Fenix24 申请评估
Fenix24 · 年度研究报告

2026年可回收性现状报告》

安全性告诉你什么可能受到攻击。可恢复性告诉你什么能够幸存下来

下载 PDF 文件
~4×

自2008年以来,发生重大网络安全事件的年发生概率呈上升趋势

赛恩蒂亚研究所
>50%

网络保险索赔金额巨大的原因之一是业务中断

安联商业
29 分钟

攻击者平均突破时间

群众罢工
64/19%

满足最低韧性要求 / 超过这些要求

世界经济论坛
~50K

2024年美国网络保险理赔情况

NAIC
99.2%

许多客户在开始康复治疗时,并没有一份成文的身份重建计划

FENIX24 现场数据与可回收性分析

执行摘要

过去二十年间,网络安全领域一直围绕一个核心理念展开:阻止入侵。如今,这一理念已不再被视为衡量成功的标准。高德纳(Gartner)目前建议安全负责人以韧性而非预防作为成功的衡量标准,理由是韧性与绝对安全不同,可以进行测试、演练、衡量和改进。 监管机构正在将恢复义务写入法律,保险公司将恢复能力纳入保费定价,而董事会也不再询问组织是否安全,而是开始询问系统停机将持续多长时间。

根据Cyentia研究所的统计,自2008年以来,某组织遭遇重大网络安全事件的年发生概率已增长近四倍,目前每季度约有3,000起重大事件被公开。当某种结果已成为常态时,管理其后果比承诺预防它更为重要。

这一转变所暴露出的,是一种衡量标准的缺失。各组织几乎可以针对抵抗能力的每个维度给出具体数据,例如覆盖的终端数量、已修复的漏洞数量或已分级的警报数量。但几乎没有哪家组织能就如今决定最终结果的维度——即从环境遭到破坏到业务恢复正常运营之间需要多少小时或多少天——给出一个站得住脚的数字。计划是有的,但证据却缺失了。

有两个差距,综合来看,它们共同描绘了2026年的恢复能力现状。第一个差距存在于组织宣称的韧性与其实际能够证明的恢复能力之间;这一差距在本分析的每个数据集中都显现出来,从政府调查到保险索赔皆是如此。第二个差距则较为新近,且正在迅速扩大。它存在于“知道什么会阻碍恢复”与“能够采取措施加以解决”之间。 业界在发现这些差距方面正稳步进步,但发现差距与弥合差距是两门不同的学问,而唯有后者才能真正恢复业务运营。

业界已达成共识,认为复苏是衡量韧性的标准。但目前尚未建立相应的衡量手段

第01节

成功的全新衡量标准

~4×

自2008年以来,组织遭遇重大网络安全事件的年发生概率已增长近四倍。

来源:Cyentia研究所,《IRIS 2025》

如今,将安全事件视为常态已成为所有对风险进行定价的机构的正式政策。市场、监管机构和客户越来越将安全事件视为运营的常规成本,而非彻底疏忽的证据。高德纳(Gartner)已通过敦促安全负责人围绕“限制影响、维持运营和快速恢复”制定战略,正式确立了这一立场。从业务成果的角度来看,根据高德纳的分析,风险缓解在功能上已与风险预防等同。高管层也已将这一观点内化。 在埃森哲(Accenture)2026年年中对1,000位首席执行官和首席信息安全官(CISO)进行的调查中,87%的受访者将网络中断描述为一种反复出现的运营现实,72%的受访者表示完全防止此类事件已不再现实。

十五年来,公开记录中的事件数量增加了566%。

~450
2008年各季度进入公共记录的重大安全事件
~3,000
按季度计算,2024年
来源:Cyentia研究所,《IRIS 2025》

只要追踪支出与结果之间的关系,这种逆转的原因便不言而喻。过去十年间,安全投资持续攀升,安全事件发生频率随之增加,而事件造成的损失成本涨幅最为迅猛。根据Cyentia研究所的分析,如今网络安全事件给受害者造成的损失,已达到其年度营收的八倍,这一数字是十五年前的八倍。如果一种安全策略仅致力于优化受影响的概率,却对影响的严重程度置之不理,那么其结果必然呈现出这样的趋势曲线。

这种增长呈现出勒索软件的特征。

<1%
2015年,所有报告的事件中,勒索软件占……
52%
到2023年,每月报告的网络安全事件数量平均将

导致该事件记录再次激增的攻击类型,其主要危害在于系统停机。

来源:Cyentia研究所,《IRIS勒索软件研究报告》

预防的效果无法完全证实,因为平静的一个季度往往与走运的一个季度难以区分。而复苏则可以。它有可达成或未达成的目标,有顺利推进或停滞不前的进程,还有可以按时间表进行演练的时间线。韧性之所以能成为一项核心战略,恰恰是因为它可以被量化,而这也正是它为如今采用这一术语的每个组织所设定的标准。从未被量化的韧性,只是一种姿态,而非一种能力。

