40个安全专家需要知道的网络安全数据

随着互联网的不断发展,网络安全威胁也日益增长。为了便于IT安全人员及时的掌握和了解当前的安全环境,许许多多的行业调查,供应商报告和研究报告也随之而来。而面对如此规模庞大的报告数量,不免让我们感到有些眼花缭乱。为此,我对大量的分析报告进行了梳理,以便于大家更好地阅读和了解这些内容。以下是关于数据泄露,新兴威胁,软件漏洞,合规性相关问题,网络安全技能等问题的报告集合。

数据泄露

538:2016年公开披露的数据泄露总数

数据显示2016年,共发生1800起数据泄露事件,这些事件导致近14亿条记录外泄。相比2015年,记录外泄的数量增加了86%。但是即便如此,2016年数据泄露的总记录数仅仅只有1100多万条,大大低于2015年被泄露的1.6亿条数据记录,例如美国人事管理局,Anthem和Premera数据泄露事件,都大大提升了其泄露总量。

数据来源:《数据违规年表》

406:2016年外部第三方或恶意软件攻击造成的违规行为总数

2016年,与攻击有关的(外部第三方和恶意软件攻击)违规行为总数已经超过了合法访问系统的内部人员(15起)和无意泄密(143起)所造成的违规行为数量。而在2017年1月1日-2017年5月15日期间,共发生了93起数据泄漏事件,其原因主要是由于纸质文件的物理损坏或丢失、被盗或是笔记本电脑或其他移动设备错放所导致。

数据来源:《数据违规年表》

Verizon报告指出63%的数据泄露事故涉及使用低强度、默认的密码或密码被盗的情况

Verizon报告指出63%的数据泄露事故涉及使用低强度、默认的密码或密码被盗的情况。其中,41%的数据泄露事故涉及登录凭证被盗,13%利用默认或暴力破解的凭证;这些总量超过63%,因为单个数据泄露事故可能涉及多个攻击方式。

376:2016年各行业数据泄露情况

2016年,医疗保健行业泄漏的数据总量比其他任何行业都要多得多,比例高达43.6%。2016年数据泄漏报告中违规行为和数据泄漏总量最少的部门为银行/信贷/金融行业,只有52例违规行为,7万多条数据泄漏。

数据来源:《2016年数据泄露报告》

77%的首席信息安全官表示,对其组织检测到且尚未解决的违规行为高度关注

调查发现,超过80%的首席信息安全官对其组织检测到且尚未解决的违规行为表示高度关注。尽管有这样的担忧,但仍有56%的CISO认为他们的公司能够“有效地”阻止安全漏洞,另有19%的受访企业表示他们能够“非常有效地”阻止安全漏洞。

数据来源:《全球CISO研究报告》

攻击类型和动机

247:Verizon去年调查到的以“网络间谍”为主要动机的泄漏事件数量

这些事件中共有155起造成了实际的数据泄漏情况。除了公共部门组织外,制造业公司是2016年网络间谍活动的主要目标,共发生了108起数据窃取事件。

517:Akamai调查得出的2016年Q4 DDoS攻击峰值规模

2016年最后一个季度的DDoS攻击总数仅比2015年第二季度的DDoS攻击数量略高4%。但攻击强度超过100Gbps的攻击数量,则从5次增加到了12次,同期增加了140个百分点。

2016年第4季度超过300Gbps攻击流量的DDoS攻击比例占70%

在许多攻击事件中,威胁行为者使用不安全的物联网(IoT)设备来生成攻击流量。2016年第4季度中最大的DDoS攻击来自Spike物联网僵尸网络。

普华永道的调查中有38%的受访者表示曾有过网络钓鱼诈骗的经历

网络钓鱼成为2016年增长趋势最明显的安全威胁。这种趋势表明网络犯罪分子并不依赖复杂的工具来执行工具,相反地,他们开始越来越多地尝试使用合法的管理员工具来获取访问权限。

