核心观点与关键数据
- 密码重用普遍存在:财富1000强企业员工中64%的密码存在重复使用情况,高于整体数据库的60%,且高频率重复使用现象已连续多年出现。
- 数据泄露风险加剧:与财富1000强企业员工相关的数据泄露事件数量同比增长18%,达到1.266亿例;泄露数据数量同比增长26%,达到687.23百万。
- 技术行业风险最高:技术行业在数据泄露记录和密码暴露方面风险最高,相关数据泄露记录占21%,暴露凭据占26%;同时拥有最多的受感染员工和消费者设备。
- PII风险敞口增长:金融和零售行业暴露的PII资产数量最多,分别为70.78百万和69百万;电信行业平均暴露PII资产接近275万。
- 关键基础设施密码卫生差:航空与国防、化学、工业和能源行业普遍存在使用公司名称作为密码的现象。
行为模式与风险
- 密码选择习惯:公司名称、简单易记的密码(如"password"变体)、包含特定流行词汇(如"英国FTSE100同行")等是常见密码。
- 密码复杂性问题:员工会以可预测的方式修改基础密码以绕过复杂性规则,如添加数字或符号。
- 恶意软件感染风险:技术行业受感染员工数量最多(34,078名),电信、金融、零售和医疗保健行业紧随其后;近2889万财富1000强服务的消费者设备也受感染,面临账户接管、身份盗窃和在线欺诈风险。
资产类型与行业暴露
- 主要资产类型:个人可识别信息(PII)、手机资产、地理位置资产、金融资产、社交资产、账户资产、组合列表。
- 行业暴露情况:各行业在上述资产类型上存在不同程度的暴露,需根据行业特点采取针对性防护措施。
研究结论与建议
- 财富1000强企业需采取多方面措施降低风险,包括实施强密码策略、启用单点登录、规范设备使用、强制多因素认证、使用密码管理器等。
- 企业应将用户视为潜在风险源,利用持续且可操作的情报降低用户风险,特别是在保管大量敏感消费者数据的行业。
- 利用来自犯罪地下世界的数据进行主动防御,是减少暴露风险的有效方法。
- SpyCloud等安全工具可帮助企业收集、整理、分析犯罪数据,预防账户接管、勒索软件和在线欺诈。