研报总结
核心观点与背景
当前,首席信息安全官(CISO)面临日益复杂的网络安全挑战,需同时负责企业级风险、数据隐私保护和人工智能安全。在此背景下,超过四分之三的CISO已采用 crowdsourced security(众包安全)作为主动防御策略的一部分,但近半数CISO仅部分采用其功能,未能充分发挥其优势。研究显示,存在一个“15%优势”——15%的高绩效CISO通过全面实施 crowdsourced security,在识别和消除漏洞方面效果翻倍。
关键数据与现状
- 94%的CISO熟悉 crowdsourced security,其中87%认为其能有效发现和消除漏洞。
- 86%未使用该技术的CISO计划在一年内采用,其中超过一半用于AI安全,近三分之一用于数据隐私。
- 56%的CISO已整合三种核心方法:bug bounty、VDP(漏洞披露计划)和渗透测试,但仅52%包含AI系统测试,32%包含数据隐私测试。
- 高绩效CISO具备四大特征:高度重视主动防御、采用全部三种核心方法、持续监控风险、将 crowdsourced security纳入战略核心。
主要障碍与解决方案
- 主要障碍:利益相关者支持不足(73%提及)、缺乏专业人才(38%)、合规担忧(31%)、预算限制(57%)。
- 解决方案:
- 通过数据证明其有效性(如73%的CISO认为其能消除漏洞,89%采用全部三种方法时效果更显著)。
- 将 crowdsourced security定位为内部能力的补充,而非替代。
- 采用分层防御策略(VDP+BBP+渗透测试)以最大化覆盖率和响应速度。
五项行动建议
- 整合主动防御工具:结合VDP、BBP和渗透测试,形成连续测试闭环。
- 纳入AI安全测试:将AI系统视为攻击面的一部分,采用红队和外部专家进行专项测试。
- 通过社区协作提升能力:利用外部人才弥补内部技能缺口,特别是AI测试等专项领域。
- 定义并衡量成熟度:建立包含资产覆盖、节奏、利益相关者协同和研究人员参与度的成熟度模型。
- 强化利益相关者支持:将主动防御与业务成果(如风险降低、合规覆盖)挂钩,争取高层支持。
研究结论
全面实施 crowdsourced security 能显著提升漏洞发现和消除效率,且与组织规模和收入正相关。高绩效CISO通过整合多种方法、纳入新兴威胁场景(如AI和数据隐私)并克服人才与支持障碍,实现了“15%优势”。建议CISO采用分层防御策略,并借助专业平台(如HackerOne)优化实施效果。