第三届“一带一路”国际合作高峰论坛在近期隆重举办,超过三分之二的国家和地区的领导人来华访问,某社交媒体上也推出了#这两天光在**接机#的词条。一带一路的成功举办意味着我国将形成全方位开放的新格局,但不可否认的是,我国依然处于发展中国家的阶段,在多个领域依然同发达国家有较大差距。
这种差距在互联网或网络安全领域中,体现得更加明显。众所周知,美国是互联网技术最主要的发源地,也是互联网应用最为普及、对网络依赖性很高的国家。因此,无论是互联网技术还是网络安全技术,美国都是这个世界最领先的国家之一。
有业内人士表示,在网络安全领域,我国同美国至少有7-8年时间的差距。这种差距不仅仅体现在技术层面,还包括产业规模、产品能力以及客户成熟度等多个方面。虽然这种差距让我国企业在面对波及全球范围内的网络袭击时有些力不从心,但差距有时也会带来好处。
一方面,我国可以参照美国当下的发展现状,来研判未来我国网络安全产业的发展趋势。当然,受制于政治、经济及市场的不同,趋势可能不完全贴合现状,但总有可借鉴和参照的地方,就像是DevSecOps在市场十分活跃一样。
另一方面,差距意味着少走很多弯路。新能源车企相比传统车企无论是发展时间还是基础能力都落后的多,但新能源车企依然能“后来居上”,其根本原因在于对电池等新能源的技术、企业的组织架构以及对市场和用户的理解存在较大优势,这也导致很多传统车企不得不研发新能源汽车来进行追赶。那么,在网络安全领域中是否也存在着“后来居上”的可能呢?
前段时间,思科发布的《网络安全就绪指数报告》中指出,与发展中国家相比,发达国家的组织应对对网络安全事件的准备不足。总体网络安全准备最成熟的国家包括印度尼西亚等位于亚太的发展中国家,其中,印度尼西亚有39%的组织处于思科认为的安全就绪“成熟阶段”;菲律宾和泰国有27%的组织处于成熟阶段;印度有24%的组织处于成熟阶段。
另一方面,发达国家的组织在调查中的表现要糟糕得多。根据思科的报告,日本只有5%的组织处于网络安全就绪的成熟阶段,而韩国有7%的组织处于成熟阶段。美国也同样如此,报告显示,只有13%的美国组织完全准备好应对网络安全事件,只有9%的加拿大组织和12%的墨西哥组织处于成熟阶段。
发达国家和发展中国家在网络安全准备方面的巨大差异可能是因为技术债务。报告表示,与发达市场的组织相比,发展中国家或新兴市场的组织在近年来才开始采用数字等相关技术。这意味着这些组织当中没有遗留系统的阻碍,使得其在整个IT基础设施中部署和集成安全解决方案都相对更容易。技术债务指的是遗留系统的更新成本或其他方面的影响,这是发达国家在网络安全事件方面准备不足的主要驱动因素。
技术债务这件事比较好理解,新技术发展的背后原因来自于固有技术无法解决和应对的新需求,从人类的生产和交互的各个环节都能看到示例,例如简体中文的诞生,智能手机的发展等等。
发达国家由于过早的进入数字化转型阶段,部分企业采用的甚至还是最早的数字化技术和系统,这导致他们需要持续不断的更新,以维持其网络安全水平。这种更新所带来的巨大成本是很多企业无法承受的,因此部分企业只更新关键部分,让一些非关键系统维持原状,这些系统往往会随着时间的推移变成影子IT,吸引着越来越多的攻击者的关注。
思科的《网络安全就绪指数报告》基于对全球 27 个市场 6700 名网络安全领导者的调查。其中,思科将企业分为四个就绪阶段:初级、形成期、渐进期和成熟期。调查发现,47% 的企业属于形成阶段,即已经采取了一些基本步骤来保护组织,30% 的企业处于渐进阶段,8% 的企业处于初级阶段,只有 15% 的企业处于成熟阶段。
全球约 82% 的安全领导者表示,在未来 12 到 24 个月内,网络安全事件很可能会扰乱他们的业务。近 60% 的安全领导者表示,他们在过去 12 个月中经历过某种网络安全事件。对此,思科在报告中表示,71%的受影响组织在这些事件中至少损失了10万美元,41%的组织总损失达到或超过50万美元。
“我们的网络安全就绪差距令人震惊,如果全球企业和安全领导者不迅速采取行动,差距只会越来越大。”思科在报告中认为,全球企业应该足够重视就绪指数,以尽可能的缩短彼此之间的差距。对于攻击者来说,就绪指数可以指明攻击方向,总体就绪指数较差的国家和地区可能会遭受更频繁、更强大的攻击,而这对于企业来说,无疑是一个巨大的挑战。
对此,思科提出了解决方案。在报告中,思科指出了提高网络安全就绪的五大支柱:身份、设备、网络安全、应用程序工作负载和数据。其中,身份管理被认为是最关键的关注领域,近五分之三的受访者即58%的组织,处于身份管理的形成型或初级阶段,95%的组织至少在某个阶段部署了适当的身份管理应用程序。
而在网络保护方面,56%的组织处于准备就绪范围的最低阶段。对此,思科在报告中表示,这表明许多组织正处于部署解决方案的早期阶段,同时,有一半的受访者几乎在未来12个月内完成部署。
在应用程序工作负载方面,近三分之一(即31%)的组织处于初级阶段,约97%的组织部署了系统来保护应用程序工作负载。
