网络安全报告:更安全的未来策略 网络安全报告 内容 1. 领导视角 2. 数字化的安全 4 3. 应对威胁态势图 6 人工智能攻击:双刃剑凭证盗窃:新常态供应链风险:最薄弱环节即将到来 4. 我们的行为 信任与韧性可见性与掌控力敏捷性与创新性合规性与保障性 5. 安全文化 12 建立认知与养成习惯 培育主人翁意识和责任感 跨越边界协同合作 赢得领导力认可 2026年创新优先事项 以创新为核心 承诺透明与信任 领导视角 派思afe的首席执行官致信: 每一次交易都是建立信任的机会。随着我们在全球范围内持续拓展Paysafe业务,我们的重心始终是提供安全、无缝的支付体验,赋能我们的客户与合作伙伴。我们所处的行业瞬息万变,但我们的价值观始终如一:安全、清晰、负责,以及致力于做正确的事。这就是我们创造长期价值的方式。 我们的战略并不仅仅是关于技术。它关乎在每一笔交易和每一份关系中建立信任。无论是拓展新市场、推出创新产品,还是加强我们的安全态势,我们都遵循一个简单的原则:保护最重要的事物。我们为所取得的进展感到自豪,而对于未来则更加充满期待。我们将继续共同提升标准、挑战固有认知,并将“安全”融入Paysafe——这不仅仅是一个名称,更是一份承诺。 派思afe首席信息安全官(CISO)发来的消息: 在Paysafe,我们不仅应对威胁,更致力于预见威胁。网络威胁正迅速变得日益复杂,因此我们的策略也必须同样快速地进化以保持领先。这就是我们投资量子计算和人工智能等技术的理由,并非作为实验,而是作为确保我们业务面向未来的战略工具。这些创新将重新定义我们如何保护客户数据免遭盗窃和欺诈性使用,并在规模化上提供安全的金融体验。 然而,仅靠技术是不够的。我们的力量源于我们的人民、我们的文化和我们对安全与治理的坚定不移。我们相信,信任是通过严格的管控、持续的监控和开放的沟通建立起来的。展望2026年及未来,我们的优先事项非常明确:保护最重要的事物,并怀有使命感地前进,守护每一位客户、每一位合作伙伴和每一笔交易。 数字安全 数字安全 已拦截潜在有害邮件,包括290万恶意威胁和410万个伪造地址。 未经授权的网络连接已被阻断,检测并响应了136,335次入侵尝试。 为Paysafe员工提供的安保培训模块完成率达99.9%。 投资于漏洞悬赏道德黑客计划,以确保我们的系统能够抵御基于网络的威胁。 我们通过全天候(24 x 7)的安全运营中心,持续在我们所有环境中进行自动化云安全检查。 钓鱼模拟演练已启动。 对关键和高风险供应商进行第三方风险分析。 在PCI、SOC-2和ISAE3402框架下进行了审计控制测试。 2024年9月至2025年9月记录的数据 应对威胁态势 应对威胁态势 网络攻击正变得越来越复杂和精妙。诸如人工智能驱动的恶意软件、凭证盗窃、社会工程学以及与国家行为者相关的供应链操纵和活动等威胁,需要灵活且适应性强的防御措施。如今,攻击者能够获得更强大的工具,而人工智能的广泛应用使其功能更加强大。在不久的将来,量子计算可能会通过破坏当前的加密方法,给网络安全带来新的风险,从而可能允许攻击者解密敏感信息,并增加网络威胁的规模和严重程度。Paysafe已采取分层策略,以快速适应、及早发现威胁并保持持续的保护。 人工智能攻击:双刃剑 人工智能自互联网诞生以来,已成为最具变革性的技术变革。其快速发展正为各行各业解锁新的可能性,但也带来了前所未有的复杂威胁,挑战着我们的防御体系、治理框架和检测能力。虽然组织利用人工智能来优化运营和检测异常,但威胁行为者正将其武器化以增强攻击。如今,生成式人工智能正被用于制作多态恶意软件,该恶意软件能够实时适应、规避检测并在网络中自主传播。这些攻击不再依赖人工;它们是自动化的、精准且无休止的。 近期行业内发生的几起事件表明,人工智能可用于将恶意代码注入软件更新、劫持联网设备的固件,并能以极高的精准度模仿受信任的用户。