“别做安全,这样更划算” – 风险计算器怎么说,攻击后的账单又怎么说

有一个公式,你会为了CISSP考试而学习它,之后却没人敢照字面意思去用:安全措施的成本不应超过它所防止的损失。听起来很合理。问题在于,如果你把波兰的真实数字代进去,得出的结论常常是:做安全不划算。💥

在有人朝我扔拖鞋之前先说一句:这个公式不是我发明的。发明它的人,是想让安全变成理性的事,而不是宗教。今天我想认真对待它,诚实地算一算,看看它在哪里失效。

⚡ 速览(给忙碌的人):

  • CISSP公式:年度预期损失(ALE)= 单次事件的损失 × 每年发生频率。成本高于ALE的措施是”不理性的”。
  • 现实:一次数据泄露的平均成本如今是499万美元(IBM 2026)。Equifax因为少打一个补丁付出了约14亿美元。Change Healthcare因为一台Citrix服务器没开MFA,付出了约29亿美元。
  • 但是:Equifax的股价一年内恢复,2021年还创了历史新高;Żabka在收到75.6亿欧元收购要约三天后丢了源代码,黑客标价5000欧元,股价纹丝不动。GDPR实施八年,波兰企业被罚总额约2500万欧元;泄露后真正离开的客户约11%,尽管78%的人说他们会走。
  • 只是平均值不会死:KNP Logistics(158年历史、730个岗位)毁于一个被猜中的密码;Travelex、Vastaamo、Lincoln College和National Public Data也没能站起来;在波兰,自行车制造商7Anna(Rondo、NS Bikes)因为一笔转账被改了收款账户就申请了破产。
  • 结论:公式没错,是企业喂给它的数字被压低了。真正能改变结果的唯一变量,是有意识的客户,以及正在追上来的监管者。

先说一句异端:安全是成本,不是价值

给非技术读者的简短版本。风险管理是这样算的:

  • SLE(单次损失预期)- 某件事发生一次你会损失多少。说白了:一次失误的价格。
  • ARO(年度发生率)- 它一年发生几次。说白了:概率。
  • ALE(年度损失预期)= SLE × ARO。说白了:如果你什么都不做,这个风险平均每年花你多少钱。

然后是每个CISSP都背得滚瓜烂熟的规则:一项安全措施的年度成本不应超过它所降低的ALE。如果保险箱比里面装的东西还贵,就别买保险箱。

我们算个例子(数字是编的,机制是真的)。一家有20万客户的网店。老板估计:泄露意味着罚款、律师费、流失一些客户,就算150万兹罗提吧。概率?”嗯,十年大概一次”,也就是ARO = 0.1。

教科书计算器(假设数据)

150万 PLN
SLE – 一次事件的价格
×
0.1
ARO – “十年一次”
=
15万 PLN
ALE – 年度预期损失
30万 PLN
一个”像样的”安全项目的年度成本
30万 > 15万 → 按公式:不划算 ❌

结果:按公式,不划算。等出事再赔更便宜。

第一课:公式不蠢。蠢的往往是我们代进去的数字。马上你就会看到差多少。

现实检验:攻击之后的账单

不做”拍脑袋”的估算,我们看真实账单。

2026年,一次数据泄露要花多少钱?

根据IBM Cost of a Data Breach 2026报告(602家组织,2025年3月至2026年2月的事件),一次泄露的平均成本是499万美元,创历史新高,比上年增长12%。在美国是1150万美元。从入侵到控制的平均时间:247天。对我们的公式最重要的一点:这笔成本里近三分之二既不是赎金也不是罚款,而是检测、升级和业务流失,也就是停机,以及在这期间去别家买东西的客户。

全球数据泄露平均成本(百万美元)

2020
3.86
2021
4.24
2022
4.35
2023
4.45
2024
4.88
2025
4.44
2026
4.99 – 历史新高

来源:IBM / Ponemon Institute, Cost of a Data Breach Report 2020-2026。2026年美国平均:1150万美元。

