核心观点与关键数据
- OT安全成熟度提升:过去八年全球OT安全成熟度提升,组织将OT安全整合至首席信息安全官(CISO)或其他信息高管层,C Suite已将OT风险降至可接受水平,并将OT网络安全责任下放至高级领导层。但仍有部分组织需要专业知识和领导力应对日益复杂的威胁。
- 自评成熟度回调:受访者自评的流程和解决方案成熟度有所回调。过去高估的成熟度水平被重新评估,随着更多资源和安全解决方案的引入,IT和OT安全团队获得更多资金并部署更多解决方案,实际成熟度水平有所下降。
- 流程成熟度不足:多数受访者仍处于“救火”模式(1级和2级),真正成熟的4级安全方法仅占少数。0级和1级比例有所上升,表明文档和核心流程的缺乏问题依然存在。
- 解决方案成熟度下降:4级受访者比例同比下降,而3级略有上升。0级和1级比例显著增加,显示基础安全控制和防御措施的不足。
- 入侵可见性提高:更多团队报告可见入侵,而非零报告,表明检测能力提升而非实际入侵减少。
- 监管压力加剧:近九成受访者预计五年内将面临新的监管要求,监管压力预计将增加网络安全要求,但也将提升网络安全水平。
研究结论
- 责任仍在C Suite:OT安全责任仍由C Suite承担,CISO角色日益重要,非技术高管也参与其中。
- 成本约束趋紧:组织更关注成本效益,合规报告需求增加。
- 攻击驻留时间增加:攻击者驻留时间延长,对企业和数据构成更大威胁。
- IT/OT融合与分割:IT和OT系统融合趋势明显,但入侵影响有所减少,可能得益于更好的分割措施。
- ICS系统现代化:40%受访者表示ICS系统不到五年,表明组织正积极进行系统现代化。
- 安全措施部署:基础安全控制和防御措施部署下降,但高级控制如SOC和SOAR部署增加。
- 最佳实践建议:建议进行IT/OT网络分割和微分割、采用安全远程访问、整合OT安全运营和事件响应、投资OT特定威胁情报、采用平台化安全架构。
全球影响与趋势
- 衡量指标变化:组织更关注成本减少和生产力提升,而非单纯的风险管理。
- 成功指标转变:成本效率成为首要成功指标,安全事件响应时间重要性下降。
- 安全特征部署:基础安全控制特征部署减少,高级控制特征部署增加。
结论
OT安全对全球经济至关重要。尽管OT设备老旧且安全设计不足,但更多组织正取得进展并评估其安全状况。高成熟度水平的公司安全指标显著改善,需要C Suite各级人员共同努力,持续提升OT安全水平。