2025年Sophos报告中最被低估的数字
当Sophos发布其2025年State of Ransomware报告时,大多数报道都聚焦于头条数据:加密率下降、恢复时间缩短、赎金支付减少。这些数字是真实的,而且意义重大。但在报告中今年首次探讨的一个部分——那些使企业暴露于风险之中的组织性因素——却隐藏着一个数据,我们认为,它彻底重塑了企业风险负责人对勒索软件的思考方式。
在接受调查的3,400家组织中,受害者平均识别出2.7个不同的促成因素,这些因素共同导致了攻击的成功。
不是一个,甚至不是两个。在每一起成功的事件中,几乎有三个独立的薄弱环节同时发挥作用。
这不是一个无关紧要的脚注,而是一个数学证明:单一控制的勒索软件防御时代已经结束——备份架构已悄然成为现代企业技术栈中最重要的补偿性控制手段。
在BackupSec,我们认为2.7这个数字是整份报告中最具战略价值的数据。本文将剖析它的真正含义、为何它使得仅依赖预防的策略在数学上站不住脚,以及它对那些仍将备份视为"真正"安全事后补充的组织意味着什么。
2.7究竟代表什么
在2025年Sophos报告中,受访者首次被要求识别导致他们遭受攻击的组织性因素——不仅仅是技术层面的入侵点,还包括使其陷入脆弱境地的更广泛的运营条件。这些调查结果描绘出一幅任何执行摘要都无法清晰概括的图景:
- 40.2%的受访者提到缺乏专业能力——即缺乏及时侦测并阻止攻击所需的技能或知识。
- 40.1%的受访者提到未知的安全漏洞——即那些直到事件发生才意识到的防御薄弱环节。
- 相当比例的受访者提到能力不足、防护产品缺失、流程纪律存在缺口,以及对自身攻击面缺乏全面可见性。
- 在此之上还叠加了技术层面的根本原因:被利用的漏洞(32%)、被攻陷的凭证(23%)、恶意邮件(19%)以及网络钓鱼(18%)。
当受访者统计他们认为促成事件发生的因素时,平均数达到了2.7。Sophos将此称为"一种复杂的、多层面的情况"。而我们则会用一个更精确的说法来形容:结构性必然。
如果2025年每一起成功的勒索软件事件都涉及近三个独立的失效环节,那么大多数企业目前仍在遵循的隐性防御模式——"发现漏洞、堵住漏洞"——所对抗的攻击者其实只需找到这三者之中的一个即可得手。与此同时,防御者却必须同时应对全部三个环节。
这不是一个安全问题,而是一个不对称问题。
不对称性:一扇门对七扇门
让我们从攻击者的角度考虑一下这道数学题。
现代勒索软件操作者——无论是国家背景的组织、RaaS附属团伙,还是独立操作者——都无需识别并利用你所处环境中的每一个薄弱环节。他们只需找到一条可行路径即可:一台未打补丁的系统、一组被攻陷的凭证、一个配置错误的云存储桶、一名易受网络钓鱼攻击的用户,或是一个管理层面的漏洞。
现在,让我们从防御者的角度考虑这道数学题。你需要负责以下各项:
- 漏洞管理——覆盖成千上万项资产,而没有任何补丁修复节奏能够可靠地始终领先于漏洞出现的速度。
- 身份治理——涵盖人类用户、服务账户、联合身份,以及日益自主化的智能体。
- 电子邮件与协作安全——这是最常见的入侵点,也是人为变数最大的环节。
- 终端防护——用以对抗那些演变速度快于基于特征码检测能力的恶意载荷。
- 网络分段——其设计需要应对持续变化的威胁模型。
- 云与SaaS配置——涉及数十甚至上百项服务,每项服务都有各自独立的权限模型。
- 备份与恢复基础设施——必须在你技术栈中其余部分已经未能阻止的情况下依然正常运作。
攻击者在这张棋盘上只需下好一格棋子,而防御者却要每天以有限的资源同时应对全部七格。
Sophos给出的2.7这一数字,是这种不对称性已不再只是假设的实证。在2025年发生的真实事件中,防御者同时在近三个格子中出现了失效——这并非因为他们疏忽大意,而是因为这一模式在结构上就注定难以实现全面预防。