要点:对“成功”的定义已从“没有发生任何事情”转变为“虽然发生了问题,但我们在数小时内就恢复了运营”。能够落实第二种定义的组织寥寥无几。
第02节

停机是影响损益的事件

>50%

网络保险巨额索赔中的一大组成部分是业务中断损失。网络安全事件造成的最大成本在于业务停摆。

来源:安联商业保险,《2025年网络安全韧性报告》

对于网络安全事件的真实成本而言,最可靠的见证者就是为此买单的机构,而它们的理赔数据已得出一个共同结论。根据安联商业保险(Allianz Commercial)、慕尼黑再保险(Munich Re)和NetDiligence汇编的全球最大独立理赔数据集显示,业务中断是主要的损失组成部分,其金额超过了赎金支付、取证费用、法律费用和通知成本的总和。

全球两大索赔数据集均表明:营业中断造成的损失最大。

安联商业保险
重大理赔金额中的业务份额
>50%
慕尼黑再保险
勒索软件成本构成中商业保险(BI)所占比例
51%
来源:安联商业保险,2025年 · 慕尼黑再保险,2025年

业务中断也是所有损失构成要素中表现与其他要素截然不同的一项。一旦发生事故,取证、法律和通知费用大致是固定的。业务中断险(BI)的赔付金额则是一个变量,而它所追踪的变量正是恢复速度。安联的理赔分析师指出,业务中断损失与响应质量及业务连续性执行情况直接相关;优柔寡断和协调不力会延长损失持续时间。 预先购买的每小时恢复时间,都意味着不会产生的理赔金额。没有任何其他安全投资能与损失报表中最大的数字建立如此直接的关联。

涉及营业中断的索赔,其成本要高出650%。

650%

包含业务中断(BI)条款的理赔与不含该条款的理赔相比,其平均成本溢价(基于五年数据)。在包含该条款的中小企业理赔中,81%是由勒索软件引发的。

来源:《NetDiligence 2025年网络索赔研究》,2020–2024年数据

在理赔案件中,中断指的是账单。

包含已报告业务中断部分的索赔平均值。注:两个图表采用不同的刻度。

中小企业(N=316)——规模达180万美元
业务中断
$1.2M
危机服务
$297K
事件总成本
$1.8M
大型企业(N=16)——规模达3610万美元
业务中断
$26.0M
危机服务
$3.5M
事件总成本
$36.1M
来源:《NetDiligence 2025年网络索赔研究报告》

官方数据低估了损失,且数据本身也承认了这一点。联邦调查局(FBI)的IC3中心在2025年共收到3,600起勒索软件投诉,报告的损失金额为3,200万美元;其自身的方法论指出,该总数通常不包括业务损失、时间损失、工资损失、文件损失、设备损失以及第三方修复费用。此外,该数据仅统计受害者向FBI报告的事件。 Cyentia研究所基于更全面的事件样本并纳入运营成本进行估算,将2023年的年度勒索软件损失额定为近950亿美元。这两个数字衡量的对象不同。但头条数据中刻意排除的那些类别,恰恰是上述索赔数据所显示的占损失总额最大比例的停机成本,这意味着以报告损失为依据的预算方案遗漏了其最大的支出项目。

最常被引用的勒索软件数据并未包含勒索软件造成的绝大多数成本。

$32M
2025年向联邦调查局(FBI)下属的IC3报告的勒索软件损失总额,根据其统计方法,该数据通常不包括系统停机、业务损失及恢复成本
约950亿美元
Cyentia研究所对2023年勒索软件年度损失(含运营成本)的独立估算
来源:FBI IC3 2025年度报告 · Cyentia研究所 IRIS勒索软件研究报告
要点:衡量网络安全风险时,应以运营中断的小数小时为单位,而非以泄露的记录数量为单位。理赔数据已经体现了这一点。
第03节

“有备无患”的错觉

85% / “基本未经测试”

英国大型企业中,有……制定了涵盖网络安全方面的业务连续性计划。同一项政府调查发现,这些计划“大多未经测试或不完整”。

来源:《2025/26年度英国网络安全事件调查报告》

从表面上看,企业已做好准备。在英国政府的《网络安全事件调查》中,85%的大型企业制定了涵盖网络安全的业务连续性计划,四分之三的企业制定了正式的事件响应计划,近九成企业制定了正式的网络安全政策。 随后,该调查对这些数据背后的组织进行了访谈,发现这些计划往往仅存在于员工手册中,在有记忆以来从未进行过演练,有些情况下甚至只是因为事后审查的压力才被迫进行测试。调查得出的结论是:未经测试的计划会营造一种虚假的准备就绪感,而这种感觉本身就构成了一种风险。

纸上谈兵,未经实践检验。

制定涵盖网络安全的业务连续性计划 → 经过全面测试 英国CSBS 2025/26 · 英国大型企业
85%
“基本未经检验”(定性)
预计一年内将遭遇攻击 → 对团队的应对能力充满信心 ISACA 2025 · 全球
43%
41% 有信心
过去12个月内未进行安全评估 → 中小企业占比 ENISA 2025 · 欧盟
~33%
63%的中小企业
每行数据来源:英国CSBS 2025/26 · ISACA《2025年网络安全现状报告》 · ENISA《2025年网络安全基础设施投资报告》

