引 言
一、高度依赖运营技术(OT)的行业资产处于“脆弱区域”的比例更高
研究显示,不同行业的资产在“脆弱区域”中的占比呈现出显著差异。总体而言,对运营技术(OT)资产依赖度较高的行业,如基础设施、采矿与金属、生命科学、石油与天然气落入“脆弱区域”的资产比例更高。相比之下,“脆弱区域”资产占比较低的行业主要集中在政府与公共部门、航空航天、国防及出行、银行与资本市场领域,这些行业通常受益于执行更严格安全规则的监管要求。
图 1分行业“脆弱区域”资产占比
然而,所有行业都必须密切关注资产变更频率,特别是安全控制相关变更,这可能进一步扩大资产可见性与安全控制措施覆盖范围之间的缺口。
二、企业普遍存在资产可见性短板,重大风险往往潜藏在盲区之中
研究表明,仅三分之一的受访者对其80%及以上的资产具备完整可见性,仅43%的受访者采用自动化手段识别并盘点资产;仅45%的受访者确信其资产清单完整且及时更新。人工且碎片化的资产识别方式已与未来需求脱节,这些方法已无法跟上那些能在顷刻间发现并利用漏洞的对手。
三、生态系统和第三方管理对企业的运营安全至关重要
调查发现,生态系统及第三方类别资产落入“脆弱区域”的占比高达49%,仅次于运营技术(OT)及物理资产类别(57%)。生态系统及第三方类别资产覆盖从软件、云基础设施到物流与服务交付的各个环节,扮演重要角色。第三方权限需求的增加实质上大幅扩展了攻击面。
图 2分类别“脆弱区域”资产占比
人工智能的应用这加剧了这一风险,若想AI发挥最大效用需要供应商在多个模块乃至整个企业范围内拥有更广泛的权限,攻击者正将第三方作为初始切入点,继而横向渗透至主要目标环境。为了降低此类风险,首席信息安全官应补齐我们调查中发现的基础性控制短板:47%的受访者未能对其环境进行适当的分段隔离,59%的受访者缺乏全面的资产探测能力,导致可见性不足、检测滞后。
首席信息安全官应如何应对?
首席信息安全官应聚焦提升资产可见性、强化网络安全控制的精准覆盖,以压缩“脆弱区域”,同时着力于安全韧性建设,加大对现代化网络安全技术的投资以应对为未来的挑战。
1.
持续提升资产探测能力,补齐攻击面安全控制短板
迭代碎片化人工盘点,转向对资产、身份及依赖关系的自动化持续发现,实现覆盖非人类身份、服务账户及AI智能体的全维度资产可见。同时强化基线控制与网络分段隔离,将同水准的安全测试、监控及持续治理从核心资产延伸至边缘设备、运营技术(OT)及第三方,确保攻击面可见可控无短板。
* 安永AI ASM(AI智能攻击面管理)服务通过自动化扫描与智能探测,可帮助企业快速发现盲区资产、失管服务账户等,从而有效缩小攻击面、降低未知资产侧的安全风险。
2.
界定最小控制单元并加强防护,以增强安全韧性
识别核心业务所需的关键服务、资产及其依赖关系,梳理系统、身份、第三方与基础设施间的威胁传递链路,建立安全韧性持续监控与自动化检测响应机制,并通过场景模拟与桌面推演验证韧性架构,确保企业面对攻击乃至AI、量子等新兴威胁时仍能持续运转。
* 安永SOC服务提供7×24小时持续监控与自动化检测响应能力,可实时感知威胁并快速阻断攻击链,满足企业对安全韧性持续运转的核心诉求;
* 安永应急响应演练服务通过高度仿真的场景模拟与桌面推演,帮助团队验证韧性架构有效性、磨合响应流程,为应对新型攻击场景做好实战准备。
3.
加速现代化网络安全防御措施的投入使用
运用前沿AI模型强化代码扫描与基础设施漏洞扫描,智能确定修复优先级,同时构建自主模型实现大规模威胁的持续检测、调查与响应,加速传统安全运营的现代化转型。
* 安永AI代码扫描服务/AI漏洞管理服务可针对“脆弱区域”进行智能扫描与风险优先级排序,助力企业快速落地现代化网络防御能力。
4.
转向持续、以身份为中心的第三方风险管理
将第三方风险管理从定期评估转向对访问行为的持续监控,强制实施以身份为核心的最小权限访问,对SaaS及第三方集成部署运行时约束,并围绕身份路径与可信访问关系重新定义攻击面,打破仅聚焦边界隔离的传统思维。
* 安永供应商威胁情报监控平台可实现供应商威胁情报与监管动态的每日自动化监控,对标分析同行业威胁情报,助力企业精准评估供应链风险,驱动供应商安全治理从被动响应转向主动防御。
5.
在安全韧性模型中优先保障边界及网络基础设施安全
提升边界设备的保护优先级,加强嵌入式固件等慢更新设备的可见性与补丁管理,将网络基础设施纳入持续暴露管理,同时降低对网络边缘的隐式信任,及网络边缘防范意识。
* 安永运营技术(OT)资产识别及专项评估服务可精准发现运营技术环境中隐藏的边界设备与嵌入式资产,全面评估其固件漏洞与安全态势,帮助企业建立持续暴露管理机制,有效应对OT边界环境面临的初始入侵风险。
获取更详细的调研数据及各行业细分调研结果请通过下方的联系方式联系我们。
点击进入“安永智能问答”
体验更智能的问答交互
提供更全面、更专业的服务支持
欢迎联系我们。
高轶峰
主管合伙人
大中华区网络安全与隐私保护咨询服务
安永(中国)企业咨询有限公司
kelvin.gao@cn.ey.com
胡立基
合伙人(华南)
大中华区网络安全与隐私保护咨询服务
安永(中国)企业咨询有限公司
winson.woo@cn.ey.com
陈光华
合伙人(中国香港)
大中华区网络安全与隐私保护咨询服务
安永咨询服务有限公司
nelson.chan@hk.ey.com
夏文婷
合伙人(华中)
大中华区网络安全与隐私保护咨询服务
安永(中国)企业咨询有限公司
wendy.xia@cn.ey.com
周旸
合伙人(华中)
大中华区网络安全与隐私保护咨询服务
安永(中国)企业咨询有限公司
yang.zhou@cn.ey.com
王瑾
合伙人(华中)
大中华区网络安全与隐私保护咨询服务
安永(中国)企业咨询有限公司
lena.wang@cn.ey.com
包红霞
合伙人(华北)
大中华区网络安全与隐私保护咨询服务
安永(中国)企业咨询有限公司
alice.hx.bao@cn.ey.com
点击安永智库小程序获取更多资讯
本文是为提供一般信息的用途所撰写,并非旨在成为可依赖的会计、税务、法律或其他专业意见。请向您的顾问获取具体意见。
如欲转载本文,务必原文转载,不得修改,且标注转载来源为:安永中国海外投资业务部官方微信公众号。如需修改内容,需要获得安永的书面确认。
推荐阅读
国别观察
长按左侧二维码下载COIN手册,
获取更多资讯及信息。
关注安永中国海外投资业务部微信公众号,获取更多专业资讯。

