当前位置:首页 >英文主页 >中英对照 > 报告详情

Black Kite:2026第三方数据泄露研究报告:连锁故障背景下的集中化风险管控(英文版)(12页).pdf

上传人: 小*** 编号:1280871 2026-07-22 12页 7.92MB

下载:
核心结论速览: 第三方风险已从孤立事件演变为系统性危机:2025年验证的第三方泄露事件达136起,打破了过去几年的稳定模式。攻击者正瞄准共享平台和集中化服务,单一入侵越来越转化为多企业影响。 “连锁反应”达到历史最高水平:136家供应商导致719家具名受害企业——平均每起第三方泄露事件造成5.28家下游受害方,创历史新高。另有约26,000家企业在27起事件中仅以汇总形式被披露,从未具名。 4.33亿人受影响——相当于整个欧盟的人口规模。企业可以恢复,但4.33亿人的数据无法恢复。 供应链不在最薄弱环节断裂——在最核心环节断裂:福布斯全球2000强共享的前50家供应商中,70%至少存在一个CISA KEV漏洞,62%的企业凭证出现在Stealer Logs中。这些“全球经济的中心支柱”不是堡垒,而是承受压力的基础设施。 中位数检测时间为10天——攻击者在被发现前已运行超一周:最长“静默窗口”长达730天(APT攻击)。10天内,攻击者不仅窃取数据——他们映射网络、提升权限、植入后门、窃取整个数据库。 供应商从发现攻击到公开披露平均等待117天(中位数73天):相比2024年的74天有所反弹,表明之前的改善是暂时的而非结构性的。 技术评级与真实安全之间差距显著:约200,000家监测企业的平均网络评级高达90.27(A级),但高评级可以与弱基础安全共存——这是“合规vs安全”的鸿沟。研究背景与全景图谱。Black Kite Research Group发布的《2026年第三方泄露报告》对2025年观察到的第三方数据泄露事件进行了全面分析。报告探讨了这些事件如何发生、对组织的影响,并考察了持续塑造第三方网络风险的结构性条件。报告分为三个主要部分。第一部分考察2025年关键第三方泄露事件和主导趋势。第二部分评估Black Kite平台上约200,000家监测公司的网络态势,提供行业层面的系统性安全优劣势洞察。第三部分聚焦集中化风险,评估福布斯全球2000强生态系统中前50家最被依赖的第三方。报告的核心论点是:2025年,第三方风险不再是敲门——而是破门而入。第三方风险已从一系列孤立事故转变为系统性危机。2025年的故事不仅仅是更多公司被入侵,而是影响传播的速度超过了披露的速度,在其后留下了数千家未具名受害者的“阴影层”。数据证明,连锁影响是结果,但集中化是原因。供应链不在最薄弱环节断裂——在最核心环节断裂。要管理2025年的风险,必须超越“A”级评级和泄露头条,解决核心的结构性脆弱性。连锁影响:从事件到危机。2025年验证的第三方泄露事件达136起。但这已不足以衡量风险——爆炸半径已根本改变。在这些事件中,识别出719家具名受害企业——这仅代表被明确披露的影响部分。在这些具名名称背后,是一个大得多的阴影:在27起独立事件中,供应商仅以汇总形式披露了下游影响,约26,000家额外公司受影响但从未被具名。在个人层面,公开披露的数字指向4.33亿受影响人群。平均下游受害方从2021年的2.46家/事件、2022年4.73家、2023年3.09家、2024年2.56家,升至2025年的5.28家/事件——这是有记录以来的最高水平。这不是随机噪声,而是由威胁行为者攻击共享平台、集中服务和高度依赖供应商所驱动的攻击规模和协调性的急剧增加。行业分布:风险起源vs影响积累。供应商侧——泄露事件最常见于高度集中的服务类别:软件服务遥遥领先,其次为技术服务、医疗服务、金融和零售。企业侧——影响集中在消费这些共享服务的行业:医疗服务(208起)、教育服务(140起)、金融(103起)——这些行业结合了高数据敏感性和对外部平台的高度依赖。模式一致:泄露影响在供应链边缘的数据丰富行业累积,而风险起源于上游一小部分集中化服务提供商。攻击手法与时间线。攻击手法的“模糊化”问题。2025年近半数验证泄露被标记为“未授权网络访问”。这一标签解释了发生了什么,但未解释为什么发生——确认有人进入,但未说明哪扇门被打开。是凭证?漏打的补丁?暴露的软件?还是其他原因?答案通常缺失。因此,关于攻击手法的数据既反映了攻击本身,也反映了报告行为——当事件仅在结果层面描述时,行业失去了从中学习的能力。检测时间:中位数10天,平均68天。在79起有可用时间线数据的事件中,中位数检测时间为10天——10天内攻击者不仅窃取数据,还映射网络、提升权限、植入后门、窃取整个数据库。极端异常值包括APT攻击的720天静默窗口、“未授权人员”的662天、恶意软件的628天和内部人员的383天。