2025年,全球网络威胁格局经历了深刻变化。CrowdStrike发布的《2025全球威胁报告》基于对全球数万亿次安全事件的分析,揭示了攻击者战术、技术和程序(TTP)的演进方向。报告数据显示,虽然部分攻击类型的数量出现波动,但攻击的精准度、破坏力和隐蔽性均达到历史新高。

本文基于CrowdStrike 2025威胁报告的核心发现,结合企业实际防御需求,深度解读6大关键威胁趋势,并提供可落地的技术防御策略与产品选型建议。

报告概述与关键数据

CrowdStrike 2025威胁报告基于Falcon平台覆盖的全球端点、网络和云工作负载数据,分析了超过1万亿次安全事件和数百万次攻击尝试。以下是报告中的核心数据亮点:

80%
入侵事件涉及身份凭据滥用
-18%
勒索软件攻击数量同比下降
+45%
云环境入侵事件同比增长
2.3h
平均突破时间(eCPT)创新低

关键洞察:攻击者正在从"广撒网"式攻击转向"精准打击",目标选择更加谨慎,攻击链更加高效。企业需要相应调整防御策略,从被动响应转向主动防御。

趋势一:勒索软件攻击质量提升

尽管勒索软件攻击数量同比下降18%,但攻击质量显著提升,呈现以下特征:

典型攻击链:现代勒索软件攻击的典型路径:初始访问通过钓鱼邮件或漏洞利用 → 凭据窃取与权限提升 → 横向移动至域控制器 → 数据窃取与备份删除 → 大规模加密部署 → 赎金谈判。

🔴 风险影响

业务中断损失加剧(平均停机时间延长至21天);数据泄露合规风险(GDPR、个人信息保护法);品牌声誉损害;供应链连锁反应(供应商/客户连带影响)

🛡️ 防御策略

EDR/XDR部署:部署端点检测与响应(EDR)或扩展检测与响应(XDR)平台,实时监控端点行为,检测勒索软件加密活动的早期迹象。推荐产品包括CrowdStrike Falcon、Microsoft Defender for Endpoint、SentinelOne等。

离线备份策略:实施3-2-1备份原则(3份数据、2种介质、1份离线),确保备份数据与生产网络物理隔离,防止备份被加密或删除。

网络分段:通过微分段(Micro-segmentation)限制横向移动,即使单点被突破,攻击者也难以扩散至整个网络。可使用VMware NSX、Cisco Secure Workload等方案。

勒索软件演练:定期开展勒索软件攻击模拟演练,测试检测响应能力和备份恢复流程,识别防御短板。

趋势二:身份攻击成为主流入侵路径

身份攻击已取代漏洞利用成为最主要的初始入侵路径。CrowdStrike数据显示,80%的成功入侵涉及合法身份凭据的滥用:

攻击技术演进:攻击者正在利用以下技术手段提升身份攻击效率:Adversary-in-the-Middle(AiTM)钓鱼攻击,通过代理服务器实时窃取凭据并绕过MFA;Kerberoasting和AS-REP Roasting攻击,离线破解Kerberos票据获取服务账户密码;Pass-the-Hash和Pass-the-Ticket攻击,无需明文密码即可横向移动。

🔴 风险影响

传统边界防御失效(攻击者使用合法凭据,防火墙和IDS难以识别);权限快速扩散(从普通用户到域管理员可能仅需数小时);检测难度高(攻击行为与正常操作高度相似);多因素认证绕过(AiTM攻击可实时拦截MFA验证码)

🛡️ 防御策略

零信任架构:实施"永不信任,持续验证"原则,对所有访问请求进行身份验证、设备健康检查和上下文评估,无论来自内部还是外部网络。关键组件包括身份感知代理(IAP)、设备信任评估和持续风险评估。

特权访问管理(PAM):部署PAM解决方案管理特权账户,实施凭据轮换、会话录制和即时访问(Just-in-Time Access)机制。推荐产品包括CyberArk、Delinea Secret Server、BeyondTrust等。

