2016-01-19-奥纬咨询-Cyber_Risk_64页_2mb
报告摘要
全球风险中心2016年网络安全手册总结
摘要要点:
-
看不见的风险
- 数字时代所有行业均面临显性或潜在的网络安全威胁,行为体包括有组织犯罪、国家支持的网络恐怖组织、黑客组织、特定目标攻击、勒索软件攻击及其他恶意行为。
- 预估全球因网络犯罪造成的年代价高达4450亿美元。
-
全球格局变化
- 网络威胁现已成为全球前十大风险之一,在全球风险报告中排第七位。
- 美国网络安全保险市场最大,全球约20%企业已购买网络安全保险。
-
现有防御体系的局限性
- 技术、人员和流程的协同缺位导致防御失效,迫切需构建全组织范围的网络安全防御机制。
-
关键问题:如何量化评估攻击代价?
- 量化方法应综合考虑直接经济损失、法律费用、品牌损伤、业务中断及时间节点上的潜在突发事件。
-
应对措施及建议
- 身份识别与全面理解: 识别关键数字资产,评估技术、人员及管理流程层次的防控能力。
- 风险转移与资金规划: 设计国际合规治理结构,按业务需求实现透明化风险资产估算,发展当前及未来的管理体系。
- 升级管理程序: 包括制定业务连续性规划、员工培训计划及建立合规审计系统。
- 国际法遵从(以欧洲GDPR为例): 提高数据丢失频率与隐私侵犯预警能力,构建及时高效通报机制。
-
新型市场动态:保险市场困境与建议方案
- 保险公司面临模型老化、失败案例增多,新技术及法规变化造成保险承保陷阱。
- 建议市场采用层级化风险组合模型,保险机构需提升应对网络攻击的政策调整能力,并设计更细化的保险产品。
-
细分行业威胁
- 能源电力行业: 依赖控制系统易受攻击,需平衡技术先进性与业务连续性。
- 金融服务行业: 金融风险包含直接经济损失、诉讼暴露和社会信任丧失。
- 医疗保健行业: 成为黑客主要目标之一,因医疗数据敏感性极高。
- 其他:零售、教育、工业制造等行业也面临各自特定风险。
结论
网络风险是系统性缺陷导致的现实。一个完善的防御机制需嵌入组织的每个层面:战略规划须重视投资,技术与管理流程需不断创新,合规体系与审计机制需同步进化,将网络安全预警内置入整体风险管理框架中。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载