2024年网络钓鱼报告-29页_819kb
报告摘要
2024年Proofpoint发布的《人类以用户为中心的网络安全风险行为、现实威胁和用户韧性的报告》揭示了网络安全领域的最新趋势。报告显示,几乎所有企业(99%)都经历过勒索软件攻击,其中超69%遭遇多起事件。尽管如此,仅52%安全专业人员认为多因素认证能完全防止账户接管,而实际攻击中EvilProxy框架每月仍会造成数百万人次的MFA绕过。
用户端行为表现堪忧。71%员工主动采取高风险操作,尽管超96%明知其危险性。最常见的风险行为包括重复使用密码、在公共场合免VPN连接(26%)、未经验证点击未知链接等。特殊群体风险指数更高:拥有业务特权者平均风险值5.5分,离职人员达4.6分。
威胁态势持续演变,新方法包括TOAD攻击(每月超1000万条恶意短信)、QR码伪装攻击和AI生成的定制化商务电邮钓鱼(BEC)。数据显示,非英语国家近年BEC攻击增幅显著,日本飙升35%。生成式AI技术被用于制造更具迷惑性邮件内容。
安全教育培训方面,不足的是仅53%组织覆盖全员培训,78%的员工错误认为安全责任与自己无关。模拟钓鱼测试显示,金融业用户素质提升最快,而农业和建筑业呈现下降趋势。尽管多数企业开展安全建设,但组织与员工目标存在认知间隙:安全团队最推崇的奖励制度与培训模式实际激励效果不及预期,惩罚措施的威慑力不足且易引发抵触情绪。
本报告建议企业应调整安全管理策略,通过游戏化激励(如引入竞赛机制)、加密认证政策更新和多维度培训体系建设,显著提升用户安全意识。实践表明,由员工自主践行安全措施的最佳组织,其用户安全意识测试通过率比平均平台高出2.0倍。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载