在ISACA针对从业人员进行的全球调查中,43%的受访者预计其所在组织将在一年内遭遇攻击,而仅有41%的受访者对团队应对攻击的能力充满信心——这一行业正为即将到来的冲击做准备,但认为自身无力承受。

这一差距之所以持续存在,是因为测试在结构上得不到应有的重视。全面的恢复演练会造成业务中断且涉及跨部门协作,却没有属于任何单一部门的负责人。恢复流程、备份策略以及恢复目标验证,各自都处于安全、基础设施与业务之间的交界地带。存在于这种交界地带的能力,没有人的工作职责直接依赖于其演练。埃森哲(Accenture)的2026年高管层调查为这一缺口提供了具体数据。 近四分之三的组织将网络弹性归入安全或IT范畴,不到一半的组织将其作为共享的业务成果来管理;当被问及谁主要负责端到端的业务生存能力时,在千名CEO和CISO中,没有任何一个答案的支持率超过35%。

相比之下,文档编制成本低廉,且几乎所有合规框架此前都将其视为有效证据。ENISA的欧盟范围内的数据显示了这种做法会导致什么后果。在NIS2的强劲推动下,投资正在涌入,但业务连续性却被列为实际实施难度第二大的要求,而且近三分之一的欧洲组织在过去一年中未进行任何形式的安全评估。监管措施确实成功地产生了各类文档,但文档本身并不等同于实际能力。监管机构也得出了同样的结论。 最新法规要求组织证明恢复措施切实有效,而非仅仅提交一份声称其有效的计划;仅凭文档已开始无法通过审计。监管机构现在追求的是持续的恢复能力验证——即以持续的频率(而非每年一次)在实际运行环境中测试恢复路径、备份生存能力及恢复目标,并根据环境变化的频率(而非审计日程设定的频率提供相应证明

合规性值得信赖。恢复能力尚待检验。

87%
许多组织认为,遵守监管规定能确保网络弹性
35%
通过实际的灾难恢复和业务连续性演练定期测试韧性,而不仅仅是进行审计
来源:埃森哲,《重新定义网络韧性》脉搏调查,2026年(样本量=1,000名高管)

只有当预期与实际事件发生冲突时,这种误判的严重程度才会显现出来。在埃森哲的同一项调查中,81%的高管认为,严重事件导致的关键系统停机时间不会超过10天,但埃森哲的分析显示,平均恢复时间实际上为3到6个月。Fenix24在实际项目中的观察结果也与此一致。即使有记录恢复时间目标的情况,通常承诺的恢复时间也仅为24到48小时。 在800多家客户中,只有4家在部分业务运营方面接近这一基准,且没有一家能在事件发生后数周内恢复全面运营能力。

高管们制定的是按天计算的预算,而恢复可能需要数月时间。

≤10天
根据81%的高管表示,在严重事件中,关键停机时间的预设上限为
3–6个月
根据埃森哲的分析,平均实际回收率
来源:埃森哲,《重新定义网络韧性》脉搏调查,2026年

默认的更新周期是每年一次,但环境并非每年都会发生变化。

绝不
2%
每月
11%
每1至6个月
20%
每7至12个月
9%
每年
40%
每1–2年
4%
2年或更长时间
3%
不知道
12%

网络风险评估的实施频率。这反映了风险评估的频率,这是组织开展的范围最广、最常见的检查。而恢复验证的实施则更为罕见。

来源:ISACA《2025年网络安全现状报告》(全球版)

此外,这些计划中大多数还隐藏着一个类别错误。应急响应规划与恢复规划是两个不同的领域。应急响应计划负责分配角色、制定升级流程以及沟通机制;而恢复计划则定义了恢复顺序、系统依赖关系、备份的生存能力,以及在凌晨3点、所有选项都不理想时谁拥有决策权。在上述每一项调查中,那些仅回答了第一组问题的计划,都被视为同时回答了第二组问题。

实地数据 · 各组织在开展工作前的看法
来源:Fenix24 实地数据及恢复能力情报,500多起勒索软件恢复案例

组织在开始康复过程时最常抱有的观念,这些观念后来被证明是错误的。

“我的备份很完善。” “所有数据都已备份。” “我们清楚自己的应用程序以及它们的恢复顺序。” “我们清楚网络中有哪些内容。” “必须先对所有系统打补丁并加强防护,业务才能恢复运行。” “即使在疫情得到控制后,勒索软件仍会继续传播。”

从未付诸实施的恢复计划只是一个假设。从未实施过恢复计划的组织,就从未真正了解过自身的情况。

要点:一个审计问题将这两组人区分开来。上次针对当前恢复目标,从头到尾完整运行全恢复路径是在什么时候?“从未”和“我们进行过模拟”其实是同一个答案。
第04节

在与对手的对抗中扭转局面

65%

在现实世界中的安全事件中,初始访问大多是基于身份的。攻击者登录的情况比强行入侵的情况更为常见。

来源:Palo Alto Networks,《2026年全球安全事件响应报告》

灾难恢复作为一门学科,其基础包含一个前提:系统已发生故障,而其周围的环境是“诚实的”。洪水不会窃取凭据,停电也不会去搜寻备份存储库。在每一种传统的灾难恢复模型中,恢复基础设施都安全地位于事件之外。

