网络安全将如何在2025 - 20个关键行业趋势中发展
随着我们进入2025年,诸如量子计算,人工智能和5 g之类的新兴技术对业务产生了积极影响。然而,这些创新呈现出新的漏洞和威胁。
Gartner预测了这一点 网络安全威胁将在2025年继续增加。这就是为什么企业必须加强针对这些发展的防御能力的原因。
在本文中,我们将研究2025年的一些网络安全趋势,以及组织如何缓解这些挑战保护其敏感数据。
1。AI生成的勒索软件
频率勒索软件攻击在过去的几年中显着增加了。例如,在2024年的最后一个季度黑客群体越来越多地融入勒索软件进入他们的运营。
而且,66%的组织受到勒索软件攻击的打击。这些attacks变得越来越先进随着攻击者使用人工智能(AI)进行攻击。
2。
AI驱动的副驾驶员会彻底改变了到2025年安全运营中心(SOC)的运营。这些AI工具将使团队能够更有效地管理大量数据,并推荐更好的解决方案。
AI驱动的SOC仪表板可以自动化主要任务,最大程度地减少错误警报,并使安全团队能够更快地解决事件。将大量数据转换为可行的见解的能力对于对抗至关重要高级网络攻击。
AI驱动的SOC副驾驶员将在2025年革新该行业帮助安全团队应对威胁,并将大量数据变成可行的情报和优先级威胁。
3。CIO和CISO角色合并
AI和混合云系统的广泛采用将推动CIO和CISO角色的合并,导致统一的风险管理方法。
此外,将CIO纳入网络安全管理将加强2025年IT与安全团队之间的合作。
4。新的安全法规
在2024年,引入了许多网络安全和隐私政策解决与生成AI(Genai)等新兴技术相关的风险。在2025年,监管机构将专注于保护消费者数据。
此外,组织将采取更积极的安全措施最小化网络威胁的影响。
5。政治和选举有关的网络攻击
在政治和选举遗址上挫败了几次DDOS攻击在美国选举日2024年。法国,荷兰和英国在选举中也遭受了类似的袭击。
根据联邦调查局(FBI),奥德尼(Odni)和cisa的说法俄罗斯增加了干扰美国2024年选举的努力。而且,伊朗针对当选总统特朗普的竞选活动试图传播错误信息。
在这些网络威胁之后,即将举行的2025年选举,例如英国,丹麦,波兰和葡萄牙的选举,可能会面临类似的风险。因此,政府必须采取适当的安全措施来保护民主进程。
6。安全浏览器的上升
由于浏览器漏洞的数据泄露案例的上升案例,维护该数字网关至关重要。这就是为什么组织必须投资安全浏览器以防止攻击和防止敏感数据的故意和意外泄漏。
7.政府将投资智能和安全的基础设施技术
民族国家对关键基础设施的攻击的增加将使政府优先考虑现代化和安全的系统。他们的努力将集中在采用智能技术并保护旧系统和新基础设施上。
此外,政府计划投资5G技术,以促进智能城市。这将推动能源,运输和公共服务的创新。但是,这些进步面临着许多挑战。
例如,有77%的政府和公共部门组织与缺乏对他们的物联网设备的可见性。还,66%的运输组织经历了勒索软件攻击。
8。部署单个供应商安全访问服务边缘(SASE)
由于工人不再局限于办公室,因此他们需要安全,高性能的访问组织中的关键资源。无论他们身在何处或使用的设备,他们都需要继续进行工作。因此,公司将需要采用单供应商SASE解决方案保护敏感的工作量和数据。
9。AI特异性攻击的崛起
数量AI应用程序将在接下来的12-24个月内大大增加。随着组织热切地采用这些技术,它们可能会忽略数据收集方法和AI特定安全需求中的关键问题。结果,今年我们可能会开始看到安全事件,合规性问题和法律问题。
10。Cisos减少您的收养
AI在2024年显着增长,但我们期望2025年的采用速度不同样。根据Forrester Research,在2025年将Genai用于安全申请将减少10%。
根据该报告,收养的一个障碍是预算不足。减少采用的另一个原因是客户对当前的AI经历感到沮丧并且无法感知其对安全性的价值。
Genai和AI模型被炒作自动化安全性的重复生产任务,例如报告和分析,但对事件响应提供了有限的支持。
11。针对身份的网络威胁
