奇安信集团将基于内部安全大数据分析、安全运营实践案例分析、各领域市场调研分析及与第三方合作产出的研究成果,以研究报告的形式对外发布。为方便学习分享和二次研究,绝大多数研究报告都为用户提供了PDF、WORD和PPT三种不同格式的下载方式,部分PPT还有专家的配音解读。欢迎大家下载和使用。
发布时间:2024年10月17日
挖洞数量增加,收入增加。2024年,国内白帽子人均向各大平台提交各类安全漏洞93个,与前几年相比均有所提升,创历年最高。国内白帽子每年人均可通过挖洞或参与演习获取奖金收入约47262.3元,较2023年的34674元增加了36.3%。与近年整体平均奖金水平相比正在稳步回升。
初级白帽人群比例持续增加。调研显示,近八成白帽子入行不足三年,学生群体仍然是白帽人才最大的组成部分。
白帽子愿意通过技能证书证明自己的能力。仅有41.8%的白帽人才目前仍属“无证人员”,58.2%为“持证上岗”,大部分白帽子愿意通过技能证书证明自己的能力。
众多白帽子正处于高速成长阶段,且自我管理能力较强。调研发现,有5.1% 的白帽子属于“白帽学神”,每周学习攻防技术时间超过50小时。这些白帽子正处于高速成长阶段,且自我管理能力较强,对攻防技术有浓厚的兴趣,愿意花大量的时间汲取更多的知识。我们相信越来越多“白帽大神”、“挖洞专家”们正在奋进的路上,未来将会有更多更强的白帽子与网安行业携手前行。
Z世代成为白帽人才完全主力,在挖洞爆肝的同时也会格外注重身体健康和个人成长。2024年国内活跃白帽人才的平均入行年龄约为21.7岁.67.7%的白帽人才为00后,27.6%的白帽人才为90后,二者之和超过总数的95%。
内向、我行我素、个人喜好优先的I人,是白帽人才的主力军。从大类上来看,74.5%的白帽子为倾向于独立思考的I人,60.0%的白帽子为更喜欢计划组织喜欢有序和可预测的J人。他们有坚定的理想和追求,他们不一定善于人际交往但追求内在和谐注重反省和内省成长,又能够在必要的时候具备团队协作能力与领导力。他们追求内在的和谐与平衡。善于调节自己的情绪和状态,能够保持内心的平静和稳定。强烈的个人价值观和道德标准,使他们推动社会和谐等方向有着自己的尊重和坚守。在快速发展的安全领域,这种精神尤为重要。这都是白帽人才需要的特性。
2024年,全球网络安全领域继续面对日益严峻的挑战。在数字化转型的大背景下,漏洞利用成为网络攻击的重中之重。根据统计,全球新增漏洞数量再创新高,漏洞的复杂性加剧,修复周期也在不断缩短。然而,攻击者的手段日趋复杂,基于漏洞的攻击路径更加隐蔽且复合化。开源项目、云计算、物联网(IoT)、国产软件以及关键基础设施领域漏洞威胁显著增加。
展望2025年,人工智能、量子计算、云原生架构和物联网的快速发展进一步扩展了漏洞暴露面。漏洞挖掘、修复和利用的矛盾将成为未来的攻防焦点。本报告立足2024年奇安信CERT汇集的漏洞数据、典型案例及安全事件,全面展示漏洞态势,同时也对2025年漏洞相关新兴技术发展趋势作出前瞻性展望,为企业、政府机构和网络安全从业者提供参考。
数据泄露是数据安全领域的核心问题。在2024年全球公开报道的201起数据安全事件中,数据泄露事件为170起,占比高达84.6%。可确认的泄露数据超过122.7TB,较2023年的51.8TB增长136.9%;共计泄露数据471.6亿条,较2023年的103.8亿条增长354.3%。此外,2024年,奇安信威胁情报中心累计监测到境内政企机构数据泄露风险事件156起,至少299.5亿条各类数据存在泄露风险。
在境内政企机构数据泄露风险事件中,71.8%的事件涉及个人信息,可造成个人信息泄露数量多达266.9亿条,相当于14亿中国人平均每人可泄露约19条个人信息数据。
网盘、文库、代码托管等互联网知识共享平台也是数据泄露的重要渠道,内部人员与合作伙伴是造成此类数据泄露事件的罪魁祸首。
API安全是数据安全的重要一环。研究显示,金融行业、各地大数据局、医疗卫生等行业是传输敏感数据API接口最多、传输敏感字段较多的行业,应当特别加强API安全建设与管理。
2024年9月,中安协数安委共向全国各地安防企业发放并回收调研问卷100份。9月24日~25日,中安协数安委又与浙江省安全技术防范行业协会,联合组织了十余家国内网络安全领军企业共同赴杭州展开“推进安防行业数字安全发展调研会”,深入走访海康威视、大华、宇视科技等安防行业领军企业,并与25家当地安防行业龙头企业举行座谈交流。