勒索软件颠覆了上述每一项假设,而安全事件数据则清晰地展示了其操作之系统化。根据Palo Alto Networks的2026年全球安全事件数据,三分之二的入侵始于身份信息;而在Cyentia研究所的长期分析中,凭证泄露已连续十年高居最常见入侵手段之首。这一统计数据所带来的恢复后果,是大多数业务连续性计划从未预见的。 组织在恢复过程中所依赖的账户、目录服务和管理路径,恰恰位于攻击者刚刚攻破的同一身份平面之上。恢复团队经常面临这样的困境:必须使用已无法信任的凭证,在可能本身已遭入侵的目录中恢复环境。Fenix24的实地数据具体说明了这种耦合关系。 在我们数据泄露专家团队处理的几乎每一次恢复工作中,Active Directory 都会出现,通常它是第一个遭到入侵的主要系统,而备份基础设施通常也连接到同一个目录中。当基础设施管理受企业身份提供商控制时,恢复工作必须从重建身份体系,或者彻底重新设计身份验证机制开始,才能让第一个系统安全地恢复运行。

域数据 · 单位平面
来源:Fenix24 实地数据及恢复能力情报,500多起勒索软件恢复案例
99.2%

许多客户在接触我们时并未提供任何有据可查的身份恢复计划。而在已有的计划中,没有一项能在与威胁行为者接触后幸存下来。

95%

关键基础设施控制台缺乏有效的多因素控制措施,而仅有15%的系统在网络入口处缺乏充分的控制措施。前门有守卫,管理平面却无人把守。

94%

运行与生产目录相连的备份系统——这是攻击者首先会采取的行动。

在典型事件响应的前48小时中,仅身份验证层面就占了五分之一的时间,用于建立一个状态良好的身份验证源,以证明已实现有效控制。将基础设施重建至最低可行状态需要72小时或更长时间。可以摒弃的一个假设是:遭到入侵的目录很少需要从零开始重建。当针对现有域进行有针对性、基于证据的恢复通常更快、更安全时,组织却往往准备对整个域进行“绿地重建”。

身份是第一道限制,时间是第二道限制。根据 CrowdStrike 的全球威胁数据,从初始入侵到横向移动的平均突破时间在 2025 年已缩短至 29 分钟,其中最快记录仅为 27 秒,甚至有数据表明攻击者在入侵后四分钟内就已从某受害者系统中窃取了数据。任何依赖于召开电话会议、查找应急手册并经管理层层上报的恢复模型,其运作时间表早已被攻击者抛在身后多年。

攻击者的时钟。

27秒
最快突围
4 分钟
最快数据外泄
29 分钟
平均突破
来源:《CrowdStrike 2026年全球威胁报告》

备份基础设施往往在早期就成为针对性攻击的目标,其原因更多在于经济因素而非技术因素。一个能够恢复数据的组织就没有理由支付赎金。破坏恢复路径正是将一起IT事件转化为董事会层面的勒索事件的关键,这也是为什么“备份的存在”与“备份的生存能力”已成为两种不同属性的原因。 从攻击者的角度来看,位于与生产环境同一网络、同一目录下、且可使用相同凭据访问的存储库,不过是另一个拥有更高价值有效载荷的目标。而生存能力也并非最后的障碍。在Fenix24处理的案例中,有38%的情况是备份在攻击中完好无损或几乎完好无损,但仍无法完成恢复。 原因包括:数据过于陈旧无法恢复运营、在攻击发生前很久就已不完整或损坏、与工作负载类型不匹配,或者恢复速度甚至比从头重建还要慢。有些备份虽被标记为“不可变”,却运行在无法实现不可变性的基础设施上。存在性、生存能力和可用性是三种不同的属性,而唯有第三种才能真正帮助企业恢复运营。

攻击手段本身也在不断演变。根据安联的理赔分析,2025年初,40%的高额理赔案件中出现了数据外泄现象,这一比例几乎是前一年的两倍,而数据加密率则降至六年来的最低点。 越来越多的安全事件不再锁定屏幕。它们窃取数据、转移资金,或破坏对身份识别系统的信任。从“我们无法信任我们的目录”中恢复,与从“我们的文件被加密”中恢复是截然不同的两件事,而运营韧性计划必须能够应对这两种情况。

敲诈勒索的手段正从加密转向数据窃取。

2024年大额索赔中的资金外流占比
25%
2025年上半年
40%

与此同时,加密率降至六年来的最低水平。

来源:安联商业保险,《2025年网络安全韧性报告》
要点:压力测试中的恢复假设应针对恶意攻击者,而非系统故障。如果备份无法抵御特权攻击者,且恢复路径依赖于已遭入侵的身份平面,那么所声明的RTO就毫无意义。
第05节

