文章总结: 本文指出网络安全已从IT问题演变为核心业务学科,攻击因犯罪产业化、个性化钓鱼和AI赋能而激增。文章强调领导者需树立‘假定被攻破’心态,通过强化身份控制、集成实时安全提示、开展跨部门应急演练、审视供应链风险,并将安全投入转化为商业语言来构建企业韧性。最终,网络安全是保护品牌、赢得信任的战略能力,而非单纯成本中心。
综合评分: 91
文章分类: 安全建设,安全运营,应急响应,安全意识,解决方案
网络安全如今已成为核心业务学科
祺印说信安
2025年12月6日 06:40
广西
以下文章来源于豫说网数安
,作者何威风
豫说网数安
.
网络安全人人有责,贯彻网络安全为人民,网络安全靠人民。网络安全和信息化是相辅相成的。安全是发展的前提,发展是安全的保障,安全和发展要同步推进。
网络风险已成为现代商业环境中挥之不去的背景噪音。预计到2025年第一季度,每个组织每周将遭受近两千次攻击,同比增长47%。这一激增反映了两个同时发生的现实:一方面,攻击数量确实在增加,因为发起攻击比以往任何时候都更容易、成本更低;另一方面,防御者越来越擅长发现以前容易被忽略的攻击。
换句话说,问题日益严重,我们也在更客观地衡量它。
对领导者而言,关键不在于恐慌,而在于清晰的认识。网络安全如今已成为一项核心业务,而非IT专长。像玛莎百货这样家喻户晓的公司,在经历重大网络安全事件后,交易利润可能损失高达4亿美元,这表明我们已经超越了“技术风险”的范畴,迈向了企业韧性的时代。我常说,网络攻击者只需一次侥幸就能得手;而防御者则必须全天候保持高效运转。这种不对称性不会消失。领导者的职责在于顺应形势,适应威胁的步伐,并构建能够抵御威胁、快速响应并持续发展的组织。
塑造威胁格局的三大力量
1. 网络犯罪已经产业化。 “犯罪即服务”意味着潜在的攻击者不再需要是技术高超的程序员。他们可以租用恶意软件、购买被盗凭证,并将从初始入侵到最终获利的整个过程外包出去。市场奖励专业化和速度,从而降低了犯罪分子的成本和风险。其结果是,各个领域都充斥着源源不断的投机性攻击。
2·定向网络钓鱼攻击已经变得更加个性化。攻击者越来越注重精心策划,力求让电子邮件、短信或语音通话对特定目标用户来说显得真实可信。当海量的开源数据与深度伪造语音工具和精心设计的模板相结合时,对于忙碌的高管或应付账款员来说,这“一键下单”的诱惑就显得更加可信。这就是为什么许多数据泄露事件并非始于零日漏洞,而是始于社会工程攻击。人是攻击者的入口。
3·人工智能极大地增强了攻防两端的能力。在进攻方面,生成式工具消除了语言障碍,完善了语法,并能大规模地个性化诱饵。在防御方面,人工智能帮助我们对警报进行分类,发现异常情况,并缩短潜伏时间。但问题在于:犯罪分子迭代速度极快。我们无法通过自动化来解决这个问题。然而,我们可以更好地管理和执行它。
再加上地缘政治的不确定性,局势就更加动荡不安了。紧张局势蔓延到网络空间,民族国家及其联盟模糊了间谍活动、破坏活动和犯罪牟利之间的界限。供应链变成了传播渠道。区域危机引发了一波又一波的投机性诈骗。正因如此,董事会关于网络安全的讨论不能脱离战略、运营或地缘政治而孤立进行。背景至关重要。
在这种环境下,什么是好的?
首先要树立“假定存在安全漏洞”的心态。
如果恶意攻击者只需要一次侥幸就能得手,那么你的企业就必须具备安全失效的能力。这意味着要有强大的身份控制、在所有合理的地方启用多因素身份验证、限制横向移动的隔离措施,以及经过测试且可恢复的备份。这些措施都不光鲜亮丽,但却至关重要。我还没见过哪个遭受过安全漏洞攻击的企业后悔当初没有重视这些基础安全措施。
工程师致力于帮助人们做出更明智的决策。
如果传统的意识培训脱离实际工作,其效果将大打折扣。用即时提示取代通用模块,这些提示应集成到人们实际使用的工具中。在风险较高的工作流程中增加可控的阻力,例如支付变更、供应商入驻、特权访问审批等。通过简化操作,使“暂停并核实”成为一种常态。企业文化是由奖励机制和简化流程共同塑造的。
将应急响应练习视为一项团队运动。
当突发事件发生时,你无法挺身而出,只能依靠准备工作来应对。开展包含法律、沟通、运营、财务和管理团队在内的真实情境演练。提前明确何为重大事件、谁负责沟通以及在恢复期间如何继续为客户提供服务。目标不是编写一套完美的脚本,而是形成肌肉记忆。
仔细审视你的依赖关系。
你的风险取决于合作伙伴的控制措施以及你自身的控制措施。优先对关键供应商进行尽职调查,要求他们及时通知你发生的事件,并建立技术和合同方面的安全保障机制。如果第三方遭到入侵,你能多快切换、隔离或在降级模式下继续运营?这个问题应该有一个清晰且经过实践检验的答案。
最后,将网络安全转化为商业语言。
董事会不需要每个季度都了解威胁形势;他们需要了解的是影响、应对方案和权衡取舍。尽可能量化风险敞口。将投资与可衡量的结果挂钩——例如缩短检测和恢复时间、提高创收流程的韧性、降低高危事件的发生频率。网络安全并非无底洞般的成本中心,而是增长、信任和可靠绩效的推动力。
值得重申的是,攻击数量的上升并不完全意味着失败。我们看到的其中一部分是系统日趋成熟:更全面的监控、更精准的检测、更少的盲点。你不会因为财务团队最终发现了一直存在的问题而责备他们;你会感谢他们并着手解决最重要的问题。同样的道理也适用于此。
最后想说的话
领导者必须定下基调。如果将网络安全仅仅视为一项合规性检查,员工只会满足于最低要求。但如果将其视为一项战略能力——一项能够保护客户、维护品牌价值并确保企业在压力下正常运转的能力——就能激发员工的活力和创造力。在这个时代蓬勃发展的组织,并非那些承诺将所有攻击者拒之门外的组织,而是那些正视风险现实、将韧性融入企业运营结构、并在意外事件发生时通过有效应对赢得信任的组织。
我们无法选择威胁形势,但我们可以选择如何应对。
原文链接:https://www.securityweek.com/cybersecurity-is-now-a-core-business-discipline/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:祺印说信安 《网络安全如今已成为核心业务学科》