重塑网络安全格局:数字化和新冠疫情提升大型金融机构网络安全需求_28页_2mb
报告摘要
德勤金融服务行业研究中心网络安全调研总结
核心内容
本报告由德勤金融服务行业研究中心与金融服务信息共享与分析中心(FS-ISAC)联合发布,基于过去三年对金融机构首席信息安全官(CISO)的调研,分析了金融行业网络安全的现状、趋势及挑战。报告重点探讨了网络安全支出增长、数字化转型对网络安全的影响、新兴技术的投资重点以及网络安全在组织架构中的角色演变。
主要观点
-
网络安全支出持续增长:
金融机构在网络安全上的支出比例逐年上升,2020年平均占IT预算的10.9%,占营收的0.5%。每位全职员工的平均网络安全支出也从2,300美元增长至2,691美元。- 身份和访问管理、网络安全监控和运维、终端和通信安全是支出的主要组成部分,占比超过50%。
-
数字化转型加速网络安全挑战:
数字化和远程办公的普及显著增加了网络风险,尤其是数据泄露和内部威胁。- 金融机构需将网络安全嵌入产品开发、新渠道建设等业务流程中,以应对新兴技术带来的安全风险。
-
新兴技术成为投资重点:
云技术、数据分析、人工智能和自动化成为大型金融机构网络安全投资的主要方向。- 云技术在2018至2020年始终是优先投资的领域,同时数据安全和访问控制的重要性持续上升。
-
网络安全与IT职能的结合:
大多数大型金融机构将网络安全视为IT架构的一部分,CISO通常向CIO或CTO汇报。- 网络安全与IT的结合有助于提升整体运营效率,但同时需保持一定程度的独立性以确保风险管理不受IT限制。
-
董事会参与度提升:
董事会和管理层对网络安全的重视程度显著提高,网络安全技术、安全组织职责和业务影响成为关注焦点。- 网络安全不再是IT的附属,而是战略层面的重要议题,需持续监督并融入业务计划。
-
零信任模型成为趋势:
随着网络边界模糊化,零信任原则被广泛采纳,强调最小权限访问控制,以降低授权风险。 -
成本控制与安全的平衡:
金融机构在数字化转型中需谨慎处理成本控制与网络安全之间的关系,避免因降本措施增加网络风险。
关键信息
-
调研范围:53家金融机构参与,涵盖零售/公司银行、消费金融、保险、服务提供商、金融设施等多个子行业。
-
调研时间:最近一次调研于2019年末启动,2020年1月27日结束,结果发布于2020年。
-
挑战与趋势:
- IT的快速变化与复杂性是网络安全管理的主要挑战。
- 人才短缺、技术发展和监管要求是影响网络安全投资与实施的重要因素。
- 云技术、数据分析、自动化和人工智能成为新兴技术投资的重点。
- 零信任模型被广泛采用,以应对日益模糊的网络边界。
-
未来建议:
- 网络安全应与业务战略保持一致,并嵌入到软件开发生命周期和数字化转型过程中。
- 金融机构应考虑外包和自动化手段以提高效率和降低成本。
- 需要加强安全意识培训和建立积极的安全文化以吸引和留住人才。
- 在后疫情时代,需持续评估网络安全措施,确保其适应远程办公和数字化环境。
前进之道
-
加强网络安全与业务的融合:
网络安全需作为业务战略的一部分,通过设立指导委员会、业务信息安全官(BISO)等方式实现与业务的深度整合。 -
推动数字化转型中的安全:
金融机构应将安全设计原则融入IT架构和数字化项目,确保网络安全在转型过程中始终处于核心位置。 -
应对远程办公带来的风险:
增强终端用户设备的控制,实施零信任模型,并提升安全意识培训,以应对远程办公环境中的潜在威胁。 -
关注新兴技术的安全性:
金融机构需在采用云、数据分析、自动化等技术时,同步加强相关安全措施,防范新攻击面。 -
持续的董事会监督:
董事会应持续关注网络安全,而不仅仅是在事件发生时才介入,以确保网络安全获得应有的资源和优先级。
尾注
本报告基于德勤和FS-ISAC的联合调研,旨在为金融机构提供网络安全战略和运营的洞察。报告强调,网络安全不仅是技术问题,更是业务战略的重要组成部分,需与IT紧密协作,同时保持独立性,以有效应对不断演变的网络威胁和业务挑战。
试读结束,高清完整版pdf/doc/ppt,请点下载