回收的单位是业务服务

6% 15%

在短短一年内,供应链业务中断在大型网络安全索赔总额中所占的比例增长了一倍多。

来源:安联商业保险,2024年与2025年上半年对比

服务器恢复。业务恢复。在这两句话之间,存在着大多数组织所缺乏的那张路线图。

“可恢复性”和“韧性”这两个词常被混为一谈,仿佛它们可以互换使用。但事实并非如此。一台服务器可以实现可恢复性,数据库、备份任务或映像同样如此。但这并不意味着业务本身具备可恢复性,因为业务并非由组件驱动,而是由服务驱动;只有当服务所依赖的一切都恢复正常、按序运行且值得信赖时,该服务才能真正恢复。 这就是运营恢复能力——即恢复业务功能的能力,而不仅仅是恢复其底层系统。所有依赖项都必须恢复、有序、可信,并在实际条件下经过验证,而韧性正是在这一层面上得以决定的一个组织即使恢复了上百台机器,仍可能无法向客户开具发票、支付员工工资或发货。

脱离具体操作的恢复能力只是一个服务器数量。脱离恢复能力的弹性则只是一项政策。真正的能力在于两者的结合,且必须经过实际环境的验证,而非仅凭假设

一项业务服务是由一系列相互依赖的环节组成的:应用程序、数据库、身份认证、网络路径、备份基础设施、云平台、第三方集成以及负责运维的人员。只有当这一系列环节按顺序全部恢复时,该服务才会恢复,绝不会提前片刻。 如果将 ERP 恢复到一个干净的虚拟机管理程序上,但在其依赖的物流集成系统仍处于停机状态时,该系统将无法运行;薪资系统在负责身份验证的身份提供商恢复可信状态之前,也无法恢复。恢复时间由最慢的必要环节决定,包括那些无人记录的环节。 有时,最慢的环节是物理层面的。在 Fenix24 承接的 82% 的项目中,存储空间不足,导致恢复后的数据无处存放,否则将覆盖取证记录;而在 38% 的项目中,网络无法以恢复所需的规模传输数据——原本足以支撑日常运营的主干网络,在面对 petabytes 级别的恢复任务时却力不从心。有时,该环节甚至完全无法重建,因为它是一个旧版操作系统或应用程序版本,一旦原件丢失,便无法再获取。

实地数据 · 缺失的地图
来源:Fenix24 实地数据,800 多项客户合作项目

在恢复过程中能够全面掌握自身应用程序及其依赖关系的全貌的组织数量为零。最接近这一目标的信息要么存储在随攻击而崩溃的配置数据库中,要么是在恢复过程中,当数据泄露迫使企业决定首先恢复哪些内容时才临时拼凑出来的,随后又随着恢复工作的推进而不断修订。

供应链正越来越多地延伸到企业壁垒之外。据身份盗窃资源中心(Identity Theft Resource Center)统计,第三方目前约占数据泄露事件的30%,是2021年占比的两倍;而安联(Allianz)的理赔数据显示,因供应商和经销商事件导致的间接业务中断,在一年内从大额理赔总额的6%跃升至15%。 最具前瞻性的高管们已经调整了战略方向。在世界经济论坛《2026年展望》中,高度韧性组织的首席执行官中有78%将供应链和第三方依赖列为当前面临的首要挑战。强化自身环境只会转移风险,而无法消除风险。埃森哲的2026年调查直接指出了这一盲点。 61%的领导者表示,维持关键运营依赖于外部合作伙伴,而仅有38%的人表示对自身的价值链及其最关键的依赖关系有清晰的了解。

风险正向供应链蔓延。

2024年大额理赔中按比例分摊的BI份额
6%
2025年上半年
15%
涉及第三方的数据泄露事件(约为其2021年占比的2倍)
~30%
来源:安联商业2025 · 身份盗用资源中心《2025年数据泄露年度报告》

在DRI International的全球运营威胁排名中,网络安全事件位居榜首,而一般的IT中断紧随其后。有缺陷的软件更新或云区域故障同样会导致收入中断,并要求明确“何者优先恢复”,因此上述依赖关系分析在这些场景中同样大有裨益。但这两种情况虽有关联,却不可互换。 系统故障会导致系统瘫痪。而网络攻击不仅会导致系统瘫痪,还会破坏恢复过程中所需的凭据、备份以及目录。为应对攻击场景而构建的恢复能力,在应对过程中也能顺带化解普通系统故障;而仅针对系统故障构建的恢复能力,在面对攻击时则会措手不及。

要点:选取对收入影响最大的单一业务服务,并要求提供其完整的依赖关系图,其中应包含第三方。如果该依赖关系图不存在,那么该服务所附的任何恢复时间表都毫无意义。
第06节