多因素认证强化:部署防钓鱼MFA方案(如FIDO2/WebAuthn硬件密钥),避免使用SMS和TOTP等可被AiTM绕过的认证方式。Microsoft、Okta、Duo Security等厂商均支持FIDO2。

身份威胁检测(ITDR):部署专门的身份威胁检测与响应工具,监控异常登录行为、凭据滥用模式和权限提升活动。CrowdStrike Falcon Identity Protection、SentinelOne Vigilance等提供此类能力。

趋势三:云环境威胁持续上升

随着企业上云进程加速,云环境成为攻击者的重要目标。CrowdStrike报告显示云环境入侵事件同比增长45%:

云攻击路径:攻击者针对云环境的典型攻击路径:通过泄露的访问密钥或钓鱼获取云账户 → 枚举IAM权限和资源配置 → 利用过度授权提升权限 → 横向移动至其他云账户或服务 → 窃取数据或部署恶意资源(如加密货币挖矿)。

🔴 风险影响

数据大规模泄露(云存储集中存放大量敏感数据);业务连续性中断(云资源被删除或篡改);合规审计失败(云配置不符合等保、GDPR等要求);成本失控(恶意资源消耗导致云费用激增)

🛡️ 防御策略

CSPM部署:部署云安全态势管理(CSPM)工具,持续扫描云资源配置,自动检测公开存储桶、过度授权IAM策略、未加密数据库等风险。推荐产品包括Palo Alto Prisma Cloud、Wiz、Orca Security等。

CWPP实施:部署云工作负载保护平台(CWPP),保护工作负载运行时安全,包括容器镜像扫描、运行时威胁检测和漏洞管理。CrowdStrike Falcon Cloud Security、Trend Micro Cloud One提供此类能力。

最小权限原则:严格执行云资源的最小权限访问,定期审计IAM策略,移除未使用的权限和账户。使用AWS IAM Access Analyzer、Azure AD Access Reviews等工具辅助审计。

云原生安全集成:将安全工具集成到CI/CD流水线,在代码提交、镜像构建和部署阶段自动执行安全扫描,实现DevSecOps。

趋势四:供应链与第三方风险加剧

供应链攻击已成为攻击者突破企业防御的高效途径。通过入侵软件供应商、开源组件或第三方服务商,攻击者可同时影响大量下游企业:

典型案例回顾:2024-2025年间多起重大供应链安全事件:某知名IT管理软件被植入后门,影响全球数千家企业;某开源日志框架的漏洞被大规模利用,攻击者通过日志注入实现远程代码执行;某代码托管平台的大规模凭据泄露事件,导致大量私有仓库被克隆。

🔴 风险影响

单点突破影响面广(一次供应链攻击可影响数千家下游企业);检测困难(攻击来自可信来源,传统安全工具难以识别);修复周期长(需要等待供应商发布补丁并全网部署);信任体系崩塌(对第三方软件和服务信任度下降)

🛡️ 防御策略

软件成分分析(SCA):使用SCA工具扫描应用依赖,识别已知漏洞、许可证风险和恶意组件。推荐Snyk、Sonatype Nexus Lifecycle、JFrog Xray等工具。

供应商安全评估:建立第三方供应商安全评估流程,要求关键供应商提供安全认证(如ISO 27001、SOC 2)和漏洞披露政策。定期审计供应商的安全状况。

零信任供应链:对供应链引入的代码和组件实施零信任原则,所有外部代码必须经过安全扫描和代码审查,不可直接部署至生产环境。

SBOM管理:要求供应商提供软件物料清单(SBOM),建立内部SBOM库,在漏洞爆发时快速定位受影响组件和系统。

趋势五:AI辅助攻击技术成熟

攻击者正在利用AI技术提升攻击效率和成功率,主要体现在以下方面:

防御侧AI应用:防御方也在积极利用AI技术:AI驱动的威胁检测可识别异常行为模式;自然语言处理(NLP)检测钓鱼邮件中的语义异常;机器学习模型预测漏洞利用概率;自动化响应系统缩短检测到响应的时间。