受访企业中39%在过去一年里至少遭遇过一次勒索软件攻击。把这个数当ARO代进去,替换”十年一次”,你的ALE刚刚翻了两番。

Equifax:一个补丁,14亿美元

2017年,美国征信机构Equifax泄露了约1.48亿人的数据。入口是Apache Struts的一个已知漏洞(CVE-2017-5638),补丁两个月前就已经发布。根据公司自己的披露,成本超过14亿美元:和解金、监管机构、律师、给受害者的信用监控,外加至少10亿美元的强制安全投入。保险赔了1.25亿。杯水车薪。

Change Healthcare:赎金2200万,账单近30亿

2024年2月,美国最大的医疗结算服务商。攻击者通过一个没有启用MFA的Citrix远程访问入口进来(多因素认证,就是手机App上那第二个验证码)。母公司UnitedHealth向ALPHV/BlackCat支付了2200万美元赎金,对方随后带着钱消失。2024年这一事件的总成本:接近29亿美元,包括停机、重建、给收不到钱的医院的无息贷款。赎金还不到账单的1%。

缺了什么,花了多少

EQUIFAX,2017
缺了:1个补丁(已发布2个月)
泄露:1.48亿人
约14亿美元
保险赔付:1.25亿美元
CHANGE HEALTHCARE,2024
缺了:1台Citrix服务器的MFA
赎金:2200万美元(不到账单的1%)
约29亿美元
母公司披露,仅2024年一年的成本

第二课:算SLE的时候,别把法定罚款填进去。填停机、人力、律师、丢掉的合同,以及247天的善后。那才是一次事件的价格。

股市的记忆只有七秒 🐟

这里开始有意思了,因为”不划算”这个论点有数据的有力支持。Comparitech多年来一直分析泄露公开后的股价。在2024年版(118家纽交所上市公司,2007-2023年的事件)中得出:

  • 股价平均仅下跌1.4%,在41个交易日后触底;
  • 53天后回到泄露前的水平
  • 六个月内,受影响公司平均落后纳斯达克3.2%,感觉得到,但不算悲剧。

泄露公开后的股价 – 118家公司的平均值(Comparitech 2024)

第0天
泄露公开
第41天
-1.4%
最低点
第53天
0%
回到泄露前水平
6个月
-3.2%
相对纳斯达克

按交易日计。平均值会抹平一切,所以下面我展示具体公司。

Equifax:从恐慌到历史新高

平均值是一回事,具体公司是另一回事。我们用财经媒体的数字一步步跟踪Equifax。2017年9月7日,股价142.72美元。公开泄露的次日:-13.7%,1999年以来最大单日跌幅。一周后股价跌破100美元,最低约93美元,跌去超过三分之一。

Equifax(EFX)- 关键时点的股价,美元

142.72
2017年9月7日
前一天
123.23
2017年9月8日
-13.7%
98.99
2017年9月13日
跌破100美元
约93
2017年9月中旬
最低点
135.91
2018年9月7日
一年后
221.41
2021年4月
新高
约182
2026年9月
今天

收盘价和点位来自CNBC、Fortune、AJC(2017)、The Daily Swig(2018)、Zacks(2021)、Trading Economics(2026)的报道。示意图,不含股息。

泄露一年后,2018年9月7日,股价135.91美元,几乎回到原点。当时The Daily Swig引用的一位分析师说得很直白:投资者就是忘了。2020年12月,股价创下历史新高;2021年4月,季报发布后跳涨14.9%至221.41美元。一家丢了近一半美国成年人数据、赔了14亿美元的公司,比任何时候都值钱。🤷

第二天:从恐慌到耸肩

为了避免被说挑方便的例子,这里列出几家公司在事件公开后第一个交易日的表现,其中三家来自华沙证券交易所(GPW):

事件公开后第一个交易日的股价反应

Okta,2023年10月
-20%
SolarWinds,2020年12月
-17%
Equifax,2017年9月
-13.7%
CD Projekt(GPW),2021年2月
约-5%
Monnari(GPW),2021年8月
-2%
Żabka(GPW),2026年8月
无明显反应
UnitedHealth,2024年4月*
+7.5%

* UnitedHealth:对季报的盘前反应,报告中公司计入了8.72亿美元的Change Healthcare攻击成本,其余业务盖过了这次事件。来源:MarketBeat、CNBC、AJC、money.pl、Stockwatch、Interia、FXMAG、The Register。

从这张表里能看出几点:

