代码中的漏洞确实比以往任何时候都多,但那是因为我们今天发布的代码比十年前多得多(这是一件好事)。 确实,有更多的物联网设备需要保护,但这是因为有更多的物联网设备可以改善我们今天的生活质量(这是一件好事)。
我们需要像对手一样快速创新,而唯一的办法就是设计一个系统,激励防御人员快速行动,并经常迭代确保基础设施安全。 我们需要让市场了解新的问题领域,而人们会通过接触新的想法和初创企业的产品来了解这些领域。 我们需要加快采用 MFA 等最佳实践,而让公司教育客户是通常的做法。 初创企业是积累、提炼和传播领域知识的研发(R&D)中心,没有资本是不可能做到这一点的。 由于存在多种想法和方法,而且最先尝试的人不一定能找到最好的方法,因此竞争会激励最优秀的选手获胜。 大公司很难创新。这对于任何行业都是如此,但在安全领域,我们不仅要面对市场力量,还要面对恶意行为,这一点比其他行业更为重要。
这表明企业更加重视安全问题,并愿意为此花钱。 这就需要投入更多资金,对企业进行安全重要性的教育。 这样就有更大的力量游说制定法规,提高攻击者的门槛,帮助公司变得更加安全(是的,购买更多的产品--但在我看来,这是一个合理的权衡)。
安全产品正变得越来越用户友好、可互操作和 API 优先。整合不同厂商的工具变得越来越容易,而公司想要把客户留在自己的围墙内就很难了。 从瀑布式向敏捷式的转变,以及云计算和 SaaS 的兴起,使得软件开发速度加快,这意味着我们现在可以更快地修复关键漏洞。无需再等待一年才能发布新版本,只需几秒钟就能为数百万客户打上补丁。 用户数据处理的透明度大大提高,客户开始对自己的数据有了更多的控制权。GDPR 等法律让人们更容易要求以更符合自己偏好的方式处理自己的数据。 安全对于行业外人士来说越来越容易理解。我们正在学习在不使用缩略词和行业术语的情况下解释问题和概念。要做得更好需要时间,但我们别无选择,因为安全领导者现在需要向不懂我们行业术语的其他企业高管传达风险。 安全从业者开始在行业中拥有更强的发言权。越来越多的安全领导者开始授权团队成员做出决策,从负责评估新解决方案到建议公司下一步应解决哪些安全领域。 围绕网络安全中心理健康的重要性的讨论越来越多。作为一个行业,我们在消除心理健康、神经多样性、冒名顶替综合症等污名方面取得了巨大进步。