貨幣挖礦需耗費龐大的運算效能,因此越來越多網路犯罪集團試圖占用企業的雲端資源來增加運算效能。

繼續閱讀

資安長(CISO)如何擬定「世界盃」等級的網路安全計劃?

在足球比賽中,主要的績效指標是勝利,包括了所有邁向勝利的步驟:首次進攻、完成傳球、失誤、得分。而對資安長來說,績效是指什麼?本篇文章探討資安長以及資安專家成功做好網路安全計劃的制勝三大關鍵。

今日的資安長(CISO)就像是一名足球教練。兩者都必須有個成功的願景。都需要組建隊伍並贏得成員的尊重。並且兩者都必須根據績效表現來做出判斷。

在足球比賽中,主要的績效指標是勝利,包括了所有邁向勝利的步驟:首次進攻、完成傳球、失誤、得分。而對資安長來說,績效是指什麼?

常見的關鍵績效指標(KPI),像是平均修復時間(MTTR,mean time to recovery )、入侵嘗試次數以及每次資安事件的處理成本,這些都是確保企業安全和合規的重要因素。但在更高層面上,我們認為如果資安長能夠掌握以下三個網路安全領域 – 安全態勢、存取權限管理以及網路安全訓練,那他們就能夠展現世界盃級別的表現(或至少進入決賽周)。

繼續閱讀

網路資安託管服務的第一堂課

在企業迅速移轉至雲端以及威脅情勢不斷演變的環境下,託管式服務供應商 (MSP) 正在不斷成長。看看 MSP 能為您企業提供什麼協助,以及您該如何聰明地挑選這類合作夥伴。

飛快的數位轉型已使得企業資安跟不上轉型的腳步,而且在一個時間決定一切的時代,企業也面臨巨大壓力必須盡速建置頂尖的資安防護。

不過,大部分的中小企業 (SMB) 及大型企業都缺乏足夠的資源或能力來聘僱或從內部培養資安專家。更麻煩的是,即便是有能力的企業,也得面對網路資安人才短缺的問題。

解決之道就是:託管式服務供應商 (Managed Service Provider,MSP)。MSP 是一種網路資安專家委外服務供應商,能協助企業解決立即及長期的資安需求。MSP 越來越普遍,約有 38% 的企業採用 MSP 來解決他們一半以上的 IT 需求,這比例較去年大幅成長 25%。

不過在趕搭這波潮流之前,企業應該謹慎評估並規劃如何利用 MSP 來降低相關的資安風險。本文針對 MSP 的效益提供一份完整介紹,並提出您在評估 MSP 時該考量的幾點因素。

繼續閱讀

網路安全框架:回歸基本

巴甫洛夫博士曾經說過:「如果想要新點子,就從舊經驗中尋找」。這同樣適用在網路安全實作上。探索該如何延伸基本的網路安全框架,以減少系統和員工的資安風險。

[推薦影片連結]

資安意識意味著知道什麼是資安問題,什麼可能導致資安問題,以及該如何阻止或預防資安問題。在這網路安全意識月,我將重點探討基本網路安全框架如何能夠解決系統和員工的資安風險。


繼續閱讀