  • SolarWinds和Okta挨得最重,因为安全就是它们的产品。SolarWinds卖的是网络管理软件,2020年攻击者正是通过它进入了美国政府部门;股价周一跌17%,一周跌23%,累计跌去超过三分之一。公司后来向股东支付了2600万美元和解金。卖登录和MFA的Okta,在2023年10月泄露后一天跌了约20%。如果你卖的是信任,市场给你的泄露定价是不一样的。
  • CD Projekt是降低SLE的教科书案例。2021年2月,一个勒索软件团伙加密了部分系统并窃取了游戏源代码。公司有完好的备份,拒绝谈判和付款,股价在放量下跌了5-6%。顺带一提:投资者不满消息是通过Twitter而不是交易所正式公告发出的,沟通也是账单的一部分。
  • Żabka展示了更有意思的东西。下面细说,因为这是一个新鲜的、波兰的、格外有教育意义的案例。

第三课:如果你是业务扎实的大公司,市场原谅你的速度比你走完监管程序还快。这才是董事会不慌的真正原因。两点保留:当安全是你的产品时,市场另算(SolarWinds、Okta);当你有备份、会说”不”时(CD Projekt),你不需要任何人的原谅。还有一个警告:如果你没上市,连这层缓冲都没有,你只有账单。

没能站起来的那些 ⚰️

上面说的都是活下来的公司。现在轮到那些不在Comparitech统计里的,因为它们已经没有股价了。名单不长,这一点很重要,我马上解释为什么,但名单上的每一项都遵循同一个模式。

攻击后关闭或破产的公司

DigiNotar荷兰,2011
证书颁发机构。伪造证书、弱管理员密码、没有杀毒软件。
不到一个月破产
Code Spaces英国,2014
代码托管。攻击者进入AWS控制台,连备份一起删除了数据。
几天内关闭
Travelex英国,2020
外币兑换。除夕夜遭REvil勒索软件,30个国家系统瘫痪,支付230万美元赎金。
进入破产管理,1300个岗位
Vastaamo芬兰,2021
心理治疗连锁机构。治疗记录泄露,患者被直接勒索。
破产,CEO被定罪
Lincoln College美国,2022
高校。勒索软件,招生和募款系统停摆3个月。
157年后关闭
KNP Logistics英国,2023
运输,500辆卡车。一个被猜中的密码,没有MFA,备份被毁。
158年后破产,730个岗位
National Public Data美国,2024
数据经纪商。数亿人数据泄露,诉讼潮。
几个月内破产
7Anna(Rondo、NS Bikes、Creme)波兰,2025
高端自行车。一笔客户付款被转到葡萄牙的诈骗账户。
申请破产
ZEGO德国,2026
纺织整理,60名员工。勒索软件,固定成本照跑,6周无法生产。
申请破产

来源:BBC/Panorama、Infosecurity Magazine、Tom’s Hardware、TechRadar、Malwarebytes、Assured、rp.pl、gdpr.pl(链接见文末)。

KNP:158年,500辆卡车,一个密码

这是BBC Panorama在2025年讲述的故事,值得在每个董事会上重讲一遍。KNP Logistics Group(品牌Knights of Old,1865年创立)有网络保险、有备份、有流程。2023年6月,Akira团伙猜中了一名员工的密码,没有MFA。第二天早上保险公司的危机团队到达时,一切都被加密了:服务器、备份、灾备、终端。赎金要求估计约500万英镑,公司拿不出。没有财务数据,就没法拿到过桥贷款,也没法出售业务。2023年9月:进入破产管理,裁员730人。前共同所有人如今在媒体上讲述,一个密码终结了158年的历史。

Travelex、Vastaamo、Lincoln College:三个行业,同一个结局

Travelex在2019年除夕夜遭遇勒索软件,在30个国家关闭系统,据报道与REvil谈判,最终支付约230万美元。八个月后公司进入破产管理;疫情补了最后一刀,但耗尽储备的是那次攻击。芬兰心理治疗连锁机构Vastaamo丢失了约33000名患者的治疗记录,攻击者直接勒索患者。公司2021年破产,前CEO因数据保护过失被定罪,这大概是欧洲个人责任的最佳例证。伊利诺伊州的Lincoln College熬过了西班牙流感、大萧条和两次世界大战,却没熬过2021年12月勒索软件之后没有招生系统的三个月。2022年5月,157年后关门。

