2017企业安全评估(英文版)_26页_1mb
报告摘要
Computing Enterprise Security Review 2017 总结
核心内容
2017年被认为是网络安全领域的一个关键转折点,随着网络攻击的频率和影响力显著增加,传统安全策略已不再有效。网络安全已成为企业必须面对的现实问题,而主流媒体对攻击事件的广泛报道进一步加剧了公众和企业的担忧。研究显示,尽管安全意识有所提升,但许多组织在实际策略和预算上仍未做出实质性改变。
主要观点
- 媒体影响显著:主流媒体对网络安全事件的报道,尤其是WannaCry和NotPetya等勒索软件攻击,大幅提升了公众和企业对网络安全的关注度。
- 勒索软件成为焦点:尽管勒索软件并非最常见的攻击类型,但它对组织运营的影响极大,导致77%的受访者认为勒索软件使董事会开始重视IT安全专业人员的建议。
- 安全意识提升但行动滞后:53%的受访者表示员工安全意识有所提高,但只有50%的董事会或高级管理层在最近12个月内更加关注网络安全策略,表明意识与实际行动之间存在差距。
- 安全预算未显著增加:大多数组织的安全预算仍保持不变,且安全事务仍主要由IT部门负责,而非独立的安全职能。
- 攻击面扩大:随着技术依赖程度加深,攻击面持续扩大,使企业面临更高的风险。
- 从预防转向检测:59%的受访者认为安全策略正在从预防转向检测,反映出企业对新兴威胁的应对方式正在变化。
- 文件型恶意软件减少:文件型恶意软件的使用减少,取而代之的是更隐蔽的“无文件”恶意软件,这些攻击更难被传统杀毒软件检测到。
- GDPR准备不足:尽管GDPR成为重要议题,但超过60%的受访者表示他们仅刚刚开始准备。
- 区块链应用有限:仅有16%的受访者熟悉区块链技术,11%在组织中实际应用,表明其在网络安全领域的潜力尚未被广泛认可。
- 网络安全保险尚不成熟:33%的受访者已投保或考虑投保,但多数认为保险不能替代实际的安全措施,且保险市场仍处于发展阶段。
关键信息
1. 媒体对网络安全意识的影响
- 媒体对网络安全事件的广泛报道显著提升了公众和企业的安全意识。
- 勒索软件成为最受关注的威胁,尽管其并非最常见的攻击类型。
- 一些较早的事件(如TalkTalk和Tesco Bank)仍对公众和企业产生深远影响。
2. 勒索软件的现状与影响
- 勒索软件攻击的范围和影响在2017年显著扩大,尤其是WannaCry和NotPetya事件。
- 由于媒体的广泛传播,勒索软件的威胁被更多人认识到,促使企业董事会更加关注安全问题。
- 攻击者利用安全补丁应用的延迟,增加了攻击成功率。
3. 安全策略与预算
- 53%的受访者表示员工安全意识提升是主要变化,但董事会参与度仅提高50%。
- 安全预算大多未增加,且安全事务仍主要由IT部门负责。
- 64%的受访者采用分层安全策略,但优化仍面临挑战,如技能缺乏和缺乏整体视角。
4. 新型威胁与应对
- 无文件恶意软件:59%的受访者认为安全策略正在从预防转向检测,且无文件恶意软件成为主要担忧。
- BIOS/UEFI级攻击:39%的受访者担心此类攻击,因其难以被传统安全工具检测。
- 攻击面扩大:企业对攻击面扩大的担忧增加,但实际应对措施仍不足。
5. 网络安全保险
- 33%的受访者已投保或考虑投保,但多数认为保险不能替代实际安全措施。
- 保险政策通常依赖于组织现有的安全措施,且保险市场仍需进一步发展。
6. 区块链与GDPR
- 区块链技术在网络安全领域的应用仍处于早期阶段,仅有16%的受访者熟悉其技术,11%实际使用。
- GDPR成为企业合规的重要议题,但多数组织仅刚开始准备。
研究方法概述
- 研究分为五个阶段,结合定性和定量方法。
- 包括对IT和安全决策者的深度访谈、焦点小组讨论和大规模在线调查。
- 调查对象涵盖不同行业,包括教育、金融、医疗和公共部门。
总结
2017年网络安全形势严峻,勒索软件、无文件攻击和GDPR合规成为主要关注点。尽管安全意识有所提升,但实际行动和预算投入仍显不足。企业需重新审视安全策略,从预防转向检测,并在分层安全架构上进行优化。同时,网络安全保险和区块链技术的应用仍处于发展阶段,需进一步探索和实践。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载