这些方法使攻击者能够横向移动穿越网络、提升权限,并长期逃避检测。 为应对新兴威胁,Paysafe迅速在其基础设施中部署了AI驱动的威胁检测,整合了异常检测工具和行为分析,以加强我们的防御能力并改进实时监控。我们的网络威胁情报中心利用机器学习主动识别新兴威胁,从而实现更快的控制和响应。 凭证盗窃:新的常态 攻击者越来越多地使用被盗的凭证登录,而不是通过恶意软件或网络攻击入侵。根据IBM的数据,现在74%的网络攻击依赖于有效的凭证,使得身份盗窃成为首要策略。 派思afe已采取果断措施以降低基于凭证的风险。我们已在全体员工中实施了短语和密钥,以减少对传统密码的依赖。即时访问控制确保特权访问得到严格管理和限时使用。在过去一年中,我们已阻止了多起客户账户接管威胁,其中几乎所有威胁都源于被盗的客户凭证。 应对威胁态势 供应链风险:最薄弱的环节 最新研究表明,2024年供应链网络攻击同比激增179%,而所有数据泄露事件的35.5%源于第三方供应商。攻击者通过针对安全防护较弱的小型供应商,并利用可信关系,在软件更新和API中注入恶意软件来进行攻击。 现代供应链严重依赖API,这些API持续成为攻击者的目标。为加强我们的安全态势,Paysafe在过去一年内对114家供应商进行了详细评估,强化了我们的第三方风险管理,并确保了整个生态系统中控制措施的更加严格。 这些评估有助于在漏洞被利用前发现并修复它们。我们还加强了API安全监控,并实施了持续的云态势检查。每天有超过2500项云控制措施接受扫描,并自动进行风险评估,以确保我们的系统始终遵循行业最佳实践,保持安全配置。 地平线上 威胁格局正在演变,我们亦在随之进化。Paysafe 的分层防御策略运用人工智能驱动的检测、以身份为先的安全措施以及全面的第三方监督。我们不仅应对威胁,更为之做好准备。 随着攻击者日益复杂化,我们对主动安全、透明度和创新的承诺始终坚定不移。 3checkpoint.com/resources/items/report--cyber-security-report-20254安全评分卡.com/公司/新闻/安全评分卡-2025全球第三方泄露报告揭示供应商驱动型攻击激增/ 我们的行为 派思afe 不断加强防御,以应对不断变化的威胁环境。从阻止恶意流量、保护凭证,到扩大威胁可见性并将安全嵌入代码开发,我们的行动体现了对敏捷性、创新和合规性的承诺。 信任与韧性 近几个月来,我们加强了基础设施,以应对不断变化的威胁,并确保业务连续性和运营弹性。我们在所有支付平台加强了Web应用防火墙配置,成功阻止了恶意流量,保障了在线交易安全,从而进一步增强了纵深防御安全体系,并增加了额外的通信检查和控制层。 为降低内部威胁和凭证滥用风险,我们引入了短语和密钥,取代了传统密码。我们的即时访问控制确保只有必要时才授予特权访问权限,从而降低了风险敞口。 过去12个月,Paysafe还进行了13次IT灾难恢复演练和多次桌面推演,以验证我们的危机应对能力。 可见性与可控性 我们扩展了检测和监控能力,以便更深入地了解威胁。 我们的网络威胁情报中心提供新兴风险的实时分析,同时我们的基于人工智能的网络检测与响应和终端检测与响应工具不断发展,以应对最新威胁,为终端和网络流量提供可见性。 我们还部署了用户行为分析工具来检测异常行为和政策违规,并加强了电子邮件安全控制,以进一步防范最新的网络钓鱼、商业电子邮件妥协和社会工程学攻击。 该行业面临的主要挑战是身份的泛滥、保障人工智能驱动的工作负载,以及应对日益复杂的攻击并保持韧性。——艾伦·奥斯本(首席信息安全官) 敏捷与创新 安全已融入我们的开发生命周期和云运营中。我们进行了独立的安全SDLC审查,以验证安全编码实践,并将我们的系统与行业基准标准进行了对标。 我们的云安全态势管理平台持续监控新漏洞和任何配置错误。我们每天进行超过2,500次自动化云安全检查,以便在需要时快速修复,并增强态势感知能力。 