波兰:7Anna和一张越来越长的名单

我们的案例不是”勒索软件”,而是更平淡无奇的东西。格但斯克的高端自行车制造商7Anna(品牌Rondo、NS Bikes、Creme)在2025年8月申请破产。管理层直言:决定性的打击是一次攻击,黑客把一名客户的付款转到了葡萄牙的诈骗账户。经典的BEC(商业邮件欺诈):邮箱被劫持后,发票上的收款账号被调包。公司本来就有客户和融资方面的问题,”他们偷走了一大笔钱”成了压垮骆驼的最后一根稻草。零加密、零赎金、零数据泄露,照样破产。

《共和国报》在同一篇文章里继续列举:Herbapol Lublin被索要90万美元赎金(公司没有付,靠自己恢复了系统,证明活下来是可能的),家具制造商Kler损失约80万兹罗提,Polada被窃取250GB数据。而在这些之下,还有一整层没有公关部门、因而没有任何媒体会报道的公司。CERT Polska在2025年记录了创纪录的260783起事件;在Sophos的”波兰勒索软件2024″调查中,6%的受攻击企业丢失了全部数据,只有14%完整找回。就在我们西边国境之外:德国阿沙芬堡的纺织整理企业ZEGO,60人,经营35年,2026年3月遭勒索软件,固定成本照跑,六周无法生产,7月申请破产

关于统计数据的诚实说明:网上流传着”60%的小企业在遭受攻击后半年内倒闭”。没人能指出这个数字的出处,我把它当作都市传说。硬数据说的是另一回事:根据Sophos State of Ransomware 2026,数据被加密的组织中只有约2%什么都没找回。企业彻底死亡是罕见的。但”罕见”不等于”不可能”,而且它从来不是随机的。

看看这份名单上所有公司的共同点。不是攻击的精巧程度。攻击者够得着的备份(Code Spaces、KNP)。一个没有MFA的密码(KNP、DigiNotar)。比资金缓冲更长的停机(ZEGO、Lincoln College、Travelex)。一个被劫持的邮箱(7Anna)。这些东西没有一个需要每年30万兹罗提才能修好。也没有一个能装进电子表格的”ALE”那一行,因为电子表格假设事件之后公司还在,还付得起账单。

第四课:CISSP公式有一个隐藏前提:你能活下来承担损失。对Equifax来说是真的。对一家只有两周现金流、备份和生产在同一个网络里的公司来说,ALE不是年度成本,而是保质期。

波兰:(暂时)不疼的罚款

现在看我们自家后院。因为在波兰,”不划算”这个论点多年来听起来格外有说服力。

  • GDPR实施八年,波兰企业收到106笔罚款,总额约2490万欧元。换句话说:整个国家、所有企业、八年,还不到IBM所说的美国一次平均泄露的成本。
  • 2025年有了变化:波兰数据保护机构UODO开出32笔罚款,总额近6450万兹罗提,上一年是1390万。纪录是对Poczta Polska(国家邮政)的2700万兹罗提,对私营企业的最高罚款是对ING Bank Śląski的1840万,麦当劳波兰因为一家没人审核过的分包商泄露员工数据被罚近1700万。

UODO罚款 – 年度总额(百万兹罗提)

2024
13.9
2025
64.5(32笔,+363%)

波兰最高的单笔GDPR罚款(百万兹罗提)

Poczta Polska
27
ING Bank Śląski
18.4
McDonald’s PL
约17
Morele.net
3.8

来源:UODO/PAP(2025年总结)、LexDigital、Forsal。对比:IBM 2026所称的美国平均泄露成本为1150万美元,超过波兰八年GDPR罚款的总和(约2490万欧元)。

不过我最喜欢的波兰案例是电子产品网店Morele.net。2018年11月:220万客户数据泄露。2019年9月:UODO开出280万兹罗提罚款(部分数据未加密、没有双因素登录、没有风险分析)。2023年2月:最高行政法院以程序理由撤销决定。2024年2月:UODO再次开罚,这次是380万兹罗提。公司宣布再次上诉。现在是2026年,店在营业,客户在下单,案子进入第八年

