文章总结: 2026年8月中央企业网络安全态势月报显示,共监测告警15亿条,漏洞利用、暴力破解和网络扫描为主要告警类型。钓鱼攻击、弱口令及数据泄露问题突出,报告提出常态化防钓鱼培训、部署多因素认证、落实最小权限原则及定期凭证审计等可操作建议,以强化企业整体防护水平。
综合评分: 85
文章分类: 漏洞分析,安全意识,安全运营,数据安全
中央企业网络安全态势月报 (2026年8月)
CACT
CACT
中资网安
2026年9月21日 18:09
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
PART.1
整体情况
2026年8月,国资国企在线监管安全运营中心(以下简称安全运营中心)共监测到中央企业网络安全告警15.0亿条,环比上月减少1.13%,其中高危及以上告警1.0亿条,占比7.25%。
2026年8月,中央企业排名前三的告警类型分别为漏洞利用、暴力破解和网络扫描,告警占比如下图所示。
PART.2
安全态势
一、安全漏洞态势
2026年8月,安全运营中心依托国资国企网络信息安全在线监管平台,监测到漏洞利用告警4.1亿条,涉及703家中央企业,告警数量排名前三的行业为电力行业、制造行业和工程建筑,告警数量分行业统计情况如下。本月,工程建筑告警数量增长较多。
2026年8月,安全运营中心共收集安全漏洞99个,其中涉及面较广且较为严重的安全漏洞4个,如下表所示。
2026年8月,中央企业受攻击的主要信息系统及攻击次数如下表所示。
2026年8月,中央企业受攻击的主要信息系统及攻击次数如下表所示。
二、钓鱼攻击态势
2026年8月,安全运营中心依托国资国企网络信息安全在线监管平台,共监测到网络钓鱼告警129.0万条,涉及139家中央企业。告警数量前三的行业为通信电子、制造行业和能源行业,告警数量分行业统计情况如下。
为有效防范网络钓鱼攻击,提升人员安全意识和企业整体防护水平,安全运营中心提出以下建议:
- 常态化防范网络钓鱼攻击:建议企业建立常态化的防钓鱼专项培训,定期组织钓鱼安全演练。在巩固常规诱骗识别能力(包括甄别虚假发件地址、社工欺诈话术、恶意链接及附件)的同时,结合当前的最新安全趋势,将利用人工智能的新型欺诈手段纳入重点防范科普范围。通过真实案例复盘剖析,帮助员工了解新型身份伪造的隐蔽性与破坏力,在日常办公中切实养成“不轻信、不乱点、不泄露”的安全操作习惯。
- 巩固强化身份认证机制:在管理规范层面,严格杜绝跨平台的密码共享与复用行为,切断攻击者利用局部撞库实现全局提权的跳板。在技术落地方面,需全面取缔企业邮箱及核心系统的单因素口令登录,强制部署深度融合实体密钥、动态指令或移动端令牌的多因素认证机制,捍卫数字资产的认证安全底座。
- 提升钓鱼攻击对抗能力:在技术优化方面,建议优化邮件系统网关拦截规则,对所有外部入站邮件执行强制性的高亮预警,并依托自动化引擎提前过滤携带可疑链接或高危附件的通讯。在日常运营侧,企业应建立标准化的安全反馈闭环。通过部署便捷的“一键举报”等工具,引导并激励员工向安全运营团队积极反馈各类异常仿冒邮件,将防线从被动的技术拦截向全员主动防范延伸,从而在萌芽阶段化解网络钓鱼风险。
三、弱口令态势
口令破解是攻击者突破中央企业边界网络防护的主要手段之一,安全运营中心持续对中央企业弱口令使用情况进行监测并及时反馈。2026年8月共监测到弱口令告警988.3万条,涉及650家中央企业,告警数量前三的行业为冶金化工、能源行业和工程建筑,告警数量分行业统计情况如下。本月冶金化工弱口令告警数量增长较多。
为切实降低弱口令带来的安全风险,杜绝因密码漏洞导致的系统失陷和数据泄露,安全运营中心建议提出以下治理措施:
- 部署多因素认证:建议企业强制核心业务系统及关键接入点启用双重身份验证(结合动态令牌、生物识别或短信验证码等叠加手段),严禁依赖单一静态凭证访问核心业务系统或执行高危操作,以有效防范因钓鱼、撞库及暴力破解导致的身份伪造风险,切实筑牢账号安全防线。
- 严格落实最小权限原则:建议企业严格界定员工账号的访问边界,并建立权限动态回收机制,限制非授权用户获取核心敏感数据。针对外包人员及第三方公共接口,开启严格审核、限时访问的安全策略,以有效抵御内部违规越权,以及通过供应链默认口令发起的外部渗透攻击。
- 定期开展凭证安全审计和检查:建立常态化巡检机制,重点排查暗网数据泄露、弱口令、硬编码密码、历史废弃账号及默认出厂配置等安全隐患。一旦发现疑似泄露凭证或弱口令,立即触发强制重置密码,并同步审查涉事账号的登录日志,以彻底消除安全隐患。
四、数据安全态势
2026年8月,安全运营中心在常规网络流量监测之外,从可能发生数据泄露的场景出发,利用敏感系统特征、域名前缀特征、流量传输特征等信息,对包括数据存储类、ETL工具(即数据提取、转换、加载工具)、数据管理类、查询应用类、分析计算类、数据监控类等6大类共112种应用开展监测分析。本月共监测到数据泄露告警739.2万条,涉及525个应用、332家中央企业。告警数量前三的行业为通信电子、冶金化工和交通运输,告警数量分行业统计情况如下。本月通信电子数据泄露告警数量增长较多。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:中资网安 CACT
CACT《中央企业网络安全态势月报 (2026年8月)》