受的委托,領(lǐng)先策略市場(chǎng)研究公司對(duì)來(lái)自14個(gè)不同國(guó)家的77000名用戶進(jìn)行調(diào)查分析,結(jié)果發(fā)現(xiàn)在全部用戶中,有65%成為過(guò)網(wǎng)絡(luò)犯罪的受害者。
考慮到和惡意軟件,以及網(wǎng)上詐騙、攻擊、賬戶劫持和等行為都被包括在內(nèi),這一比例低得讓人有些吃驚。因此,對(duì)于這一數(shù)字我個(gè)人的猜測(cè)是,很多受訪者的系統(tǒng)中其實(shí)是存在病毒或惡意軟件的,只是他們不知道。
調(diào)查結(jié)果顯示,受害者平均需要花費(fèi)28天以及334美元才能恢復(fù)被網(wǎng)絡(luò)犯罪分子破壞的部分。如果受害者的時(shí)間按照每小時(shí)30美元的價(jià)格來(lái)計(jì)算的話,就是840美元,兩者加起來(lái)已經(jīng)遠(yuǎn)遠(yuǎn)超過(guò)了1000美元。報(bào)告中并沒有提到的是額外成本(這一點(diǎn)是可以預(yù)計(jì)到的,畢竟調(diào)查是由一家防病毒公司贊助的),它指的是我們擔(dān)心不選擇這些額外安全措施,就有可能成為受害者,因此,我們需要為防病毒工具、防惡意軟件工具、以及其它安全類軟件和硬件付費(fèi),這就是網(wǎng)絡(luò)犯罪行為造成的結(jié)果。對(duì)于很多人來(lái)說(shuō),這就意味著50美元的投入,或者每年20到30美元的更新費(fèi)用,當(dāng)然,這一數(shù)字可以降低(或者免除,如果你使用免費(fèi)工具的話),也可以大幅上升。
不過(guò),網(wǎng)絡(luò)犯罪行為帶來(lái)的實(shí)際損失遠(yuǎn)遠(yuǎn)不止資金方面的損失。
非資金方面的損失
不象大多數(shù)類似的調(diào)查,賽門鐵克試圖通過(guò)詢問(wèn)受害者的情緒變化并進(jìn)行深入分析找出一些隱含成本。他們發(fā)絡(luò)犯罪行為的受害者大部分情緒變化和盜竊之類其它犯罪行為的受害者情緒是類似的,這樣的結(jié)果并不讓人吃驚。受害者表現(xiàn)出憤怒、煩躁和受到欺騙,對(duì)拘捕并懲處攻擊者不抱有希望的情緒。網(wǎng)絡(luò)犯罪行為帶來(lái)的體驗(yàn)非常類似盜竊或破壞類案件。別人進(jìn)入你的空間,無(wú)論是家庭還是計(jì)算機(jī),并拿走或破壞你的財(cái)產(chǎn),讓你感覺受到了侵犯。
大多數(shù)個(gè)人犯罪行為的受害者也經(jīng)歷了調(diào)查中顯然沒有詢問(wèn)的另一種情感:恐懼,有時(shí)間會(huì)近似于偏執(zhí)狂,并且會(huì)再次發(fā)生。網(wǎng)絡(luò)犯罪行為的受害者在這方面有什么不同?調(diào)查結(jié)果顯示,只有一半多一點(diǎn)的被調(diào)查者認(rèn)為,如果成為網(wǎng)絡(luò)犯罪行為的受害者,他們會(huì)選擇改變自己的行為。報(bào)告中沒有對(duì)他們?yōu)槭裁磿?huì)改變的原因進(jìn)行詳細(xì)說(shuō)明。
不過(guò),從我接觸過(guò)的例子來(lái)看,在遭遇到網(wǎng)絡(luò)犯罪行為后受害者通常的表現(xiàn)是,大幅度減少對(duì)技術(shù)的依賴,上網(wǎng)行為發(fā)生了變化。有些受害者甚至選擇不再使用計(jì)算機(jī)進(jìn)行包括網(wǎng)上購(gòu)物和登錄賬戶在內(nèi)任何和金融有關(guān)的活動(dòng)。尤其是那些身份盜竊犯罪的受害者。這是非?,F(xiàn)實(shí)的情況,依據(jù)今年早些時(shí)間的文章,由于金融機(jī)構(gòu)需要承擔(dān)責(zé)任,身份盜竊的個(gè)人平均成本下降了。