Morele.net:一笔罚款,诉讼第八年

2018年11月
220万客户数据泄露
2019年9月
UODO:罚款280万PLN
2023年2月
最高行政法院撤销决定
2024年2月
UODO再次开罚:380万PLN
2026
再次上诉。店在营业。

从电子表格的角度看:一笔罚款摊在八年里,还附带永远不付的选项。很难找到比这更好的”什么都不做”的理由了。

ALAB Laboratoria也类似,直到2026年为止它是波兰最大的医疗数据泄露(2023年11月,检验结果、国民身份号码)。公司没有支付赎金,UODO于2023年12月启动检查,检查已经完成,据最新报道仍在分析材料,尚无罚款决定。这是全国最大医疗数据泄露之后的第三年。

2026年8月:Żabka和MyDr,一堂现场课

最近波兰得到了两个新鲜案例,完美地展示了等式的两面。

波兰,2026年8月:两起事件,两种量级

326亿 PLN
Couche-Tard收购要约中Żabka的估值(2026年7月31日)
5000 €
黑客对89个代码仓库和54.1万条Jira工单的开价
18,814,422
从MyDr窃取的数据库中的国民身份号码数量(超过2TB,医疗数据)
约1500 PLN
波兰法院迄今为一个人的数据泄露判给的赔偿额

来源:Niebezpiecznik、Sekurak、CRN、TVN24 Biznes、money.pl、Zaufana Trzecia Strona、Antyweb。

Żabka。2026年7月31日,加拿大的Couche-Tard宣布以75.6亿欧元收购波兰最大便利店连锁Żabka集团。8月2日,一个黑客论坛上出现了一则出售信息:89个GitLab代码仓库的源代码、54.1万条Jira工单、22.9万条IT服务台工单、文档和生产环境凭据,全部只要5000欧元。在样本中,每个仓库转储里都出现同一个访问令牌。公司确认与加盟商信息交换系统遭到未授权访问。股价呢?据市场报道,投资者平静地接受了这个消息,收购要约撑住了估值。一家估值326亿兹罗提的公司的全部IT资产,标价5000欧元出售,而电子表格说:什么都没发生。我们的等式在实践中就是这样运作的。

MyDr。两周后:一家为超过12000家医疗机构提供软件的供应商(ZnanyLekarz / DocPlanner集团旗下)。攻击者声称掌握近1900万波兰人的数据:身份号码、就诊记录、处方;政府确认了规模,并在bezpiecznedane.gov.pl上开通了查询服务。花絮:黑客自己联系了媒体,因为MyDr的员工不回他们的邮件和短信,而且他们把自己的提议称为”购买安全审计结果的要约”。MyDr没有上市,所以没有股价可跌。UODO的检查要花几个月。受害者呢?UODO主席提醒大家可以索赔,但法院迄今判给的赔偿约为每人1500兹罗提。现在想象一下,1900万人里哪怕只有1%起诉。这不是预测,是算术,也是这篇文章里唯一一个应该让董事会停止阅读、开始计算的数字。

不过有个”但是”,我最近写过:NIS2和波兰新的KSC法引入了最高1000万欧元或营业额2%的罚款,而且组织负责人要承担个人责任,最高达其薪酬的300%。这是第一部把CEO的名字而不只是公司税号写进公式的法规。

第五课:监管者追得慢,但在追。UODO的罚款一年内翻了四倍多,NIS2加上了个人责任,MyDr之后民事索赔不再是理论。那些多年来”理性地”搁置这个话题的公司,用的是2019年的ARO。现在不是那一年了。

客户:78%说会走,11%真走

我们来到了核心。如果市场和监管者都惩罚得不够,那就只剩最后一个因素:客户。

在Ping Identity的调查中(2018年,美国、英国、法国、德国3000多人),78%的受访者表示泄露后会停止在线使用该品牌。对任何公司来说,这听起来像世界末日。

只不过RAND公司问的不是”你会怎么做”,而是”你做了什么”。结果:在真正收到过泄露通知的人中,只有11%与公司断绝了关系,65%什么都没改变,77%对公司的应对感到满意。他们拿了免费的信用监控服务,然后继续过日子。

