网络安全成功的全新衡量标准在于恢复速度有多快
几十年来,安防行业只关注了风险方程的一半。
首席信息安全官(CISO)向董事会提交的每份风险模型都包含两项内容。一是坏事发生的概率,二是一旦发生,其危害程度有多大。大约二十年来,安全团队几乎将所有资金和人才都投入到了第一项上。防火墙、终端代理、漏洞扫描器、电子邮件过滤以及威胁情报,其存在目的都是为了降低攻击者入侵的概率。而针对第二项,则仅制定了业务连续性计划、配备了备份产品,并每年进行一次桌面演练。
这份《2026年可回收性状况报告》正是从这一失衡现象切入的。 我们的这份最新研究报告整合了包括Cyentia研究所、埃森哲、安联商业保险和慕尼黑再保险在内的十七家机构在2024年至2026年间发表的研究成果,并结合了Fenix24数据泄露恢复专家在500多起实际勒索软件恢复案例中收集的实地数据。整个行业正在重新定义“成功”的标准,而这些事件数据恰恰解释了其中的原因。
Cyentia研究所对网络安全事件的长期研究揭示了这种失衡的具体表现。自2008年以来,组织遭遇重大网络安全事件的年发生概率已增长近四倍。2008年,每季度约有450起重大安全事件被记录在案。 到2024年,这一数字已增至约3,000起,增幅达566%。在此期间,安全支出连续十年持续增长,安全事件的发生频率也随之上升。其中,成本的增长速度最为迅猛;根据Cyentia的分析,网络安全事件目前给受害者造成的损失,已达到其年收入的八倍,而十五年前这一比例远低于此。
那些只关注影响概率、却未对影响严重程度进行管控的安全方案,所产生的结果正是这条曲线。尽管投入了大量资源,发生概率却仍在持续上升,而且在攻击者成功入侵后,几乎没有采取任何措施来限制损害。
勒索软件是推动这一增长的主要因素。根据Cyentia对勒索软件的研究,2015年该类事件在报告的事件总量中所占比例不足1%,而到2023年,其占每月报告的网络安全事件总量的比例已达到52%。
勒索软件造成的最大损失在于时间。一旦其被触发,企业每停摆一小时就会蒙受经济损失,原因包括订单无法发货、员工无法工作、合同违约金,以及客户流向竞争对手等。目前在安全事件记录中占据主导地位的攻击类型,恰恰是那些以预防为主的防护方案最难以应对的。加密过程完成后,唯一剩下的变量就是恢复需要多长时间。
所有对风险进行定价的人都已作出调整
如今,将安全事件视为常态已成为所有对网络风险进行定价的机构的官方立场。市场、监管机构和客户越来越将安全事件视为运营的常规成本,而非疏忽的证据。安全负责人需要围绕限制影响、维持运营以及快速恢复制定策略。从业务成果的角度来看,风险缓解在功能上已与风险预防等同。
高管们对此表示认同。在埃森哲2026年年中对1,000名首席执行官(CEO)和首席信息安全官(CISO)进行的调查中,87%的受访者将网络安全事件描述为一种反复出现的运营现实,72%的受访者表示,完全防止此类事件已不再现实。
如果一起能在数小时内得到控制并恢复的事件,其给企业造成的损失与从未发生过的事件大致相当,那么数据泄露本身就不再是失败。真正的失败在于:管理层承诺的停机时间与企业实际经历的停机时间之间的差距。
这对担任首席信息安全官(CISO)的人意味着什么
许多安全负责人至今仍仿佛自己的地位取决于将安全事件数量控制在零一样开展工作。但董事会早已不再以此作为评判标准。 一位首席信息安全官(CISO)若向董事会承诺恢复只需两天,结果却花了三周才让业务恢复正常,其处境远比另一位同行糟糕——后者虽遭遇勒索软件攻击,但主动披露了事件,并在次日早晨就恢复了运营。后者在此次事件中展现出了良好的管理水平。董事会、股东和监管机构越来越将快速恢复视为企业实力的体现。
大多数安全负责人都许下了一个几乎无法兑现的恢复承诺,而其中许多人对此并不知情。 在Fenix24与客户的合作中,记录在案的恢复时间目标(RTO)通常承诺为24至48小时。在800多家客户中,仅有4家在部分业务运营方面接近这一目标。直到事件发生数周后,才有一家恢复到全面运营状态。计划中的RTO通常只是某人随手写下的一个数字,而且在大多数情况下,从未有人针对其所描述的环境对其进行过测试。
缺勤从来都不是一项考核指标
旧的绩效考核体系存在的问题远不止激励机制失调。预防效果无法得到证实,因为平静的一个季度往往看起来和走运的一个季度毫无二致。