當(dāng)然,認(rèn)為消費(fèi)者不會(huì)受到影響的想法是非常天真的。金融機(jī)構(gòu)會(huì)通過(guò)提高收費(fèi)和利息等措施來(lái)消除這類經(jīng)營(yíng)成本,而同時(shí)在公司稅收中也可以獲得遞減。
沉默的痛苦
在賽門鐵克研究中最有趣的發(fā)現(xiàn)之一也許是,在網(wǎng)絡(luò)犯罪行為的受害者中,只有不到一半(44%)向執(zhí)法機(jī)關(guān)報(bào)告了發(fā)生的案件。對(duì)于造成這種情況的原因,我們只能推測(cè),但基于對(duì)其他類型犯罪受害者研究的基礎(chǔ)上,我作出了下面的猜想:
O 他們并不信任警方,認(rèn)為即使報(bào)了案,也不會(huì)有人進(jìn)行處理。
O 他們不想花費(fèi)更多的時(shí)間來(lái)填寫表格和執(zhí)法人員交談,以及在報(bào)告時(shí)討論涉及的“麻煩因素”。
O 他們不認(rèn)為這樣的犯罪有多么嚴(yán)重,或損失非常巨大,值得花費(fèi)時(shí)間去采取法律措施。
O 他們不愿意承認(rèn)自己是犯罪的受害者。
O 因?yàn)樗麄冋J(rèn)為這樣使得自己看起來(lái)非常軟弱或愚蠢(在商業(yè)案例中,則是會(huì)導(dǎo)致他們失去客戶,因?yàn)榭蛻舨辉傩湃嗡麄兡軌虺浞直Wo(hù)客戶端數(shù)據(jù)),所以不希望其它人知道自己是受害者。
O 他們責(zé)怪自己,沒有選擇防火墻或防惡意軟件工具或點(diǎn)擊鏈接或訪問(wèn)網(wǎng)站或降低計(jì)算機(jī)的安全設(shè)置,從而讓犯罪分子更容易獲得他們需要的東西。
盜竊案件的受害者往往也有相同的想法,警方不能或無(wú)法逮捕闖入他們家里的犯罪分子,能做的僅僅就是填寫并提交一份報(bào)告。但是,在他們需要警方提供犯罪記錄報(bào)告以獲得保險(xiǎn)賠償時(shí),報(bào)告犯罪的可能性就會(huì)上升,因?yàn)椋@時(shí)間,他們相信警方可能會(huì)加強(qiáng)在該地區(qū)的巡邏,有助于防止這類事件的再次發(fā)生。
通常情況下,網(wǎng)絡(luò)犯罪造成的數(shù)據(jù)丟失和計(jì)算機(jī)軟件損害是沒有保險(xiǎn)的,警方也沒有什么辦法來(lái)保障受害者不會(huì)受到進(jìn)一步的侵害。如果受害者報(bào)告犯罪,結(jié)果沒有發(fā)生新情況,就會(huì)導(dǎo)致他在刑事司法系統(tǒng)中的信任度下降,并且妨礙其它情況的報(bào)告,導(dǎo)致在未來(lái)出現(xiàn)更嚴(yán)重的犯罪。在這里“麻煩因素”的關(guān)鍵是,如果受害者相信案件會(huì)被破獲,犯罪分子將被擒拿歸案的話,他們才愿意花時(shí)間與官僚們合作。
在很多案件中,網(wǎng)絡(luò)犯罪行為導(dǎo)致的資金損失,舉例來(lái)說(shuō),重新格式化驅(qū)動(dòng)器、重新安裝、從備份中恢復(fù)數(shù)據(jù)等措施花費(fèi)時(shí)間的價(jià)值是很難確定的。即使有直接的資金損失,舉例來(lái)說(shuō),在身份盜竊案件中,也很難或無(wú)法證明身份盜竊行為與被感染或遭到入侵有關(guān);盡管看上去似乎是這樣,但很難證明。
