历史经验表明,专有的、厂商特定的数据协议最容易受到网络攻击,因为与标准化协议不同,只有相对较少的人员参与维护这些协议。为了更好地抵御未来的网络攻击,产品从一开始就应该采用被归类为标准且以 RFC(征求意见稿)等形式免费提供的通信协议。这是因为此类协议已经过众多专家的全面审查,并且在开发之初就考虑到了安全性。因此,它们能够提供最高级别的安全性,不仅对产品有益,最终也有利于企业及其流程。.
此外,企业需要在网络安全问题上保持透明。在这种情况下,初期保持谨慎无疑是必要的。毕竟,市场合作伙伴,尤其是客户,不应感到被背叛。但与此同时,这段谨慎期也应用于开发潜在的补丁程序,以解决安全漏洞。此外,还应做好与所有利益相关者的外部沟通准备和协调工作。最后,漏洞应得到报告、协调处理,并附带安全补丁。.
回避政策毫无益处
这种做法给许多公司,尤其是工业领域的公司,带来了诸多困难。原因在于网络安全的重要性直到最近才开始受到重视,导致企业缺乏应对网络安全问题的能力,甚至能力不足。许多公司选择视而不见,认为讨论这个问题只会带来更多麻烦。然而,如果外部专家(无论是无意还是有意)发现了漏洞,并将其公之于众,这种态度可能会适得其反。届时,问题将公开,严重损害公司形象。.
反之,积极主动解决漏洞的公司可以赢得信誉。鉴于许多产品的复杂性,即使进行了详尽的发布前测试,问题也无法完全消除,这一点显而易见。.
更重要的是迅速解决这些问题,始终牢记客户;换句话说,更重要的是证明公司有能力掌控局面。.
关闭数字谷仓的大门
:网络安全方面还能做些什么?对于中型企业而言,这个问题尤其难以逾越。毕竟,采取必要措施和培养所需技能都需要资金投入。然而,并非必须从一开始就实施全面的解决方案才能抵御所有可能的网络攻击。网络安全更像是一个持续的过程。首先,必须识别潜在威胁。例如,在德国,许多中型企业(其中一些是各自领域的佼佼者)在保护其技术诀窍方面却像敞开着一个巨大的数字谷仓一样,对网络安全漏洞视而不见。一旦识别出最严重的弱点,就应该采取一些初步措施来实施网络安全。此外,还应实施类似于质量管理的持续改进流程,逐步提高安全级别。
另一方面,创建一个政府和企业界可以共同探讨网络安全的平台也大有裨益。只有所有利益相关者积极参与,这种方法才能奏效。经验表明,如果这种情况没有发生,就会出现平行平台,导致竞争,最终对任何人都没有好处。其次,政府和企业界之间必须明确划分责任。例如,美国商务部下属的国家标准与技术研究院 (NIST) 会公开宣布新加密算法的创建,然后由企业界进行开发。换句话说,该政府机构为企业提供特定激励措施,鼓励其寻找创新解决方案,从而自动提升其网络安全专业能力。德国应该借鉴这种做法,以便有效抵御网络威胁。
结论:
由于流程互联性日益增强,网络安全正成为实现经济成功的决定性因素。因此,企业必须在为时过晚之前采取行动,开发安全的产品,公开沟通问题,并将网络安全牢固地融入到追求持续改进的企业文化中。此外,政府和企业界有责任提供标准化解决方案,因为这是所有市场参与者平等受益的唯一途径。
