0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IBM 最新报告:安全漏洞成本飙升,但半数存在漏洞企业不愿增加安全投入

IBM中国 来源:未知 2023-07-25 18:15 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

wKgZomToFKSACgbzAAUH1WcibZI177.gifwKgZomToFKSAf728AAIo1cbXNhk249.png

报告发现,人工智能及自动化让数据泄露处理周期缩短了 108 天; 未寻求法律帮助的勒索软件受害者平均遭受 47 万美元的额外损失; 只有三分之一的企业能够自主检测到漏洞。

IBM Security 于 7 月 24 日发布了其年度《数据泄露成本报告》 (Cost of a Data Breach Report),报告显示,2023 全球数据泄露的平均成本达到 445 万美元,创该报告有史以来以来最高记录,也较过去 3 年均值增长了 15%。同一时期内,检测安全漏洞和漏洞恶化带来的安全成本上升了 42%,占安全漏洞总成本的比值也来到史上最高,这也表明,企业应对漏洞的调查和处理正在变得更加复杂。

该报告发现,面对不断增加的数据漏洞成本和发生频次,各企业的应对方式却大相径庭:虽然 95% 的受访企业都经历过不止一次的数据泄露事件,但被泄露企业更有可能将安全事件的成本转嫁给消费者 (57% 的企业这样做),而不是增加安全投资 (仅有 51% 的企业有此意愿)。

2023 《数据泄露成本报告》是对全球 553 家企业组织自 2022 年 3 月至 2023 年 3 月期间经历的真实数据泄露事件的深入调研分析。该报告已连续发布 18 年,IBM Security 是该报告的赞助方及分析方,而调研工作则由致力于隐私、数据保护和信息安全政策的专业研究机构 Ponemon Institute 开展。这份 2023 年最新报告中的主要发现包括:

  • 人工智能加速威胁应对– 人工智能和自动化对被调研组织的漏洞识别和遏制速度帮助最大。与研究中未部署这些技术的组织相比,广泛使用人工智能和自动化的组织的数据泄露处理周期会短上 108 天(二者分别为 214 天和 322 天)。

  • 沉默意味着更高代价– 研究中诉诸法律的勒索软件受害者与那些选择不求助法律的勒索软件受害者相比,平均能减少 47 万美元的数据泄露成本。尽管求助法律能降低损失,但在被调研的勒索软件受害者中,有 37% 并未求助执法部门。

  • 威胁检测存在鸿沟– 在所有被研究的数据泄露中,只有三分之一是由被调研企业内部安全团队检测到的,而网络攻击者披露的数据泄露占比则为 27%。与企业自行发现数据泄露相比,攻击者发布数据泄露会造成平均 100 万美元的额外损失。

IBM 全球安全服务部总经理 Chris McCurdy表示:“就网络安全而言,无论对于防御者还是攻击者来说,时间都意味着金钱。正如报告所示,早期检测和快速响应可以显著降低安全漏洞的影响。相关安全团队必须重视对手的杀手锏并集中力量阻止对方攻击。在攻击者实现目标之前,企业需要抓紧对威胁检测和响应方法等进行投资,例如应用人工智能和自动化技术提高防御的速度和效率,这对于打破目前这种平衡状态至关重要。”

每一秒都是代价

根据 2023 年的报告,与未部署这些技术的组织相比,全面部署安全人工智能和自动化的被研究组织数据泄露周期平均缩短了 108 天,并且相关安全事件的成本显著降低。事实上,广泛部署安全人工智能和自动化的被研究组织与未部署这些技术的组织相比,数据泄露成本平均降低了近 180 万美元,这是报告中提到的最大的成本节约项。

与此同时,现在攻击者们完成勒索软件攻击的平均时间又降低了。好消息是,由于近 40% 的被研究组织尚未部署安全人工智能和自动化,因此,它们仍有相当大的机会通过这些技术手段来进一步提高检测和响应速度。

别掉入勒索软件的“沉默”陷阱

一些被研究组织在遭勒索软件攻击后仍不愿与执法部门接触,因为他们担心这只会使情况变得复杂。今年,IBM《数据泄露成本报告》首次深入研究了这个情况,并证明,结论与担忧的恰恰相反。无执法部门介入的情况下,被攻击组织的数据泄露生命周期比有执法组织介入的情况平均长 33 天。而这种“沉默”意味着巨大的代价。研究表明,相比采取法律行动的勒索软件受害者,未采取法律行动的受害者平均要承受高出 47 万美元的数据泄露成本。

wKgZomToFKSAfhUnAAJbtS1R170216.png

尽管执法部门不懈地寻求与勒索软件受害者协作,但 37% 的受访者仍然选择避免让其介入。此外,据报道,近一半 (47%) 的勒索软件受害者向攻击者支付了赎金。显然,各组织应该纠正这些关于勒索软件的误解,支付赎金并规避执法部门介入很可能只会增加安全事件成本并延迟响应速度。

