安小圈 04月24日 10:36
2025年渗透测试现状报告:关键漏洞不能全靠“随缘”修复
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Cobalt发布的《2025年渗透测试现状报告》揭示了企业安全态势中的关键问题。报告指出,虽然安全负责人对组织安全状况信心十足,但漏洞修复滞后问题依然存在。特别值得关注的是,生成式人工智能(genAI)应用的漏洞风险日益凸显,修复率较低。此外,报告还探讨了“业务优先于安全”的压力以及软件供应链风险。持续渗透测试被强调为应对这些挑战的关键。

🛡️ 尽管多数企业对自身安全态势表示乐观,但渗透测试发现的严重漏洞中,仍有31%未被修复,整体漏洞平均修复率仅为48%。

🤖 生成式人工智能(genAI)应用成为新的安全短板,32%的测试发现了严重漏洞,但修复率仅为21%。提示注入、模型操控和数据泄露等风险未得到充分处理。

🚦 52%的安全负责人承认,在业务快速推进的要求下,不得不牺牲部分安全细节,导致修复效率受损。软件供应链风险也令人担忧,仅有一半的受访者对自身发现和预防供应商漏洞的能力持“完全信任”态度。

✅ 持续渗透测试对评估组织安全态势至关重要,有助于提前满足合规要求,增强客户信任感。

2025-04-24 08:46 上海



安小圈

第652期

2025 · 渗透测试

 
近日,Cobalt发布了最新版《2025年渗透测试现状报告》,报告显示:企业安全负责人对组织安全状况信心十足,然而现实中漏洞修复滞后的问题仍普遍存在,漏洞太多,安全分析师只能“随缘”修复。

本报告基于对2700余家组织的渗透测试结果和安全管理者问卷分析。数据显示,尽管有81%的受访安全负责人认为其组织具备良好的安全态势,但在例行渗透测试中发现的严重漏洞中,仍有31%尚未修复。

整体而言,企业平均仅修复了48%的渗透测试发现的漏洞。对高危与严重等级漏洞的处理率略高,为69%,但仍难掩整体响应的滞后。

01
GenAI应用的漏洞风险日益凸显

报告特别指出,生成式人工智能(genAI)应用的漏洞风险日益凸显,成为新的安全短板。过去一年内,95%的组织对genAI应用进行了渗透测试,其中约32%的测试发现了严重漏洞。然而,这些漏洞的修复率仅为21%。未被处理的风险类型包括提示注入(Prompt Injection)、模型操控和数据泄露等。

随着AI技术在业务中快速落地,其带来的安全挑战也迅速成为焦点。72%的受访者将AI攻击列为当前最关注的威胁,超过第三方软件漏洞、被利用的系统弱点、内部人员威胁,甚至国家级网络攻击。

然而,仅有64%的安全专业人员表示,他们的组织已经“准备充分”,能够全面应对genAI带来的安全挑战。这一认知差距,进一步加剧了漏洞响应中的不确定性。

02
“业务优先于安全”压力困扰

此外,报告还指出,不少企业在安全治理中受到“速度优先于安全”的压力困扰。52%的安全负责人承认,在面对业务快速推进的要求时,往往不得不牺牲部分安全细节,导致修复效率受到影响。

软件供应链风险同样令人担忧。仅有一半的受访者对自身发现和预防供应商漏洞的能力持“完全信任”态度。这一现象在当前合规监管不断加强的背景下显得尤为突出——82%的组织被客户或监管机构要求提供可信的软件安全保障。

03
持续渗透测试的重要性

Cobalt首席技术官Gunter Ollman评论道:“在AI加速落地的当下,持续的渗透测试对组织的安全态势评估至关重要。”

“虽然当前仍有三成严重漏洞未被修复,但能够及时发现这些问题,本身就是风险缓解的第一步。积极采取攻防演练与渗透测试的企业,已在网络防御方面走在了攻击者前面。”

他补充道:“通过这种方式,不仅能提前满足合规要求,也能增强客户对企业安全能力的信任感。”

据介绍,本次报告数据来源于Cobalt开展的大量渗透测试结果,并结合第三方研究机构Emerald Research对安全专业人士的调研数据。所有渗透测试数据在交由Cyentia Institute进行独立分析前,已完成严格脱敏处理。

* 本文为闫志坤编译,https://securitybrief.asia/story/cobalt-report-reveals-gaps-in-critical-vulnerability-fixes
注:图片均来源于网络,无法联系到版权持有者。如有侵权,请与后台联系,做删除处理。

END

原文来源:数世咨询 

阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

渗透测试 漏洞修复 AI安全 Cobalt报告
相关文章