20170510-2017_Data_Breach_Investigations_Report_77页_3mb
报告摘要
2017 Data Breach Investigations Report Summary
核心内容
2017年《数据泄露调查报告》(DBIR)是该系列的第10版,旨在提供一个全面的视角,帮助信息安全管理从业者理解当前的网络安全威胁趋势和行业特定风险。报告基于真实世界的数据泄露和安全事件,结合了多个数据源的分析结果,强调了数据驱动的洞察力,并指出尽管存在一定的偏见,但报告仍具有高度的参考价值。
主要观点
- 报告目的:通过分析真实事件,帮助组织识别攻击者战术、了解行业风险,并提升整体安全意识。
- 数据来源:涵盖65个组织的数据,包括公开披露的泄露事件和非事件数据集。
- 报告结构:包括行业分析、攻击者类型、事件发现方式、事件时间跨度、漏洞修复情况等。
- 偏见问题:报告承认存在一定的偏见,但通过多源数据来减少这种影响。
关键信息
威胁来源
- 外部攻击者:75%的泄露事件由外部攻击者造成。
- 内部人员:25%的事件涉及内部人员。
- 国家支持:18%的事件与国家支持的攻击者有关。
- 多方参与:3%的事件涉及多个参与方。
- 合作伙伴:2%的事件涉及合作伙伴。
- 有组织犯罪:51%的事件与有组织犯罪集团有关。
攻击手段
- 黑客攻击:62%的泄露事件涉及黑客攻击。
- 恶意软件:51%的泄露事件包含恶意软件。
- 社会工程:43%的事件涉及社会工程攻击。
- 错误和疏忽:14%的事件由错误或疏忽导致。
- 物理盗窃:8%的事件涉及物理盗窃或丢失。
- 恶意附件:66%的恶意软件是通过恶意电子邮件附件安装的。
受害者分布
- 金融行业:24%的泄露事件影响金融组织。
- 医疗行业:15%的事件涉及医疗组织。
- 公共部门:12%的事件影响公共部门。
- 零售与住宿:15%的事件涉及零售和住宿行业。
- 信息行业:在记录损失方面,信息行业成为最大的受害者。
事件发现方式
- 执法披露:由于Dridex僵尸网络的打击,2016年执法披露的事件数量显著下降。
- 员工通知:是内部发现事件的最常见方式。
- 第三方披露:由于更多客户或外部攻击者主动披露,该方式有所上升。
事件时间跨度
- 快速妥协:98%的泄露事件在几分钟内发生。
- 延迟发现:许多事件的发现时间较长,尤其是涉及点对点攻击或间谍活动的事件。
行业分析
- 行业覆盖:报告涵盖多个行业,包括住宿与餐饮、教育、金融、医疗、信息、制造、公共管理、零售、交通、能源等。
- 行业趋势:信息行业在数据泄露数量和严重性上表现突出,而教育行业则在漏洞修复方面表现最差。
- 漏洞修复:报告分析了不同行业的漏洞修复周期,指出某些行业在早期有积极的修复行动,而其他行业则较为缓慢。
行业特定发现
行业漏洞修复周期
- 信息行业:在漏洞修复方面表现最佳,但也是数据泄露的主要来源。
- 教育行业:在漏洞修复方面表现最差,存在大量未修复的漏洞。
- 其他行业:如制造业、农业、矿业等,由于数据泄露事件较少,修复周期相对较短。
行业攻击模式
- DDoS攻击:依赖互联网运营的行业(如信息、教育、金融)更容易成为DDoS攻击的目标。
- 钓鱼攻击:各行业用户点击钓鱼链接或附件的比例相近,但信息行业用户点击率较高。
- 恶意软件:电子邮件是恶意软件传播的主要途径,制造业和信息行业是主要目标。
附录要点
- AUC(面积下曲线):衡量漏洞修复过程中潜在漏洞被处理的百分比。
- COT(按时修复):衡量在漏洞修复周期内被处理的漏洞比例。
- 补丁遗留问题:报告指出许多漏洞在修复周期结束后仍未解决,这些“遗留”漏洞对安全构成持续威胁。
- 方法论:附录D详细讨论了报告的方法论和潜在偏见。
- 贡献组织:附录E列出了提供数据的65个组织。
结论
尽管报告无法完全回答“我们是否变得更安全”这一宏观问题,但其提供的数据和分析有助于组织识别攻击者行为模式、了解行业风险,并提升整体安全意识。通过结合自身安全措施和报告数据,组织可以更好地应对潜在威胁,防止安全事件演变为数据泄露。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载