2026年网络安全基础报告:面向IT领导者和MSP
执行摘要
一项针对中小企业和成长型市场组织内员工的新全球调查揭示,企业面临的最大网络安全威胁可能来自内部员工的工作习惯。尽管各组织在安全技术方面投入巨大,但员工的行为仍持续让公司暴露于可预防的风险之中,包括弱密码、使用未受保护的公共Wi-Fi、使用影子AI工具以及无人看管的设备。
关键要点:
- 76%的员工会在多个账户上重复使用密码,63%的员工使用密码管理器,但重复使用率依然高。
- 34%的受访者只有在被迫时才会更新密码,30%的员工与他人共享密码。
- 22%的员工在所有地方都使用多因素认证,78%的员工至少有一些账户没有受到第二因素的防护。
- 体活动超过半数受访者使用工作设备进行在线购物、浏览社交媒体等个人活动。
- 大约三分之二的受访者使用外部存储设备来存储或传输文件,并通过云平台共享文件。
- 近三分之一的人将工作设备遗留在公共场所。
- 61%的人确认他们的组织维护着所有正在使用软件的准确库存,39%的组织对员工采用人工智能工具的行为不可见。
- 23%的员工从未接受过网络钓鱼或社会工程学培训,26%的员工会打开来自陌生发件人的电子邮件附件或链接。
- 48%的员工在笔记本电脑和智能手机上都安装了杀毒软件,但8%的员工没有设定更新计划,5%则从不更新。
- 50%的员工在不使用VPN保护的情况下连接公共Wi-Fi,55%的员工在工作设备上进行个人活动。
密码卫生
密码仍然是大多数组织系统的主要身份验证机制,但员工凭证行为远未达到最佳实践,从而产生了一个持续广泛且管理不善的凭证攻击面。
- 76%的人表示,他们在多个账户上不同程度地重复使用密码。
- 63%的员工表示使用密码管理器,94%在不提醒的情况下创建复杂密码。
- 34%的受访者只有在被迫时才会更新密码。
- 30%的员工还报告说与他人共享密码。
- 只有22%的员工在所有地方都使用多因素认证。
设备与网络行为
随着员工在各地、各设备和各网络间操作,攻击面暴露已远远超出了以边界为重点的安全工具所能应对的范围。
- 体活动超过半数受访者使用工作设备进行在线购物、浏览社交媒体等个人活动。
- 大约三分之二的受访者使用外部存储设备来存储或传输文件,并通过云平台共享文件。
- 近三分之一的人将工作设备遗留在公共场所。
阴影人工智能风险
消费者人工智能工具催生了一种快速增长的网络安全风险类别,大多数组织尚未制定治理策略来应对。
- 61%的人确认他们的组织维护着所有正在使用软件的准确库存,39%的组织对员工采用人工智能工具的行为不可见。
- 64%的员工在工作中使用未经授权的AI工具。
培训差距与钓鱼邮件防范
虽然网络钓鱼是导致组织遭受安全 breaches的主要原因,但近四分之一的员工从未接受过相关培训。
- 23%的员工从未接受过网络钓鱼或社会工程学培训。
- 49%的人每年至少接受一次培训,而只有29%的人每月接受一次。
- 26%的员工会打开来自陌生发件人的电子邮件附件或链接。
- 只有25%的员工表示在点击电子邮件链接前会常规采取预防措施。
个人安全习惯与身份风险
遭遇身份盗窃的员工会通过共享设备、重复使用的凭证和被盗账户将残余风险直接带入工作场所。调查数据显示,个人安全防范意识普遍薄弱。
人口统计洞察
调查对象偏向于经验丰富、受过高等教育的专业人士。46%的受访者年龄在30至44岁之间,30%的受访者年龄在45至60岁之间,76%的受访者至少拥有四年制大学学历。这并非初级劳动力队伍。这些是处于中坚和高级职位的员工,其中许多人担任决策角色。76%的该群体重用密码以及64%使用未经授权的人工智能工具这一发现,推翻了安全意识随资历或教育水平提升而增强的假设。反之,这表明经验丰富的员工更倾向于开发优先考虑效率而非安全的解决方案。
将风险转化为价值——面向MSP
MSPs可以将员工风险数据转化为客户价值。本次调查揭示的模式,精确地描绘了当前SMB和中端市场组织所面临的脆弱性。对于MSP而言,这些数据既是诊断工具,也是商业机会。能够量化人力风险并提供解决此类风险服务的MSP,将成为其客户无法替代的合作伙伴。
将洞见转化为行动——面向IT经理
报告发现指出了员工行为中具体且可优先处理的差距,IT管理人员可通过技术强制执行、政策及培训相结合的方式解决这些差距。以下建议直接对应数据中暴露出的漏洞,并按阶段逐步实施,每个阶段均有可衡量的成果。
- 全组织推行多因素认证并部署密码管理器,并跟踪随时间的改进情况。
- 进行影子技术审计。
- 在下次事件发生前建立人工智能可接受使用政策。
- 为您的安全报告添加人类风险指标。
- 审计MDM覆盖范围并消除网络分割空白。
- 用持续钓鱼模拟取代年度培训。
来自 WatchGuard 安全运营主管办公室
中小企业和中端市场组织所面临的网络安全挑战已不再主要是技术问题——而是一个人的行为问题。幸运的是,保护这些组织的措施是存在的。对于IT领导者而言,这些发现是一项明确的要求:通过技术而非纪律来执行凭证管理,在问题发生前就规范人工智能工具的使用,将设备和网络策略扩展到员工实际工作的环境,并以对待其他所有安全指标同样的严格标准来衡量人为风险。对于MSP而言,这些发现是一份路线图:本报告中具体的数字是每一次高价值客户沟通的起点,而针对这些数字提供的服务——凭证管理、意识培训、人工智能治理、端点与网络控制——则代表了托管安全发展的下一波浪潮。率先弥合人类风险差距的组织将最具韧性。帮助它们实现这一目标的合作伙伴将不可或缺。