为何"只需修复根本原因"是错误的数学逻辑
对事件分析的常见做法是找出"根本原因"并加以修复。合规框架强化了这种思维方式,大多数事后复盘也是如此。2025年Sophos的数据揭示了为何这种思路虽然在直觉上令人满意,却日益脱离现代事件实际发生的方式。
如果平均每起成功的事件涉及2.7个促成因素,那么识别单一的根本原因,从定义上讲就是一种不完整的分析。它只能告诉你攻击者是从哪扇门走进来的——却无法告诉你为何这栋建筑有如此多未上锁的门,以至于其中一扇总会被攻击者所利用。
这在实际运营中意义重大,因为过度纠结于去年事件具体入侵向量所耗费的资源,恰恰是本可以投入到决定明年事件走向的架构性缺口上的资源。Sophos的数据表明,以单一根本原因模式运作的组织,正在系统性地对那些决定任何入侵向量是否会导致灾难性后果的分层控制措施投入不足。
战略层面的重新定位应当是:**对于任何足够复杂的企业环境而言,攻击者终将找到一条可行的路径。**决定这条路径是否会导致赎金支付的关键问题,并非"我们是否堵住了每一扇门?",而是"一旦其中一扇门被打开,我们的架构是否依然能够存续?"
大多数企业低估的补偿性控制
以下是2.7这个数字所揭示的、无法回避的架构洞见:当预防措施注定会以某种数学规律性失效时,决定业务结果的层面就会转移到下游。
正是在这一点上,备份架构从"基础设施卫生工作"转变为"主要的战略性控制手段"。
在单一向量的威胁模型中,备份只是一种后备手段。而在2.7因素的威胁模型中,备份则是针对每一次终将发生的预防失效的补偿性控制。2025年Sophos的数据以鲜明的方式展现了这一点:
- 尽管预防能力有所提升,仍有48%的企业组织支付了赎金。
- 使用备份恢复被加密数据的比例降至四年来的最低点53%,低于上一年的73%。
- 对于员工人数在1,000至5,000人之间的企业组织而言,平均恢复成本达到$1.83 million——且该数字尚未包含任何已支付的赎金。
当你将这些数字与2.7因素这一背景相对照时,整个故事便清晰起来:各组织在预防某些攻击方面正变得更加出色,但却没有改进那些在预防失效时决定最终结果的恢复架构。其结果是预防成熟度与恢复成熟度之间的差距不断扩大——而赎金支付恰恰就发生在这一差距之中。
对企业风险负责人而言,这意味着需要对架构层面的关注重点进行特定的重新分配。在检测、身份和补丁修复方面的投入仍然至关重要,但它们都无法消除这个2.7。它们只是改变了在某一天究竟是哪三扇门处于打开状态。真正决定一扇被打开的门是否会演变为攸关生存的事件的控制手段,恰恰是大多数组织现代化程度最不足的那一项:即保存干净、不可篡改、经过验证的业务关键数据副本,并能够在对抗性条件下将其恢复的架构。
2.7在真实事件中的具体表现
为了让这一点更加具体,让我们看看2.7在真实企业环境中通常是如何构成的。具体因素各不相同,但模式却是一致的:
因素一通常是入侵向量:一台未打补丁的边缘设备、一个在多个系统间重复使用的被攻陷凭证,或是一封得手的网络钓鱼邮件。这是事后报告会称之为"根本原因"的那个失效环节。
因素二通常是权限或可见性方面的失效,使得最初的立足点得以扩展:过度的常设权限、横向移动检测方面的缺口,或业务单元之间分段隔离不足。
因素三几乎总是恢复层面的失效,正是它将一次本已被遏制的入侵演变为需要支付赎金的事件:可从生产环境访问到的备份凭证、可被已遭攻陷的管理员修改的保留策略,或是从未针对团队当下所面临的实际场景进行过测试的恢复流程。
前两个因素会在事件响应过程中受到关注,而第三个因素决定的是最终的财务结果。并且,第三个因素恰恰是大多数企业在事件迫使他们直面这一问题之前,最缺乏能力去诚实评估的那一个。