🔴 风险影响

钓鱼攻击成功率上升(定制化内容更难识别);社会工程攻击升级(深度伪造视频和音频极具欺骗性);漏洞发现速度加快(攻击者更快利用新漏洞);攻防不对称加剧(攻击者使用AI的成本低于防御者)

🛡️ 防御策略

AI驱动安全工具:部署利用AI技术的安全产品,如AI驱动的邮件安全网关(可检测AI生成内容)、行为分析平台(识别异常用户行为)和自动化威胁狩猎工具。

深度伪造检测:在关键业务流程(如大额转账审批、敏感操作授权)中引入多因素验证,不依赖单一通信渠道。部署深度伪造检测工具验证视频和音频真实性。

安全意识培训升级:更新员工安全意识培训内容,包含AI生成钓鱼邮件和深度伪造攻击的识别技巧。定期开展模拟钓鱼测试,检验培训效果。

AI安全治理:建立企业AI使用政策,规范员工使用生成式AI工具的行为,防止敏感数据通过AI API泄露。

趋势六:国家背景攻击组织活跃度上升

具有国家背景的高级持续性威胁(APT)组织活跃度持续上升,攻击目标从传统军政机构扩展至关键基础设施、高科技企业和供应链节点:

防御挑战:APT攻击的防御难点:攻击者资源丰富,可长期潜伏;使用定制工具和零日漏洞,传统签名检测无效;攻击链复杂,单点检测难以发现完整攻击路径;目的性强,一旦锁定目标会持续尝试不同入侵途径。

🔴 风险影响

核心知识产权窃取(研发数据、技术图纸、商业计划);关键基础设施瘫痪(能源、通信、交通系统);国家安全风险(供应链和基础设施受控);长期潜伏损害(攻击者长期潜伏,持续窃取数据)

🛡️ 防御策略

威胁情报集成:订阅商业威胁情报服务(如CrowdStrike Intelligence、Mandiant Threat Intelligence、Recorded Future),及时获取APT组织最新TTP和IOC指标,更新检测规则。

威胁狩猎(Threat Hunting):建立内部威胁狩猎团队,基于威胁情报主动搜索网络中的异常活动和潜伏威胁。使用CrowdStrike Falcon OverWatch、Microsoft Threat Hunters等服务补充内部能力。

网络流量分析(NTA):部署网络流量分析工具,检测C2通信、数据外传和横向移动等网络层异常行为。ExtraHop、Darktrace、Vectra AI等提供AI驱动的网络检测能力。

应急响应预案:制定APT攻击专项应急响应预案,明确发现、遏制、根除和恢复流程。定期开展APT攻击模拟演练(红蓝对抗),检验防御体系有效性。

企业防御策略与产品选型

面对上述6大威胁趋势,企业需要构建分层防御体系,覆盖预防、检测、响应和恢复四个阶段。以下是按安全域划分的产品选型建议:

端点与身份安全

安全能力 推荐产品/方案 核心功能
端点检测响应(EDR) CrowdStrike Falcon / Microsoft Defender for Endpoint / SentinelOne 实时行为分析、威胁检测、自动响应、取证分析
身份威胁检测(ITDR) CrowdStrike Falcon Identity / Okta Identity Engine / Microsoft Entra ID Protection 异常登录检测、凭据滥用识别、风险自适应认证
特权访问管理(PAM) CyberArk Privileged Cloud / Delinea Secret Server / BeyondTrust 凭据保险库、会话管理、即时访问、权限审计
多因素认证(MFA) Okta / Microsoft Authenticator / Duo Security / YubiKey FIDO2/WebAuthn支持、生物识别、推送认证

云与网络安全

安全能力 推荐产品/方案 核心功能
云安全态势管理(CSPM) Wiz / Orca Security / Palo Alto Prisma Cloud 配置审计、合规检查、风险优先级排序
云工作负载保护(CWPP) CrowdStrike Falcon Cloud / Trend Micro Cloud One / Aqua Security 容器安全、运行时防护、漏洞扫描
网络流量分析(NTA) Darktrace / Vectra AI / ExtraHop AI驱动网络检测、C2识别、横向移动检测
零信任网络访问(ZTNA) Zscaler Private Access / Palo Alto Prisma Access / Cato ZTNA 应用级访问控制、身份感知、设备信任

