【iThome 2022 資安大調查(下)資安風險】用資安風險圖分辨風險,資安佈局先聚焦勒索軟體和駭客威脅

雖然今年企業資安投資大幅成長近2成,但資安威脅和風險百百種,如何分配資安資源的佈局,集中火力因應衝擊高又容易發生的風險,仍是企業的挑戰。在資安長眼中,勒索軟體是未來1年最可能遭遇的風險,對企業衝擊也最大,但釣魚網站和BEC詐騙的風險今年也快速升高。

今年我們繼續製作各產業的企業資安風險圖,將不同攻擊者、資安事件或攻擊途徑產生的24項資安威脅,依據衝擊高低和未來1年發生的可能性高低,繪製出一張四象限的企業資安風險圖。當企業資源有限時,可以優先對焦首要風險和次要風險。

以整體產業的資安風險圖來看,勒索軟體和駭客是今年兩大首要風險,其次則是社交工程手段、釣魚網站和資安漏洞的風險。資安漏洞是去年首要風險,但今年的風險層級下降。一方面的原因是,企業近2年經歷了多起重大資安漏洞的緊急修補,企業逐漸或已有一套漏洞緊急修補的應變對策,但也呈現出,企業今年更加關注眼前實際會發生的風險,而降低了對資安漏洞這類不可預期未來影響風險類型的關注。

另外一個今年值得注意的現象是,顧客資安事件從去年第四象限(衝擊低、發生可能性低),但在今年,資安長認為這項風險的威脅快速升温,因此,進入了衝擊高且發生可能性高的第一象限,尤其不少產業都是如此,企業也不能忽視這類發生在顧客端的資安事件,這也意味著資訊部門和資安團隊的守備範圍更大了,不只要顧及企業,甚至連服務的顧客發生的資安事件,也都得開始納入考量。

企業資安風險圖製作説明 在iThome 2022年CIO暨資安大調查中,由企業自評各資安項目的兩項指標,一項是該項目對企業帶來的衝擊程度(衝擊極高和衝擊極低),另一項是這個項目未來1年的發生風險(極可能發生與極不可能發生),再換算成不同程度的量化數據來製圖。垂直軸是該項目對企業的衝擊,位置越往上代表衝擊越大,水平軸是企業未來1 年發生該項目的風險,位置越右,代表可能性越大。紅色文字的項目為今年發生風險明顯提高者。
問卷説明 大調查執行期間從2022年7月1日到29日,對台灣大型企業、歷屆CIO大調查企業、政府機關和大學的IT與資安主管,進行線上問卷,有效問卷416家,其中61.9%填答者為企業資安最高主管。
資料來源:2022 iThome CIO大調查,2022年8月

相關報導