赞
踩
中小型企业(SMB)是构建网络安全生态系统的重要组成部分,但其薄弱性也成为恶意行为者窃取敏感数据和国家机密的关键入口。防范这些网络攻击的方法是使用网络安全成熟度模型认证(CMMC)建立合理的安全基线,然后进一步采用强化检测-响应的思维方式和持续的威胁监控来缩小攻击面。
为了更好地了解中小型企业是如何保护自己的,Radicl公司针对581名IT从业人员展开了调查,并形成了《2024年网络安全成熟度报告》。在报告中,受访者分享了他们对当前网络安全状况的见解,他们面临的最大安全挑战,他们与外包服务提供商合作的经验,以及他们目前在CMMC合规性方面的立场。希望这些发现能够帮助组织了解行业目前在安全性方面的立场,并将自身的努力与同行进行比较,以更好地完善网络安全态势。
在本节中,受访者介绍了他们的网络安全计划的现状以及他们面临的最大挑战。
在未来一年,加强网络安全措施是一项关键优先事项,25%的人表示这是一个“非常高”的优先事项,36%的人表示这是一个“高级”优先事项。23%的人认为这是一个“中级”优先事项,只有9%的人将其视为“低”优先级,7%的人将其视为“非常低”优先级。
数据显示,38%的公司有四个或更多的员工将至少四分之一的时间用于安全工作,37%的公司有三个人负责安全工作。12%的公司有两个人至少花四分之一的时间在安全上,6%的公司有一个人负责安全工作,只有7%的公司没有人负责安全工作。
在评价其内部安全团队的技能水平时,28%的受访者认为他们的技能水平非常高,而39%的人认为他们的技能水平很高。18%的人认为他们的安全团队技能水平中等,8%的人认为他们的技能水平较低,只有6%的人认为他们的技能水平非常低。
调查显示,14%的受访者能够在一小时内检测到绕过其防御机制并在其IT环境中运行的威胁,22%的人能在一天内发现。32%的人需要一周,13%的人需要一个月。5%的人需要长达一年的时间才能发现威胁,9%的人需要一年多的时间。最后,5%的人不确定需要多长时间。
如果发生勒索软件或数据泄露事件,受访者需要多快进行全面调查并制定全面的事件响应计划?对15%的人来说,需要一个小时,对另外15%的人来说,需要一天。29%的人表示需要2到3天,21%的人表示需要4到6天。而14%的人则需要一周或更长时间。最后,5%的人不确定需要多长时间。
只有5%的受访组织表示,在过去的12个月里,他们的终端都没有受到病毒或恶意软件的侵害。6%的组织有一个端点受到威胁,26%的组织有两到三个端点受到侵害,27%的组织有四到十个端点受到威胁。23%的组织有高达11到19个端点受到影响,9%的组织有20个或更多端点受到入侵。最后,4%的组织不确定遭受过多少次入侵。
只有7%的受访组织表示,在过去的12个月里,他们的用户账户或电子邮件地址都没有遭到泄露。5%的组织有一个账户被盗,24%的组织有两到三个账户被盗,26%的组织有四到十个账户被盗。23%的组织有11到19个账户被盗,11%的组织有20个或更多账户遭到入侵。最后,4%的组织不确定遭遇过多少次入侵。
受访者表示,如果遇到以下情况,他们不会感到惊讶。换句话说,他们知道自己可能存在安全漏洞或漏洞,从而导致如下情况:
总体而言,受访者认为他们缺乏防范勒索软件、密码泄露和数据盗窃的能力,而相对有能力防范端点病毒或恶意软件、运营中断和商业电子邮件欺诈。
从经济角度来看,与网络安全相关的事件在时间、生产力或现金损失方面造成了多少损失呢?对6%的人来说,成本为零。然而,8%的人表示他们的损失成本不到1万美元;19%的人认为在10001美元到50000美元之间;21%的人表示成本在5万到10万美元;17%的人认为在10万到25万美元;17%的人表示在25万到50万美元;12%的人则表示超过50万美元。
总体而言,46%的受访者在网络安全相关事件中损失了10万美元或更多。
当涉及到管理和执行有效的网络安全计划时,受访组织表示主要面临以下关键挑战:
其他挑战还包括招聘和留住技能娴熟的网络安全人员(22%)、制定一个有凝聚力和集成的网络安全战略(22%)、确保业务连续性和灾难恢复计划(19%)、平衡安全需求和运营效率(19%)、实施强大的访问控制和身份管理系统(13%)、保持最新的安全技术和工具的更新(9%)或其他挑战(2%)。
对于大多数受访者来说,他们的安全方法包括将各种功能外包给第三方服务提供商。但是,这些服务提供商是否满足了他们的安全需求,或者中小企业是否仍然像以前一样面临挑战?以下是受访者对其外包经验的一些见解,以及外包服务面临的关键挑战。
调查显示,受访组织使用的顶级IT或安全外包合作伙伴包括以下几种:
除此之外,受访组织还使用增值经销商(VAR,占比53%)、网络安全顾问(44%)、合规顾问(28%)或其他选择(12%)。
数据显示,7%的组织每年在外包安全上的花费少于2万美元;13%的组织花费在20000美元到50000美元之间;34%的组织花费5万至10万美元;34%的组织花费10万至25万美元;9%的组织花费超过25万美元。最后,3%的组织未花费任何钱,因为他们不外包安全。
总体而言,77%的企业每年在外包安全上花费50001美元或更多。
调查显示,以下是将安全运营职能外包给服务提供商的主要影响因素:
其他影响外包的原因还包括满足行业法规和标准,包括CMMC(31%),以及通过全天候监控增强事件响应能力(9%)。
虽然许多组织都在实施外包项目,但他们不一定能获取预期的结果。调查显示,他们在外包供应商处遇到的最大挑战包括以下几点:
其他挑战还包括提供商和内部员工之间无效的工作流程和协作(26%),没有使用最新和最好的网络安全技术来实施保护(22%),他们代表受访者执行的工作缺乏透明度(20%)。只有8%的人表示,他们没有在当前的外包供应商处遇到任何挑战。
对于新的外包服务提供商,以下是组织需要重点考量的关键品质和能力:
为了保护与其有业务往来的公司,国防部推出了网络安全成熟度模型认证(CMMC),这是一套国防承包商必须遵守的网络安全认证。那么受访者的CMMC准备状态如何呢?
47%的组织非常熟悉并对CMMC要求有深入的了解。43%的组织对CMMC的要求有一定的了解。10%的组织不熟悉CMMC,对CMMC的要求了解有限或不了解。
81%的组织已经启动了CMMC合规流程,而19%的人尚未启动。
受访者计划多久达到CMMC合规性?以下是受访者达到合规性所需的时间:
CMMC LEVEL 1
CMMC LEVEL 2
在最后一部分中,我们发现受访者已经在展望未来一两年完成他们的CMMC需求。以下是他们在2024年优先考虑的事项,以提高他们的能力和改善他们的安全态势。
受访者报告称,2024年网络安全的首要任务包括以下几点:
其他优先事项还包括改进云安全监控和保护(23%),加强事件响应计划和执行能力(22%),进行定期漏洞评估或渗透测试(19%),改进日志分析和事件调查能力(16%),加强员工的安全意识和培训计划(16%),以及寻找外包安全提供商(例如MSSP、MDR)(7%)。
原文链接:
https://radicl.com/hubfs/DIB-CybersecurityMaturityReport_2024.pdf
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。