这正是2.7这一数字所指向的运营现实。这些因素并非抽象概念——它们是将一起本可控的安全事件转变为董事会级别危机的具体失效序列。
这对风险资源分配意味着什么
如果你认可2.7这一发现在架构层面具有重要意义——而Sophos这份基于3,400家组织的底层数据集也让人难以对此不予理会——那么由此便可以得出若干关于资源分配的结论。
**应在整个失效链条中分散投资,而非集中于单一层面。**在不改变恢复架构的情况下加倍投入电子邮件安全,只会改变哪个因素最先失效,并不会减少失效的总数。那些将预算不成比例地分配给预防、而将备份视为一项商品化支出项目的企业安全预算,所对抗的其实是一个已不再反映事件实际发生方式的威胁模型。
**应针对多因素场景评估架构,而非仅进行单一向量测试。**一次证实某项防御能够守住的渗透测试,并不能证明你的环境能在真实攻击中幸存下来。Sophos的数据显示,真实的攻击会同时利用近三个薄弱环节。桌面推演和红队演练的设计,应当明确地针对这种复合性条件进行测试。
**应衡量恢复的可靠程度,而非备份的完成情况。**Sophos企业数据中53%的备份使用率,讲述的并不是备份普遍失效的故事,而是那些为单一因素失效场景(服务器宕机、用户误删文件)而设计的备份架构,如今被要求在多因素条件下(攻击者已在网络中潜伏两周并触碰了几乎所有系统)发挥作用的故事。这是两个不同的问题,而大多数企业的备份环境都是为前者而构建的。
**应将恢复层视为它已然成为的那种补偿性控制手段来对待。**当预防措施注定会以某种数学规律性失效时,决定最终结果的那一层,是保存着干净、隔离、不可篡改的数据副本,并能够在敌对条件下快速将其恢复的那一层。这一层必须以与其所保护的生产环境同等的严谨程度加以架构设计、治理和测试。
BackupSec的角色所在
在BackupSec,我们的整体方案建立在一个单一的架构前提之上:预防终将失效,而当失效发生时,恢复层将决定这次失效是可挽回的,还是攸关生死的。
从多个角度看,Sophos数据中2.7这一发现,正是这一前提的实证依据。我们所提供的三项服务——可观测性、咨询建议,以及经过渗透测试验证的恢复证明——正是为了回答2.7这一数字迫使企业风险负责人必须直面的问题而设计的:
- ZeroMON回答的是"我们的备份环境目前到底在做什么?"——通过对备份操作和安全信号的持续监控、实时的取证审计追踪、配置漂移检测,以及覆盖整个备份资产的Veeam就绪可见性来实现。
- ZeroTAM回答的是"我们是否具备解读所见情况的专业能力?"——通过一位深知你的环境、恢复优先级和架构的专属备份安全顾问来实现,他可随时提供主动指导和危机响应,而无需忍受支持工单轮换带来的摩擦。
- ZeroPEN回答的是"当预防层失效时,我们是否真的能够恢复?"——通过针对你的管理平面、访问控制和不可篡改性态势展开备份渗透测试,并随后进行真实的恢复场景演练,以验证是否能按照你所设定的RTO和RPO实现干净、完整、按时的恢复。
BackupSec采用本地化部署,通过只读API访问方式连接,绝不会将备份数据或遥测信息移出你的环境。我们不会取代你现有的备份平台——我们要做的是让该平台所支撑的恢复层,在Sophos数据所描述的多因素条件下变得可观测、可获得专业指导,并且可被证明有效。
如果贵组织在阅读2025年Sophos报告后得出的结论是"答案在于堵住每一扇门",那么这些数据其实在告诉你另一个道理:不可能所有的门都始终紧闭,而决定其中一扇门打开后会发生什么的架构,才是2026年真正值得探讨的话题。
本分析参考了Sophos State of Ransomware 2025报告,以及2025年更广泛的勒索软件研究领域相关成果。文中呈现的解读与框架均为BackupSec自身观点。如需探讨本分析如何适用于贵组织的具体环境,请与我们的团队取得联系 →