我们还通过统一所有设备类型的安全控制标准、加强访问控制以及在整个环境中体现对身份、设备和数据的强大保护,增强了终端用户计算设备(笔记本电脑)的安全控制。 合规与保证 派思afe始终严格遵循全球标准。我们在所有支付卡产品上均获得了PCI DSS 4.0.1认证,并在PCI、SOC-2和ISAE3402框架内完成了1,867项审计控制。 一项独立的网络安全成熟度评估验证了我们项目的优势,并指导了持续改进。我们还提升了量子计算的准备状态,并加入了一个研究联盟,以探索量子机器学习在欺诈检测中的应用。 此外,我们的数据敏感性标签和数据丢失防护(DLP)实施指南有助于全组织范围内对敏感信息进行正确的分类和管理。 通过使用内部安全工具,我们可以实现身份治理的集中化,降低运营开销,减少风险,并全面提升我们的合规态势。——艾伦·奥斯本(首席信息安全官) 安全文化 安全文化 派思afe的安全不仅仅是技术规范。它是一项共同的责任,影响着我们的工作方式、沟通方式以及创新方式。在过去的一年里,我们加强了致力于培养一种文化的承诺,在这种文化中,每位员工都为保障我们的业务和客户安全贡献力量。 建立意识和习惯 过去12个月,我们分发了32,000个安全培训模块,完成率达到99.9%,较去年的99.6%有所提升。这些模块涵盖了钓鱼攻击防范意识、安全数据处理和身份验证最佳实践等内容,并根据不同角色和地区进行了定制。 我们的钓鱼模拟程序已启动49,000封定向活动邮件,这有助于提高警惕性,并提升整个组织的响应时间。通过该程序,我们在点击率、数据输入和报告等关键指标方面始终达到行业基准标准。 培养主人翁意识和责任感 安全已融入Paysafe的日常运营之中。员工被期望报告可疑活动、挑战固有假设,并参与桌面推演。我们的SOC团队全天候运作,由一个由100多名专业安全人员组成的全球网络提供支持,同时Paysafe内部还有众多团队,在所有工作中都根植着安全文化。 区域安全专家有助于本地化培训并推动采用,确保安全对所有团队都相关且可执行。 为确保我们的网络安全控制不仅理论上牢固,而且在实践中有效,我们最近聘请了一个独立的安全专家团队进行红队演练。红队模拟现实世界攻击者的战术、技术和程序,试图像复杂网络犯罪分子一样突破我们的系统。这次彻底的测试旨在挑战我们预防、检测和应对高级威胁的能力。通过与外部公司合作,我们确保了演练的客观性和全面性,为我们提供了宝贵的见解,并证实了我们的安全态势。结果非常令人鼓舞,增强了我们对网络安全项目成熟度的信心,并突出了持续改进的领域。 跨境合作 在过去几个月里,我们通过加强产品开发、IT运营和合规等领域的整合,强化了跨职能安全工作,突显了我们将安全融入整个组织的承诺。我们的网络威胁情报中心在各部门间共享见解,这有助于更快地做出决策和协调应对。 5 与100%的偏差源于员工在完成培训模块前离职。该培训为强制性,若未完成将采取纪律处分措施(包括直至终止雇佣)。 安全文化 获得领导力的认可 派思afe对网络安全的专注赢得了行业认可。最近,派思afe荣获了2025年全球金融科技奖(可持续金融科技奖)。这一认可凸显了我们专注于安全创新和负责任增长,持续引领行业标准并巩固网络安全领导地位。 2024年,我们入选了BusinessCloud金融科技50强,以此表彰英国最具创新性的金融技术开发者。同年,我们在保加利亚年度企业奖的网络安全类别中荣获第一名。此外,我们还出现在《泰晤士报》的金融与法律版块中,以表彰我们在安全数字支付领域的领导地位。 这些荣誉反映了我们安全文化的实力,以及我们与客户、合作伙伴和监管机构建立起来的信任。 保护机密数据是我们一切工作的核心。这关乎建立品牌声誉和客户信任。 ——艾伦·奥斯本(首席信息安全官) 网络安全报告 展望未来 随着我们进入2026年,Paysafe仍致力于通过创新、透明度和持续