有些人對(duì)待犯罪的做法是,將實(shí)際情況從頭腦中排除出去,假裝從來(lái)沒有發(fā)生過(guò),在毆打和強(qiáng)奸等個(gè)人犯罪行為中,這種情況尤其突出。向警方報(bào)案意味著它是真實(shí)的。即便他們承認(rèn)自己已經(jīng)成為受害者,可能也不希望其他人知道此事,因?yàn)樗麄兿嘈胚@將降低自己在其它人眼里的地位。不得不承認(rèn),尷尬,甚至羞辱是網(wǎng)絡(luò)犯罪分子控制你的最好手段。
自責(zé)是常見于強(qiáng)奸犯罪行為的受害者,并且在入室行竊、搶劫和盜竊等案件的受害者也經(jīng)常出現(xiàn)。在涉及到網(wǎng)絡(luò)犯罪時(shí),所有關(guān)于可能發(fā)生這種情況的警告和應(yīng)該保護(hù)自身的提醒都是善意的和有益的,但也有可能產(chǎn)生導(dǎo)致受害者產(chǎn)生感到內(nèi)疚的傾向,或者覺得自己非常“愚蠢”,沒有采取足夠措施來(lái)阻止這種情況的發(fā)生。人們?cè)诟械絻?nèi)疚或者認(rèn)為這屬于自己的過(guò)錯(cuò)時(shí)間,不太可能報(bào)告犯罪。因此,如果我們希望獲得更多網(wǎng)絡(luò)犯罪行為方面報(bào)告的話,讓用戶了解安全,讓他們知道不是自己沒有采取足夠的安全措施是非常重要的。
商業(yè)領(lǐng)域的損失
賽門鐵克調(diào)查關(guān)注的主要是網(wǎng)絡(luò)犯罪行為對(duì)個(gè)人造成的后果。因?yàn)楹芏嗳说挠?jì)算機(jī)里都存在有價(jià)值的信息,就象可能被身份盜竊犯罪利用的個(gè)人數(shù)據(jù)和財(cái)務(wù)數(shù)據(jù),這些數(shù)據(jù)的額外價(jià)值往往難以量化。而從某些方面來(lái)看,對(duì)于來(lái)說(shuō),網(wǎng)絡(luò)犯罪造成的損失更容易估計(jì)、
《信息周刊》分析委員會(huì)發(fā)布的的報(bào)告《威脅遍及全球,案件頻頻出現(xiàn)》中包含了全球范圍內(nèi)公司受到網(wǎng)絡(luò)犯罪影響的更多內(nèi)容。
在報(bào)告(第2頁(yè))有一個(gè)非常有趣的數(shù)字,員工花費(fèi)在相關(guān)領(lǐng)域時(shí)間占的比率非常小,對(duì)最終用戶進(jìn)行安全意識(shí)培訓(xùn)的時(shí)間(2009年為9%,2010年上升到11%),監(jiān)測(cè)員工行為(每年都是7%)。不過(guò),請(qǐng)注意,因?yàn)楹喜⑵饋?lái)的結(jié)果遠(yuǎn)遠(yuǎn)超過(guò)了100%,所以我們不確定這些數(shù)字的有效性。無(wú)論如何,從實(shí)際來(lái)看關(guān)注用戶時(shí)間太少(第6頁(yè)),是第二大威脅以70%的比率受到了用戶和員工的共同認(rèn)可,僅次于(術(shù)語(yǔ))的77%。
取決于引用研究報(bào)告的不同,對(duì)于網(wǎng)絡(luò)犯罪行為給企業(yè)帶來(lái)的資金損失,給出的數(shù)據(jù)也有很大的差異。在2009年,邁克菲針對(duì)來(lái)自幾個(gè)國(guó)家的首席信息官們進(jìn)行的調(diào)查研究結(jié)果顯示:在全球范圍內(nèi),網(wǎng)絡(luò)犯罪行為帶來(lái)的損失高達(dá)1萬(wàn)億美元。