披露延迟:平均117天,中位数73天。即使在发现入侵后,供应商仍在等待。2025年验证事件的平均披露时间回到117天——2024年报告的74天(基于2023年数据)未能在本年度数据集中持续,表明之前的改善是暂时的而非结构性的。中位数仍为73天。集中化风险:前50家共享供应商。福布斯全球2000强共享的前50家供应商代表了全球经济的集中化失效点。这些中心支柱不是堡垒——而是承受压力的基础设施。关键发现: 平均网络评级83.9(低于更广泛生态系统的90.27)。 70%至少存在一个CISA KEV漏洞。 62%的企业凭证出现在Stealer Logs中——“通往全球最大公司的万能钥匙”已在暗网流通。 高评级与高勒索软件易感性(RSI)可以共存。为什么这现在很重要:2025年追踪到29起漏洞驱动的泄露事件,其中65.5%涉及零日漏洞。速度就是防御——Black Kite在相关KEV列出的CVE被利用当天或之前调查了93.3%,在率先检测到的情况下平均提前12.6天。供应商生态基线态势。在无泄露头条要求的情况下,约200,000家监测企业的基线态势揭示了什么?技术评级:纸面上很强。平均网络评级90.27(A级)。高平均评级表明许多组织满足标准控制预期和合规检查表——但它不能保证在现实压力下具有韧性。这创造了一个“合规vs安全”鸿沟:组织通过了测试,但仍开着窗。勒索软件易感性:制造业与专业服务是“压力区”。勒索软件易感性指数(RSI)在行业间分布不均。制造业和专业服务是“压力区”,高易感性与糟糕的补丁纪律相互作用。凭证暴露:供应链的“钥匙”已被盗。23.34%的组织显示Stealer Logs中的凭证暴露指标。这意味着生态系统中存在持续的背景级访问泄漏,使下游入侵更便宜、更快、更难归因。结构性结论。整个生态系统的A级评级往往掩盖了补丁管理和身份保护方面的系统性失败。威胁行为者不需要创新就能成功——他们只需要利用在高压力行业中可重复的、未解决的弱点。但风险并非均匀分布——在风险最集中、路径交汇最多的地方最危险。延伸阅读。以上为报告核心趋势分析,如需获取完整报告详细数据及全部案例,请访问下载页下载完整PDF报告。FAQ。Q1:什么是“集中化风险”?为什么它比“最薄弱环节”更重要?A:集中化风险指供应链中许多组织共同依赖的少数核心供应商——如云服务、MFT工具或CRM平台。供应链不在最薄弱环节断裂——在最核心环节断裂。一个共享供应商的入侵可同时影响数千家下游企业。前50家共享供应商中70%存在KEV漏洞,62%有凭证泄露——它们是全球经济的结构性脆弱点。Q2:2025年第三方泄露事件的规模有多大?A:136起验证事件,719家具名受害企业,约26,000家未具名受影响实体,4.33亿受影响个人。平均每起事件造成5.28家下游受害方——这是有记录以来的最高水平。Q3:为什么检测和披露时间如此重要?A:中位数检测时间10天——攻击者在被发现前已运行超一周。在此期间他们可映射网络、提升权限、窃取数据库。披露延迟平均117天——供应商即使知道已被入侵,仍等待数月才公开。这意味着企业可能在供应商公开披露前数周就已面临风险。Q4:“阴影层”(Shadow Layer)是什么意思?A:指在27起泄露事件中,供应商仅以汇总形式披露下游影响(如“约X家企业受影响”),从未具体说明哪些企业。约26,000家额外公司因此处于“阴影层”——它们知道自己可能被影响,但没有正式确认。Q5:为什么A级评级与高风险可以共存?A:技术评级(Cyber Rating)是外部技术卫生的衡量标准——它告诉你“房子建得好”,但不能告诉你攻击者是否已经偷走了钥匙。A级组织仍可能因未修补的KEV漏洞或凭证暴露而具有高的勒索软件易感性。Q6:Zero-day在2025年泄露事件中占多大比例?A:在29起漏洞驱动的泄露事件中,65.5%涉及零日漏洞。这使得主动情报和快速响应能力比以往任何时候都更加关键。数据来源说明。本报告所有数据来源于Black Kite Research Group《2026 Third-Party Breach Report: Managing Risk Concentration in the Era of Cascading Failures》。数据基于Black Kite平台对约200,000家组织的远程遥测、2025年1月1日至12月31日期间验证的公开披露事件,以及福布斯全球2000强的供应链关系数据。所有百分比数据均保留原始精度。本报告仅供战略与规划参考。
word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
翻译 全行业|GPT智能翻译
客服
商务合作
小程序
服务号
折叠