2020企业安全态势状况报告

调查显示,网络安全团队正努力应对缺乏威胁可见性、终端设备、访问权限和其他重要安全控制,这些是维护网络安全态势所必需的。

本报告基于2020年6月对美国372名IT和网络安全专业人员进行的全面在线调查结果,该调查旨在探索网络安全运营的新趋势、挑战、差距和解决方案偏好。受访者范围从技术主管到IT安全从业者,代表了多个行业中不同规模的组织。

调研机构:Balbix.

[[334565]]

主要发现

  • 64%的组织对自己的安全状况缺乏信心。这是由于取法可见性造成的;
  • 90%的组织认为网络钓鱼和勒索软件是他们组织面临的最大威胁,但只有一半的组织对这些挑战拥有足够的可见性;
  • 60%的组织有至少1/4的网络设备未被统计。这种资产安全意识的缺乏,是改善安全状况的难点;
  • 80%的组织的用户访问权限都高于完成工作所需的权限;17%的人表示大多数,甚至所有用户特权过高;
  • 网络安全管理者们正努力向董事会和高层传达企业的安全状况。

安全态势概述

企业的安全态势是指软硬件资产、网络、服务和信息的整体安全状况。通常还包括:

  • 已部署的控制和措施,以保护企业遭受网络攻击;
  • 防护管理能力;
  • 安全事件的响应和恢复能力。

 

 

 

图1 安全态势概念图(来源:Balbix)

 

建议

网络安全带来了独特的挑战,比如大量攻击面、数以万计的IT资产、各种突破组织防线的手段。

图2 :理解安全态势概念(来源:Balbix)

如何进行改善:

  • 发现并创建所有企业IT资产的实时清单;
  • 持续监控资产中存在的可被攻击的载体,如软件漏洞,网络钓鱼,错误配置,密码问题等;
  • 分析监控结果以获得对风险的洞察力,并预测可能被突破的点;
  • 根据业务临界性、持续威胁、暴露面、现有控制来对漏洞进行优先级排序,并提供说明性的操作选项;
  • 持续度量和跟踪安全态势改善工作。

对安全态势的信心

调查询问了组织对其整体安全态势的信心水平。64%的受访者表示,他们最多对自己的安全态势略有自信。

 

 

 

图3 组织对安全态势的信心

 

模糊的安全可见性

有限的可见性和无法区分优先级,阻碍了脆弱性管理方案的有效落地。46%的受访者发现难以区分哪些漏洞是真正的威胁,哪些永远不会被利用。37%的人表示他们的可见性只扩展到整体攻击面的一小部分,25%的人觉得他们被太多的警报淹没而无法采取有效行动。

图4 组织当前最关心的安全可见性问题

网络钓鱼问题凸显,成为最大的风险

当被问及组织所面临的最大安全威胁时,89%的人最关心网络钓鱼和勒索软件攻击。其次是未打补丁的系统被利用(53%)和错误配置(47%)所产生的漏洞。

 

 

 

图5 组织认为最具风险的领域

 

对于最大的风险,可见性几乎为零

调查询问了组织对哪些风险领域具有持续可见性。68%的人认为是未更新补丁的系统,其次是身份和访问管理(59%),以及网络钓鱼和勒索软件(48%)。

图6 组织具备持续可见性的风险领域

缺乏对网络钓鱼风险的可见性

员工被“钓鱼”是不同规模组织的一大风险,因为对手会用恶意邮件和网站对用户实施攻击。尽管89%的组织表示钓鱼是他们最大的风险领域,但仅有48%表示具备足够的可视性。

 

 

 

图7 48%的组织对网络钓鱼具有充分可见性

 

若不能度量,便无法进步

60%的组织有至少1/4的网络设备未被统计。83%的组织能够确认其资产覆盖率至少有50%,这大概可以知道企业的资产总数,但是对于业务关键度和分类的覆盖率缺很低。

这是一个重要问题,因为没有准确和及时的清单,组织便无法改进安全状况。

图8 组织资产管理的现状调查

威胁响应时间差异巨大

只有58%的人表示,一旦发现重大事件,他们可以在24小时内确定组织内的所有脆弱资产。超过40%的组织需要24小时甚至更长的时间来识别易受攻击的系统,这使得他们几乎不可能阻止快速传播的勒索或恶意软件的感染爆发。

图9 不同组织的响应时间

过高的访问特权

近五分之一的组织报告说,大多数或所有用户的访问权限都超出了其工作所需的范围。总的来说,81%的组织提供的访问权限超出了用户完成工作所需的权限。

图10拥有过高权限用户的组织

给董事会的网络安全汇报通常是——“挺好的”

网络安全管理者努力向董事会和高层传达组织的安全态势。当被问及他们最近一次关于网络安全的董事会或高管汇报时,大多数受访者(52%)表示,他们进行了很好的讨论,表达了自己的观点,但结果并不如预期那样。只有13%的人认为汇报进行得很顺利,且董事会能够理解安全状况。

图11被访者如何向高层汇报

应对安全态势面临的挑战

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/125841.html<

(0)
运维的头像运维
上一篇2025-02-23 22:41
下一篇 2025-02-23 22:43

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注