根據(jù)本次ISACA與RSA大會(huì)進(jìn)行的一份調(diào)查,82%的網(wǎng)絡(luò)安全與信息安全專家在訪問(wèn)中宣稱其董事會(huì)成員重視或者非常重視網(wǎng)絡(luò)安全問(wèn)題,但只有七分之一(14%)CISO有資格直接向CEO遞交報(bào)告。
這種理念與行動(dòng)之間的巨大差距廣泛存在于高管團(tuán)隊(duì)當(dāng)中。在本次調(diào)查當(dāng)中,74%的受訪安全專家預(yù)計(jì)所在企業(yè)將在2016年當(dāng)中遭遇網(wǎng)絡(luò)攻擊,并有30%受訪者預(yù)計(jì)釣魚(yú)攻擊將以日常姿態(tài)出現(xiàn),這份《ISACA/RSA大會(huì)網(wǎng)絡(luò)安全狀態(tài)調(diào)查報(bào)告》指出。
“雖然有跡象表明企業(yè)高管人員正越來(lái)越多地了解網(wǎng)絡(luò)安全的重要性,但其中仍然存在著進(jìn)一步改善的空間,”RSA大會(huì)主編Jennifer Lawinski表示?!?span style="color: rgb(255, 76, 65);">大多數(shù)CISO仍然需要向CIO報(bào)告,這意味著網(wǎng)絡(luò)安全被視為一類技術(shù)問(wèn)題而非業(yè)務(wù)問(wèn)題。這次調(diào)查強(qiáng)調(diào)了信息安全行業(yè)在未來(lái)實(shí)現(xiàn)順利發(fā)展所面臨的阻礙。”
網(wǎng)絡(luò)安全技能層面的差距亦會(huì)對(duì)企業(yè)安全水平帶來(lái)威脅。在過(guò)去的2015年,受訪安全專家對(duì)自身團(tuán)隊(duì)檢測(cè)并響應(yīng)事故的能力抱有信心的比例為75%,這一數(shù)字較2014年調(diào)查得出的87%比例下滑12%。而在這75%受訪者中,60%承認(rèn)其員工無(wú)法處理任何超出簡(jiǎn)單網(wǎng)絡(luò)安全事故之外的狀況。
除此之外,認(rèn)為應(yīng)聘者“具備聘用所要求之能力”的比例不超過(guò)一半的受訪者數(shù)量由去年的50%提升至59%。其中27%的應(yīng)聘者需要經(jīng)過(guò)6個(gè)月的學(xué)習(xí)才能正式接手網(wǎng)絡(luò)安全崗位,這一比例遠(yuǎn)高于2014年的3%。
“對(duì)現(xiàn)有網(wǎng)絡(luò)安全技能水平的信心缺失顯示出理想培訓(xùn)方案的匱乏,”ISACA首席知識(shí)官Ron Hale解釋稱。“能夠親自上手且基于技能的培訓(xùn)機(jī)制對(duì)于彌合網(wǎng)絡(luò)安全技能鴻溝并高效發(fā)展強(qiáng)大網(wǎng)絡(luò)團(tuán)隊(duì)而言非常重要。”
態(tài)勢(shì)感知能力薄弱
這份調(diào)查還強(qiáng)調(diào)稱,目前擔(dān)任網(wǎng)絡(luò)安全或者信息安全關(guān)鍵性角色的安全專家在態(tài)勢(shì)感知能力方面較為薄弱:
24%受訪者并不了解用戶憑證是否曾于2015年年內(nèi)遭受竊取。
24%受訪者并不了解哪些惡意攻擊者曾侵入其企業(yè)。
23%受訪者并不了解其所在企業(yè)是否曾經(jīng)經(jīng)歷過(guò)高級(jí)持續(xù)性威脅(簡(jiǎn)稱APT)攻擊。
20%受訪者并不了解是否有企業(yè)資產(chǎn)被劫持作為僵尸網(wǎng)絡(luò)使用。
盡管存在上述問(wèn)題,但此次接受調(diào)查的大部分CISO表示已經(jīng)開(kāi)始在企業(yè)的技術(shù)層面發(fā)揮作用,而且今年的報(bào)告亦顯示網(wǎng)絡(luò)安全在企業(yè)中的受重視程度在逐步提升。在此次調(diào)查中,61%的受訪者預(yù)計(jì)其網(wǎng)絡(luò)安全預(yù)計(jì)將在2016年年內(nèi)實(shí)現(xiàn)增長(zhǎng),而75%的受訪者表示其所在企業(yè)的網(wǎng)絡(luò)安全戰(zhàn)略如今與業(yè)務(wù)發(fā)展目標(biāo)保持一致。
E安全/文 轉(zhuǎn)載請(qǐng)注明E安全
E安全——全球網(wǎng)絡(luò)安全新傳媒
聯(lián)系客服