本次白皮书给出的主要观点和结论,均来自上述调研问卷和调研会研讨成果。希望能够对国内广大安防企业的数字化转型和数字安全建设有所参考和帮助。
近日,奇安信威胁情报中心发布《网络安全威胁2024年中报告》,内容涵盖高级持续性威胁(APT)、勒索软件、互联网黑产、漏洞利用等几方面。
APT攻击活动:2024 年上半年,APT 攻击主要集中在信息技术、政府、科研教育领域。未知威胁组织(UTG)也对新能源、低轨卫星、人工智能等领域构成威胁。
勒索软件:全球勒索软件家族数量众多,新型变种频出,采用“双重勒索”模式,利用漏洞、恶意软件等手段进行攻击。
互联网黑产:不法分子利用网络技术形成黑色产业链,攻击手法多样,目标包括 IT 运维人员、线上考试系统等,目的为获取经济利益。
0day 漏洞利用:上半年 0day 漏洞数量达25个,攻击焦点从传统三巨头(微软、谷歌、苹果)转向边界设备,且攻击者在尝试新攻击角度。
按照以往惯例,本报告还从地域空间的角度详细介绍了各地区的活跃 APT 组织及热点 APT 攻击事件。
2024年,全球网络安全领域继续面对日益严峻的挑战。在数字化转型的大背景下,漏洞利用成为网络攻击的重中之重。根据统计,全球新增漏洞数量再创新高,漏洞的复杂性加剧,修复周期也在不断缩短。然而,攻击者的手段日趋复杂,基于漏洞的攻击路径更加隐蔽且复合化。开源项目、云计算、物联网(IoT)、国产软件以及关键基础设施领域漏洞威胁显著增加。
展望2025年,人工智能、量子计算、云原生架构和物联网的快速发展进一步扩展了漏洞暴露面。漏洞挖掘、修复和利用的矛盾将成为未来的攻防焦点。本报告立足2024年奇安信CERT汇集的漏洞数据、典型案例及安全事件,全面展示漏洞态势,同时也对2025年漏洞相关新兴技术发展趋势作出前瞻性展望,为企业、政府机构和网络安全从业者提供参考。
数据泄露是数据安全领域的核心问题。在2024年全球公开报道的201起数据安全事件中,数据泄露事件为170起,占比高达84.6%。可确认的泄露数据超过122.7TB,较2023年的51.8TB增长136.9%;共计泄露数据471.6亿条,较2023年的103.8亿条增长354.3%。此外,2024年,奇安信威胁情报中心累计监测到境内政企机构数据泄露风险事件156起,至少299.5亿条各类数据存在泄露风险。
在境内政企机构数据泄露风险事件中,71.8%的事件涉及个人信息,可造成个人信息泄露数量多达266.9亿条,相当于14亿中国人平均每人可泄露约19条个人信息数据。
网盘、文库、代码托管等互联网知识共享平台也是数据泄露的重要渠道,内部人员与合作伙伴是造成此类数据泄露事件的罪魁祸首。
API安全是数据安全的重要一环。研究显示,金融行业、各地大数据局、医疗卫生等行业是传输敏感数据API接口最多、传输敏感字段较多的行业,应当特别加强API安全建设与管理。
2024年9月,中安协数安委共向全国各地安防企业发放并回收调研问卷100份。9月24日~25日,中安协数安委又与浙江省安全技术防范行业协会,联合组织了十余家国内网络安全领军企业共同赴杭州展开“推进安防行业数字安全发展调研会”,深入走访海康威视、大华、宇视科技等安防行业领军企业,并与25家当地安防行业龙头企业举行座谈交流。
本次白皮书给出的主要观点和结论,均来自上述调研问卷和调研会研讨成果。希望能够对国内广大安防企业的数字化转型和数字安全建设有所参考和帮助。
近日,奇安信威胁情报中心发布《网络安全威胁2024年中报告》,内容涵盖高级持续性威胁(APT)、勒索软件、互联网黑产、漏洞利用等几方面。
APT攻击活动:2024 年上半年,APT 攻击主要集中在信息技术、政府、科研教育领域。未知威胁组织(UTG)也对新能源、低轨卫星、人工智能等领域构成威胁。
勒索软件:全球勒索软件家族数量众多,新型变种频出,采用“双重勒索”模式,利用漏洞、恶意软件等手段进行攻击。
互联网黑产:不法分子利用网络技术形成黑色产业链,攻击手法多样,目标包括 IT 运维人员、线上考试系统等,目的为获取经济利益。
0day 漏洞利用:上半年 0day 漏洞数量达25个,攻击焦点从传统三巨头(微软、谷歌、苹果)转向边界设备,且攻击者在尝试新攻击角度。
按照以往惯例,本报告还从地域空间的角度详细介绍了各地区的活跃 APT 组织及热点 APT 攻击事件。
95015服务热线
微信公众号