报告解读:《2023年数据泄露成本报告》要点

数据泄露
2年前

cost-of-data-breach-report.jpg

  近期,IBM发布了《数据泄露成本报告》,今年的报告揭示了,企业如何使用安全和风险缓解技术来帮助识别与遏制数据泄露。

关键发现

  • 2023年数据泄露平均总成本达445万美元,创下历史新高,相比上一年的435万美元,这一数据增长了2.3%。

  • 即使数据泄露成本上升,在是否增加安全投资的问题上,受访公司的意愿几乎对半开,51%计划增加安全投资,49%无此规划,增加投资领域包括事件规划与响应、员工培训、威胁检测和响应技术。

  • 投资AI和自动化技术可减少识别和遏制数据泄露的成本与时间。

  • 云环境是常见的攻击目标,攻击者常能获取多个环境的访问权限,39%的数据泄露涉及多个实例,平均成本为475万美元。

  • DevSecOps和事件响应(IR)计划与测试可节省成本,DevSecOps平均可为企业节省168万美元,IR计划与测试则可节省149万美元。

  • 安全系统不复杂或复杂性低的企业,数据泄露平均成本为384万美元,而安全系统复杂性高的企业,数据泄露平均成本为528万美元,相比去年增长了127万,增长了31.6%。

01 有何损害?


  2023年,全球数据泄露平均成本再次增加,从2022年的435万美元增长至445万美元,增长率2.3%。从全球来看,美国数据泄露平均成本最高,为948万美元;其次是中东地区,为807万美元。然后,数据陡然下跌,加拿大数据泄露平均成本为513万美元,德国是467万美元,日本452万美元。数据泄露平均成本最高的十个国家或地区如下图所示。

图片
图1:按国家/地区划分的数据泄露成本

  按行业划分的平均成本则没多大变化,医疗保健行业数据泄露平均成本最高,为1093万美元,紧随其后的是金融、制药、能源和技术行业。值得注意的是,数据泄露平均成本最高并不意味着该行业遭到的攻击最多。IBM威胁情报显示,制造业是2023年里最常被攻击者盯上的行业。下图展示了按行业划分的数据泄露成本。

图片
图2:按行业划分的数据泄露成本

  至于常见攻击途径,可以说毫不令人意外:网络钓鱼以16%的使用率高居榜首,紧随其后的是被盗凭证、云错误配置、商业电子邮件泄露和零日漏洞。

02 安全投资


  全球数据泄露成本一直在增长。考虑到这一点,很多人可能觉得企业会增加在安全投资方面的支出。实际情况是数据泄露后,51%的公司会增加支出,49%的公司表示不会增加支出。会增加开支的公司中,最常见的投资类型是IR计划与测试,占比51%;紧随其后的是员工培训,占46%。

  在企业内部,安全AI与自动化方面的投资开始见证利用率的上升,且其成本节省幅度令人惊讶。受访企业中,仅28%广泛应用安全AI与自动化工具,33%的企业使用有限。也就是说,近四成(39%)受访企业的安全运营仅依靠人工输入。下图显示了安全AI的利用率及其在数据泄露事件发生时可带来的成本节省收益。

图片
图3:安全AI与自动化使用水平及相应的数据泄露成本

  如图所示,与没有用AI和自动化的企业相比,广泛应用安全AI和自动化的企业节省了176万美元成本。使用有限,也能带来132万美元的成本节省。值得注意的是,未使用人工智能或自动化的组织的数据泄露平均成本比2023年数据泄露的平均成本高出17%。

03 云存储的正反两面


  数据泄露中存在诸多变量。攻击途径是什么?哪项防护措施失效了?数据存储在哪里?诸如此类。最常见的情况:泄露事件中的数据横跨多个环境,包括云环境和本地环境。下图显示了数据存储位置及相关成本。 

图片
图4:被泄数据存储位置和按存储位置划分的数据泄露成本

  图4.1表明,被泄露数据跨多个环境存储的情况占比最高达到39%,其次是存储在公有云上,占27%。图4.2按被泄数据存储位置划分数据泄露的成本,跨多种环境存储数据的泄露成本高达475万美元,而在私有云上存储数据的泄露成本最低,为398万美元,数据泄露成本差异为77万美元。

