研究背景与方法
本报告通过全球调研,收集了500位CISO及高级安全管理者的反馈,其中200位来自美国,旨在了解企业如何测试、验证和演进其安全项目。调研于2025年1月进行,参与者来自拥有3000名以上员工的组织,涵盖多个行业。
核心观点与关键数据
- 安全堆栈复杂性与漏洞数据量增加:美国企业平均使用75个安全解决方案,其中45%在过去一年中工具数量有所增加。随着安全堆栈的扩大,每周产生的安全警报数量也随之增加,例如,使用11-50个工具的组织平均每周收到883个警报。
- 安全投资与 breaches:尽管安全投资不断增加,但67%的美国企业在过去24个月内经历了breach。研究显示,使用工具数量较多的组织,breach发生率相对较低。
- 威胁分布与攻击面:威胁行为者利用任何可用的入口点进行攻击,外部攻击面的受攻击率几乎是内部网络和服务器的两倍。Web Facing Assets、APIs和IoT设备是常见的攻击目标。
- 警报优先级的重要性:随着安全工具数量的增加,警报数量也随之增加,这使得警报优先级变得更加重要。如果管理不善,大量警报可能会淹没安全团队,导致响应延迟和风险增加。
- 对政府支持的信心不足:只有14%的美国CISO相信政府正在为保护私营部门免受网络攻击做出真正的贡献。64%的企业认为政府的行动不足够,22%的企业表示无法依赖政府提供网络安全支持。
- 安全验证与基础设施变更速度:企业基础设施的变更速度远快于安全验证的速度。96%的美国企业每季度进行至少一次变更,但只有30%进行同等频率的pentesting。
- 软件化 pentesting 的兴起:55%的企业使用软件工具支持内部pentesting计划,49%的企业主要使用第三方软件进行pentesting。
- pentesting 的战略价值:pentesting已从合规义务转变为战略价值工具。控制验证和影响评估是pentesting的主要驱动力,企业也将其用于尽职调查,例如并购前的准备。
- pentester 可用性与预算限制:资源限制、运营风险和预算压力是pentesting频率增加的主要障碍。缺乏pentester和预算限制是2025年最突出的障碍,分别占44%和48%。
- 自动化对抗性测试:软件化的pentesting和红队演练以及BAS已成为最广泛采用的主动测试方法。
- pentest 结果的运营化:pentest报告不再被搁置,而是用于传达风险、做出决策、证明投资并将技术发现转化为业务风险。近50%的企业与公司高管或高级管理层分享结果,21%的企业与监管机构或董事会分享。
- 风险认知与测试重点的一致性:安全领导者正在更明确地将其测试工作重点放在他们感知到的风险区域。外部资产和APIs是既是最常被攻击的,也是最常被测试的组件。
- 预算分配趋势:2025年,很少有组织削减网络安全支出。90%的CISO报告他们的整体IT安全预算将保持不变或增加,87%的报告pentesting预算稳定或增长。
研究结论
随着企业IT环境的不断发展,安全堆栈变得更加复杂,威胁行为者利用任何可用的入口点进行攻击。尽管安全投资不断增加,但breaches仍然普遍存在。企业需要采用更主动的安全验证方法,例如软件化的pentesting和自动化对抗性测试,以提高其安全态势。同时,企业需要解决资源限制和预算压力,以确保其安全项目能够有效地应对不断变化的威胁格局。