英国超半数企业缺基础网络安全技能
英国政府最新技能调查显示,超过一半的英国企业至少在某一项基础网络安全任务上缺乏信心。调查发现,57%的企业报告存在基础技术技能缺口,高于去年的49%,约合80.8万家企业。这些企业的网络安全负责人对九项基础任务中的至少一项没有把握,包括安全存储数据、配置防火墙、检测和清除恶意软件等。去年的同类估计为69.9万家。
研究人员提醒,这一上升也可能反映企业对自身安全状况的认知提高了,而不一定代表实际能力恶化。访谈显示,近期一些高关注度泄露事件促使高管和董事会更仔细地审视网络安全。
在具体任务中,检测和清除恶意软件的技能缺口最大:38%的企业、47%的慈善机构和23%的公共部门组织对此缺乏信心。公共部门在九项基础技能上的表现整体好于企业和慈善机构。
网络安全咨询公司Bridewell的首席运营官萨姆·索顿对《The Register》表示,这些数字反映了小企业和慈善机构的处境,网络安全往往只是某人更广泛职责中的一部分,而不是专职工作。他还提到,恶意软件变化很快,AI正帮助攻击者更快生成更难识别的变种,保持跟进需要持续投入。
NCC Group网络情报与响应副总裁马特·赫尔则认为,有限资源与日益复杂的IT环境叠加。企业越来越依赖云基础设施、SaaS平台、API、第三方以及越来越多的身份,安全基础难以一致落实。
其他缺口还包括安全存储和传输个人数据、限制可运行软件、配置防火墙、选择安全设备设置、启用自动更新以及安全创建用户账户。慈善机构在多数指标上技能缺口最大,而企业在安全存储和传输个人数据方面信心更低。
公共部门本次得分虽好于企业和慈善机构,但其整体基础技能缺口从去年的14%几乎翻倍至27%。2025年,英国国家审计署曾发现其检查的大多数关键系统存在重大缺口和不成熟控制。法律援助署、外交部、大英图书馆以及NHS供应商Synnovis等事件已充分展示了潜在后果。
英国政府的应对措施包括年初宣布的2.1亿英镑网络行动计划,旨在加强中央政府系统并引入强制性安全要求。关键服务运营者可利用NCSC的网络评估框架评估韧性,较小组织可寻求Cyber Essentials认证作为基线。目前正在上议院审议的网络安全与韧性法案将对基本服务运营者及其供应商提出更多要求,该法案拟取代2018年NIS条例,但不包括中央和地方政府。
索顿认为,如果没有针对小企业和慈善机构有限资源的实际支持,更严格的监管不太可能弥合技能缺口。他说,当超过一半的英国企业对基础缺乏信心,近半数安全负责人觉得无力应对攻击时,整个经济既更容易被攻破,恢复也更慢。
对普通用户来说,这件事的直接影响可能不是立竿见影的,但它意味着你日常打交道的英国小商家、慈善机构甚至部分公共服务,在遇到网络攻击时可能更脆弱。政府推监管和认证是一方面,但真正要补上基础技能,恐怕还得有更便宜、更接地气的支持方式。