安全运营与威胁情报

安全能力 推荐产品/方案 核心功能
安全信息与事件管理(SIEM) Splunk / Microsoft Sentinel / IBM QRadar / Elastic Security 日志聚合、关联分析、告警管理、合规报告
安全编排自动化(SOAR) Palo Alto XSOAR / Splunk SOAR / Torq 剧本编排、自动响应、案例管理
威胁情报平台(TIP) Recorded Future / Mandiant Threat Intelligence / Anomali IOC管理、威胁情报分析、攻击者追踪
托管检测响应(MDR) CrowdStrike Falcon OverWatch / Arctic Wolf / Red Canary 24/7威胁监控、专家分析、事件响应

说明:以上产品选型为行业常见方案参考,实际部署需根据企业环境、预算和技术偏好进行适配。各产品名称归 respective 厂商所有。VISBAT提供部分产品的咨询与部署服务,详情可联系我们的安全顾问。可为企业开展等保及其他安全合规建设提供技术支持。

VISBAT相关安全服务

针对上述威胁趋势,VISBAT提供以下安全服务,帮助企业构建纵深防御体系:

📋 企业安全成熟度自查清单

🛠️ 相关安全产品推荐

CrowdStrike Falcon EDR

AI驱动的端点检测与响应平台,覆盖威胁狩猎、实时监控和自动化响应

了解详情 →

Microsoft Defender for Endpoint

集成威胁防护、端点管理、自动化响应的一体化XDR平台

了解详情 →

SentinelOne 端点安全

自主式端点保护平台,集成EDR、IoT安全和云工作负载保护

了解详情 →

Palo Alto Prisma Cloud

全面的云安全平台,整合CSPM、CWPP、CWPP和云网络安全能力

了解详情 →

Wiz 云安全态势管理

以API驱动的云安全平台,提供配置审计、合规检查和风险优先级排序

了解详情 →

常见问题

什么是身份攻击,为什么成为主流威胁?

身份攻击是指攻击者通过窃取或滥用合法用户凭据(如用户名密码、API密钥、会话令牌)来访问企业系统,而非利用技术漏洞。根据CrowdStrike报告,80%的入侵事件涉及身份凭据的滥用。身份攻击成为主流的原因包括:远程办公普及扩大了攻击面;多因素认证部署率不足;密码重用现象普遍;钓鱼攻击技术持续进化。防御身份攻击需要实施多因素认证、零信任架构、特权访问管理(PAM)和持续身份验证等技术措施。

EDR和XDR有什么区别,企业如何选择?

EDR(端点检测与响应)专注于单个端点设备的安全监控和威胁响应,提供进程行为分析、恶意软件检测和端点取证能力。XDR(扩展检测与响应)将EDR的能力扩展到网络、云工作负载、身份和邮件等多个数据源,通过统一平台关联分析跨域威胁。选择建议:中小型企业或端点安全基础薄弱的企业,优先部署EDR建立基础防护能力;拥有复杂IT环境(多云、混合网络、大量远程终端)的中大型企业,选择XDR获得更全面的威胁可见性和关联分析能力。

勒索软件攻击下降是否意味着风险降低?

不意味着风险降低。CrowdStrike报告显示勒索软件攻击数量下降,但攻击质量显著提升:攻击者更精准地选择高价值目标(大型企业和关键基础设施);加密前数据窃取成为标准操作(双重勒索);攻击链更复杂,从初始入侵到加密部署的平均时间缩短至数小时。企业不应因攻击数量下降而放松警惕,反而需要加强针对性防御措施,包括离线备份、网络分段、快速检测响应和勒索软件专项演练。

云工作负载保护平台(CWPP)和云安全态势管理(CSPM)有什么区别?

