执行摘要
报告指出,尽管大多数组织计划在网络安全工具中整合AI,但普遍缺乏基本的网络安全卫生措施。AI在提高安全性和效率方面具有潜力,但同时也带来了新的风险,如生成式AI代码可能引入的漏洞和偏见。报告强调了漏洞扫描频率不足、未打补丁的系统和软件、配置错误以及生命周期结束(EOL)系统等问题。
一瞥
- 漏洞和配置错误:未打补丁的系统和软件是主要风险,49%的受访者每周或更少频率进行漏洞扫描。资源不足和频繁的扫描实践凸显了网络安全策略中的漏洞。
- 漏洞优先级排序:51%的受访者依赖供应商选定的漏洞评分,45%使用CVSS,但未考虑资产上下文和业务关键性。
- 高级管理人员参与:仅13%的受访者表示CISO或CSO负责定义网络安全风险管理策略中的指标,40%的高管未能定期接受网络安全简报。
- 衡量网络事件成本:48%衡量系统可用性导致的业务运营中断,63%衡量补救和技术支持活动,但只有35%采用量化风险的财务方法。
- AI工具管理:54%的组织已采用AI,但只有50%定期开展用户培训和意识活动,31%使用工具验证AI提示及其响应。
- AI驱动的攻击准备:仅37%的受访者认为保护资产免受AI驱动攻击的能力很高或非常高,AI驱动的攻击可以快速适应和演变。
- AI的潜力:50%的受访者表示AI提高了管理威胁、警报和漏洞的能力,63%希望利用AI优先处理威胁和漏洞。
- 自动化不足:51%的受访者表示其组织已识别威胁对攻击面的影响,但39%仍然依赖手动技术进行网络安全管理。
- 信任的网络安全框架:57%的受访者基于NIST CSF优先考虑网络安全风险,52%利用MITRE ATT&CK框架优先考虑风险和漏洞。
- 过时的网络风险策略:65%的组织为两到三年的时间制定网络策略,长期规划未能考虑到网络威胁landscape的动态性质。
结论
三分之二的组织有兴趣利用AI防止漏洞,为企业带来了重要的机遇和挑战。报告揭示了企业网络安全状态的关键状况,提供了亟需关注和采取行动的重要见解。Balbix可以帮助组织整合漏洞管理平台,并量化风险以提升高层管理人员的参与度。
最后的想法
企业人工智能时代的网络安全状况复杂且多面,通过战略性地应对这些元素,组织可以增强其网络韧性,并更好地准备应对人工智能驱动技术的动态挑战。