自有安全团队不易发现漏洞

在威胁检测和响应方面,企业已经取得了一定的进展。根据 IBM 今年早些时候发布的《2023 IBM Security X-Force 威胁情报指数》,去年被各企业自身安全团队阻止的勒索软件攻击占总数的比例已经有所上升。然而,对手仍在不遗余力寻找防线的突破口。该报告发现,只有三分之一被研究组织遭受的攻击行为是由其自有安全团队或工具检测到的,而 27% 是由攻击者们披露的,另有 40% 是由执法部门等中立第三方披露的。

自主发现漏洞的组织所承受的漏洞损失,比由攻击者披露所承受的损失低了近 100 万美元(前者 430 万美元,而后者达 523 万美元)。与内部发现的漏洞相比,攻击者披露的漏洞的生命周期也延长了近 80 天(分别为 241 天与 320 天)。早期检测可以节省大量成本和时间,这表明,依据这些策略进行投资从长远来看可以获得可观的回报。

wKgZomToFKWAS0PoAAIFzdVlNx8106.jpg

这份 2023 年最新报告中的其它重要发现还包括:

  • 跨环境泄露数据现象普遍– 在被研究的数据泄露事件中,近 40% 的数据泄露会导致跨多个数据环境(包括公共云、私有云和本地云)的数据丢失,这表明攻击者能够在避免被检测到的同时危害多个环境。研究发现,涉多个环境的数据泄露也会导致更高的泄露成本(平均 475 万美元)

  • 医卫相关泄露成本继续飙升– 2023 年,医疗保健领域数据泄露的平均成本将达到近 1100 万美元,自 2020 年以来这一数据上涨了 53%。根据《2023 IBM Security X-Force 威胁情报指数》,威胁行为实施者以医疗记录为杠杆,给受攻击组织带来了更大的支付赎金的压力。事实上,在所研究的所有行业中,客户个人身份信息是最常被泄露的数据类型,也是成本最高的。

  • DevSecOps 的优势– 对所有行业中具有高水平 DevSecOps(开发、安全和运维)的企业组织进行研究发现,其数据泄露的全球平均成本比那些采用低水平或不使用 DevSecOps 方法的组织低了近 170 万美元。

  • 关键基础设施相关泄露造成的损失超过 500 万美元– 与去年相比,被研究的关键基础设施相关组织的平均数据泄露成本上升了 4.5%,从 482 万美元增加到了 504 万美元,比全球数据泄露平均成本高出 59 万美元。

相关链接:

  • 下载 2023 年《数据泄露成本报告》,请点击“阅读原文”访问:https://www.ibm.com/security/data-breach.

  • 在 IBM Security Intelligence 博客中详细了解该报告的主要洞察:https://securityintelligence.com/posts/whats-new-2023-cost-of-a-data-breach-report/

  • 走近 IBM Security X-Force 团队,对报告洞察进行个性化解读:https://ibm.biz/book-a-consult

  • 如需详细了解报告中相关建议,请访问:数据泄露成本行动指南:https://www.ibm.com/reports/data-breach-action-guide

关于 IBMSecurity

IBM Security 通过集成的安全产品和服务组合,融合动态 AI 和自动化能力,为全球大型企业和政府机构保驾护航。这一产品组合辅以全球知名的 IBM Security X-Force 研究团队的支持,能让相关组织准确预知威胁、实时保护数据,在不影响业务创新的前提下,快速精准地做出安全响应。IBM 分布于全球各地的安全专家,是数以千计的企业组织评估安全威胁、制定安全战略、实施和管理安全转型可信赖的合作伙伴。IBM 运营着全球范围最广泛的安全研究、开发和交付机构之一,其每天在 130 多个国家和地区监控 1500 多亿起网络安全事件,并在全球范围内获得了 10000 多项安全专利。

END 往期回顾

→湖仓一体:揭秘数据湖架构现代化之道

→达成长期战略合作协议,IBM 助徐工推进“智改数转”,加速打造世界一流企业


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IBM
    IBM
    +关注

    关注

    3

    文章

    1879

    浏览量

    77123

原文标题:IBM 最新报告:安全漏洞成本飙升,但半数存在漏洞企业不愿增加安全投入

文章出处:【微信号:IBMGCG,微信公众号:IBM中国】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    汽车网络安全合规全流程深度解析——从法规门槛到落地实践

    识别号),确保可追溯性。 Q10:做网络安全增加多少开发成本? A:初期投入确实会增加(体系搭建、人员培训、认证费用、工具采购等),但从全生命周期看:①一次网络
    发表于 04-21 13:03

    行业观察 | 微软3月修复83个漏洞,多个高危漏洞被标记为高概率被利用

    、Azure云工作负载、数据库管理工具等多个企业核心业务领域,需要IT团队高度重视并有序部署。本月修复的漏洞中,虽无已确认被黑客主动利用的“零日漏洞”,微软将多个
    的头像 发表于 03-17 17:02 1160次阅读
    行业观察 | 微软3月修复83个<b class='flag-5'>漏洞</b>,多个高危<b class='flag-5'>漏洞</b>被标记为高概率被利用

