保险公司每天都在评估网络风险。但它们自身网络风险的管理情况如何?
2026年4月2日
|
在网络安全领域,财产和意外险公司处于一种极为特殊的地位。评估风险是他们的本职工作。他们将安全要求作为承保的先决条件,而且比大多数人都更清楚数据泄露会造成多大的损失。
然而,在自身的网络防御方面,仍存在重大漏洞。
这是 《保险公司的网络安全:安全与服务的平衡》,该报告由保险信息研究所(Triple-I)与Fenix24合作发布。该研究基于与保险业高管的结构化访谈,将他们的实际做法与他们要求自身保单持有人遵循的最佳实践和安全控制措施进行了对比。
结论是什么?保险公司已在网络安全方面进行了有意义的投资。但“有意义”并不等同于“足够”。
差距在哪里
该报告指出了多个领域的优势,同时也指出了可能使保险公司面临风险的领域。
恢复测试的范围过于狭窄。大多数保险公司都会实施不可变备份,并报告其最高级别系统已达到恢复时间目标。但此类测试通常是在理想条件下针对单一系统进行的,而非覆盖整个网络或在真实事件的压力下进行。正是受控测试与真实勒索软件事件之间的这种差距,让企业陷入困境。
正如 Fenix24 首席执行官马克·格拉兹曼(Mark Grazman)所言:“大多数组织都测试过针对自然灾害或常规 IT 故障的恢复计划,却未针对勒索软件攻击进行测试。了解勒索软件攻击场景中实际发生的情况,对于构建真正的弹性至关重要。面临风险的不仅仅是备份。攻击者会系统性地锁定并破坏基础设施,包括 Active Directory、身份识别系统、虚拟机、虚拟机管理程序,甚至电子邮件等核心通信系统。 韧性规划需要理解备份的生存能力、数据恢复架构及数据完整性,同时还需具备全面的资产情报、对业务关键型应用程序及其相关依赖关系的优先级排序。只要明确架构方向,韧性便触手可及——这正是Fenix24洞察力的价值所在。”
身份验证方面仍存在薄弱环节。每家参与的保险公司都使用企业级密码库,并强制执行严格的密码复杂度要求。所有公司都要求管理账户必须采用多因素身份验证,但部分公司仍允许使用基于短信和电子邮件的多因素身份验证。这两种方法都是威胁行为者惯常利用的漏洞。虽然相关工具已到位,但配置仍不够严格。
补丁部署频率过低。所有参与者均开展了渗透测试,其中包括针对服务台人员的社会工程学攻击场景。只有约一半的参与者每月部署安全补丁,而在攻击者往往会在新发现的漏洞公开披露后的数小时或数日内加以利用的环境中,这种频率显然不足。
浏览控制措施往往需要权衡取舍。大多数保险公司都会实施 DNS 过滤,并屏蔽点对点文件传输和基于网页的电子邮件服务。这些都是有效的控制措施,但有些公司还会对 VPN 采用“分流隧道”技术,将部分互联网浏览流量绕过加密通道。虽然这能提升用户体验,但也增加了遭遇网络钓鱼、恶意软件和数据截获攻击的风险。
准备胜于完美
这份报告再次印证了我们多年来一直强调的一个观点:世上并不存在“完美的”安全解决方案。对“完美”的追求只会带来一种虚假的安全感。具有韧性的组织与脆弱的组织之间的区别在于:系统性的准备、经过验证的恢复能力,以及组织对持续改进的坚定承诺。
保险公司与其他企业一样,必须在安全性、易用性和运营绩效之间取得平衡。这是不争的事实。但该报告明确指出,即便是在那些专门为客户评估此类风险的公司中,“我们有备份”与“我们能够从勒索软件攻击中恢复”之间的差距依然危险地巨大。
网络保险市场正在增长。而威胁的增长速度更快。
2024年,网络保险市场的净保费收入达到153亿美元,预计2025年将增至163亿美元。勒索软件仍是造成保险理赔损失的主要因素,而业务中断造成的损失约占此类事件平均100万美元成本的一半。
如果保险公司无法迅速恢复自身系统,就无法为依赖他们的保单持有人提供服务。
复苏是关键所在
本报告的调查结果印证了Fenix24在第一线每天所见的情况。企业投入大量资源用于防御。他们购买工具、运行测试、逐项核对。但当攻击者成功突破防线(而他们终将得手)时,问题便变成了:你们还能东山再起吗?
下载完整报告:保险业网络安全:安全与服务的平衡 了解行业现状、存在哪些不足,以及如何弥补这些不足。

