Proofpoint 的 CISO 2024 报告:主要挑战包括人为错误和风险

Proofpoint 的 2024 年 CISO 之声报告,这家网络安全公司发现 CISO 比以往任何时候都更多地应对以人为中心的威胁。此外,网络安全预算通常不会改变,人工智能可能会帮助或损害 CISO 的工作。

关于具体的威胁风险,41%的CISO最担心勒索软件攻击,其次是恶意软件(38%)、电子邮件欺诈(36%)、云帐户泄露(34%)、内部威胁(30%)和分布式拒绝服务(30%)攻击。

CISO 认为未来 12 个月最大的威胁风险。图片:Proofpoint

在这份报告中,研究公司 Censuswide 对 16 个国家/地区不同行业、拥有 1,000 名或以上员工的组织的 1,600 名 CISO 进行了调查。

调查显示,越来越多的 CISO 认为人为错误是其组织的最大弱点; 74% 的 CISO 有这种感觉,高于 2023 年的 60%。

将人为错误视为组织最大弱点的 CISO 比例(按国家/地区划分)。图片:Proofpoint

此外,80% 的 CISO 将人类风险视为未来两年的关键网络安全问题,这一比例高于 2023 年的 63%。这就是人工智能发挥作用的地方,因为 87% 的 CISO 正在寻求部署人工智能驱动的技术来应对人类脆弱性并阻止以人为中心的网络威胁。

有关威胁还包括恶意内部人员 (36%) 和受损内部人员 (33%)。

下载:来自 TechRepublic Premium

数据丢失事件和威胁缓解

对于 CISO (42%) 而言,疏忽或粗心的员工被视为导致数据丢失事件的最大原因,而外部攻击 (40%) 则不然。根据 Proofpoint 报告,73% 的 CISO 补充说,他们的数据丢失事件是由员工离开组织造成的。

数据丢失事件的原因,由在过去 12 个月内处理敏感信息重大丢失事件的 CISO 报告。图片:Proofpoint

这些数据丢失事件的后果主要是财务损失 (43%)、攻击后恢复成本 (41%) 和关键数据丢失 (40%)。

看:

为了解决数据丢失问题,许多首席信息安全官对员工进行计算机安全最佳实践教育 (53%)、使用云安全解决方案 (52%)、部署数据丢失防护技术 (51%)、端点安全 (49%)、电子邮件安全 (48%) 或隔离技术 (42%)。

DLP 的采用率在一年内从 35% 飙升至 51%,结果是 81% 的 CISO 相信他们的数据得到了很好的保护。

网络安全威胁数量不断增加

Proofpoint 表示,由于各种原因,组织的攻击面从未如此之大,包括混合工作已成为标准,而对云技术的依赖也在增加。此外,员工的流动性越来越大,在换工作时通常会随身携带数据。

70% 的 CISO 认为他们的组织可能会在未来 12 个月内面临重大网络攻击,其中 31% 的人认为这种可能性很大。来自美国、加拿大和韩国的 CISO 最担心遭遇此类攻击。

认为其组织在未来 12 个月内面临重大网络攻击风险的 CISO 百分比。图片:Proofpoint

人工智能不仅可以帮助首席信息安全官,还可以帮助网络犯罪分子

如前所述,大多数接受调查的 CISO 都希望部署人工智能技术来帮助他们保护组织,即使这些技术仍处于早期阶段。 Proofpoint 写道:“即使在早期阶段,我们也已经可以将外部威胁、敏感内容和异常行为或活动之间的点联系起来。这是人类控制或传统分析无法以相同的速度和规模实现的。”

看:

然而,人工智能也有利于网络犯罪分子,使他们的攻击更容易规模化,并且只有民族国家威胁行为者或资金充足的网络犯罪团体才能部署的技术现在可供技能较低的攻击者使用。超过一半的 CISO (54%) 认为人工智能给他们的组织带来了某种形式的安全风险。

网络安全预算的压力

59% 的受访 CISO 表示,经济对组织产生了影响。此外,CISO 还面临着压力,需要做更多的事情,或者至少用更少的钱做同样的事情,而安全预算充其量也保持不变。 48% 的 CISO 已被要求裁员、推迟回填或减少支出。

根据预算,CISO 目前的首要任务是改善信息保护并实现更大的业务创新 (58%),略高于提高员工网络安全意识 (54%)。

组织 IT 团队未来两年的首要任务。图片:Proofpoint

CISO 的担忧包括倦怠和保险

除了与预算相关的压力外,66% 的 CISO 还认为对他们的期望不切实际。这个数字还在不断增加(2023 年为 61%),因为他们也觉得自己的担忧没有得到解答。这一切都导致工作满意度低下,53% 的 CISO 在过去一年中经历或目睹了职业倦怠。

66% 的 CISO 还担心其角色中的个人、财务和法律责任,担心其工作缺乏保护。而且,72% 的 CISO 不会加入一个在网络攻击成功时不会为其董事和管理人员提供保险或类似保护的组织。

亮点:CISO 与董事会成员的关系

84% 的 CISO 表示他们与董事会成员有过眼神交流,而 2022 年只有 51% 的 CISO 表示有过这种接触,2023 年这一比例为 62%。这些接触使董事会成员有了更深入的了解。

披露:我在趋势科技工作,但本文中表达的观点是我的。