0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IBM 最新报告:安全漏洞成本飙升,但半数存在漏洞企业不愿增加安全投入

全球TMT 来源:全球TMT 作者:全球TMT 2023-07-26 04:07 次阅读

报告发现,人工智能及自动化让数据泄露处理周期缩短了108天;未寻求法律帮助的勒索软件受害者平均遭受47万美元的额外损失; 只有三分之一的企业能够依靠自身检测到漏洞。

北京2023年7月25日/美通社/ -- IBM Security 于7月24日发布了其年度《数据泄露成本报告》(Cost of a Data Breach Report),报告显示,2023年全球数据泄露的平均成本达到445万美元,创该报告有史以来以来最高记录,也较过去3年均值增长了15%。同一时期内,检测安全漏洞和漏洞恶化带来的安全成本上升了42%,占安全漏洞总成本的比值也来到史上最高,这也表明,企业应对漏洞的调查和处理正在变得更加复杂。

IBM_1

该报告发现,面对不断增加的数据漏洞成本和发生频次,各企业的应对方式却大相径庭:虽然95%的受访企业都经历过不止一次的数据泄露事件,但被泄露企业更有可能将安全事件的成本转嫁给消费者(57%的企业这样做),而不是增加安全投资(仅有51%的企业有此意愿)。

2023年《数据泄露成本报告》是对全球553家企业组织自2022年3月至2023年3月期间经历的真实数据泄露事件的深入调研分析。该报告已连续发布18年,IBM Security是该报告的赞助方及分析方,而调研工作则由致力于隐私、数据保护和信息安全政策的专业研究机构Ponemon Institute开展。 这份2023年最新报告中的主要发现包括:

人工智能加速威胁应对– 人工智能和自动化对被调研组织的漏洞识别和遏制速度帮助最大。与研究中未部署这些技术的组织相比,广泛使用人工智能和自动化的组织的数据泄露处理周期会短上 108 天(二者分别为 214 天和 322 天)。

沉默意味着更高代价– 研究中诉诸法律的勒索软件受害者与那些选择不求助法律的勒索软件受害者相比,平均能减少 47万美元的数据泄露成本。尽管求助法律能降低损失,但在被调研的勒索软件受害者中,有37% 并未求助执法部门。

威胁检测存在鸿沟– 在所有被研究的数据泄露中,只有三分之一是由被调研企业内部安全团队检测到的,而网络攻击者披露的数据泄露占比则为 27%。与企业自行发现数据泄露相比,攻击者发布数据泄露会造成平均 100 万美元的额外损失。

IBM全球安全服务部总经理Chris McCurdy表示:"就网络安全而言,无论对于防御者还是攻击者来说,时间都意味着金钱。正如报告所示,早期检测和快速响应可以显著降低安全漏洞的影响。相关安全团队必须重视对手的杀手锏并集中力量阻止对方攻击。在攻击者实现目标之前,企业需要抓紧对威胁检测和响应方法等进行投资,例如应用人工智能和自动化技术提高防御的速度和效率,这对于打破目前这种平衡状态至关重要。"

每一秒都是代价

根据 2023年的报告,与未部署这些技术的组织相比,全面部署安全人工智能和自动化的被研究组织数据泄露周期平均缩短了 108 天,并且相关安全事件的成本显著降低。事实上,广泛部署安全人工智能和自动化的被研究组织与未部署这些技术的组织相比,数据泄露成本平均降低了近 180 万美元,这是报告中提到的最大的成本节约项。

与此同时,现在攻击者们完成勒索软件攻击的平均时间又降低了。好消息是,由于近 40% 的被研究组织尚未部署安全人工智能和自动化,因此,它们仍有相当大的机会通过这些技术手段来进一步提高检测和响应速度。

别掉入勒索软件的"沉默"陷阱

一些被研究组织在遭勒索软件攻击后仍不愿与执法部门接触,因为他们担心这只会使情况变得复杂。今年,IBM 《数据泄露成本报告》首次深入研究了这个情况,并证明,结论与担忧的恰恰相反。无执法部门介入的情况下,被攻击组织的数据泄露生命周期比有执法组织介入的情况平均长 33 天。而这种"沉默"意味着巨大的代价。研究表明,相比采取法律行动的勒索软件受害者,未采取法律行动的受害者平均要承受高出 47 万美元的数据泄露成本。

wKgaomTAK4SAaXUaAACHlCP-GBk755.jpg


IBM_2

尽管执法部门不懈地寻求与勒索软件受害者协作,但 37% 的受访者仍然选择避免让其介入。此外,据报道,近一半 (47%) 的勒索软件受害者向攻击者支付了赎金。显然,各组织应该纠正这些关于勒索软件的误解,支付赎金并规避执法部门介入很可能只会增加安全事件成本并延迟响应速度。