保险业已经将可回收性纳入了定价考量

+40% / −5%

2024年,美国的网络保险索赔额增长了近40%,而保费率却下降了5%。承保商并非变得慷慨,而是变得更加挑剔。

来源:《NAIC 2025年网络安全保险市场报告》

2024年,美国网络保险市场出现了两条相互交叉的曲线,它们之间的分歧比任何单一数据更能说明韧性发展的未来。根据美国州保险监督官协会(NAIC)的统计,索赔量攀升了近40%,达到近5万起。 第四季度费率平均下降了5%,这是七年来首次下跌。只有当承保人相信自己能够区分优质风险与劣质风险时,损失上升与价格下跌才会并存,而NAIC将此次费率下调归因于对风险控制措施的持续投资——这些措施得到了承保人的积极认可。能够证明自身安全防护和恢复能力的组织,正获得更优的承保条款、更高的保额以及更低的自留额。恢复能力的证明已成为一种金融工具。

理赔额上升40%。费率下降5%。承保人正在进行筛选,而非放宽承保标准。

+40%
2024年网络保险索赔(美国约50,000起)
−5%
2024年第四季度平均保费率,七年来首次出现季度下滑
来源:《NAIC 2025年网络安全保险市场报告》

保险政策无法覆盖的,正是事件发生过程中才被发现的那部分。根据NetDiligence最近的理赔记录,勒索索赔总额达到1.5亿美元,单笔支付金额高达7500万美元,其中有50起独立事件的赎金金额达到八位数或更高。如此规模的保险保障虽能转移资金,却无法转移应对能力。但投保方仍会依赖它。 根据埃森哲(Accenture)2026年的调查,60%的组织将网络保险视为韧性的替代品,而非财务保障;而一旦将停机时间、收入损失和声誉损害计算在内,总中断成本可能达到赔付金额的十倍。

一项政策恢复了
  • 理赔处理后的赔付金额。
一项政策无法恢复
  • 域控制器
  • 对受损身份层的信任
  • 一个经过验证的干净备份
  • 商业服务恢复的顺序
  • 1个运行小时

理赔款用于支付恢复工作,但无法加速恢复进程。恢复速度早在事件发生数月前就已确定,这取决于备份的可靠性、依赖关系图的时效性,以及是否存在经过演练的恢复路径。保险公司自身的数据已足以证明这一点。 据安联和慕尼黑再保险公司均表示,业务中断赔偿占其赔付总额的大部分。安联还指出,中断损失的规模与响应及业务连续性执行情况成正比。以定价此类风险为生的行业已得出结论:可恢复性才是关键变量。投保人应将续保问卷视为市场信号加以解读。

要点:将续保作为契机。承保人现在要求的证据与实际理赔所需的证据是相同的。
第07节

从董事会关注到董事会证据

64% / 19% / 87%

64% 的组织表示达到了最低韧性要求,19% 的组织表示超过了这一要求。在另一项全球调查中,87% 的高管认为其保护措施不够充分。

来源:世界经济论坛 2026 · 慕尼黑再保险 2025

董事会参与——这一网络安全行业长久以来的诉求——终于成为现实。根据世界经济论坛《2026年全球展望》报告,在具有高度韧性的组织中,99%的组织表示董事会参与了网络安全事务,其中一半组织定期进行简报,近一半组织为董事会明确界定了监督职责。与此同时,相关监管规定也应运而生,且越来越明确地提及恢复能力。据欧洲网络与信息安全局(ENISA)称,在欧盟,《网络和信息系统安全指令II》(NIS2)已成为网络安全投资的主要驱动力。 在美国,美国证券交易委员会(SEC)的规定要求上市公司在确定某网络安全事件具有重大影响后的四个工作日内予以披露,并在年度报告中说明董事会对网络风险的监督情况,这使得恢复时间成为投资者关注的信息。纽约州修订后的DFS网络安全法规对所涵盖的金融机构提出了更严格的要求,要求其制定针对网络中断的业务连续性与灾难恢复计划,并每年进行测试,同时每年测试从备份中恢复关键系统的能力。

所有这些关注所带来的结果却难以解读,因为目前流传的唯一指标是企业自报的数据。 在世界经济论坛2026年的调查中,近三分之二的组织表示其满足最低韧性要求,而表示超过该要求的不到五分之一。然而,在慕尼黑再保险公司针对高管层进行的另一项全球调查中,87%的受访者认为其所在组织的防护措施不足;而在ISACA针对安全专业人员进行的全球调查中,仅有56%的人认为其董事会对此问题给予了应有的重视。 这种分歧在组织内部也同样存在。在埃森哲针对一千名首席执行官和首席信息安全官(CISO)进行的2026年配对调查中,首席执行官认为仅靠合规就能确保韧性的比例是其安全负责人的两倍多;96%的CISO表示其职责范围现已涵盖企业韧性和危机领导力,而认同这一观点的首席执行官比例仅为72%。这些是针对不同受访群体提出不同问题的调查,而上述差异正是调查得出的结论。 业界对其自身韧性的认知是由主观意见拼凑而成的,且随着提问方式的不同而变化。但事实证据不会改变。世界经济论坛(WEF)报告中提到的2025年针对英国主要零售商的勒索软件攻击——因其给家喻户晓的品牌造成了运营中断——正是当“报告中的信心”与“经实践检验的能力”之间的差距浮出水面时所呈现的真实景象。

