网络安全行业日夜担心的11个数据问题
1、数据泄露位列IT安全风险之首
不清楚敏感数据存放点和真正风险的后果,就是安全从业人员无法保护自家公司免受数据泄露侵害。超过1/3的受访者将数据泄露列为大的IT安全风险。雇员/用户疏忽是第二大,而不合规和恶意软件/高级持续性威胁反而被认为是风险低的。
2、影子IT将是下一个安全大挑战
未来3到5年间,对自家公司安全项目决策影响大的业界趋势,将是IT/影子IT的消费化、流动性和日益增加的攻击复杂性。
3、未来几年云网关将是关键
安全从业者预测,云服务代理和云应用网关(40%),以及用户意识培训(39%)将是未来几年重要的目标安全控制方法。受访者还提到了信息防护和控制(如数据丢失预防、跟踪、屏蔽和加密),以及数据库防火墙/行为监测。
4、数据分类工具是有效的泄露阻断工具
接近3/4的受访者采用数据分类工具改善数据安全。常用的数据分类工具是数据监测(69%),其次就是加密或标记工具(61%),然后是数据发现工具(55%)。
5、威胁和预算驱动安全项目改变
6,7%的受访者称,自家公司IT安全项目的改变,是由即时威胁和漏洞驱动的,第二大驱动因素就是预算和资源限制。
6、商业解决方案解决不了用户行为风险
尽管市场似乎有无数的安全和风险管理厂商解决方案,越有2/3的受访者表示,很难找到有助于缓解行为风险(如:雇员/用户疏忽、恶意内部人员)的商业解决方案。因此,IT 安全团队要么放弃此类保护,要么自己开发一套。
7、对实际监测数据的不确定
尽管很多公司采用自动化解决方案来监测用户对敏感数据的操作,几近半数的受访者承认他们实际上并不清楚到底在监测什么。即便在对此有所心得的安全从业人员中间,实际监测的用户活动和应该监测的活动之间也存在差异,尤其是在特权用户访问、跨边界传输、高流量访问和新增数据的时候。
8、敏感数据风险量化困难
雪上加霜的是,超过半数的安全从业人员难以理清存于数据库、电子邮件和文件中数据的真正风险。
9、情报分析越来越重要
被问及未来3到5年重要的过程安全控制方法,超过半数的受访者提到了安全情报分析。威胁反馈和情报共享(45%)、高级身份验证和识别解决方案(40%)、用户配置和身份管理(37%)也被认为是愈趋重要的。
10、自动化安全正在兴起
半数以上的受访者称自家公司采用自动化解决方案发现敏感数据,防止潜在的泄露事件。64%称采用的是自研的自动化解决方案,而不是由第三方厂商提供的。这个比例高得令人惊讶。
11、安全从业人员不清楚所有敏感数据的存放点
62%的安全从业人员很在意自己无法全面掌握公司敏感或机密数据存放的地方。
不清楚敏感数据存放点和真正风险的后果,就是安全从业人员无法保护自家公司免受数据泄露侵害。超过1/3的受访者将数据泄露列为大的IT安全风险。雇员/用户疏忽是第二大,而不合规和恶意软件/高级持续性威胁反而被认为是风险低的。
2、影子IT将是下一个安全大挑战
未来3到5年间,对自家公司安全项目决策影响大的业界趋势,将是IT/影子IT的消费化、流动性和日益增加的攻击复杂性。
3、未来几年云网关将是关键
安全从业者预测,云服务代理和云应用网关(40%),以及用户意识培训(39%)将是未来几年重要的目标安全控制方法。受访者还提到了信息防护和控制(如数据丢失预防、跟踪、屏蔽和加密),以及数据库防火墙/行为监测。
4、数据分类工具是有效的泄露阻断工具
接近3/4的受访者采用数据分类工具改善数据安全。常用的数据分类工具是数据监测(69%),其次就是加密或标记工具(61%),然后是数据发现工具(55%)。
5、威胁和预算驱动安全项目改变
6,7%的受访者称,自家公司IT安全项目的改变,是由即时威胁和漏洞驱动的,第二大驱动因素就是预算和资源限制。
6、商业解决方案解决不了用户行为风险
尽管市场似乎有无数的安全和风险管理厂商解决方案,越有2/3的受访者表示,很难找到有助于缓解行为风险(如:雇员/用户疏忽、恶意内部人员)的商业解决方案。因此,IT 安全团队要么放弃此类保护,要么自己开发一套。
7、对实际监测数据的不确定
尽管很多公司采用自动化解决方案来监测用户对敏感数据的操作,几近半数的受访者承认他们实际上并不清楚到底在监测什么。即便在对此有所心得的安全从业人员中间,实际监测的用户活动和应该监测的活动之间也存在差异,尤其是在特权用户访问、跨边界传输、高流量访问和新增数据的时候。
8、敏感数据风险量化困难
雪上加霜的是,超过半数的安全从业人员难以理清存于数据库、电子邮件和文件中数据的真正风险。
9、情报分析越来越重要
被问及未来3到5年重要的过程安全控制方法,超过半数的受访者提到了安全情报分析。威胁反馈和情报共享(45%)、高级身份验证和识别解决方案(40%)、用户配置和身份管理(37%)也被认为是愈趋重要的。
10、自动化安全正在兴起
半数以上的受访者称自家公司采用自动化解决方案发现敏感数据,防止潜在的泄露事件。64%称采用的是自研的自动化解决方案,而不是由第三方厂商提供的。这个比例高得令人惊讶。
11、安全从业人员不清楚所有敏感数据的存放点
62%的安全从业人员很在意自己无法全面掌握公司敏感或机密数据存放的地方。