04 影响成本的关键因素


  今年最有效的成本降低措施是DevSecOps方法、员工培训和IR计划与测试。DevSecOps方法对成本降低的影响最大,这可以归功于在软件开发生命周期各个阶段自动化安全集成——开发团队因而得以更快、更省钱地交付更好、更安全的代码。此外,IR计划与测试是企业整个安全拼图的另一重要部分。

  设置IR计划有助于减轻安全事件的影响,NIST等第三方可提供很多现成的资源帮助企业构建坚实的IR计划。

图片
图5.1显示了三种成本降低因素可能带来的巨大成本节省

  2023年平均数据泄露成本445万美元,采用DevSecOps的企业平均数据泄露成本为354万美元,比数据泄露平均成本少91万美元,而不采用DevSecOps或使用率低的企业,其数据泄露成本高达522万美元,高出数据泄露平均成本77万美元。

  既然说到影响最大的三种成本降低因素,我们不妨也看看影响最大的三种成本放大因素。这三种因素是安全系统复杂性、安全人才短缺和不合规。先看安全系统复杂性,大多数人都觉得安全系统复杂是件好事,但情况并非总是如此。如果安全系统过于复杂,其间相互依赖可对上游和下游产生负面影响。

图片
图6:企业三种成本放大因素水平高低的数据泄露成本对比

  安全系统复杂性高的企业承受的数据泄露成本高达528万美元,比数据泄露平均成本高出83万美元。安全人才短缺可造成536万美元的数据泄露成本,高出数据泄露平均成本91万美元,而不合规可导致505万美元数据泄露成本,比数据泄露平均成本多60万美元。

05 有助于降低数据泄露成本的建议


  IBM Security列出了以下措施供企业减小数据泄露对企业财务和声誉的影响。

  • 相信DevSecOps方法。SDLC和部署的每个阶段都融入安全,并且定期测试无论是使用现成的商业软件,还是自己开发软件,都应该绷紧安全这根弦。开发人员应坚守“设计安全和默认安全”思维。

  • 确保混合云解决方案设置了最新数据防护措施。仓促采用新的云应用和服务可能会增加敏感数据保护不当的风险。2023年的报告中,遭遇数据泄露的企业大多将数据存储在多个云环境中。面临这些挑战的企业应当寻求支持所有平台的数据安全与合规技术,保护在各种不同环境间流转的数据。

  • 在安全实践中积极采用AI和自动化提升安全运营的速度和效率。多采用AI和自动化来精简和加强安全不是什么秘密。相较于没有使用AI和自动化工具的企业,采用了此类工具的企业大约能够节省180万美元成本,并且将识别和遏制数据泄露的时间缩短100天以上。综合采用该策略和威胁检测与响应工具可帮助企业检测新的威胁和准确定位安全警报。

  • 了解攻击面,实施事件响应。知道自己暴露在哪些与所属行业最为相关的风险之下并优先解决这些需求,可以使企业在数据安全防护方面占据优势。攻击面管理(ASM)工具有助于企业识别自身风险状况和漏洞。今年的报告显示出,设置IR计划与测试是三大成本降低措施之一,与缺乏IR计划的企业相比,设置IR计划与测试的企业在数据泄露成本方面可节省149万美元。

  在数据安全方面,企业并没有“万能”方法可用。监管要求设置不同策略和实践,威胁态势也一直在变。攻击者一直在四处寻找漏洞,学习并计划其下一步行动。“积跬步,致千里”,了解和分析其他企业的短板,利用2023年数据泄露报告中学到的工具和实践加以改进,就是通向更安全未来的跬步。

* 本文为nana编译,原文地址:https://www.tripwire.com/state-of-security/cost-data-breach-key-takeaways
注:图片均来源于网络,无法联系到版权持有者。如有侵权,请与后台联系,做删除处理。

— 【 THE END 】—