自有安全团队不易发现漏洞

在威胁检测和响应方面,企业已经取得了一定的进展。根据 IBM今年早些时候发布的《2023 IBM SecurityX-Force威胁情报指数》,去年被各企业自身安全团队阻止的勒索软件攻击占总数的比例已经有所上升。然而,对手仍在不遗余力寻找防线的突破口。该报告发现,只有三分之一被研究组织遭受的攻击行为是由其自有安全团队或工具检测到的,而 27% 是由攻击者们披露的,另有40% 是由执法部门等中立第三方披露的。

自主发现漏洞的组织所承受的漏洞损失,比由攻击者披露所承受的损失低了近 100 万美元(前者430 万美元,而后者达523 万美元 )。与内部发现的漏洞相比,攻击者披露的漏洞的生命周期也延长了近 80 天(分别为241 天与320 天)。早期检测可以节省大量成本和时间,这表明,依据这些策略进行投资从长远来看可以获得可观的回报。


IBM_3

这份2023年最新报告中的其它重要发现还包括:

跨环境泄露数据现象普遍– 在被研究的数据泄露事件中,近 40%的数据泄露会导致跨多个数据环境(包括公共云、私有云和本地云)的数据丢失,这表明攻击者能够在避免被检测到的同时危害多个环境。研究发现,涉多个环境的数据泄露也会导致更高的泄露成本(平均 475 万美元)。

医卫相关违规成本继续飙升– 到2023 年,医疗保健领域研究的数据泄露的平均成本将达到近 1100 万美元,自2020 年以来这一数据上涨了 53%。根据《2023 IBM SecurityX-Force威胁情报指数》,威胁行为实施者以医疗记录为杠杆,给受攻击组织带来了更大的支付赎金的压力。事实上,在所研究的所有行业中,客户个人身份信息是最常被泄露的数据类型,也是成本最高的。

DevSecOps 的优势– 对所有行业中具有高水平 DevSecOps(开发、安全和运维) 的企业组织进行研究发现,其数据泄露的全球平均成本比那些采用低水平或不使用 DevSecOps 方法的组织低了近 170 万美元。

关键基础设施泄露造成的损失超过 500 万美元– 与去年相比,被研究的关键基础设施相关组织的平均数据泄露成本上升了 4.5%,从 482 万美元增加到了 504 万美元,比全球数据泄露平均成本高出 59 万美元。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IBM
    IBM
    +关注

    关注

    3

    文章

    1671

    浏览量

    74272
  • 安全漏洞
    +关注

    关注

    0

    文章

    147

    浏览量

    16543
收藏 人收藏

    评论

    相关推荐

    PuTTY等工具曝严重安全漏洞:可还原私钥和伪造签名

    据报道,知名SSH和Telnet工具PuTTY于4月18日暴露安全漏洞CVE-2024-31497,涉及版本0.68至0.80。仅需使用60个签名,攻击者即可还原私钥。为应对此风险,官方更新推出0.81版本,呼吁使用者尽快升级。
    的头像 发表于 04-18 10:06 157次阅读

    LG智能电视被曝存四安全漏洞,影响超9万台设备

    漏洞利用了3000/3001端口上运行的服务,主要为智能手机提供PIN接入功能。Bitdefender指出,虽然这些漏洞应仅限局域网使用,但Shodan扫描显示,约有91000台潜在易受攻击的LG设备。
    的头像 发表于 04-10 14:12 132次阅读

    iOS 17.4.1修复两安全漏洞,涉及多款iPhone和iPad

     据报道,iOS/iPadOS17.4.1主要解决了Google Project Zero团队成员Nick Galloway发现并报告的两大安全漏洞(CVE-2024-1580)。
    的头像 发表于 03-26 10:47 286次阅读

    再获认可,聚铭网络入选国家信息安全漏洞库(CNNVD)技术支撑单位

    库(CNNVD) 于2009年正式投入运行,是 中国信息安全测评中心 为切实履行漏洞分析和风险评估的职能,负责建设运维的 国家级信息安全漏洞数据管理平台 ,旨在为我国信息
    的头像 发表于 12-21 10:14 276次阅读
    再获认可,聚铭网络入选国家信息<b class='flag-5'>安全漏洞</b>库(CNNVD)技术支撑单位

