后疫情时代的网络安全_22页_5mb
报告摘要
后疫情时代的网络安全:聚焦金融服务
核心内容
后疫情时代,网络安全格局正经历深刻变革,尤其在金融服务领域。远程办公和虚拟客户互动的普及,显著增加了网络攻击和数据泄露的风险,同时推动了数字化转型的加速。金融机构必须在适应新环境的同时,构建更安全、更高效的网络防御体系。
主要观点
- 网络安全事件频发:在2020至2021年间,超过三分之二的受访者表示其所在企业经历了1至10起网络攻击或数据泄露事件。网络安全事件不仅影响企业运营,还可能对声誉和财务状况造成严重破坏。
- 远程办公模式的挑战:远程办公的扩展使企业面临更复杂的生态系统安全挑战,从管理单一网络转变为管理数百个网络,增加了安全风险和管理难度。
- 云技术应用的必要性:虽然云技术为金融机构提供了扩展和灵活性,但其应用仍处于早期阶段。企业需要评估云就绪状态,采用更先进的控制措施以确保合规性和安全性。
- 零信任安全模型的兴起:随着企业生态系统的扩展,零信任成为关键实践。该模型强调持续验证,而非基于边界的传统安全方式,以应对更复杂的网络威胁。
- 人为错误仍是主要威胁:尽管有大量安全措施,员工仍因网络钓鱼、恶意软件和勒索软件等威胁而成为网络安全的薄弱环节。安全意识培训虽重要,但需进一步强化为网络安全文化。
- 董事会与高管的重视:企业高层越来越重视网络安全,将其视为业务风险的一部分。首席信息安全官(CISO)应拥有更大的权限,以影响所有业务条线并推动网络安全战略。
- 网络安全投资持续增长:企业每年在网络安全上的支出占收入比例不断上升,且重点投入于基础设施安全、物联网(IoT)、工业控制系统(ICS)和运营技术(OT)等领域。
关键信息
网络安全事件趋势
- 2020至2021年间,数据泄露事件增长了17%。
- 针对金融应用程序的攻击同比增长了38%。
- 运营中断是网络攻击和数据泄露事件带来的最大影响。
云技术应用现状
- 云技术是金融机构数字化转型的重要推动力。
- 31%的受访者选择基于云端的身份即服务(IDaaS)解决方案。
- 66%的CISO认为网络健康是最大的挑战,而33%的CIO则更关注网络安全人才短缺、混合IT和转型问题。
零信任与自动化
- 零信任模型被广泛采用,以应对扩展企业生态系统的安全挑战。
- 自动化和安全编排是提升安全能力的重要方向。
人为错误与安全文化
- 人为错误仍是头号威胁,包括网络钓鱼、恶意软件和勒索软件。
- 54%的受访者正在使用自动行为分析工具来监测员工风险指标。
- 安全意识培训仍是重点,但需进一步发展为全面的网络安全文化。
网络安全预算与分配
- 网络安全支出占年收入比例逐年上升。
- 2021年,基础设施安全、IoT、ICS和OT占据约20%的预算,其次是威胁情报、监测和监控(14%)以及网络转型(14%)。
结论与建议
- 短期措施需转化为长效机制:企业应将测试阶段的措施纳入长期战略,确保网络安全能力的持续提升。
- 淘汰传统系统:传统安全措施已无法满足数字化转型的需求,需加快云技术应用和现代化基础设施建设。
- 加强生态系统监测:扩展企业生态系统需要更强有力的监测和控制机制,以应对第三方风险和更广泛的攻击面。
- 推动网络安全文化:安全意识培训与文化建设相结合,才能有效减少人为错误带来的风险。
- 提升风险量化能力:CEO和董事会更倾向于采用更复杂的风险量化技术,以全面评估网络安全风险。
前路在何方
金融服务业的网络安全实践正在不断完善,但面对日益复杂的威胁,首席信息安全官需要不断重新审视其风险评估方法,以保持领先。企业应采取多管齐下的策略,包括提升事件检测和响应能力、加强边界控制、改进风险识别方法以及实施更集中的员工教育措施。尽管目前尚无万能解决方案,但风险的增加将推动企业采取更多创新和有效的应对措施。
尾注
本报告由德勤美国网络安全团队撰写,德勤中国团队进行翻译。如需进一步了解或寻求专业建议,请联系德勤中国网络安全与战略风险团队。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载