報告發現,受訪者的主要顧慮是黑客行動主義(43%)、網絡恐怖主義(44%)以及黑客行為(56%),同時,半數以上的受訪者(56%)覺得他們機構的安全人員短缺。即使服務故障是近四分之三受訪者優先考慮的問題,許多機構(15%)表示他們無法估計遭受攻擊後的恢復時間。這些數據反映了技能熟練的網絡安全專業人員大量短缺正對機構及其客戶產生負面影響,導致更為頻繁和更為代價高昂的數據洩露。
擁有 CISSP-ISSEP、CAP、CISA 資格的 (ISC)2 執行董事 W. Hord Tipton 表示:「由於近年合格的資訊安全專業人員嚴重短缺,我們觀察到比以往更多的全球經濟連鎖反應。」他接著說:「研究結果證實,這種短缺正嚴重拖累各家機構。越來越多的企業發生數據洩露事故,企業無法把事情做好,客戶數據也遭到破壞。鑒於網絡間諜、黑客行動主義,以及國家/民族之間互相威脅的嚴重性,公共和私人機構已到了協力彌補這一臨界缺口的時候。我們必須著力於培養熟練和合格的資訊保安從業人才,以應付當今和未來最複雜的網絡威脅。」
GISWS 報告同時發現,接受過安全培訓的軟件發開專業人員也存在嚴重短缺。早在2011年,GISWS 就發現應用程式安全漏洞是最大的安全顧慮,而此問題至今仍然持續。來自惡意軟件和手機的威脅也是主要的安全顧慮,而雲端安全、自攜移動設備(BYOD)以及社交網絡均成為新的未來主要安全威脅顧慮。
該研究的其它主要發現結果包括:
-- 資訊安全是穩定和具有發展前景的職業,行業前景理想及回報豐厚 -- 資訊安全專業人員就業情況穩定。超過80%的受訪者表示去年沒有更換僱主或職位,58%的受訪者去年獲得加薪。預計今後五年全球專業人員的數量將每年穩定增長11%以上,亞太地區則為10.4%。全球 (ISC)2 認證專業人員的平均年收入為101,014美元,較未獲得 (ISC)2 專業認證的人員高出33%。在亞太地區,全球 (ISC)2 認證專業人員的平均年收入為74,990美元,較該地區未獲得 (ISC)2 認證專業人員(48,011美元)高出56%。
-- 需要新技能、深入的知識以及更加廣泛的技術 -- 要消除 BYOD 和雲計算的風險就必須融合多方面的知識及技術。78%的受訪者表示 BYOD 技術是重大安全風險,74%的人表示需要新的安全技能以應對 BYOD 的挑戰。68%的受訪者表示社交媒體是一個安全顧慮,而過濾內容是目前被運用的主要安全措施。
-- 應用程式漏洞是最大的安全顧慮,但大多數機構並未優先考慮安全軟件開發 -- 近一半的安全機構沒有參與軟件開發,而在選擇軟件開發外包服務商時,安全並非他們考慮的最重要因素,但69%的受訪者表示應用程式漏洞是其最大的顧慮。
-- 安全優先重點合乎邏輯地在垂直市場中存在差異 -- 63%的銀行、保險和金融業受訪者將企業聲譽損害選為優先重點。在衛生保健業,59%的受訪者將顧客隱私受到侵犯選為優先重點。57%的建築業受訪者將健康和安全選為優先重點,而50%的電信和媒體受訪者將服務故障時間選為優先重點。
-- 雖然攻擊補救預期會較快,但安全事故防範有壓力增加的跡象 -- 28%的受訪者相信他們的機構能夠在一天內從針對性攻擊中恢復,41%的受訪者表示他們可以在一周或更短時間內恢復。有相當一部分的受訪者表示不知道需要多長時間才能得到恢復。在安全事件防範方面,2013年調查中認為其去年防範工作變差的受訪者比例比2011年多出一倍。
-- 知識和知識認證對就業和發展十分重要 -- 在招聘時,近70%企業認為證書是可靠的能力指標。幾乎有一半的招聘企業(46%)要求持有證書。其中60%接受調查的人計劃在未來12個月內獲得證書,而 CISSP 仍是需求最多的認證。
Frost & Sullivan 的 Stratecast 部門研發副總裁暨本報告的作者 Michael Suby 表示:「資訊安全是整個機構的責任,而資訊安全專業人員的知識和他們的安全管理工作則是機構的明燈。」他續稱:「資訊安全專家一直處於最前線,必須適應不斷變化的威脅和資訊科技環境。他們同時扮演著教育企業領導人的角色,讓他們知道資訊安全在企業的各個領域中為何以及其重要性。正如 GISWS 所呈現的,企業每天面臨複雜的網絡攻擊,對擁有更為熟練技能和專業資格的安全專家以應對這些入侵的需求是真實而迫切的。如果我們繼續讓這個技能缺口加大,經濟無疑將會受損。」
博思艾倫諮詢公司的高級副總裁 William Stewart 指出:「博思艾倫意識到,市場對擁有高技術水平專業人員的需求隨著數碼化企業越來越多而增加。企業需要將人才、流程和技術結合起來,以對抗不斷演變的威脅環境。同時,他們需要把握雲計算、社交媒體和 BYOD 帶來的機會。這份研究報告強調了市場對資訊安全專家的大量需求,尤其是因為越來越多的安全專家在董事會中獲得一席之地,影響著商業運作的決策。」
於2012年秋天通過網絡調查形式進行的2013年 GISWS 或許是對資訊安全業所進行的史上最大規模的研究。自從2004年首次發佈以來,該研究報告成為資訊安全專業人員的意見指南,並提供關於資訊安全業的重要趨勢和機會的詳盡內幕。其目標是提供工資標準、技能缺口、培訓要求、企業招聘範例、安全預算、職業發展以及對公司、招聘經理和資訊安全專業人員有價值的企業對資訊安全的態度。欲閱讀完整的研究報告,可瀏覽:https://www.isc2cares.org/IndustryResearch/GISWS。
垂直市場的額外具體數據將在本年內稍後時間公佈。
關於 (ISC)2
https://www.isc2.org/china.aspx
關於 (ISC)2(R) 基金會
https://www.isc2cares.org/About
關於博思艾倫諮詢公司
http://www.boozallen.com/about
關於 Frost & Sullivan
http://www.frost.com/prod/servlet/about-us.pag
(C)2013、(ISC)2 Inc.、(ISC)2、CISSP、ISSAP、ISSMP、ISSEP 及 CSSLP、CAP、SSCP 及 CBK 均為 (ISC)2, Inc. 的註冊商標。
媒體聯絡:
鍾嘉儀
(ISC)2 Asia-Pacific
+852-3520-4001
消息來源 (ISC)2, Inc.