2024年控制系统网络安全年度报告-毕马威国际控制系统网络安全协会_75页_9mb
报告摘要
(CS)2AI-KPMG控制系统网络安全年度报告2024总结
-
报告核心内容
本年度报告由国际控制系统网络安全协会(CS)2AI与毕马威国际联合发布,基于630名行业参与者反馈及全球3,400名成员的数据样本,分析控制系统安全(CS/OT)领域的主要趋势、挑战及策略。核心议题包括网络安全成熟度、预算分配、技术应用、事件响应等。 -
CS/OT网络安全成熟度
- 近半数(49%)受访组织仍处于低成熟度阶段(第1/2级),仅具备基础管理能力,缺乏系统性改进;高成熟度组织(第4/5级)已实现主动防御、威胁情报整合等实践。
- 高成熟度组织在技术应用、评估频率及安全建设投入上显著优于低成熟度组织,例如主动入侵防御系统(IPS)使用率高出3倍,安全事件响应流程覆盖率提升至75%。
-
主要安全挑战与障碍
- 普遍障碍:技术资源不足(53%)、专业人才短缺(51%)、不安全协议(如ICS/OT协议)(235%低成熟度 vs 219%高成熟度)。
- 区域差异:区域4(印度太平洋)将“控制系统网络安全专业知识不足”视为最大问题,占比591%;区域2(欧洲)更关注网络复杂性。
- 供应商与终端用户差异:供应商更重视法规遵从性限制(占比超60%),而终端用户主要反映人员不足(368%)和运营需求冲突(如强制性正常运行时间)。
-
投资回报率(ROI)最高领域
- 高成熟度组织:优先投资网络隔离/微隔离(50%)、补丁与漏洞管理(50%)及安全监控(64%)。
- 低成熟度组织:更关注与IT协作(167%)及基础培训(286%)。
- 普遍高ROI领域:安全防御培训(75%)、安全意识培训(60%)及网络隔离技术(75%)。
-
技术应用现状
- 防火墙(62%)、下一代防火墙(44%)及被动检测系统(46%)为最常用技术,高成熟度组织更倾向主动防御(781%)和入侵防御系统(IPS)。
- 单向网关/数据二极管因成本和技术复杂性普及率较低,但占比增长,预计未来部署将增加。
-
网络监控与可见性
- 全面监控比例提升:2020年9%未实施监控,2024年下降至17%。
- 高成熟度组织通过离线网络建模提升可见性,减少盲点。
- 云和Wi-Fi相关入侵事件显著上升,2023年云供应商被入侵占比达25%,Wi-Fi入侵增至18%。
-
安全事件与影响
- 过去12个月,58%的组织经历50次以上CS/OT安全事件,运营中断(停机)和财务损失为最大影响。
- 低成熟度组织事件响应效率较低,超40%仅偶尔进行安全评估,而高成熟度组织可实现季度评估(50%)。
- 部分事件与人为疏忽相关,但行业尚未充分重视。
-
安全培训与意识提升
- 高成熟度组织全面整合IT安全与CS安全培训(53%),而低成熟度组织培训覆盖率不足(24%)。
- 网络钓鱼模拟(77%)和有效性测试(62%)为高成熟度培训重点,低成熟度组织多依赖印刷材料(32%)。
-
预算与支出趋势
- 53%组织持续增加CS/OT预算,但低增长群体比例扩大(从2020年20%升至34%)。
- 63%组织将“保护连续运营”列为预算优先级,但仅7%将人员配备提升视为高ROI领域。
-
管理服务与协作
- 高成熟度组织更倾向外包管理服务(258%),而低成熟度仅16%。
- 供应商与终端用户需加强协作,例如要求供应商提供安全认证(ISO27001/SOC2)以降低风险。
- 未来重点建议
- 推动IT/OT融合,建立统一安全策略以减少攻击面。
- 加强网络安全专业人才供应链,应对技术复杂性挑战。
- 优先采用网络隔离技术,确保关键系统可见性和可控性。
- 提高安全培训的针对性,如模拟测试和跨部门整合,以应对新兴威胁(如勒索软件、云入侵)。
- 优化资源分配,关注中小组织的低成本解决方案,避免因预算限制导致安全漏洞。
该报告揭示了控制系统安全领域在技术应用、人员短缺和预算分配上的复杂格局,强调通过合作与技术升级实现韧性提升,同时呼吁行业重视意识培训和跨团队协作以应对持续增长的网络威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载