而在最近,由ArcSight研究所進(jìn)行的一項(xiàng)研究的結(jié)果發(fā)表在網(wǎng)絡(luò)世界上。經(jīng)過(guò)對(duì)美國(guó)45家公司組織進(jìn)行研究的結(jié)果顯示,年度平均安全損失為380萬(wàn)美元。這一數(shù)字不包含防火墻和防病毒軟件之類預(yù)防措施的花費(fèi),而僅僅包含了受到攻擊后進(jìn)行處理、清除和恢復(fù)等措施的費(fèi)用。平均時(shí)間耗費(fèi)為14天,而內(nèi)部惡意攻擊則高達(dá)42天甚至更多。
并且,這些直接費(fèi)用成本實(shí)際上僅僅是冰山一角。特別是在涉及到消費(fèi)者或客戶數(shù)據(jù)的情況下,由于聲譽(yù)受到損害而對(duì)未來(lái)業(yè)務(wù)造成的影響是無(wú)法衡量的。而且,我們也必須意識(shí)到,由于攻擊活動(dòng)是隱蔽的,所以,企業(yè)甚至有可能不知道自己已經(jīng)受到惡意軟件、入侵和其它犯罪活動(dòng)的攻擊。不同于物理設(shè)備的被盜,如果原始數(shù)據(jù)沒有變化,數(shù)據(jù)盜竊行為是可能被忽略的。這些被忽略的損失可能永遠(yuǎn)不會(huì)被發(fā)現(xiàn)或報(bào)告。
降低損失
怎樣才能降低網(wǎng)絡(luò)犯罪行為帶來(lái)的損失這一問(wèn)題的答案對(duì)于我們大家來(lái)說(shuō)非常簡(jiǎn)單:就是逮捕罪犯。但做起來(lái)就沒有說(shuō)的這么簡(jiǎn)單了。司法管轄權(quán)、隱私和匿名、預(yù)算限制加上很多其它因素的影響,讓執(zhí)法機(jī)關(guān)處理網(wǎng)絡(luò)犯罪變得非常困難。很少有其它類型的犯罪可以在跨越半個(gè)地球的范圍,而不是同一個(gè)國(guó)家內(nèi)實(shí)施,受害者和犯罪對(duì)象是腳對(duì)腳。通常情況下,對(duì)犯罪活動(dòng)進(jìn)行更嚴(yán)密的跟蹤也意味著對(duì)合法互聯(lián)網(wǎng)活動(dòng)進(jìn)行更多跟蹤以及對(duì)普通用戶隱私的侵犯。很多人認(rèn)為,這樣的代價(jià)太高了。而案件的強(qiáng)制執(zhí)行,由于距離的遙遠(yuǎn)導(dǎo)致費(fèi)用的上升,在持續(xù)疲軟的經(jīng)濟(jì)環(huán)境下,對(duì)于預(yù)算緊縮的執(zhí)法機(jī)關(guān)來(lái)說(shuō),也是非常大的挑戰(zhàn)。
網(wǎng)絡(luò)犯罪的打擊重點(diǎn)是發(fā)現(xiàn)和阻止網(wǎng)絡(luò)恐怖主義,很多資源都被分配到這一領(lǐng)域。作為網(wǎng)絡(luò)犯罪中最嚴(yán)重的類型,網(wǎng)絡(luò)恐怖主義分子成功制造的襲擊在人身安全和社會(huì)影響方面帶來(lái)的損失會(huì)是非常巨大的,因此,這讓防范成為當(dāng)務(wù)之急。不過(guò),這意味著“僅僅”涉及資金的犯罪以及這些犯罪行為的受害者可能不會(huì)獲得足夠關(guān)注。
在這些問(wèn)題獲得解決之前,我們要做的就是被動(dòng)地處理網(wǎng)絡(luò)犯罪,而不是采用主動(dòng)迎擊模式。這意味著犯罪分子將保持領(lǐng)先一步。在以后的專欄中,我們將對(duì)這些問(wèn)題和可能的解決或變通方法進(jìn)行更深入的研究。與此同時(shí),網(wǎng)絡(luò)犯罪的受害者和潛在受害者將面對(duì)一個(gè)嚴(yán)峻的問(wèn)題:我們?cè)敢飧冻龆啻蟮拇鷥r(jià)(包括資金和非資金方面),來(lái)將更多的網(wǎng)絡(luò)犯罪分子繩之以法?