74%的企业认为自身易受到内部威胁影响

与2016年相比,这一比例比去年提高了7%。尽管内部威胁受到了企业的高度关注,但在10个组织中,只有四分之一的企业实施了检测和防止内部人攻击的安全控制措施。

数据来源:《行业内部威胁调查》

勒索软件

自2016年1月1日以来,平均每天发生4000多次勒索病毒攻击

这一数据相比2015年增长了400%。

在RSA 2017的调查中,有30%的受访者表示他们的组织遭受了勒索软件的攻击

在超过一半的事件中,受害组织能够在不到8小时的时间内恢复其系统服务。20%的受访者表示,在遭遇勒索软件攻击2-3天内,员工才能恢复系统的访问权,而在一天内恢复系统访问的受访企业占据17%;超过8小时的占据11%。

数据来源:《勒索软件呈增长趋势》

79%的企业不愿支付赎金以避免宕机和损失

大约有21%的受访企业表示愿意支付赎金来重新获得对其系统和数据的访问权,避免宕机损失的商业成本。对名誉的不利影响以及销售损失是企业在遭遇勒索软件攻击后需要考虑的重要问题。

数据来源:《勒索软件呈增长趋势》

CEO和安全支出观点

64%:认为安全性是未来几年企业竞争软实力的CEO比例

调查发现,首席执行官们尤为关注由数据泄漏和其他IT相关的安全事件为企业带来的不利影响,尤其是公众对企业的信任。

数据来源:《全球CEO年度报告》

到2020年,全球企业用在网络安全软硬件和服务上的资金将达到1016亿美元

2016年至2020年的安全支出将以8.3%的平均增长速度增长,也就是同期IT支出总额的两倍以上。 在未来几年内,全球安全投资最多的组织将会是金融服务公司,分立和流程制造商以及政府。

数据来源:《全球安全支出指南》

2016年在安全相关服务方面的总体安全预算比例将达到45%

安全软件是第二大支出领域,其中身份和访问管理工具、端点安全软件以及漏洞管理产品占据该类别75%的支出。去年,安全硬件产品的销售额约为140亿美元。

数据来源:《全球安全支出指南》

组织平均花费在IT安全和风险管理上的整体IT预算比例达5.6%

安全支出在IT预算总额的1%至13%之间,通常是安全计划有效性的误导性指标。 与行业平均值和同行组织的通用比较可能会使组织过高估计或低估其安全能力。

网络安全技能

超过四分之一的公司表示,填补重要网络安全和信息安全职务空缺需要6个月或更长的时间

根据国际信息系统审计协会(ISACA)Cybersecurity Nexus(CSX)所开展的新网络安全劳动力调查显示,仅有59%的受调机构表示,机构的每个网络安全职位至少收到五名申请者的申请,收到20个及以上申请的机构仅占13%。与之形成对比的是,大多数公司的空缺职位都拥有60至250名的申请者。

数据来源:《2017网络安全状况》

52%的受访者表示实践经验是最重要的网络安全技能

在不断深化的技能危机中,25%的组织认为网络安全工作候选人缺乏技术技能;而45%的受访组织认为网络安全职位申请人不了解业务需求;近70%的受访企业认为安全认证证书比正式的网络安全学位更有用。

数据来源:《2017网络安全状况》

欧盟一般数据保护条例(GDPR)

47%的组织不能满足欧盟GDPR的要求

2017年,Veritas面向欧洲、美国和亚太地区的超过900名高级业务决策者开展了一项关于应对GDPR的情况调研。结果表明,47%的受访者不确定其能够在2018年5月25日GDPR实施前满足相关合规性要求。根据新条例规定,如果企业无法满足合规要求,则会面临高达2,100万美元或4%年收益的罚款,以金额较高为准。

21%的受访者非常担心潜在的裁员风险,这是由于企业一旦因不符合GDPR条例而招致巨额经济罚款,大幅度裁员将会在所难免。

42%的企业表示,不知道该保存哪些数据

数据保留也是企业普遍担忧的难题之一。42%的企业承认,当前尚无任何有效机制能够根据数据价值来确定应该保留或删除的数据。根据GDPR规定,如果个人数据仍旧用于在收集时所告知用户的用途,那么企业可以继续保留个人数据,但在该使用用途结束时,企业必须立即删除个人数据。