攻击者通常会选择实现目标的最简单方法。一种常见的策略是利用有效的浸润系统凭证。这种方法已经变得越来越普遍,正如一个惊人的使用有效登录详细信息,攻击的同比增长71%。这种趋势预计将在2025年继续。
12。量子计算安全挑战
中国的研究人员最近声称只用372 QUBITS来破解最受欢迎的在线加密,这是计算机安全的重要里程碑。专家预测,到2025年,量子计算可能足以打破许多现代加密方法。
尽管基于量子的攻击并不是迫在眉睫,但组织现在必须采取预防措施。例如,它们可以过渡到抗量子的加密方法。
13。初始访问经纪人的上升
这德勤网络威胁情报团队报告一个初始访问经纪人(IAB)的患病率增加,这一趋势可能在2025年持续存在。
IAB是网络犯罪分子或专门闯入组织的系统,网络或帐户的团体并出售与其他恶意演员的访问权限。仅在2024年10月,就报告了将近400例IAB广告在地下论坛上未经授权访问公司的广告。
14。增加对MSP和MSSP的依赖
期望组织大量投资于托管服务提供商(MSP)和托管安全服务提供商(MSSP)为了增强2025年的安全弹性。这将有助于管理非人类身份,包括服务器,移动设备,IoT设备等。
15。AI代理
Gartner预测,到2028年,AI代理将涉及25%的企业漏洞。因此,组织必须实施创新的安全措施保护外部攻击者或恶意内部人士。
16.技术合理化的时间
根据Palo Alto网络,安全团队不知所措(平均30多个工具),这可能是障碍而不是有益的。
在2025年,CISO有望执行安全技术合理化,分析组织的安全工具以优化其价值并删除冗余和效率低下。
17.攻击者在打击之前表现出更多的耐心
一些攻击者非常有弹性并没有快速打击。他们可以执行长时间的攻击,如台风攻击这些攻击者在2024年被发现。这些攻击者在没有采取任何行动的情况下处于休眠状态至少五年。
这些先进的持续威胁将在2025年及以后继续。攻击者将渗透系统并保持长时间的隐藏,等待合适的罢工。
18。开源软件攻击和立法的上升
开源软件攻击大大增加了。例如,供应链管理供应商Sonatype拥有监视了超过一百万个新的恶意套餐自2023年11月以来。
开源安全基金会(OPENSSF)预测开源软件攻击将在2025年继续增加。
19。网络安全决策权的权力下放
新兴的权力下放趋势是令人不安的传统网络安全监督框架。例如,到2027年,有75%的员工期望独立于IT监督采用和调整技术。这种权力下放将网络安全决定转移到了产品线和业务部门,创造了一个更加分散但充满活力的安全环境。
对于网络安全专业人员,这种变化将需要动态策略这将分散决策与跨业务部门的包容性风险管理之间进行平衡。
20.法规增加和合规要求
监管环境不断变化,网络安全利益相关者必须根据不断扩展的合规性要求进行调整。现有法规将被收紧以强迫公司保护敏感数据。
网络钓鱼(带有勒索软件)仍然是一个主要威胁
网络钓鱼仍然是巨大的网络威胁,因为它很容易执行,黑客从中受益匪浅。
大多数黑客团体和骗子计划他们的恶意软件和使用社交媒体进行网络钓鱼攻击。他们通过从社交媒体帖子中收集数据来定制攻击,包括个人历史和生日。
技术进步已经使网络钓鱼更容易获得网络犯罪分子。他们可以轻松地访问社会工程数据和网络钓鱼工具,其中一些是由人工智能(AI)自动化的。通常,黑客结合了矛盾(一种针对组织高管的技术)使用勒索软件。
AI和机器学习使黑客能够轻松找到漏洞并自动化大规模的网络钓鱼和勒索软件活动。在成功窃取身份之后,黑客在黑暗的网上出售或与其他罪犯分享。
在2024年下半年,网络钓鱼消息增加了2020%。在同一时期,证书的网络钓鱼攻击增加了703%, 根据Slashnext 2024网络钓鱼情报报告。
网络钓鱼攻击通常伴随勒索软件攻击。由自动化和AI提供支持,黑客将在2025年以惊人的速度利用和勒索受害者。由于许多网络仍然容易受到剥削,公司继续支付赎金,因此可能会有更多的攻击。
2025年的全球数据隐私法规
在过去的几年中,全球数据隐私法规已经发生了许多更改。加特纳(Gartner)预测到2024年底全球人口的75%将受到数据隐私法的保护。