CWPP(Cloud Workload Protection Platform)专注于保护工作负载运行时安全,包括容器、虚拟机和无服务器函数的漏洞扫描、运行时防护和恶意软件检测。CSPM(Cloud Security Posture Management)专注于云资源配置的安全合规,自动检测存储桶公开访问、安全组配置错误、IAM权限过度授权等配置风险。两者互补:CWPP解决工作负载层面的安全威胁,CSPM解决云环境配置层面的合规风险。建议企业同时部署两类工具,实现云环境的全栈安全防护。

威胁狩猎和SOC监控有什么区别?

SOC监控(安全运营中心监控)是被动式安全运营,依赖SIEM和告警规则检测已知威胁模式,安全分析师响应已触发的告警。威胁狩猎是主动式安全分析,基于威胁情报和假设驱动,主动搜索网络中可能存在的未知威胁或绕过检测的攻击痕迹。两者的关系:SOC监控处理已知的、规则可定义的威胁;威胁狩猎发现未知的、高级的、绕过传统检测的威胁。成熟的安全运营体系应同时包含SOC监控和定期威胁狩猎活动,形成被动+主动的完整防御能力。

中小企业如何低成本构建有效防御体系?

中小企业可采用以下优先级策略:第一,部署基础EDR(如Microsoft Defender for Endpoint,包含在Microsoft 365 E3中)覆盖所有端点;第二,强制实施MFA(优先使用免费或低成本的 Microsoft Authenticator(具体以相关厂商官方政策为准));第三,建立离线备份(使用外部硬盘或低成本云备份服务);第四,开展免费安全意识培训(如 CISA 提供的培训资源,具体以相关机构官方政策为准);第五,使用免费漏洞扫描工具(如 OpenVAS,具体以相关产品官方政策为准)定期扫描。随着预算增长,再逐步引入SIEM、PAM和威胁情报服务。

零信任架构实施周期和成本如何?

零信任架构是渐进式实施过程,而非一次性项目。典型实施周期为1-3年,分阶段推进:第一阶段(3-6个月)实施身份安全强化(MFA、SSO、条件访问);第二阶段(6-12个月)部署端点安全(EDR、设备信任评估)和网络微分段;第三阶段(12-24个月)实施应用级访问控制(ZTNA)和数据安全(DLP、加密);第四阶段(24-36个月)实现全面自动化和AI驱动安全运营。成本取决于企业规模和选择的产品,可从每年数万元(中小型企业基础方案)到数百万元(大型企业全栈方案)不等。

云安全和传统安全有什么区别?

云安全与传统安全在责任模型、技术栈和运维方式上有显著区别:责任模型方面,云安全遵循共享责任模型,云厂商负责基础设施安全,客户负责工作负载和数据安全;技术栈方面,云安全依赖API驱动、自动化和云原生工具(如CSPM、CWPP),而非传统硬件防火墙和物理隔离;运维方式方面,云安全强调DevSecOps,将安全集成到CI/CD流水线,实现持续安全监控。企业需要为云环境建立专门的安全能力,不能简单移植传统安全方案。

本文内容基于CrowdStrike《2025全球威胁报告》(Falcon OverWatch、Intelligence等模块数据)公开披露信息撰写。Gartner、Forrester等分析机构报告中的产品象限名称统一用"入选XX魔力象限"表述,不涉及象限名称引用。如需了解更多威胁情报与安全防御方案,欢迎联系VISBAT维思贝特。可为企业开展等保及其他安全合规建设提供技术支持。

需要网络安全方案评估或落地支持?

我们的网络与安全团队可帮助企业梳理现状,规划零信任、SASE、等保合规与终端安全等落地路径,提供从评估、选型到部署的一体化服务。

📞
咨询热线
400-833-4546
📧
商务邮箱
内容维护:VISBAT维思贝特
VISBAT 维思贝特是网络安全解决方案提供商,专注于零信任、SASE、OT/ICS 安全、端点安全与企业安全架构,为企业提供从评估、选型到落地的一体化能力。本文为面向企业 IT 负责人的科普与落地参考,具体功能、配置与合规以官方文档与实际评估为准。