40%的受访者则表示担心合规失败后的处罚问题

调查显示,不到1/4的受访者担心自身是否能够通过有关数据保护要求的审核问题,而40%的受访者则表示担心合规失败后的处罚问题。

数据来源:《企业内部的数据治理》

中小企业的安全顾虑

Verizon在2016年调查显示,61%的数据泄露来自于不到1000名员工的中小企业

虽然大型的违规行为往往针对大型企业,但是研究表明,中小企业却占了据数据泄漏总数的61%。

82%的企业表示他们的内部员工,每周花费20到60个小时来采购,实施和管理安全产品

近75%的中型企业受访者表示,他们有3-5名全职员工负责管理公司的安全需求。平均而言,他们只是在网络安全上的支出就达到17.8万美元,占据IT安全支出总额的30%左右。

数据来源:《451研究调查》

2016年至2021年间,中型企业用于网络安全的支出将增长8.9%

未来5年内(2016-2021年),中型企业的网络安全支出的增长速度将为总体安全支出的两倍。到2021年,拥有500-2500名员工的企业在网络安全产品和服务上的支出将达到约35亿美元,而在2016年这一数字仅为24亿美元。

数据来源:《451研究调查》

开源安全

包含开源组件的商业应用程序比例达96%

针对数千个商业应用程序的开源审计结果表明,平均每一款商业应用程序至少包含147个独特的开源组件,而且三分之二的商业应用代码中已知是存在安全漏洞的。

4:金融服务业组织使用的应用程序平均包含52个开源漏洞

金融服务业组织使用的应用程序平均包含52个开源漏洞,而零售行业和电子商务行业应用程序中存在的高风险漏洞比例较高。

3,623:2016年报告的开源组件漏洞总数

2016年,每天几乎都有10个开源漏洞遭到曝光,比2015年增加了10%。许多常用的开源组件中都被曝存在高风险漏洞,例如Spring Framework和Apache Commons Collections。

Android,macOS和Windows漏洞

523:2016年Android中报告的漏洞总数

2016年的Android漏洞数量是2015年在操作系统中发现的125个漏洞的四倍以上,是2009年发现的漏洞数量的100倍以上。去年发现的523个漏洞中,约有250个是特权升级漏洞,其中有104个可以造成DoS攻击。

数据来源:《CVE Details》

215:2016年苹果MacOS X的漏洞数量

2016年,苹果MacOS X系统漏洞数量也达到了215个,但是这一数字明显低于2015年发现的444个安全漏洞的历史最高纪录。而今年(截至5月15日)已经在苹果系统中发现了142个安全漏洞,2017年可能又是macOS X系统“漏洞爆发年”。

数据来源:《CVE Details》

293:自2015年发布以来,Microsoft Windows 10中报告的漏洞总数

2017年(截至5月15日),Microsoft Windows 10操作系统中共发现了78个安全漏洞;2016年共发现172个安全漏洞;2015年共53个漏洞,共计303个安全漏洞。

数据来源:《CVE Details》

云安全

42%的受访者表示,他们将来可能或极有可能将云服务运用到其安全业务中

近一半(45%)的受访者表示,他们将来可能或极有可能将云服务运用到其安全业务中。这一趋势是企业对云服务整体的信心增长所驱动的,57%的受访者表示相信云是安全的。技术领域的企业对于云的信心最高,其次是教育部门。

数据来源:《云计算中的安全性》

认为公有云与本地数据中心一样安全或更安全的IT专业人士比例达63%

24.6的受访者认为公有云比本地数据中心更为安全;38.3的受访者认为公有云与本地数据中心一样安全;另有37.1%的受访者认为公有云没有本地数据中心安全。

63%的受访者表示,最为关心的是部署自定义应用程序到公共云的敏感数据

云环境中其他自定义应用威胁包括第三方账户受损(56.9%)、将敏感数据下载到非企业设备中(40.1%)以及终端用户误操作(28.1%)。

444:在企业部署自定义应用程序的平均数量

IT和DevOps专业人士对环境中的定制应用程序的认识相对较高,但IT安全专业人员知道这些应用程序的不到40%。此外,报告还显示,目前在内部数据中心部署的定制企业应用程序中的20%以上将在未来12个月内迁移到公有云中。