截至2024年3月,国际隐私专业人员协会(IAPP)报告说数据隐私覆盖范围已经达到近80%,,,,甚至超过Gartner的预测,甚至在一年之前。
美国的数据隐私法规
美国的许多州,包括缅因州,肯塔基州,马里兰州,内布拉斯加州,明尼苏达州,马里兰州,新泽西州,新罕布什尔州,佛蒙特州和罗德岛州,在2024年通过了数据隐私法规。由于只有六个州在2023年通过了隐私法。
蒙大拿州,佛罗里达州,德克萨斯州和俄勒冈州的隐私法于2024年颁布。而且,爱荷华州,特拉华州,马里兰州,内布拉斯加州,明尼苏达州,新泽西州,新泽西州,田纳西州和新罕布什尔州的法律将于2025年生效。
由于大多数美国仍然缺乏数据隐私法规,可能会通过更多的法律。看看像华盛顿这样的州像一再抗过隐私法律的州是否在这一领域进一步发展,这将很有趣。
这美国隐私权法(APRA),最新的联邦立法解决了美国的数据隐私,该立法于2024年发布。该立法通过纳入新的规定来解决儿童数据隐私(“ COPPA 2.0”),数据经纪人的义务,设计隐私,设计和其他法规。但是,该立法尚未通过,政府在2025年1月的变化将APRA的未来留在了困境中。
欧洲的数据隐私法规
欧盟有强大的数据隐私法规,始终保持大型科技公司的责任。以下是两项最近将在一段时间内继续塑造技术环境的规定。
《数字市场法》(DMA)
《数字市场法案》生效后,需要在2024年3月之前遵守包括亚马逊,字母,苹果,微软和元的六个初始守门人。
可能会在2025年指定其他守门人,而一些犹豫不决的人将开始遵守DMA要求。此外,看门人可能会在2025年向其客户引入新的政策和要求确保对其平台生态系统的隐私合规性。
AI法案及其实施
虽然《完整的AI法》要到2026年才生效,但某些规定于2024年实施因此,他们的影响很快就会感到。其中包括通用AI系统的规则以及禁止欧盟国家禁止的AI系统。
由于培训大型语言模型(LLMS)几乎需要无限的数据供应,因此组织不愿意获得同意,所以冲突将在技术的需求和数据隐私权之间持续存在。
全球数据隐私
数据隐私是整个2024年新闻中的主要主题,涵盖的法律和诉讼将继续主导头条新闻,并影响2025年的隐私趋势。
在2025年准备的新兴威胁和脆弱性
以下是一些新兴的威胁和脆弱性组织应在2025年准备:
零日漏洞
在网络安全景观中零日漏洞的兴起令人担忧。由于尚未制定保护措施,攻击者可以使用未发现的这些漏洞来利用系统。
供应链攻击
供应链攻击仍然是一个重大威胁,是由于对多个政党的广泛影响,越来越危险,包括客户,供应商等。攻击者利用受信任的资源不仅访问一个组织,而且访问多个实体。这非常令人担忧,因为组织更多地依赖外包服务。
远程工作基础架构利用
自2020年共同19日大流行以来,组织越来越接受远程和混合工作,增加了网络安全威胁的风险。攻击者针对促进远程工作的工具中的漏洞,例如VPN,远程桌面协议(RDP)以及通过Microsoft Teams和Zoom等平台进行网络钓鱼攻击。
AI和机器学习系统的开发
AI及其广泛采用公众的兴起增加攻击者的剥削风险。对AI和机器学习的一些新兴威胁包括对抗性攻击,模型反演攻击和数据中毒。
5G网络漏洞
随着5G网络正在迅速推出,威胁参与者越来越多地利用其脆弱性。攻击者正在轻松地针对5G基础设施,即使是为了面对更大的威胁,例如DDOS攻击,未经授权的访问和关键服务的破坏。
如何保持网络威胁领先
积极主动,不要反应
组织应采用在发生威胁之前检测,预防和减轻威胁的工具,确保系统对攻击保持弹性。这些工具可以包括入侵预防系统(IPS),安全信息和事件管理(SIEM),端点检测和响应EDR)以及Web应用程序防火墙(WAF)。
教育员工
您的员工应该是您的第一道防线。甚至最精通技术的人也可以欺骗通过社会工程策略,网络钓鱼电子邮件和恶意软件。因此,向您的员工提供全面的网络安全意识培训帮助他们检测并逃避此类威胁。
采用零信任安全原则
零信任安全承担了威胁源于网络内部和内部的威胁。实施零信托涉及对每个访问请求进行认证降低内部和外部威胁的风险。
