Crowd-2017年威胁、监测、检测和响应报告(英文)-2017-47页_3mb
报告摘要
详细总结
核心内容
本报告由Crowd Research Partners联合LinkedIn上的370,000多名信息安全专业人士进行调查,旨在深入了解全球信息安全团队对网络威胁的认知和应对措施。报告涵盖了威胁生命周期的多个方面,包括威胁监控、检测与响应、威胁情报、内部威胁、预算与资源分配等。
主要观点
- 高级威胁是主要关注点:信息安全专业人士对高级威胁(如勒索软件、钓鱼攻击和数据丢失)最为担忧,分别有48%、48%和47%的受访者表示关注。
- 检测是主要挑战:62%的受访者指出威胁检测是最大的挑战,其次是缺乏高级安全人员(41%)和响应速度慢(23%)。
- 预算与资源限制:缺乏预算(51%)、缺乏专业人员(49%)和缺乏安全意识(49%)是信息安全团队面临的主要障碍。
- 威胁情报的使用:57%的组织使用商业威胁情报平台,47%使用开源平台,21%未使用任何威胁情报。
- 威胁管理平台:端点安全平台是最常用的(62%),其次是IDS/IPS/UTM/防火墙(55%)。
- 内部威胁的增加:51%的受访者认为内部威胁在过去一年有所增加,主要原因是访问敏感数据的设备数量增加(55%)、数据通过移动设备流出传统网络边界(51%)和员工培训不足(50%)。
- 内部威胁的检测难度:61%的受访者认为检测和防止内部威胁比外部威胁更难。
- 威胁管理优先事项:提高威胁检测能力是首要任务(67%),其次是24小时威胁情报、监控与分析(72%)和威胁评估报告(68%)。
- 攻击恢复时间:29%的组织能在几分钟或几小时内恢复,36%的组织在一天到一周之间恢复。
- 预算变化:36%的组织预计在未来12个月内增加威胁管理预算。
关键信息
威胁类型与关注程度
- 勒索软件:48%的受访者表示最关注。
- 钓鱼攻击:48%的受访者表示最关注。
- 数据泄露:47%的受访者表示最关注。
- 内部威胁:51%的受访者认为内部威胁在过去一年有所增长。
- 高级持续性威胁(APT):作为新的关注点,显示出显著的增长。
- 零日攻击:同样成为新的关注点。
威胁管理挑战
- 威胁检测:62%的受访者认为这是最大的挑战。
- 缺乏高级安全人员:41%的受访者表示这是主要问题。
- 响应速度慢:23%的受访者指出这是主要问题。
- 缺乏上下文信息:23%的受访者指出这是主要障碍。
- 实施新安全系统困难:21%的受访者指出这是主要障碍。
- 误报过多:20%的受访者指出这是主要障碍。
- 缺乏决策工具:15%的受访者指出这是主要障碍。
- 缺乏有效的安全解决方案:14%的受访者指出这是主要障碍。
威胁管理措施
- 端点安全平台:62%的组织使用。
- IDS/IPS/UTM/防火墙:55%的组织使用。
- 漏洞管理平台:39%的组织使用。
- 日志管理平台:16%的组织使用。
- 网络数据包经纪人/内联监控平台:16%的组织使用。
- 取证平台:16%的组织使用。
- 暗网监控平台:12%的组织使用。
- 威胁情报服务提供商:10%的组织使用。
- 欺骗检测平台:9%的组织使用。
- CTI平台提供商:8%的组织使用。
威胁情报的使用与消费者
- 威胁情报消费者:IT安全团队是主要消费者(70%),其次是事件响应团队(43%)和SOC团队(38%)。
- 威胁情报的使用效果:49%的受访者表示使用威胁情报后减少了安全事件。
威胁事件通知方式
- 端点监控软件警报:60%的受访者使用。
- 第三方报告:26%的受访者使用。
- 手动检查SIEM数据:24%的受访者使用。
- 使用安全分析平台进行搜索:21%的受访者使用。
- 威胁情报服务提供商警报:19%的受访者使用。
- UEBA:10%的受访者使用。
- 错误信息或应用警报:其他方式。
内部威胁应对措施
- 用户培训:57%的受访者认为这是主要手段。
- 用户行为监控:51%的受访者使用。
- 用户活动/行为监控:51%的受访者使用。
内部威胁来源
- 普通员工:50%的受访者认为是最大的安全风险。
- 特权IT用户/管理员:47%的受访者认为是最大的安全风险。
- 承包商、服务提供商和临时员工:47%的受访者认为是最大的安全风险。
攻击恢复时间
- 恢复时间:24%的组织能在一周内恢复,35%的组织能在一天内恢复,这一比例较之前有所下降。
- 无法恢复:2%的组织表示无法恢复。
- 不确定:24%的受访者不确定恢复时间。
方法论与人口统计
- 调查对象:来自全球的信息安全专业人士。
- 调查方法:通过问卷调查收集数据,涵盖多个威胁管理相关主题。
- 样本数量:超过400名受访者参与了调查。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载