    如何消除内存安全漏洞

    “MSL 可以消除内存安全漏洞。因此,过渡到 MSL 可能会大大降低投资于旨在减少这些漏洞或将其影响降至最低的活动的必要性。
    发表于 12-12 10:29 189次阅读
    如何消除内存<b class='flag-5'>安全漏洞</b>

    统一系统脆弱性管理平台:让“网络安全漏洞”无处遁形

    网络安全漏洞是网络节点的系统软件或应用软件在逻辑设计上的缺陷,漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使网络攻击者能够在未授权的情况下访问或破坏系统。  
    的头像 发表于 09-25 10:30 331次阅读
    统一系统脆弱性管理平台:让“网络<b class='flag-5'>安全漏洞</b>”无处遁形

    系统逻辑漏洞挖掘实践

    当谈及安全测试时,逻辑漏洞挖掘一直是一个备受关注的话题,它与传统的安全漏洞(如SQL注入、XSS、CSRF)不同,无法通过WAF、杀软等安全系统的简单扫描来检测和解决。这类
    的头像 发表于 09-20 17:14 340次阅读
    系统逻辑<b class='flag-5'>漏洞</b>挖掘实践

    如何降低网络安全漏洞被利用的风险

    的领军企业——国联易安的产品市场专家给出了答案: 一是明白什么是网络安全漏洞。网络安全漏洞也称为脆弱性,是信息系统在需求、设计、实现、配置、运行等过程中,有意或无意产生的可被威胁利用的缺陷,这些缺陷
    的头像 发表于 09-13 15:37 656次阅读

    基于python的漏洞扫描器

    官方确认,低版本的nacos服务管理平台存在多个安全漏洞。这些漏洞可能导致配置文件中的敏感信息泄漏或系统被入侵的风险。 今天浩道跟大家分享一个python脚本,主要用于自动检测某网段内主机上可能
    的头像 发表于 08-07 09:27 664次阅读
    基于python的<b class='flag-5'>漏洞</b>扫描器

    AMD Zen2全家都有严重安全漏洞

    Google信息安全研究员Tavis Ormandy披露了他独立发现的存在于AMD Zen2架构产品中的一个严重安全漏洞“Zenbleed”(Zen在流血)。
    的头像 发表于 07-26 11:51 1444次阅读
    AMD Zen2全家都有严重<b class='flag-5'>安全漏洞</b>!

    IBM 最新报告安全漏洞成本飙升,但半数存在漏洞企业不愿增加安全投入

    报告发现,人工智能及自动化让数据泄露处理周期缩短了 108 天; 未寻求法律帮助的勒索软件受害者平均遭受 47 万美元的额外损失; 只有三分之一的企业能够自主检测到漏洞IBM Se
    的头像 发表于 07-25 18:15 258次阅读
    <b class='flag-5'>IBM</b> 最新<b class='flag-5'>报告</b>:<b class='flag-5'>安全漏洞</b><b class='flag-5'>成本</b><b class='flag-5'>飙升</b>,但<b class='flag-5'>半数</b><b class='flag-5'>存在</b><b class='flag-5'>漏洞</b><b class='flag-5'>企业</b><b class='flag-5'>不愿</b><b class='flag-5'>增加</b><b class='flag-5'>安全</b><b class='flag-5'>投入</b>

    网络安全常见漏洞有哪些 网络漏洞的成因有哪些

    网络安全的威胁和攻击手法也在不断演变。为了维护网络安全,建议及时更新和修复系统漏洞,实施安全措施和防护机制,并加强用户教育和意识,以有效应对各类网络
    发表于 07-19 15:34 2353次阅读

    常见的漏洞扫描工具

    漏洞扫描工具是现代企业开展渗透测试服务中必不可少的工具之一,可以帮助渗透测试工程师快速发现被测应用程序、操作系统、计算设备和网络系统中存在安全风险与
    的头像 发表于 06-28 09:42 1103次阅读
    常见的<b class='flag-5'>漏洞</b>扫描工具

    NPATCH漏洞无效化解决方案

    那些敞开的大门,才能确保其信息化系统应用安全。然而,因为老旧系统供应商不再维护补丁、漏洞修 复会引发风险、漏洞修复需要投入大量的人力和时间等现实问题,绝大部分
    的头像 发表于 05-25 14:46 1067次阅读
    NPATCH<b class='flag-5'>漏洞</b>无效化解决方案

    利用SDR发现射频安全漏洞

    在当今的无线和5G时代,公司和个人在其物联网资产上遇到越来越多的安全威胁。任何拥有低成本无线电设备的人都可以拦截无线射频信号,并使用开源软件进行解码,因此必须评估连接设计是否存在安全漏洞
    的头像 发表于 05-05 09:50 1979次阅读