风险与威胁环境
- 地缘政治正在重塑网络漏洞。60%的商界和技术领导者将网络风险投资列为前三项战略优先事项,以应对持续的地缘政治不确定性。
- 弱化全球化和地缘政治紧张局势导致联盟破裂、全球机构削弱、关税冲击和供应链中断,这些都增加了网络攻击面和新型网络威胁(许多是国家级的)。
- 尽管约一半的领导者表示他们的组织在抵御针对特定漏洞的网络攻击方面“至少 somewhat capable”,但只有6%的人表示他们在所有调查的漏洞方面都“非常 capable”。
- 云和连接产品攻击仍然是领导者最不准备的威胁之一,约三分之一的人将其列为最不准备的三大网络威胁之一。
网络战略与运营
- 近八成(78%)的领导者表示,他们的网络预算将在未来一年内增加,但与去年基本持平。
- 大多数公司(67%)在主动和被动网络安全措施上花费大致相等的金额,这可能导致更高的成本和风险。
- 只有24%的组织在主动措施(例如,监控、评估、测试、控制)上花费显著更多,这被认为是理想的支出比例。
- 领导者正在将资金优先用于人工智能(AI)和云安全,这反映了风险与准备之间的差距正在得到认可。
- 网络管理服务正成为战略加速器,以提供专业知识并实现规模,尤其是在经历了重大攻击的组织中。
人工智能在网络安全中的应用
- AI被列为网络安全预算、使用网络管理服务和解决网络安全人才差距的首要AI安全能力。
- 威胁搜寻被列为优先考虑的AI安全能力,其次是事件检测、行为分析、身份和访问管理、漏洞扫描和评估。
- AI代理被用于云安全、数据保护和网络防御与运营等优先领域。
- 只有约一半(50%)的组织已经实施了数据分类政策,48%实施了跨关键出口渠道的数据丢失预防,其他措施排名更低。
- 只有6%的组织在所有领域都实施了数据风险措施。
量子计算准备情况
- 尽管量子计算被列为组织最不准备的四大威胁之一,但不到10%的组织在预算中优先考虑它,只有3%实施了所有领先的抗量子安全措施。
- 29%的组织处于试点和测试阶段,而近一半(49%)的组织尚未考虑或开始实施任何抗量子安全措施。
- 量子计算的准备工作不仅仅是技术升级,而是转向未来安全的基石和战略转变。
- 最大的内部障碍是技术专业知识差距、有限的机构知识和僵化的遗留系统。
网络人才与技能
- 网络安全劳动力短缺继续阻碍进展,尤其是在组织努力将AI投入运营、保护复杂环境并应对下一代威胁时。
- 知识和技能差距是实施AI网络防御的主要障碍,迫使组织重新思考如何扩展能力。
- 许多组织正在探索使用AI工具(53%)、安全自动化工具(48%)、网络安全工具整合(47%)和技能提升或再培训(47%)来获得专业知识。
- 近一半(47%)的领导者指出,缺乏合格的人员是他们面临的前三个挑战之一,而39%的人指出治理和所有权不明确。
- 管理服务正成为战略加速器,以弥补技能差距,同时提供速度、规模和专业知识。
C级主管行动计划
- CISO/CSO应量化地缘政治风险敞口,实施动态威胁建模,嵌入负责任的AI原则,并定期重新审查和更新网络风险治理模型。
- CTO/CIO应安全地扩展AI和其他新兴技术,与CISO和CRO密切合作,嵌入治理和网络安全风险控制,并应用强大的IIoT和OT治理。
- CRO应将威胁导向的场景嵌入风险登记册和压力测试周期,量化AI和量子风险,并利用AI进行大规模持续网络风险评估。
- CFO应支持推动长期弹性和监管准备的战略投资,重新校准网络安全投资回报率指标,并为网络安全技能发展和培训预算有效分配资金。
- CEO应授权网络安全情景参与,将网络弹性与收入能力联系起来,倡导负责任的创新,并使网络安全成为每个级别的共同责任。