在保护数据方面,98% 的受访者已安装了应用程序,67% 的受访者选择加密数据或确保能够备份和恢复丢失的数据。近 94% 的受访者已经部分或全部部署了这些系统。
思科在报告中指出:“在身份、设备及应用程序负载等方面,如果企业没有尽快部署相应的解决方案,就很可能会受到攻击。”换言之,想要提高网络安全就绪指数的最快途径就是完善上述几个方面的保护能力或措施。
尽管部分组织在调查中被发现其对与网络安全攻击的准备程度较低,但值得庆幸的是,他们中的大部分表示要在未来几个月内对网络安全的投资。思科在报告表示,近86%的组织计划在未来12个月内将网络安全预算至少增加10%。
目前,大多数组织已经在考虑其财务、运营、组织和供应链职能的弹性。对此,思科在报告中表示,企业需要的是安全弹性,即安全是业务战略的基础,并在整个组织中被集体列为优先事项,使企业能够更好地预测威胁,并在威胁成为现实时更快地反弹。
最后,有近 53% 处于成熟期的组织企业表示,他们对未来 12-24 个月内抵御潜在网络攻击的能力非常有信心,而只有 30% 处于初级阶段和 34% 处于形成期或渐进期的组织有同样的预期。
在上述提到的五大支柱中,中国企业在整体上表现出同全球几乎一致的趋势。58%的组织认为组织在身份领域处于初级阶段,而这一数字在中国是55%。
对此,思科大中华区副总裁、安全事业部总经理卜宪录在采访中表示,目前中国企业在网络安全方面面临三大挑战:
第一,网络攻击不断增加。根据思科的调查显示,近60%的企业表示其在过去的一年中遭受过网络攻击。从实际的企业生态来看,这一数字或许很保守。一些对自身商誉存在顾虑以及对网络安全认识不充分的企业,他们并未加入到60%中,换言之,网络攻击的态势要比报告中更加频繁和严峻。
第二,各类企业正在向云端迁移,面临越来越复杂的混合云和多云架构。在多云落地的过程中,企业并非从本地环境下简单直接转变为混合云、多云架构。这导致企业的网络架构存在着逐步过渡的过程,在这个过程中,企业往往会因暴露面的扩大等因素暴露出更多的安全缺陷,导致其更容易受到网络攻击。
第三,混合办公仍然是新时期的企业运作常态,是诸多企业标准配置的典型工作模式。混合办公模式下,任何人能够随时随地,以任意设备接入任何应用和数据,导致被攻击面成倍扩大,遭到攻击的数量频次也会大幅度增加。
因此,思科在评估中国企业的网络安全就绪指数提出了一些观点。他们认为,中国企业无论在国内还是国际环境中面临的安全形势在整体上是一致的。中国企业在逐步走向全球的过程当中,可能会面临一些独特的挑战,这些挑战并非由技术本身带来,而是更多体现在中国企业在出海过程中对当地法律法规熟悉程度差别,对海外人才和本地生态系统、服务落地等方面基于国别的差异性上。
因此,中国企业不仅有更强的发展空间,其本身具备的广阔市场以及监管态势也足以让中国企业在网络安全就绪指数上得到提升。此外,中国企业在网络安全方面与发达国家的差异主要不会体现在技术与自身的架构方面,而是更多会出现在跨国拓展的文化、法律等其他交互层面。
某企业安全负责人李达表示,虽然我国安全市场在几年前一直是跟着国外跑,但最近这几年可以发现,我国在部分细分领域已经追赶上安全发达的国家,差距正在快速的缩小。此外,我国在部分领域甚至已经能够反向输出。例如,近年来发布的一些标准,已经从过去大面积借鉴国外标准转变成拥有着自己的观点,在gartner四象限报告里也陆续涌现出国内的网络安全厂商,这都意味着目前我国同发达国家在网络安全领域的差距在逐渐缩小。
造成这一现象的原因主要还是因为我国的安全市场足够广泛,如此广泛的市场能够积累出足够的需求,这些需求倒逼着安全厂商来解决。同时,这些需求也会反向输出到国外,很多国外的企业发现这些需求之后,也会随之调整和改变,这也是缩短彼此之间差距的一个原因。
知乎答主中二不治张不二表示,目前,国内外在网络安全方面的主要差距来自于企业的重视程度。当下,国内合规市场依然占据主流,企业在安全方面的建设大多数也是通过合规来驱动。因此,这些本身不具备坚持建设网络安全的意识,与发达国家的企业相比也就落了下风。另一方面,无论是在战略、政策、产业发展以及人才培养方面,我国同发达国家相比依然存在着较大差距,想要弥补差距也要从这几方面来改善和解决。
知乎答主拾柒表示,网络安全实际上是一个生态系统,需要法律,机构,合作,技术,企业等各方面的协调和统筹,需要经验累积。网络安全法出台肯定是好的,说明慢慢开始重视,但是要执法必严,违法必究,否则没什么实际效果。其实中国网络安全体系构建起步没多长时间,和美国肯定存在不小的差距。
Developed countries lag emerging markets in cybersecurity readiness——Apurva Venkat
Apurva Venkat
CIO,CSO和Computerworld印度版的主要记者。
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...