泄露后的客户:说的与做的

“泄露后我会停止使用这个品牌”(Ping Identity 2018,声明的意向)
78%
收到泄露通知后真正断绝关系(RAND 2016,实际行为)
11%
什么都没改变(RAND 2016)
65%

来源:Ping Identity Consumer Survey 2018;RAND Corporation, RR-1187(2016)。

我在身边也看到同样的事。泄露之后有多少人不再在Morele买东西?ALAB之后有多少人换了检验机构?8月有多少Żabka的顾客去了竞争对手那里?我没有硬数据,但我有眼睛,我看到的是同样的公司、同样的客户。

第六课:只要客户不用钱包投票,企业电子表格里的ARO × SLE就会很低,公式就会与安全作对。这不是技术问题,是需求问题:安全会在客户开始要求它的那一刻开始划算。监管只是这种需求的假肢。

那么…不做安全?公式看不见的三件事 😈

如果我在这里停笔,这篇文章就可以拿去当削减预算的理由。所以,说实话:公式在这里失效。

1. 平均值不会死。你会。

ALE算的是平均值。但损失分布有一条肥尾:大多数事件是几十万,可时不时会来一个29亿的。Equifax和UnitedHealth活下来了,因为它们有本钱。KNP、ZEGO和7Anna没有。对一家50人的公司来说,一次三周的停机加一笔罚款不是”高于平均的损失”,而是业务的终结。Chainalysis在2025年报告中显示,攻击者恰恰转向了中小企业。

勒索软件2025:付钱的更少,更贵,更频繁

+50%
攻击数同比(泄露站点上约8000名受害者)
28%
的受害者付了钱 – 历史最低
1.27万 → 5.96万美元
已支付赎金中位数(+368%)
1427 → 439美元
黑市上企业网络访问权限的价格(2023 → 2026)

来源:Chainalysis, 2026 Crypto Crime Report;Darkweb IQ。

你的ARO不是”十年一次”。刚刚有人用一箱油的价钱买到了进入你公司的入口。而正如Żabka所示,他会用一台二手笔记本的价钱把你的全部技术文档卖掉。

2. 安全措施的成本下降得比事件的成本更快

再看一遍原因:Equifax,一个补丁。Change Healthcare,一台服务器的MFA。Morele,没有2FA也没有加密。KNP,一个被猜中的密码和攻击者够得着的备份。7Anna,一个被劫持的邮箱。Żabka,一个在所有仓库转储中反复出现的访问令牌。这些都不是精巧的行动,而是卫生问题。今天,MFA、离线备份、更新和每年一次测试的成本只是十年前的零头,却能切掉大多数现实场景。CD Projekt没付赎金,因为它有备份,这就是”一天-5%”和KNP之间的全部差别。在开头的等式里,我给”像样的项目”写了30万兹罗提。真相是,80%的效果来自这笔钱的前20%。CISSP公式没让你买下一切,它让你买那些最便宜地降低ALE的东西。

3. 公式算的是公司。法律算的是你。

股价回来了,罚款过时效了,客户忘了。但KSC法下管理层的个人责任不是公司资产负债表上的一行,而是你家庭预算里的一行。在芬兰,Vastaamo的前CEO因保护患者数据失职被定罪。2023年10月,美国SEC起诉了SolarWinds及其CISO个人,指控其在安全状况上误导投资者。法院后来驳回了大部分指控,但信号已经传遍世界:安全负责人的名字出现在了起诉书上。第一个自掏腰包的波兰CEO,将比十份IBM报告更快地改变一千家公司的电子表格。

