企業(yè)發(fā)布
首頁 > 企業(yè)發(fā)布 > 詳細(xì)內(nèi)容
IBM 最新報(bào)告:安全漏洞成本飆升,但半數(shù)存在漏洞企業(yè)不愿增加安全投入
2023/7/25 15:45:01 來源:中國企業(yè)新聞網(wǎng)
導(dǎo)言:IBM Security 于7月24日發(fā)布了其年度《數(shù)據(jù)泄露成本報(bào)告》,報(bào)告顯示,2023年全球數(shù)據(jù)泄露的平均成本達(dá)到445萬美元,創(chuàng)該報(bào)告有史以來以來最高記錄,也較過去3年均值增長了15%。
IBM Security 于7月24日發(fā)布了其年度《數(shù)據(jù)泄露成本報(bào)告》(Cost of Data Breach Report),報(bào)告顯示,2023年全球數(shù)據(jù)泄露的平均成本達(dá)到445萬美元,創(chuàng)該報(bào)告有史以來以來最高記錄,也較過去3年均值增長了15%。同一時(shí)期內(nèi),檢測安全漏洞和漏洞惡化帶來的安全成本上升了42%,占安全漏洞總成本的比值也來到史上最高,這也表明,企業(yè)應(yīng)對漏洞的調(diào)查和處理正在變得更加復(fù)雜。
該報(bào)告發(fā)現(xiàn),面對不斷增加的數(shù)據(jù)漏洞成本和發(fā)生頻次,各企業(yè)的應(yīng)對方式卻大相徑庭:雖然95%的受訪企業(yè)都經(jīng)歷過不止一次的數(shù)據(jù)泄露事件,但被泄露企業(yè)更有可能將安全事件的成本轉(zhuǎn)嫁給消費(fèi)者(57%的企業(yè)這樣做),而不是增加安全投資(僅有51%的企業(yè)有此意愿)。
2023年《數(shù)據(jù)泄露成本報(bào)告》是對全球553家企業(yè)組織自2022年3月至2023年3月期間經(jīng)歷的真實(shí)數(shù)據(jù)泄露事件的深入調(diào)研分析。該報(bào)告已連續(xù)發(fā)布18年,IBM Security是該報(bào)告的贊助方及分析方,而調(diào)研工作則由致力于隱私、數(shù)據(jù)保護(hù)和信息安全政策的專業(yè)研究機(jī)構(gòu)Ponemon Institute開展。 這份2023年最新報(bào)告中的主要發(fā)現(xiàn)包括:
人工智能加速威脅應(yīng)對– 人工智能和自動(dòng)化對被調(diào)研組織的漏洞識別和遏制速度幫助最大。與研究中未部署這些技術(shù)的組織相比,廣泛使用人工智能和自動(dòng)化的組織的數(shù)據(jù)泄露處理周期會(huì)短上 108 天(二者分別為 214 天和 322 天)。
沉默意味著更高代價(jià)– 研究中訴諸法律的勒索軟件受害者與那些選擇不求助法律的勒索軟件受害者相比,平均能減少 47萬美元的數(shù)據(jù)泄露成本。盡管求助法律能降低損失,但在被調(diào)研的勒索軟件受害者中,有37% 并未求助執(zhí)法部門。
威脅檢測存在鴻溝– 在所有被研究的數(shù)據(jù)泄露中,只有三分之一是由被調(diào)研企業(yè)內(nèi)部安全團(tuán)隊(duì)檢測到的,而網(wǎng)絡(luò)攻擊者披露的數(shù)據(jù)泄露占比則為 27%。與企業(yè)自行發(fā)現(xiàn)數(shù)據(jù)泄露相比,攻擊者發(fā)布數(shù)據(jù)泄露會(huì)造成平均 100 萬美元的額外損失。
