文章总结: 三项调查显示企业面临多重挑战:81%的网络安全经理曾隐瞒重大安全事件,一线与高管层对威胁认知存在差距;56%的美国高管认为关税将迫使企业在ESG方面妥协,72%视其为2025年最大外部风险;39%的组织因云迁移治理漏洞遭遇安全事件。建议建立透明事件上报机制、发展多元化采购策略、在云迁移中前置安全治理。
综合评分: 87
文章分类: 网络安全,供应链安全,云安全,安全建设,数据安全
一线网络安全经理与高管层之间出现差距
何威风
祺印说信安
2025年12月8日 00:28
河南
81%的网络安全经理表示,重大安全事件没有上报给领导层。
网络安全服务提供商VikingCloud的一项调查显示,超过五分之四的一线网络安全经理承认,在过去一年中,至少有一起重大网络安全事件未向领导层报告,而持相同观点的C级网络安全领导者仅占一半多一点(55%),这表明一线经理和C级网络安全领导者之间存在显著的认知差距。
调查显示,约90%的一线经理认为网络攻击日益频繁,88%的经理认为过去12个月网络攻击的严重程度有所增加,但高管层中持相同观点的人员比例较低(分别为77%和65%)。此外,79%的经理表示其所在机构在过去一年中遭受过成功的网络攻击,而高管层中持此观点的人员比例为65%。
调查还发现,网络安全能力认知存在差距。约43%的高管网络安全负责人认为,现代网络犯罪分子比他们的内部团队更胜一筹,而持相同观点的管理人员仅占12%。深度伪造技术日益令人担忧,网络安全专业人员中,认为自己对这类攻击准备不足的比例逐年上升:管理人员中从3%增至21%,高管网络安全负责人中从6%增至28%。
56%的美国企业高管表示,关税将迫使企业在环境、社会和治理(ESG)方面做出妥协
根据可持续发展评级机构EcoVadis的一项调查,超过一半的美国企业高管表示,关税政策将迫使他们的组织在可持续发展或ESG优先事项上做出妥协,其中22% 的人预计会做出重大妥协,34%的人预计会在某种程度上做出妥协。
这项针对采购、供应链、可持续发展、风险、合规、财务和IT等职能部门高管的调查发现,72%的受访者认为关税和贸易战是2025年供应链面临的最重大外部风险。此前的研究也证实了这一点,即尽管监管存在不确定性,但大多数美国公司仍在维持对可持续发展的投资。约54%的受访者预计,如果现行的美国关税政策持续下去,其供应链中26%至50%的环节将需要新的采购安排;32%的受访者预计,多达25%的供应商将受到影响;14%的受访者预测,超过一半的供应商将受到影响。
供应链中断现象已经十分普遍,44%的公司在过去一年中经历了4到10次与第三方故障、环境事件、贸易纠纷或劳工问题相关的中断,而22%的公司则面临 11 次或更多次中断。
其他主要发现:
- 高管们对风险优先事项的看法不一:首席高管们关注极端气候事件(41%)和地缘政治冲突(40%),而副总裁和总监们则优先考虑劳工纠纷(36%)和网络威胁(36%)。
- 约有 21% 的公司没有对近期发生的气候事件(如野火和飓风)采取任何行动。
- 最重要的韧性措施包括与价值链合作伙伴重新制定产品配方(61%)、采用第二和第三采购策略(56%)以及让供应商参与 ESG 问题(52%)。
39%的组织经历了与云迁移治理漏洞相关的安全事件
根据治理和身份安全软件公司Pathlock的一项调查,近40%的组织经历了与云迁移过程中引入的治理漏洞直接相关的安全或合规事件。
这项针对制造业、金融服务业、医疗保健业和政府部门共620位企业 IT、合规和安全负责人的调查发现,仅有7%的受访者在系统迁移前更新了治理、风险和合规控制措施,而超过半数 (52%) 的受访者从一开始就未能将GRC战略融入系统。此外,50%的受访者在重新设计角色时没有进行全面的职责分离检查,51%的组织在员工离职后需要超过 24 小时才能撤销其访问权限。
内部威胁成为一个重大隐患,23%的组织在云迁移期间或之后遭遇了与内部人员相关的事件。约21%的组织报告称在过去一年中存在违规行为,17%的组织遭遇了内部欺诈。
三项调查显示企业面临多重挑战。网络安全方面,81%的经理曾隐瞒重大安全事件,一线与高管层对威胁频率和严重性的认知存在显著差距。供应链领域,56%的美国高管认为关税压力将迫使他们在ESG承诺上妥协,72%视其为2025年最大外部风险,供应链中断已十分普遍。此外,39%的组织在云迁移过程中因治理漏洞遭遇安全事件,过半企业未有效整合治理策略。内部威胁和违规行为亦呈高发态势。
针对调查揭示的问题,企业需采取综合措施。在网络安全上,必须建立透明的事件上报机制,并统一管理层对威胁的认知。面对供应链压力,应优先发展多元化采购策略,并将ESG深度融入供应链管理以增强韧性。在云迁移过程中,企业须将安全治理前置,在系统迁移前就更新访问控制和合规策略,并加强针对内部威胁的持续监控。
什么是真正的信息安全服务?“专业公司”“专业人士”误导“安服”概念有多严重?
——等级保护
——数据安全
——工业控制系统
——错与罚**
关于“四川一科技公司因数据泄露被顶格罚款30万元”的几处疑点
——其他
浅谈网络“四法四条例四办法一意见”与山东数字政府建设改革方案
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:祺印说信安 何威风《一线网络安全经理与高管层之间出现差距》