三分之一遭攻击,但几乎所有人都感到安全

RSM 澳大利亚《2026 年网络安全报告》揭示了一个认知与现实的差距,任何个人数据存放于中大型组织的人都应关注。该报告基于对 155 家澳大利亚中大型组织的调查,发现过去一年中约三分之一遭受了勒索软件攻击或勒索企图。尽管如此,97% 的受访者仍然认为其组织的数据得到了充分保护。

这种脱节不仅关涉董事会会议室。当勒索软件攻击得手时,被锁定或窃取的很少只限于公司自身的文件。客户记录、员工数据、健康信息和财务细节往往一同遭殃,RSM 所发现的信心差距表明,许多组织并未以数据所要求的紧迫性来对待这一风险。

为何“大企业”却落在后面

RSM 数据中一个更反直觉的发现是,在网络安全准备方面,大型组织落后于中型同行。传统观点认为,大公司预算更充裕、拥有专门的安全团队和更成熟的治理。根据本报告,这一假设在实践中并不总是成立。

这种模式并非澳大利亚独有。更大、更复杂的组织往往背负着遗留系统、庞杂的供应商关系和层层官僚体制,即使资源充足,也会拖慢安全决策。IBM 意大利子公司遭入侵事件关联中国网络行动 提醒人们,规模和声誉不会自动转化为韧性。管理关键基础设施的大型组织仍可能通过子公司、承包商或被忽视的系统暴露风险,而这正是规模更小、更敏捷的组织往往能够避免的复杂性,因为他们的安全防护需要关注的环节更少。

勒索软件的隐私代价不仅仅是赎金

人们很容易将勒索软件视为纯粹的业务连续性问题:文件被加密,运营停滞,赎金要求出现。但现代勒索软件活动越来越多地将加密与数据盗窃相结合,即攻击者在锁定系统之前窃取敏感信息,然后威胁要发布或出售这些信息,无论赎金是否支付。

这种双重勒索模式正是 RSM 调查结果中的隐私影响值得更多关注的原因,通常这些影响并未得到应有的重视。每个存储客户姓名、地址、支付详情或健康记录的组织,实际上是在代表其服务对象承担隐私风险。当勒索软件运营商寻求付款时,他们越来越多地将员工、客户和患者的个人数据货币化,而不只是企业机密。医疗保健和医疗器械公司很好地说明了这一点。诸如 iRhythm 2024 年 6 月数据泄露影响心脏病患者 以及相关的 iRhythm 泄露事件涉及第三方云应用程序 等事件表明,针对单个组织的攻击可能暴露高度敏感的个人健康信息,有时是通过受影响者根本不了解的供应商和云服务。

勒索软件造成的人员代价还不仅如此。每起引人注目的勒索案件背后,都有谈判人员、调查人员,有时还有刑事起诉,例如 一名佛罗里达勒索软件谈判者在美国勒索案中被定罪。这些案例强调,勒索软件并非抽象的技术威胁,而是一个有组织的犯罪企业,交易双方都会面临真实的经济和法律后果。

这对您意味着什么

如果您是澳大利亚中大型组织的员工、客户或患者,这份报告是一个有益的提醒,让您重新调整预期。在受访群体中,勒索软件影响几率为三分之一,这是一个有意义的数字,而 97% 的信心率表明,许多组织可能没有清晰地传达泄露风险,或者没有完全掌握自身面临的暴露风险。

对个人而言,实际的应对措施不是恐慌,而是做好准备。设想任何持有您数据的组织最终都可能成为目标,并相应地调整习惯:为敏感账户使用唯一密码,尽可能启用多因素身份验证,认真对待泄露通知,不要将其视为日常噪音而忽略。

对于组织而言,RSM 的调查结果是一个明确信号,即自我评估的信心无法替代经过检验的韧性。定期的渗透测试、事件响应演练以及向董事会如实报告网络风险,远比内部感知调查重要得多。

关键要点

  • RSM 澳大利亚《2026 年网络安全报告》发现,在 155 家受访的中大型组织中,约三分之一在过去一年遭遇过勒索软件攻击或勒索企图。
  • 尽管存在此类风险,97% 的受访者仍然认为其数据得到了充分保护,这一差距表明普遍存在过度自信。
  • 在网络安全准备方面,大型组织似乎落后于中型组织,这挑战了预算越多安全越好的假设。
  • 勒索软件越来越多地在加密的同时窃取数据,这意味着即使未支付赎金,个人和健康信息也经常面临风险。
  • 个人应认真对待泄露通知,并加强个人账户安全,无论组织对其防御措施表现得多么有信心。

勒索软件在澳大利亚并非仅限于少数倒霉公司的边缘风险。对于中大型组织而言,它在统计上是一种常见事件,RSM 所记录的信心差距,可以说与攻击本身一样具有新闻价值。及时了解这些事件如何展开,以及组织如何应对,仍然是当下保护您自身数据的最简单方法之一。