IBM 全球安全服務(wù)部總經(jīng)理Chris McCurdy 表示:"就網(wǎng)絡(luò)安全而言,無論對于防御者還是攻擊者來說,時(shí)間都意味著金錢。正如報(bào)告所示,早期檢測和快速響應(yīng)可以顯著降低安全漏洞的影響。相關(guān)安全團(tuán)隊(duì)必須重視對手的殺手锏并集中力量阻止對方攻擊。在攻擊者實(shí)現(xiàn)目標(biāo)之前,企業(yè)需要抓緊對威脅檢測和響應(yīng)方法等進(jìn)行投資,例如應(yīng)用人工智能和自動(dòng)化技術(shù)提高防御的速度和效率,這對于打破目前這種平衡狀態(tài)至關(guān)重要。"
每一秒都是代價(jià)
根據(jù) 2023年的報(bào)告,與未部署這些技術(shù)的組織相比,全面部署安全人工智能和自動(dòng)化的被研究組織數(shù)據(jù)泄露周期平均縮短了 108 天,并且相關(guān)安全事件的成本顯著降低。事實(shí)上,廣泛部署安全人工智能和自動(dòng)化的被研究組織與未部署這些技術(shù)的組織相比,數(shù)據(jù)泄露成本平均降低了近 180 萬美元,這是報(bào)告中提到的最大的成本節(jié)約項(xiàng)。
與此同時(shí),現(xiàn)在攻擊者們完成勒索軟件攻擊的平均時(shí)間又降低了。好消息是,由于近 40% 的被研究組織尚未部署安全人工智能和自動(dòng)化,因此,它們?nèi)杂邢喈?dāng)大的機(jī)會(huì)通過這些技術(shù)手段來進(jìn)一步提高檢測和響應(yīng)速度。
別掉入勒索軟件的"沉默"陷阱
一些被研究組織在遭勒索軟件攻擊后仍不愿與執(zhí)法部門接觸,因?yàn)樗麄儞?dān)心這只會(huì)使情況變得復(fù)雜。今年,IBM 《數(shù)據(jù)泄露成本報(bào)告》首次深入研究了這個(gè)情況,并證明,結(jié)論與擔(dān)憂的恰恰相反。無執(zhí)法部門介入的情況下,被攻擊組織的數(shù)據(jù)泄露生命周期比有執(zhí)法組織介入的情況平均長 33 天。而這種"沉默"意味著巨大的代價(jià)。研究表明,相比采取法律行動(dòng)的勒索軟件受害者,未采取法律行動(dòng)的受害者平均要承受高出 47 萬美元的數(shù)據(jù)泄露成本。
盡管執(zhí)法部門不懈地尋求與勒索軟件受害者協(xié)作,但 37% 的受訪者仍然選擇避免讓其介入。此外,據(jù)報(bào)道,近一半 (47%) 的勒索軟件受害者向攻擊者支付了贖金。顯然,各組織應(yīng)該糾正這些關(guān)于勒索軟件的誤解,支付贖金并規(guī)避執(zhí)法部門介入很可能只會(huì)增加安全事件成本并延遲響應(yīng)速度。
自有安全團(tuán)隊(duì)不易發(fā)現(xiàn)漏洞
在威脅檢測和響應(yīng)方面,企業(yè)已經(jīng)取得了一定的進(jìn)展。根據(jù) IBM今年早些時(shí)候發(fā)布的《2023 IBM SecurityX-Force威脅情報(bào)指數(shù)》,去年被各企業(yè)自身安全團(tuán)隊(duì)阻止的勒索軟件攻擊占總數(shù)的比例已經(jīng)有所上升。然而,對手仍在不遺余力尋找防線的突破口。該報(bào)告發(fā)現(xiàn),只有三分之一被研究組織遭受的攻擊行為是由其自有安全團(tuán)隊(duì)或工具檢測到的,而 27% 是由攻擊者們披露的,另有40% 是由執(zhí)法部門等中立第三方披露的。
自主發(fā)現(xiàn)漏洞的組織所承受的漏洞損失,比由攻擊者披露所承受的損失低了近 100 萬美元(前者430 萬美元,而后者達(dá)523 萬美元 )。與內(nèi)部發(fā)現(xiàn)的漏洞相比,攻擊者披露的漏洞的生命周期也延長了近 80 天(分別為241 天與320 天)。早期檢測可以節(jié)省大量成本和時(shí)間,這表明,依據(jù)這些策略進(jìn)行投資從長遠(yuǎn)來看可以獲得可觀的回報(bào)。