DevSecOps

100:1:软件开发人员比普通企业的安全专业人员多

大约一半的软件开发者知道安全性很重要,但是由于缺乏时间和精力而无法充分地重视它们。54%的受访者将安全专家视为识别漏洞却不对其做任何事情的“nags(不断抱怨、指责的人)”。

DevOps实践不怎么成熟的企业中,有58%的开发者将安全性视为一种抑制剂

这一比例会因为DevOps实践的成熟度不同而有所区别。在DevOps实践不怎么成熟的企业中,会有更多开发者将安全性视为一种抑制剂。相反,那些DevOps实践较为成熟的企业中,就会有更少的开发者将安全性视为抑制剂。这表明,这些企业已经找到了将安全性整合到开发过程中的方式。

47%的C级受访人员表示,会使用安全信息和事件管理(SIEM)工具

调查显示,约52%的受访者表示拥有入侵检测工具;51%使用主动监测&分析威胁情报;48%会进行漏洞评估。根据针对10,000位C级管理人员和IT主管的调查显示,2016年其他常见的威胁检测流程部署还包括威胁情报订阅服务(45%)以及渗透测试(44%)等。

物联网(IoT)

49%的企业将安全和隐私作为部署物联网环境时考虑的主要因素

正如安全性是云部署过程中需要重点关注的问题一样,在物联网部署中安全性同样至关重要。一般来说,大型企业受访者(46%)对连接设备的安全性重视程度高于中型企业(33%)和小型企业(31%)受访者。

数据来源:《物联网的洞察和机遇》

65%的组织将黑客及黑客入侵视为物联网的最大威胁

在所有受访企业中,有一半以上(52%)将设备漏洞视为物联网安全的最大威胁,51%的受访者将网络中未加密的数据视为主要的与物联网相关的威胁。

数据来源:《物联网的洞察和机遇》

本文转自d1net(转载)

时间: 2024-09-19 10:32:34

40个安全专家需要知道的网络安全数据的相关文章

专家总结:有效管理大数据的7个诀窍

大学教授和统计学家们对数据大张旗鼓的推崇与使用,引导了一个新的行业诞生,那就是大数据的收集与管理.专家们认为,几乎所有的行业都会对大数据有所贡献.但因为大数据行业较新,所以管理大数据的方法并没有明确的阐释. 如果你正在寻求管理自身数据的方法,那么这篇文章会对你有很大帮助,首先,让我们纠正一下基本概念. 什么是"大数据"? Greg Satell在福布斯杂志中曾说过:"在尝试管理大数据之前,首先要明白这个词的意思是什么.虽然"大数据"这个名词现已十分流行,很

LSI专家访谈:分享大数据和SSD发展趋势

文章讲的是LSI专家访谈:分享大数据和SSD发展趋势,9月4日,2013中国系统架构师大会在北京举行.LSI CTO办公室专家.处理器及系统架构高级专家Robert Ober在大会上做了<大数据及大数据中心优化的资源池化>的主题演讲.会后,Robert Ober接受了IT168记者的采访,他表示,中国占据了全球服务器市场25%-30%的份额,其中传统的企业级市场要么没有增长,要么是在下降,而互联网数据中心市场则在大幅增加.LSI希望把过去4-5年来服务美国互联网公司和大型数据中心的业务和技术经

【演讲实录+视频】走近40+世界级AI专家!第三届中国人工智能大会资料分享

中国人工智能大会(CCAI),由中国人工智能学会发起,目前已成功举办两届,是中国国内级别最高.规模最大的人工智能大会.秉承前两届大会宗旨,由中国人工智能学会.阿里巴巴集团 & 蚂蚁金服主办,CSDN.中国科学院自动化研究所承办,作为独家直播合作伙伴的第三届中国人工智能大会(CCAI 2017)于7月22-23日在杭州召开. 大会官网及图文直播:  http://ccai.caai.cn/m/zone/ccai2017/live 大会现场视频直播盛况:  https://yq.aliyun.com