这种信心逐渐蔓延开来。

64%
报告称已满足最低韧性要求《世界经济论坛2026年全球网络安全展望
19%
报告显示超出该数值——同一项调查
87%
C级高管中,有……认为自身受到的保护不足——慕尼黑再保险全球调查,2025年

针对不同人群的三项独立调查结果,以分布图形式呈现,而非计算得出的差距。

这种差距之所以存在,是因为董事会收到的材料大多是主张而非证据。框架对齐、成熟度等级和政策确认书都只是描述了意图。高德纳(Gartner)的建议则指向另一种方案,即建立与关键任务价值链挂钩的影响阈值,明确可容忍的业务中断程度,并界定恢复时间如何决定最终结果。这些阈值仅适用于已完成映射的业务服务,且只有经过测试的恢复目标才具有可信度。 这一融合的终点是“可恢复性评分”——一个关于业务恢复速度的、经得起推敲且有证据支持的数值,如同任何运营指标一样,可随时间推移进行追踪——它将取代以往的确认声明,出现在董事会材料中 通过追踪实际影响恢复时间的各项因素,并按季度进行监测,该评分将演变为恢复能力指数”——这是对影响恢复时间的各项因素的恢复准备状况进行的综合衡量,通过持续追踪,使恢复趋势在事件发生前(而非事后)即可显现,成为董事会可像解读其他运营健康指标一样解读的趋势线治理体系正从另一个方向,朝着前文中索赔数据和事件数据所达成的相同要求收敛。

人工智能浪潮使需求更加迫切,但并未改变其本质。在同一份世界经济论坛(WEF)调查中,87%的受访者将与人工智能相关的漏洞列为增长最快的网络风险,而最具韧性的企业的首席执行官们则将其列为首要关切。新的依赖关系和新的不确定性,但核心的治理问题依然如故:哪些系统必须保持运行,哪些系统出现故障是安全的,以及当某项依赖关系出现故障时,业务能以多快的速度恢复?

要点:明年提交的董事会申请并非一份财务更新报告。它是复苏的证明,包含相关证据和趋势线,且无法事后补做。
第08节

向可回收性转变

安全性告诉你什么可能受到攻击。可恢复性告诉你什么能够幸存下来

本分析所测量的每一个差距,归根结底都源于同一项缺失的能力。各组织无法就冲击发生后会发生什么,给出经过持续验证且有证据支持的答案:哪些业务服务能够恢复;以何种顺序恢复;需要多少小时;以及恢复的可靠性如何。

二十年的安全投资构建了精准的防御监测体系。该行业能够实时统计终端设备数量、评估漏洞严重程度并排序风险暴露情况,因为它认定这些数据至关重要,并为此构建了相应的系统。然而,在恢复方面,它却从未建立过相应的体系。 恢复工作被归类为 IT 运维范畴,受文档规范约束,并通过合规证明进行衡量——正因如此,一个能够对攻击面进行细致入微描述的行业,却无法凭借确凿证据说明:从环境遭到破坏到业务恢复正常,究竟需要多少小时。

这种失衡目前正在得到纠正,本报告中提及的所有力量都朝着同一个方向发力。保险公司将恢复能力纳入定价考量,因为业务中断赔偿占其赔付总额的大部分。监管机构正在将经过实践检验的恢复措施写入法律,并开始摒弃纸面上的计划。董事会已不再仅仅询问组织是否安全,而是开始询问停摆会持续多久。分析师们的共识已将目标重新定义为“度过冲击”而非“避免冲击”。 尽管彼此独立,但那些负责风险定价、执行、监管和研究的机构,都得出了恢复专家多年前在事件一线就已得出的结论:抵御固然必要,但唯有恢复才能让企业在此后继续屹立不倒。未来十年的安全投资将遵循这一认识,投入到恢复机制的建设中,其严格程度将不亚于为防御所构建的机制。

构建这一体系需要两项要素,而当前模型却将它们割裂开来。第一是“测量”,即对业务实际能够恢复的内容及其速度进行持续、有据可依的监测,以此取代仅能满足审计要求却无法预测任何结果的年度确认。第二是“执行”,因为仅靠测量并不能改变结果。评估本身并不能强化备份存储库的安全性;依赖关系图也无法隔离恢复操作所依赖的身份层。 无论评估结果多么精确,它本身从未让一项业务服务恢复上线。真正理解这一点的企业,会像业界对待检测那样对待可恢复性:通过持续的监测、运维和演练,将其视为业务成果来负责,而非作为IT任务予以外包。

该指标需要考虑的因素并不难理解。那些决定恢复时间表的故障具有一致性,且在各行业和各类事件中反复出现。这些故障是攻击者出现之前就已存在的情况,任何对此进行监测的人都能察觉到。