這份2023 年最新報(bào)告中的其它重要發(fā)現(xiàn)還包括:
跨環(huán)境泄露數(shù)據(jù)現(xiàn)象普遍– 在被研究的數(shù)據(jù)泄露事件中,近 40%的數(shù)據(jù)泄露會(huì)導(dǎo)致跨多個(gè)數(shù)據(jù)環(huán)境(包括公共云、私有云和本地云)的數(shù)據(jù)丟失,這表明攻擊者能夠在避免被檢測到的同時(shí)危害多個(gè)環(huán)境。研究發(fā)現(xiàn),涉多個(gè)環(huán)境的數(shù)據(jù)泄露也會(huì)導(dǎo)致更高的泄露成本(平均 475 萬美元)。
醫(yī)衛(wèi)相關(guān)違規(guī)成本繼續(xù)飆升– 到 2023 年,醫(yī)療保健領(lǐng)域研究的數(shù)據(jù)泄露的平均成本將達(dá)到近 1100 萬美元,自2020 年以來這一數(shù)據(jù)上漲了 53%。根據(jù)《2023 IBM SecurityX-Force威脅情報(bào)指數(shù)》,威脅行為實(shí)施者以醫(yī)療記錄為杠桿,給受攻擊組織帶來了更大的支付贖金的壓力。事實(shí)上,在所研究的所有行業(yè)中,客戶個(gè)人身份信息是最常被泄露的數(shù)據(jù)類型,也是成本最高的。
DevSecOps 的優(yōu)勢– 對所有行業(yè)中具有高水平 DevSecOps(開發(fā)、安全和運(yùn)維) 的企業(yè)組織進(jìn)行研究發(fā)現(xiàn),其數(shù)據(jù)泄露的全球平均成本比那些采用低水平或不使用 DevSecOps 方法的組織低了近 170 萬美元。
關(guān)鍵基礎(chǔ)設(shè)施泄露造成的損失超過 500 萬美元– 與去年相比,被研究的關(guān)鍵基礎(chǔ)設(shè)施相關(guān)組織的平均數(shù)據(jù)泄露成本上升了 4.5%,從 482 萬美元增加到了 504 萬美元,比全球數(shù)據(jù)泄露平均成本高出 59 萬美元。
免責(zé)聲明:
※ 以上所展示的信息來自媒體轉(zhuǎn)載或由企業(yè)自行提供,其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本網(wǎng)站證實(shí),對本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時(shí)性本網(wǎng)站不作任何保證或承諾,請讀者僅作參考,并請自行核實(shí)相關(guān)內(nèi)容。如果以上內(nèi)容侵犯您的版權(quán)或者非授權(quán)發(fā)布和其它問題需要同本網(wǎng)聯(lián)系的,請?jiān)?0日內(nèi)進(jìn)行。
※ 有關(guān)作品版權(quán)事宜請聯(lián)系中國企業(yè)新聞網(wǎng):020-34333079 郵箱:cenn_gd@126.com 我們將在24小時(shí)內(nèi)審核并處理。
標(biāo)簽 :
相關(guān)網(wǎng)文
24小時(shí)熱點(diǎn)圖片
一周新聞資訊點(diǎn)擊排行
關(guān)于我們 | CENN服務(wù) | 對外合作 | 刊登廣告 | 法律聲明 | 聯(lián)系我們 | 手機(jī)版
客戶服務(wù)熱線:020-34333079、34333137 舉報(bào)電話:020-34333002 投稿郵箱:cenn_gd@126.com
版權(quán)所有:中國企業(yè)新聞網(wǎng) 運(yùn)營商:廣州至高點(diǎn)網(wǎng)絡(luò)科技投資有限公司 地址:廣州市海珠區(qū)江燕路353號保利紅棉48棟1004