“网络黑产”团伙勒索日入百万 专家建议企业加入网络安全“经适房”

中新网5月23日成都电(杨珺)"勒索病毒我同事几个月前就遇到过,他的iPhone账户被窃取,对方发来邮件要求支付3000元,否则账号无法恢复.当然这个团队最后被我们抓获了,才发现他们单依靠窃取iPhone账号信息勒索客户,每天收入高达100万元(人民币)."23日,阿里云安全事业群资深总监肖力在2017云栖大会·成都峰会上讲述网络安全时举例说. 从互联网出现早期的QQ盗号到个人信息窃取,再到对企业的攻击,黑客已经从技术炫耀发展成为产业链,业内成为"网络黑产". 不只

顺丰和菜鸟互撕 专家:核心是大数据

菜鸟网络与顺丰速运互相关闭互通数据接口事件正在迅速发酵.业内人士指出,事情闹得这么大,其本质是大数据的争夺. 1日下午,菜鸟网络方面发消息称,合作伙伴顺丰突然关闭了物流数据接口,菜鸟网络表示对此深感突然,这导致了部分商家和消费者的信息混乱,可能会造成商家和消费者的重大损失.菜鸟建议商家暂时停止使用顺丰发货,改用其他快递公司的服务. 1日傍晚,顺丰在其微博发表"关于菜鸟称物流数据接口暂停的回应"称,阿里系平台已将顺丰从物流选项中剔除,菜鸟同时封杀第三方平台接口,并已对商家发货造成困扰,顺

运维专家:我在大数据项目中踩过的那些坑

一.主要讨论人员 提问:陈超,七牛云技术总监 回答:朱冠胤,百度资深大数据专家,连续两次百度最高奖得主. 二.引言 "坐而论道"是一个轮流问答的玩法.本文是大数据主题周中,几位国内一线专家激情问答的一部分内容.期间,各位群友也积极参与. 三.问题集锦 1.MongoDB在百度的使用场景及规模? 2.假设现在让你完全主导一个类似Hadoop的项目,你会选择哪种语言? 3.分享你在百度各种大数据项目中踩过的坑? 4.你所在团队在自研和使用开源方案的主要考虑因素? 5.新一代分布式数据库(N

马来西亚专家呼吁政府重视大数据应用

日前Pulai MP, datuk nur jazlan mohamed 撰文指出,马来西亚人通常不知道"大数据应用",他们的信息被美国.英国政府,以及Google. Facebook这样的公司所采集. 这些实体投入巨资,利用大规模计算能力对互联网.网络时空的数据进行 获取.存储.分析和可视化展现,用于商业趋势分析.提高科研质量.预防疾病.]打击犯罪,以及道路交通.气象和基因学等的实时分析应用. 大数据分析的结果让这些企业或者政府机构能够预知未来,并对其全球商业.政治和经济决策提供指导

“行业专家”中科曙光再掀大数据热潮

12月7日,为期5天的"中国(廊坊)大数据产业周"(以下简称"大数据产业周")在廊坊市开发区国际会展中心开幕.华为.中科曙光.联通等在内的约150余家知名大数据企业参展本届产业周,向公众展示了一系列面向政府.教育.医疗.金融.交通等领域的大数据应用服务及系统解决方案. "大数据产业周"期间,廊坊大数据交易所挂牌仪式.廊坊大数据应用服务有限公司成立仪式.大数据产业展览和高端论坛等系列活动将同期举行.中科曙光携明星产品参展的同时,还将在大数据应用专场

权威专家力作《驾驭大数据》正式出版

[IT168 专稿]2013年1月30日消息,<驾驭大数据>新书发布会在北京举行,本书的作者Teradata全球合作伙伴计划首席分析官Bill Franks.Teradata天睿公司大中华区http://www.aliyun.com/zixun/aggregation/32086.html">首席执行官辛儿伦.人民邮电出版社副社长顾翀出席了此次发布会,并举行赠书仪式,将<驾驭大数据>一书分享给参加发布会的媒体朋友. <驾驭大数据>一书由人民邮电出版社出版