实地数据 · 究竟是什么阻碍了复苏
来源:Fenix24 实地数据及恢复能力情报,500多起勒索软件恢复案例

反复出现的阻碍因素,按其对时间线影响最显著的顺序排列。

  1. 没有记录在案的恢复计划或系统优先级设置
  2. 存储空间不足,无法恢复到该位置
  3. 未记录的应用程序依赖项
  4. 备份操作显示成功,但无法进行实际恢复
  5. 计算和存储速度过慢,无法支持大规模恢复
  6. 网络带宽不足,无法满足恢复级数据传输的需求
  7. 等待时间过长才联系修复专家
  8. 组织摩擦与决策瘫痪
  9. 备份实施的基础工作不到位
  10. 有缺陷的修复理念:红区/绿区、洁净室、先全面修复

其中有两点纯属硬件问题,却常被忽视:82%的项目中存储空间不足,38%的项目中带宽不足,因为原本为日常运营设计的网络,从未考虑过一次性传输数拍字节的数据。 其余问题则涉及决策。最代价高昂的做法是将全面的取证修复视为恢复任何运营的先决条件,而实际上,在遏制措施下恢复有限运营往往是更快、更安全的途径。业务风险的责任仍由组织承担;它不能连同备份一起转交给供应商。

该清单上的每一项内容都可提前掌握。存储容量、备份可用性、依赖关系图、身份恢复路径以及决策权限,都可以在事件发生前进行测量、评分和修正,而非在事件发生过程中才被发现。这就是该行业目前正在建立的规范,它值得拥有一个目前尚未被广泛使用的名称。 Fenix24 将其称为“可恢复性智能”——这是一种基于实际运行状态持续衡量企业实际能够恢复什么以及恢复速度的学科:包括其依赖关系、备份生存能力、恢复顺序以及可实现的恢复时间。它是一种基于证据的持续测量旨在评估企业能够恢复什么以及恢复速度如何,其构建标准与业界现行用于评估系统可受攻击性的标准一致 检测功能告诉组织发生了什么。而“可恢复性智能”则在组织不得不亲身经历之前,就预先告知他们能够恢复什么。

对于任何人来说,那一天已不再是假设。如今,每个组织面临的问题已不再是如何避免遭受攻击,而是当系统瘫痪时会发生什么。在业务彻底崩溃之前,运营能否恢复正常?预防措施向来更容易落实,而恢复能力则始终决定着公司的生死存亡。目前,保险公司、监管机构、董事会和分析师们正在进行的这场清算,正是市场对数十年来积累的测量误差所作出的修正。

此次调整将奖励率先行动的组织,惩罚那些坐等观望的组织,因为恢复能力无法在需要的那一刻临时购得。它要么在事前默默构建,要么根本不存在;而且无论谁在关注,环境都在不断变化。每当企业将恢复能力视为一份文件而非经过测试的能力时,其实际状况就会与计划宣称的差距进一步拉大,直到攻击者利用这一差距发起攻击。 真正领悟这一道理的企业,将能够承受业务可能面临的最糟糕的一天,并保持正常运转。而未能领悟的企业,则会遭遇本报告中事件数据所描述的那种局面——在无法挽回的最后时刻,才意识到自己实际上能恢复什么。抵御能力决定了那一天会来临的频率;恢复能力则决定了在那之后是否还有企业屹立不倒。整个行业终于开始衡量正确的指标了。

第09节

贵组织目前处于什么位置?

六个问题将具备数据恢复能力的组织与仅拥有文档的组织区分开来。请如实作答;随着您的回答,结果会实时更新。

1.如果今天环境遭到破坏,您能否结合相关证据说明,您的最关键业务服务需要多少小时才能恢复运行?

2.在过去12个月内,是否已根据当前的恢复目标,对完整的恢复路径进行了端到端的测试?

3.如果攻击者掌握了特权凭据,您的备份能否幸免于难?

4.对于贵公司对营收影响最大的业务服务(包括第三方),目前是否存在一份完整的依赖关系图?

5.如果身份识别基础设施遭到破坏,是否有经过验证的恢复路径,以便在没有该基础设施的情况下进行恢复?

6.本季度能否向董事会提交一份有事实依据的复苏方案?

您的姿势分析结果

回答以下六个问题,看看你的情况如何。

弄清楚,为了让您的企业生存下去,哪些方面必须最先恢复。然后弄清楚这是否可行。

Fenix24 的“韧性智能评估”旨在识别您企业不可或缺的关键系统,并利用 Argos99 从您的环境中实时提取的可恢复性智能数据,根据实际的 RPO 和 RTO 目标对您的恢复能力进行测试。 您将获得关于当前状况的明确证据、可能影响恢复时限的差距,以及一份按优先级排序的弥补差距路线图。这正是可验证韧性的起点。通过该评估弥补的每一个差距,都是董事会、监管机构和保险公司都能看到的可量化进展。

了解有关该评估的更多信息
由……提供支持的恢复能力智能Argos99

你花了二十年时间去衡量哪些东西会受到攻击。现在该开始衡量哪些东西能够存活下来了。