央廣網(wǎng)上海3月27日消息(記者吳善陽)《安永第 20 屆全球信息安全調(diào)查報告(GISS):重鑄網(wǎng)絡安全,直面網(wǎng)絡攻擊》今天發(fā)布,其調(diào)查結果顯示,企業(yè)之間的聯(lián)系變得空前緊密,這種聯(lián)結性使得企業(yè)面臨遭受網(wǎng)絡攻擊的極高風險。面對全球網(wǎng)絡威脅日益加劇,中國企業(yè)積極響應加大投入。
安永調(diào)查表明,大部分企業(yè)均在不斷增加網(wǎng)絡安全方面的支出,超過 90%的受訪者表示他們預計今年會在這方面有更高的預算,高于去年的 55%。網(wǎng)絡威脅的日益增加要求企業(yè)給出更為積極的響應,87%的受訪企業(yè)表示需要超過 50%的預算上浮,但僅有 12%的企業(yè)預計實際漲幅將超過 25%。相比于全球約 4%受訪企業(yè)中選擇降低網(wǎng)絡安全預算,中國(包括大陸、香港、澳門和臺灣)所有的受訪企業(yè)在過去 12 個月以及未來 12 個月內(nèi)均保持或增加預算。
本次調(diào)查就網(wǎng)絡安全管理工作最迫切的關注點,對近 1,200 名來自全球規(guī)模最大、最為知名企業(yè)的 C 級管理人員進行了調(diào)研訪談。安永全球信息安全咨詢服務主管 Paul van Kessel 談到:“新技術所帶來的緊密聯(lián)結性和新浪潮在創(chuàng)造巨大機會的同時,也給企業(yè)引入了新的風險。不僅是數(shù)據(jù)和隱私容易遭受攻擊,物聯(lián)網(wǎng)的應用將企業(yè)的運營科技暴露給攻擊者,使攻擊者有機會中斷或破壞工業(yè)控制等系統(tǒng)。因此,隨著企業(yè)逐漸進入數(shù)字化時代,他們必須從各個角度審視自己的數(shù)字生態(tài)系統(tǒng),以保護他們當前、近期與未來的業(yè)務。近期最成功的網(wǎng)絡攻擊采用了常規(guī)方法,即利用企業(yè)已知漏洞!
安永亞太區(qū)信息安全咨詢服務主管 Richard Watson 表示:“身處復雜且不斷變化的格局之中,企業(yè)很容易會一葉障目而無法顧全大局,因為網(wǎng)絡安全威脅常常被加以偽裝,隱藏于企業(yè)的視野之外,盡管所有企業(yè)都在董事會層面探討網(wǎng)絡安全,并作出巨額投資,但是他們并不清楚應該解決什么問題!
許多受訪企業(yè)還認識到,缺乏充分的資源以落實適當網(wǎng)絡安全措施將使企業(yè)難以管理其面臨的風險,有 56%的受訪企業(yè)表示,他們正在調(diào)整其戰(zhàn)略和規(guī)劃,以便將網(wǎng)絡威脅導致的風險納入考量,或者他們正打算在此基礎上重新審視其企業(yè)戰(zhàn)略。但是,有 20%的受訪企業(yè)承認,他們尚未充分認識到對當前信息安全影響和漏洞進行評估的必要性。
安永大中華區(qū)信息安全咨詢服務主管阮祺康先生表示:“將信息安全影響充分納入當前戰(zhàn)略,并在其風險地圖中對相關網(wǎng)絡威脅、漏洞和風險加以考慮和監(jiān)控是十分具有前瞻意識的表現(xiàn),并且也將是未來企業(yè)風險管理的新趨勢。將網(wǎng)絡安全置于企業(yè)戰(zhàn)略的核心地位有助于維持,甚至提高客戶、監(jiān)管方與媒體對企業(yè)的信任!
從洞察網(wǎng)絡威脅格局
在如今的互聯(lián)世界里,所有企業(yè)都默認應用了數(shù)字化的模式。企業(yè)運營無處不體現(xiàn)著互聯(lián)網(wǎng)時代的文化特質、科技以及流程,廣袤的數(shù)字化藍圖使得企業(yè)占有或使用的每一項資產(chǎn)都是網(wǎng)絡中的一個節(jié)點。網(wǎng)絡攻擊者在這樣的環(huán)境中可能是無差別或具有高度針對性的攻擊者,攻擊著或大或小的、或公共或私營部門的組織。
2017 年發(fā)生的多起勒索軟件事件對全球各企業(yè)造成極大影響。安永調(diào)查顯示全球有 43%的受訪企業(yè)認為惡意軟件是其面臨的最大威脅,與釣魚郵件并列首位,明顯高于中國區(qū)的 16%(惡意軟件)和 12%(釣魚郵件)。從漏洞角度來看,中國受訪企業(yè)表示最有可能的攻擊來源依次為黑客(54%),粗心的員工(50%) 和惡意員工(47%),這與全球的調(diào)查結果有著較大差異:粗心的員工(77%),犯罪集團(56%)和惡意員工(47%)。
關注合規(guī)風險,打造 層次分明的防御體系
安永信息安全咨詢服務合伙人胡立基先生提到:“企業(yè)可能會面對水平參差不齊的攻擊者,他們能夠也必須與之進行對抗。企業(yè)既要專注抵御那些最為常見或較容易應對的攻擊,同時也要有意識地采取細致入微的方法來應對那些高級和新興類型攻擊。鑒于某些攻擊不可避免地會影響企業(yè)的防御系統(tǒng),因此企業(yè)同樣需要關注怎樣才能最快發(fā)現(xiàn)及修復這些漏洞,及其如何提高應對措施的有效性。”
55%的大中華區(qū)受訪企業(yè)表示在未來 12 個月中,將把數(shù)據(jù)防泄漏作為高優(yōu)先級的信息安全任務,而業(yè)務連續(xù)性/災難恢復(42%)和隱私保護(39%)緊隨其后,這三個領域都遠遠高于全球水平的 11%,11%和 20%。這與 2017 年 6 月 1 日起正式生效的《網(wǎng)絡安全法》密切相關,該法是中國境內(nèi)首部涉及網(wǎng)絡安全的專門性綜合性法律,中國企業(yè)除了應對各類攻擊與威脅,還必須及時跟進與了解日益嚴峻的監(jiān)管要求,關注合規(guī)風險。
危機應對:網(wǎng)絡攻擊響應
企業(yè)的防御網(wǎng)絡遭到攻破,只是時間的問題,能夠認清這一點并在此基礎上運營的企業(yè)是明智的。如果企業(yè)具備一套能夠在發(fā)現(xiàn)漏洞時自動啟動的網(wǎng)絡漏洞響應計劃(CBRP),那么企業(yè)將會最大程度減輕網(wǎng)絡安全事件的影響。但是,CBRP 必須覆蓋整個企業(yè),而且必須由某個具有相關經(jīng)驗和知識的人來管理企業(yè)在運營和戰(zhàn)略層面的響應。