2023年的网络安全预算分配

VSole2022-09-01 11:46:00

未来一年的网络安全支出可能无法防止经济衰退,但它很可能能够在一定程度上抵御经济衰退。尽管如此,安全部门的领导们仍然面临着压力,因为他们要优先考虑那些能产生最大效益的技术。为了帮企业做到这一点,Forrester发布了一份报告。

“很难评估2023年的预算会是什么样子,大多数公司现在都在制定2023年的预算计划,但我认为大多数公司都在采取谨慎的做法。”Forrester的副总裁兼研究总监Merritt Maxim说。

"可能会有一些增长或持平,但如果明年出现更严重的经济下滑,那么就可能有必要进行一定的削减。" Maxim继续说。“不过,就目前而言,鉴于对宏观经济状况的预期,我认为不会立即大幅削减预算。”

公司在云安全方面支出不足,在本地安全方面支出过多

报告指出,企业在云安全方面的支出可能不足。考虑到58%的企业将在未来两年内将其应用程序组合转移到公有云上,安全团队虽然在云安全上投入了可观的资金,但考虑到迁移到云上的工作负载的比例,他们的投入是不够的。他们需要花更多的钱,该报告补充道。

在账目的另一边,报告坚持认为,企业可能在内部安全的相关项目上花费了太多。研究发现,当将维护、许可、升级和新投资的支出结合起来时,内部设施的支出是安全预算中最大的支出——41%的企业将其IT预算的20%或更少用于了安全;38%的人将其IT预算的20%以上用于了安全。

“尽管人们对尽可能多地在云端获取数据感兴趣,但它对某些类型的数据可能不太实用。”该报告的作者之一Maxim解释说。“某些本地技术可能没有合适的云服务,尤其是定制应用,所以可能并不存在迁移路径。并且还可能存在着安全风险问题。”

向托管安全服务提供商转移支出

该报告还预测,向云的迁移不会减少企业在服务上的支出。然而,Forrester预测,传统上对托管安全服务提供商的支出将转向新产品和提供更好结果的新提供商。

“现在有了一个广泛而深入的服务提供商生态系统,可以支持任何范围的网络安全能力,比五年前要多得多。”Maxim说。“企业需要了解服务提供商的能力,以及他们在多大程度上为所在行业或规模公司提供了服务。”

从长远来看,减少安全意识培训不会节省成本

报告指出,一个吸引预算制定者削减预算的领域是安全意识和其他类型的培训。当经济形势恶化时,削减这些领域的开支是很有诱惑力的,但它辩称,与其他支出相比,这省不了多少钱,而且会加剧技能的短缺,并牺牲在无国界、无处不在的工作组织最需要信任的时候灌输信任的能力。

“虽然人类可能不是罪魁祸首,但他们肯定是攻击成功的罪魁祸首之一。”Maxim说。“你所能做的任何能够提高用户警觉和弹性的事情都将使你受益。公司可能被误导的一个地方是,去做一个30分钟的视频,只要用户每年回顾一次,就称之为是安全培训的一种有效的方法。安全行为必须持续地融入到企业文化当中。”

预算
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国纽约州州长 Kathy Hochul 推出一项广泛的网络安全战略,拨款 6 亿美元(约合人民币 43.53 亿元)用于保护该州数字和关键基础设施免受网络威胁。
最近,有关网络安全预算相关问题的数据出现了相互矛盾的现象。
网络安全在过去几年已经成为全球企业关注的主要事项。此外,将近70%的网络安全工作者认为他们的公司没有足够的网络安全人员。预计这一趋势将持续下去,全球网络安全支出预计每年增长11%,到2026年将达到2673亿美元。据报道,从2020年到2021年,这一数字同比增长了50%。因此,企业需要进行战略转变,将重点转移到预测威胁、实施预防性战略并提高敏捷性上面,以尽快发现和消除威胁。
企业内部人员安全意识培训公司自身防御体系对于应对网络威胁至关重要,但员工的安全意识同样不可或缺。因此,无论经济形势好坏,网络安全预算应始终排在企业支出前列,以避免产生更大的经济损失。调查结果显示,只有 5% 的受访者表示公司计划减少 IT 人员,67% 受访者其公司将保持人员配置不变,4% 不确定,甚至有 24% 的企业计划增加人员。
目前,情报与网络安全咨询公司S-RM发布《网络安全洞察报告2023》,报告显示,企业在决定网络安全预算分配时都会寻求“高性价比”,并且“更为重视从现有资源获取价值”。
在2022年第四季度的后半部分,许多CISO报告说,作为整体预算紧缩的一部分,他们被批准的2023年预算正在被大幅削减。
最常见的安全事件是网络钓鱼、勒索软件和用户帐户泄露。然而,规模较小的企业通常很少拥有处理安全威胁的预算和资源。事实上,一半以上的小型企业表示,缺乏预算是他们面临的最大安全挑战。克服云迁移障碍68%的小型企业采用混合IT架构。有趣的是,只有45%的专门内部部署的小型企业计划采用云计算技术,总体而言,这一比例为69%。
德勤最近的研究发现,网络安全已经成为企业云计算数字化转型的核心,接近50%的数字化转型支出都与网络安全有关。令人担忧的是,教育、零售和制造业在网络安全方面的支出严重偏低。一位CISO透露,基准测试、预算编制和修正周期需要成为组织成功基因的一部分。此外,基准测试数据因行业的细分市场和子细分市场而异,因此了解其面临的独特挑战至关重要。
本文提出 将网络安全风险量化评估与戈登—洛布模型结合 起来分析企业的网络安全预算的收益情况。网络安全风险是指由于网络系统存在脆弱 性,因人为或自然的威胁导致安全事件发生所 造成的损失。网络风险评估就是评估威胁者利 用网络资产的脆弱性造成网络资产损失的严重 程度。一是对机密性的威胁。二是对完整性的威胁。GL 模型使用安全漏洞概率函数作为条件, 这些函数有两种类型,一种是线性型,另一种 是指数型。
3月9日,白宫公布了2024财年预算提案,透露美国政府想要增加网络安全开支的意图。美国政府提出为网络安全与基础设施安全局追加1.45亿美元,该机构将收到共计31亿美元预算。这份预算计划还旨在拓展美国司法部追缉网络威胁的能力,包括追加6300万美元用于“招募更多特工、增强响应能力,以及强化情报收集与分析能力”。
VSole
网络安全专家