    芯盾时代助力企业构筑AI时代的网络安全防线

    一直以来,“安全漏洞”都是企业与黑客攻防博弈的“主阵地”:黑客想方设法寻找漏洞,构建武器,缩短攻击时间;企业则千方百计扫描漏洞,力争在攻击到
    的头像 发表于 03-13 15:48 416次阅读
    芯盾时代助力<b class='flag-5'>企业</b>构筑AI时代的网络<b class='flag-5'>安全</b>防线

    IBM发布2026年X-Force威胁情报指数报告

    近日,IBM(纽交所代码:IBM)发布了《2026年 X-Force 威胁情报指数报告》。报告揭示,网络犯罪分子正以惊人的速度利用基础安全漏洞
    的头像 发表于 03-05 16:04 840次阅读

    curl中的TFTP实现:整数下溢导致堆内存越界读取漏洞

    。 该漏洞存在于 commit 3ee1d3b5 的 libcurl 中,具体位于 lib/tftp.c 文件的 tftp_send_first() 函数。 漏洞详情 代码分析 漏洞
    发表于 02-19 13:55

    分析嵌入式软件代码的漏洞-代码注入

    随着互联网的发展,嵌入式设备正分布在一个充满可以被攻击者利用的源代码级安全漏洞的环境中。 因此,嵌入式软件开发人员应该了解不同类型的安全漏洞——特别是代码注入。 术语“代码注入”意味着对程序的常规
    发表于 12-22 12:53

    兆芯亮相第十五届网络安全漏洞分析与风险评估大会

    12月10日,由中央网络安全和信息化委员会办公室、国家市场监督管理总局共同指导,中国信息安全测评中心主办的“第十五届网络安全漏洞分析与风险评估大会(VARA)”在天津梅江会展中心隆重召开。
    的头像 发表于 12-17 17:47 1372次阅读

    行业观察 | 微软2025年末高危漏洞更新,57项关键修复与安全策略指南

    ,1项漏洞(CVE-2025-62221)已被确认遭主动攻击,另有数项漏洞被评估为极有可能被利用。企业面临的Windows桌面与服务器安全管理压力显著
    的头像 发表于 12-11 16:59 1564次阅读
    行业观察 | 微软2025年末高危<b class='flag-5'>漏洞</b>更新,57项关键修复与<b class='flag-5'>安全</b>策略指南

    10大终端防护实践,筑牢企业远程办公安全防线

    ?终端设备,特别是远程设备,正面临着日益复杂的安全威胁:✦通用漏洞披露:历史上已公开的安全漏洞可能被利用✦未受保护的设备:缺乏基础安全防护,易受攻击✦过时软件:未
    的头像 发表于 10-30 17:01 1158次阅读
    10大终端防护实践,筑牢<b class='flag-5'>企业</b>远程办公<b class='flag-5'>安全</b>防线

    兆芯加入基础软硬件产品漏洞生态联盟

    近日,CCS 2025成都网络安全技术交流系列活动——国家漏洞库(CNNVD)基础软硬件产品漏洞治理生态大会在成都成功举办。来自国家关键基础设施单位、基础软硬件企业、高校科研机构的数百
    的头像 发表于 09-22 13:50 972次阅读

    IBM安全解决方案如何助力中国企业出海

    本期话题,聚焦在中国企业出海面临的挑战之数字安全IBM 为“中国智造”的出海之路,构建全面可信的安全底座!
    的头像 发表于 09-03 15:24 1315次阅读

    Docker生产环境安全配置指南

    据统计,超过60%的企业在Docker生产环境中存在严重安全漏洞。本文将揭示那些容易被忽视致命的安全隐患,并提供完整的
    的头像 发表于 09-02 16:27 1259次阅读

    芯盾时代IAM助力企业守好身份安全防线

    IBM最新发布的《2025年X-Force威胁情报指数》报告(以下简称《报告》)显示,利用有效账户凭证发起攻击是黑客最常用的初始入侵手段,占总攻击数量的30%,与利用公开应用漏洞的攻击
    的头像 发表于 08-07 14:18 1310次阅读

    IBM调研报告:13%的企业曾遭遇AI模型或AI应用的安全漏洞 绝大多数缺乏完善的访问控制管理

      尽管全球数据泄露的平均成本降至 444万美元,美国企业的相关损失却攀升至 1022万美元; 在遭遇数据泄露的企业中,仅有 49% 的企业计划加强
    的头像 发表于 08-04 19:25 1.2w次阅读
    <b class='flag-5'>IBM</b>调研<b class='flag-5'>报告</b>:13%的<b class='flag-5'>企业</b>曾遭遇AI模型或AI应用的<b class='flag-5'>安全漏洞</b> 绝大多数缺乏完善的访问控制管理

    官方实锤,微软远程桌面爆高危漏洞企业数据安全告急!

    近日,微软发布安全通告,其Windows远程桌面网关(RD)服务存在两大高危漏洞:CVE-2025-26677CVE-2025-26677是远程桌面网关服务DoS漏洞,允许未经授权的攻
    的头像 发表于 05-16 17:35 1015次阅读
    官方实锤,微软远程桌面爆高危<b class='flag-5'>漏洞</b>,<b class='flag-5'>企业</b>数据<b class='flag-5'>安全</b>告急!