总结:如何诚实地计算 ✔️

同一个公式,诚实的数据

❌ 2019年的电子表格
SLE = 法定罚款
ARO = “十年一次”
措施 = “要么全上,要么不上”
客户 = 不会注意到
CEO = 不担责
公司 = 事件后仍然存在
✔️ 2026年的电子表格
SLE = 停机 + 人力 + 律师 + 业务流失 + 247天 + 诉讼
ARO = 每年39%的企业遭遇勒索软件
措施 = MFA、备份、补丁、测试
客户 = 开始提问
CEO = 自掏腰包最高300%薪酬
公司 = 只有备份够不着时才还在
  1. 留下公式,修正数据。SLE不是法定罚款,而是停机 + 人力 + 律师 + 业务流失 + 247天善后。ARO不是”十年一次”,而是每年39%的企业遭遇勒索软件。再加一行:”如果这个季度就发生,我们撑得住吗?”
  2. 买便宜但效果大的控制措施。到处开MFA,攻击者从生产网络够不着的备份,以周而不是月计的补丁,带有效期的访问令牌,发票上的收款账户一旦变更就打电话核实。这些正是本文每个故事里缺的补丁。
  3. 检查它是否真的有效。纸面上什么都能过。KNP有保险、有备份、有流程。渗透测试,也就是对你自己系统的受控攻击,是弄清你的ALE到底是多少的最便宜的办法,也是让”审计结果”来自你自己而不是来自附带价目表的黑客的办法。
  4. 作为客户,去问。你们有MFA吗?你们测试安全吗?上次泄露之后发生了什么?每一个这样的问题都会抬高别人电子表格里的SLE。当我们开始要求安全时,安全就会开始划算。

这篇文章的标题不是我的观点。它是把五年前的数字输入计算器得到的结果。请用今天的数字重新算一遍。

常见问题(FAQ)

投资网络安全划算吗?

取决于你怎么算损失。根据IBM,2026年一次泄露的平均成本是499万美元,其中近三分之二是停机、检测和业务流失,而不是罚款。如果把事件的全部成本和现实的概率(39%的企业一年内遭遇过勒索软件)代入ALE = SLE × ARO,MFA、备份和定期测试这些基础措施的回报是多倍的。

什么是ALE、SLE和ARO?

这是风险管理概念(包括CISSP课程体系)。SLE是单次事件的成本,ARO是每年预期的事件次数,ALE(= SLE × ARO)是年度预期损失。规则是:一项措施的年度成本不应超过它所降低的ALE。

数据泄露后公司股价会跌吗?

会,但通常跌得少、时间短。根据Comparitech的分析(118家纽交所公司,2007-2023),股价平均跌1.4%,41天后触底,53天后回到泄露前水平。Equifax在2017年泄露后跌了超过三分之一,但一年后几乎回到泄露前水平,2021年还创了新高。以安全为产品的公司跌得更多(SolarWinds一天-17%,Okta -20%)。在华沙交易所,CD Projekt在2021年勒索软件攻击后跌了约5%,Żabka在2026年几乎没有反应。

网络攻击会让公司倒闭吗?

会,但很罕见:根据Sophos,数据被加密的组织中只有约2%什么都没找回。有记录的攻击后倒闭案例包括DigiNotar(2011)、Code Spaces(2014)、Travelex(2020)、Vastaamo(2021)、Lincoln College(2022)、KNP Logistics(2023,一个被猜中的密码,730个岗位)、National Public Data(2024)、德国的ZEGO(2026),以及波兰的自行车制造商7Anna(2025,转账被调包之后)。共同点:攻击者够得着的备份、没有MFA、停机时间超过现金流。

在波兰,数据泄露会受到什么处罚?

根据GDPR:最高2000万欧元或全球营业额的4%。实践中,2025年UODO开出32笔罚款,总额约6450万兹罗提;纪录是2700万兹罗提(Poczta Polska),私营企业为1840万(ING Bank Śląski)。此外,自2026年4月起,修订后的KSC法(波兰的NIS2转化立法)生效:最高1000万欧元或营业额2%的罚款,以及组织负责人最高300%薪酬的个人责任。受害者还可以提起民事索赔,迄今的判决通常为每人约1500兹罗提。

数据泄露后有多少客户会离开?

比说会走的少。调查中多达78%的人说泄露后会停止使用该品牌(Ping Identity,2018),但RAND对真正收到过泄露通知的人的研究显示,只有11%断绝了关系,65%什么都没改变。

来源 📚


想知道你的ALE到底是多少,而不是2019年的电子表格说的数字?渗透测试是对你们系统的一次受控攻击,结束后你会拿到一份具体清单:哪里有漏洞、有多严重、先堵哪个,费用往往只是一天停机成本的零头。用计算器2分钟获取报价,或者联系我,赶在别人用5000欧元向你们兜售”审计结果”之前。 🔓

Bookmark the permalink.

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注