Computing-2017企业安全评估(网络安全)(英文版)-2017.11-28页-1mb
报告摘要
Computing Enterprise Security Review 2017 总结
核心内容
《Computing Enterprise Security Review 2017》是一份对2017年企业信息安全领域进行全面分析的报告,总结了企业在面对日益复杂的网络安全威胁时的态度、策略及应对措施。报告指出,传统信息安全方法在当前无国界的数字环境中已不再有效,企业需要重新审视其安全策略,以应对不断变化的威胁格局。
主要观点
- 网络安全意识提升但行动不足:尽管主流媒体对网络攻击的报道增加了公众和企业对网络安全的关注,但仅有50%的受访者表示其董事会或高级管理层在过去一年中更加关注安全策略,而安全预算并未显著增加。
- 勒索软件成为焦点:勒索软件在2017年成为企业最关注的威胁之一,尽管它仅是第四常见的攻击类型,但77%的受访者认为它促使董事会重视IT安全专业人士的意见。
- 攻击面扩大与安全策略滞后:企业面临越来越大的攻击面,但安全策略和预算并未同步调整。很多组织仍然将安全视为IT部门的职责,而非战略层面的核心议题。
- 安全策略向检测转移:59%的受访者认为安全策略正在从预防转向检测,这表明企业对新类型的威胁(如无文件恶意软件)更关注其检测与应对。
- 网络保险兴起但仍有不足:64%的受访者表示他们正在考虑或已经购买了网络安全保险,但受访者普遍认为保险并不能完全替代安全措施,而只是最后一道防线。
关键信息
1. 勒索软件的影响
- WannaCry和NotPetya等大规模勒索软件攻击成为2017年最显著的事件。
- 61%的受访者表示这些攻击对他们的组织产生了重大影响,尤其是对供应链和物流行业的冲击。
- 勒索软件的传播方式更加隐蔽,导致其更容易造成损害,且有迹象表明攻击者正在利用这些攻击模式。
2. 安全策略与预算
- 虽然网络安全意识提升,但安全预算并未普遍增加。
- 仅32%的受访者表示在过去一年中更容易获得安全项目的资金,54%表示没有变化。
- 58%的受访者表示安全仍属于IT部门的职责范围,而非独立的职能。
3. 新兴威胁
- 无文件恶意软件:45%的受访者担心物联网设备的低安全性和设计缺陷,而59%的受访者认为安全策略正在从预防转向检测。
- BIOS/UEFI攻击:39%的受访者表示对针对机器固件的恶意软件感到担忧,这类攻击可以绕过传统防病毒工具。
4. 安全解决方案优先级
- 企业优先考虑与GDPR合规相关的解决方案,如数据分类和治理。
- 信息安全解决方案包括威胁情报服务、风险管理系统、身份和访问管理(IAM)、分层安全架构和云安全措施。
- 仅有16%的受访者熟悉区块链技术,且只有11%在实际组织中使用区块链。
5. GDPR准备情况
- GDPR是企业安全准备的重点,但超过60%的受访者表示他们只是刚刚开始准备。
- GDPR的实施时间临近(2018年5月),企业对其合规性要求和潜在罚款的担忧加剧。
6. 分层安全架构
- 分层安全架构是企业广泛采用的策略,但优化该架构面临技能短缺和缺乏全局视角的挑战。
- 64%的受访者正在实践“纵深防御”策略,但仅有少数组织能有效实施。
7. 网络安全保险
- 33%的受访者已经购买或正在考虑网络安全保险,14%可能考虑。
- 保险被视为分层安全策略的一部分,但仍有改进空间,部分受访者认为其政策不够完善。
结论
2017年标志着勒索软件的成熟期,它不仅影响了公众意识,也促使企业重新评估其安全策略。尽管企业意识有所提高,但行动滞后,安全预算并未显著增长,且安全策略仍以预防为主。随着攻击面的扩大和新型威胁的出现,企业需要更全面的检测机制和分层安全架构。区块链和GDPR等新技术与法规也正在被关注,但其应用和准备仍处于早期阶段。网络安全保险在某些组织中开始流行,但其作用仍局限于辅助性措施。
附录:主要数据摘要
- 勒索软件影响最大:WannaCry(61%)、NotPetya(29%)是受访者认为影响最大的两个事件。
- 安全策略向检测转移:59%的受访者同意“安全正在从预防转向检测”。
- 分层安全普及但优化困难:64%的受访者正在实践分层安全,但技能短缺和视角局限导致实施效果不佳。
- GDPR准备不足:超过60%的受访者表示他们刚刚开始准备。
- 网络安全保险增长:33%的受访者已经购买或考虑购买,但普遍认为其作用有限。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载