核心观点与关键数据
- 威胁态势:网络犯罪成本预计将从2023年的11.5万亿美元增长到2028年的23.82万亿美元,勒索软件攻击是主要担忧,其次是网络钓鱼和信息窃取工具。2022年恶意软件感染数量达到55亿,其中48.5%来自受感染的设备。
- 攻击趋势:信息窃取工具(Infostealers)使用频率和购买被盗凭证行为增加,成为SecOps团队的第三大担忧。会话劫持(下一代账户接管)利用被盗的认证cookie绕过MFA等防护,风险日益增加。
- 组织痛点:99%的组织担心恶意软件窃取的数据被用于后续攻击,但多数组织在恶意软件事件响应和感染后补救方面存在不足,如未重置暴露的应用密码、未终止会话cookie、未审查应用日志等。
- 可见性差距:98%的受访者认为更好的可见性有助于提升安全态势,但实际能力有限,尤其在识别受感染设备影响的企业应用程序方面存在短板。
人为因素与数字环境风险
- 人为因素:员工安全意识与行为脱节,点击恶意链接、使用未管理设备、同步浏览器数据等行为增加攻击面。影子IT(54%的组织存在)和未管理设备(36%允许未管理设备访问企业应用)是主要风险源。
- 数字环境:混合办公模式下,个人设备和企业应用混合使用,安全控制减弱。员工对便捷性的需求牺牲了安全性,IT和安全团队难以跟上变化。
响应实践与改进方向
- 传统响应局限:现有响应侧重设备层面(隔离、重置),未解决被盗凭据和会话cookie带来的持续风险。非持久性恶意软件难以检测。
- 感染后补救:需要超越传统响应,通过重置应用凭据、无效化会话cookie等方式消除威胁。调查发现,27%的组织不审查应用日志,36%不重置暴露应用密码,39%不终止会话cookie。
- 改进措施:提升对受感染设备影响的企业应用的可见性,自动化安全流程和工作流,整合技术消除孤岛,优先考虑云安全,加强对第三方风险的可见性。
研究结论
- 恶意软件威胁持续上升,信息窃取工具和会话劫持是关键风险点。
- 组织在应对恶意软件感染,特别是感染后补救方面存在明显不足,缺乏对被盗凭据和会话cookie的有效管理。
- 以身份为中心的补救方法,结合对受感染设备影响的企业应用的全面可见性,是降低勒索软件风险和提升安全态势的关键。
- 自动化、云安全、第三方风险管理是未来安全优先事项。