假设有三家公司,每家都整整一年未发生重大安全事件。第一家公司的安全管控措施非常完善。第二家公司的网络中潜伏着一名攻击者,但该攻击者尚未采取行动。 第三家则从未成为攻击目标。预防评分卡给这三家公司的结果完全相同,而仅凭这一结果,任何一家都无法判断自己属于哪种情况。这就是为什么业内常见的指标只是替代指标。终端覆盖率、补丁合规性和钓鱼邮件点击率衡量的是围绕预防展开的活动,因为预防本身不会留下任何痕迹。
恢复过程会产生证据。恢复目标是达成还是未达,恢复流程是顺利进行还是陷入停滞,这两者都可以在事件发生前很早的时候,通过计时演练进行模拟。正因如此,韧性才成为董事会和监管机构制定战略的核心。韧性是可以量化的,因此,对于声称具备韧性的组织,可以要求其出示量化数据。从未经过量化的韧性仅仅是一种立场,而董事会无法对立场进行评估。
这并不意味着可以停止捍卫
一些读者可能会将“数据泄露常态化”视为减少防御攻击开支的理由。这种看法完全本末倒置。
抗风险能力依然决定了企业遭遇最糟糕日子的频率。而恢复能力则决定了这种糟糕状况会持续多久,以及会造成多大损失。随着重大事件发生的年度概率持续攀升,最终结果在很大程度上取决于后者——这就是为什么Fenix24长期以来一直主张:抗风险能力必不可少,而恢复能力至关重要。
抵御与恢复也在某个特定点上交汇。在超过500次实际操作的勒索软件恢复案例中,Fenix24观察到攻击者会早早且有针对性地攻击恢复基础设施,因为能够恢复数据的企业就没有理由支付赎金。该目录通常是第一个遭到破坏的主要系统。 在 Fenix24 协助恢复的 94% 的组织中,备份系统都与该生产目录相连。保护备份存储库、隔离身份信息以及锁定管理控制台,这些都是防御工作,但其效益在恢复过程中才会显现。预算问题在于防御资金该如何分配,而其中更大一部分应投入到恢复所依赖的系统上。
解读“胜利”的新定义
成功的定义已经从“什么都没发生”转变为“虽然发生了,但我们在数小时内就恢复了运营”。这句话的每个部分都提出了一项要求,而大多数组织尚未达到这一要求。
“运营”指的是业务本身,而非其基础设施。一个组织即使恢复了两百台虚拟机,仍可能无法发货或发放工资,因为相关服务依赖于尚未恢复的某个环节。正是这一差距,将“可恢复性”与“运营可恢复性”区分开来。单个服务器可能已经恢复,但整个业务却尚未恢复;而根据新定义,只有业务本身才算数。
“再次”意味着存在一定的顺序。某些系统必须先恢复,其他系统才能运行。由于目录通常最先遭到破坏,因此在任何业务系统能够安全恢复之前,通常必须先重新建立身份验证。如果组织没有提前制定好恢复流程,就只能在事件发生期间临时制定,而此时系统停机时间仍在持续累积。
“以小时为单位”是指经过实际测量的数值。业务连续性计划中规定的24至48小时恢复目标时间(RTO),只有在实际恢复操作已在当前环境中得到验证的情况下,才符合这一标准。对于大多数组织而言,从未进行过此类恢复测试。
制作乐器
目前只有极少数组织落实了这一定义,原因在于结构性因素。抗风险指标是工具自带的功能。终端安全平台会报告覆盖范围,漏洞扫描工具也会报告漏洞,这些都是它们的常规功能。而恢复指标默认情况下并不由任何工具提供。必须通过测试,并建立一个准确反映业务如何依赖其技术的模型,才能得出这些指标。
根据新定义设计的记分卡至少应跟踪以下内容:
- 每项关键业务服务的实际恢复时间,该时间是在测试中测得的,并列在规定的恢复时间目标(RTO)旁边。
- 根据当前恢复目标,该服务上次进行端到端恢复的日期。
- 该服务所依赖组件中,由符合以下条件的备份所覆盖的比例:备份数据最新、能够抵御具有特权的攻击者,且可在既定目标时间内恢复。
- 当主目录不可信时,用于验证恢复操作的经过验证的方法。
- 一种恢复序列,它反映的是当前运行环境的状态,而非最初的设计状态。
Fenix24 开发了Argos99来生成这些测量数据。该系统对组织依赖哪些业务服务、每项服务又依赖什么、现有哪些备份覆盖范围、恢复需要遵循什么顺序,以及既定目标能否实现等进行建模。随着环境的变化,该系统会持续更新该模型。
您可以从今天开始使用一份简化的评分卡。选择对营收影响最大的业务服务,将其已验证的恢复时间填写在该服务计划中的RTO(恢复时间目标)旁边。如果此前从未有过恢复操作产生过已验证的时间数据,那么这个缺失的数值就是您新评分卡中的第一项,也是董事会开始要求提供的数据。
下载完整报告
《2026年可恢复性状况报告》不仅包含了上述所有内容的支撑数据,还揭示了保险索赔记录中反映的停机成本、高管信心与实际恢复能力之间的差距,以及从恶意攻击中恢复与从系统故障中恢复有何不同。该报告整合了十七家机构的研究成果,以及来自500多起实际勒索软件恢复案例的实地数据。