2025年安全运营报告总结
核心观点:网络安全威胁持续增长,规模和复杂度不断提升,且攻击时间越来越不可预测。尽管安全投入不断增加,但效果与投入之间的差距依然存在,主要原因是运营层面的问题,如缺乏全面可见性、重检查清单而非安全运营、遗留平台不适应现代IT环境、忽视组织独特性以及过时对抗策略等。
关键数据:
- 平均每个客户每年产生约330亿个观测数据。
- 51%的警报在传统工作时间之外生成,近六分之一发生在周末。
- 从330万亿个原始观测数据中,Arctic Wolf平台生成超过860万个警报,平均每个客户每年约860个警报。
- 71%的警报通过应用客户上下文和威胁情报被抑制为预期或良性活动。
- 24x7全天候监控至关重要,因为51%的警报在传统工作时间之外生成。
- Aurora端点防御在发布后的三个月内阻止了超过84,000种独特的威胁。
- 平均客户在12个月内收到约250个警报,其中不到50个为高或 critical 级别。
- 72%的安全调查需要直接干预以停止活动威胁或防止其再次发生,其中大部分是基于身份的措施。
- 教育、医疗保健和制造业是警报量最高的行业,因为它们具有过时的基础设施、高价值数据和低停机时间容忍度。
研究结论:
- 24x7全天候监控对于检测和响应威胁至关重要。
- 全面可见性对于发现隐藏的威胁信号至关重要。
- AI可以赋能安全专家,但不能取代他们。
- 快速检测和验证对于减少威胁存在时间至关重要。
- 身份管理在当今的威胁环境中起着至关重要的作用。
- 人工智能驱动的平台与人类专业知识相结合,可以加快响应速度,提高效率和准确性。
- 组织应优先考虑全天候监控、全面可见性和结果导向的警报分类,以减少存在时间和提高响应效率。
- 建议组织采取基础行动,如实施最小权限访问、监控云配置、应用威胁情报来 contextualize 警报、改进分类流程、进行定期可见性审计和配置审查、消除不必要的面向互联网的管理接口等。