Gartner发布2022年主要安全和风险管理趋势

Gartner研究副总裁Peter Firstbrook表示:“全球企业机构正面临着复杂的勒索软件攻击、针对数字供应链的攻击和深层漏洞。此次疫情加快了混合工作模式的发展和上云速度,这给首席信息安全官(CISO)提出了一个难题:如何保护日益分散化的企业,同时解决资深安全人员的短缺问题。”

这些挑战引发了影响网络安全实践的三个总体趋势:(1)针对复杂威胁的新应对措施;(2)安全实践的演变和重构;(3)对技术的重新思考。以下趋势将在这三个领域对行业产生广泛影响。

趋势1:受攻击面扩大

企业的受攻击面正在扩大。网络-物理系统和物联网的使用、开源代码、云应用、复杂的数字供应链、社交媒体等引发的风险使企业机构暴露出的受攻击面超出了其可控资产的范围。企业机构必须采用比传统的安全监控、检测和响应更先进的方法,来管理更大范围的安全风险。

数字风险保护服务(DRPS)、外部攻击面管理(EASM)技术和网络资产攻击面管理(CAASM)将帮助首席信息安全官实现内部和外部业务系统的可视化,自动检测安全缺口。

趋势2:数字供应链风险

网络犯罪分子发现攻击数字供应链可以产生高额的回报。随着Log4j等漏洞在供应链上的传播,预计会出现更多的威胁。Gartner预测,到2025年全球45%的企业机构将遭遇软件供应链攻击,相比2021年增加了3倍。

为了降低数字供应链风险,企业机构需要采取新的应对之策,包括进行更加慎重、基于风险的厂商/合作伙伴细分和评分,要求提供安全控制和最佳实践的证明,向弹性思维转变,以及努力走在即将出台的法规之前。

趋势3:身份威胁检测和响应

精明的威胁发起者正在积极针对身份和访问管理(IAM)基础设施,通过凭 证滥用发起攻击。Gartner提出了“身份威胁检测和响应”(ITDR)这一术语来描述保护身份系统的工具和最佳实践的合集。

Firstbrook表示:“企业机构投入了巨大的精力提升IAM能力,但其中大部分都专注于改进用户身份认证技术,这实际上扩大了网络安全基础设施基本组成部分的受攻击面。ITDR工具可以帮助保护身份系统、检测它们何时遭到破坏并采取有效的补救措施。”

趋势4:分布式决策

企业的网络安全需求和期望日趋成熟,随着受攻击面不断扩大,高管们需要更加敏捷的安全措施。因此,为了满足数字业务的范围、规模和复杂性,需要将网络安全决策、责任和问责制度分布到整个企业机构,避免职能的集中化。

Firstbrook表示:“首席信息安全官的角色已经从技术领域专家转变为执行风险管理者。到2025年,单一、集中的网络安全功能将无法满足数字化企业机构的需求。首席信息安全官必须重新认识自身的职责,帮助董事会、首席执行官和其他业务领导者做出明智的风险决策。”

趋势5:超越安全意识培训

许多数据泄露事件仍然因人为错误而引起,这证明传统安全意识培训方法是无效的。先进的企业机构正在投资于整体安全行为和文化计划(SBCP),取代过时的以合规为中心的安全意识宣传活动。整体安全行为和文化计划侧重培养新的思维方式和行为,从而使整个企业机构内部采取更加安全的工作方式。

趋势6:厂商合并

在降低复杂性、减少管理开销和提高有效性等需求的推动下,安全技术正在加速融合。扩展检测和响应(XDR)、安全服务边缘(SSE)和云原生应用保护平台(CNAPP)等新的平台策略正在加速释放融合解决方案的效益。

例如,Gartner预测,到2024年,30%的企业将采用同一家厂商提供的云端安全网络网关(SWG)、云接入安全代理(CASB)、零信任网络接入(ZTNA)和分支机构防火墙即服务(FWaaS)功能。安全功能的整合将降低总体拥有成本,提高长期运营效率,进而提高整体安全系数。

趋势7:网络安全网格

安全产品的整合趋势正在推动安全架构组件的集成,但企业机构仍需要定义统一的安全策略,启用工作流,并在整合的解决方案之间交换数据。网络安全网格架构(CSMA)有助于提供一个通用的集成式安全架构和态势来保证所有本地、数据中心和云端资产的安全。

Firstbrook表示:“Gartner发布的主要网络安全趋势并非孤立存在,而是相互依存和加强。它们将共同帮助首席信息安全官推动自身角色的演变,从而应对未来的安全和风险管理挑战,并继续提升他们在企业机构中的地位。”

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/150185.html<

(0)
管理的头像管理
上一篇2025-03-12 23:21
下一篇 2025-03-12 23:22

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注