根据Verizon发布的第19份年度数据泄露调查报告,漏洞利用已超越凭证滥用,成为导致数据泄露的首要初始访问向量。这家电信巨头分析了超过31,000起真实世界安全事件,其中包括覆盖145个国家的22,000多起已确认泄露。在本年度报告数据集中,漏洞利用占比升至31%,而凭证滥用降至13%。

这一发现为渠道合作伙伴带来了新的行动要求:帮助客户加快补丁部署、规范AI使用、保障新员工终端安全,并构建足够的韧性以抵御勒索软件攻击,避免被迫支付赎金。

这一紧迫要求将安全对话的范畴从单纯的身份管理扩展至更广领域。Verizon Business渠道主管兼间接合作伙伴销售副总裁Mark Tina表示,最新DBIR显示攻击面已“发生根本性变化”,合作伙伴必须随之调整。

“对我们的合作伙伴而言,这是一个信号:不能再仅仅在凭证层面被动防御,而应转向更主动、持续的暴露管理,因为企业边界已不再只是防火墙——而是整个网络边缘。”Tina说。

这为MSP、MSSP和解决方案提供商在安全、风险评估和补丁管理方面赋予了更重要的角色,尤其是在客户依赖的网络和连接环境中。Tina指出,围绕核心网络和连接服务提供托管安全服务的合作伙伴,正在保护“互联网与企业基础设施交汇的关键过渡点”。

随着客户难以将漏洞数据转化为完整的修复工作,合作伙伴的责任也在扩大。

2025年,组织仅完全修复了26%的关键漏洞(定义为美国网络安全与基础设施安全局已知被利用漏洞目录中的漏洞),低于上一年的38%。完全修复的中位时间从32天上升至43天。在中位情况下,组织需要修补的已知被利用漏洞数量增加了近50%,中位数从2024年的11个升至2025年的16个。

这些问题并非源于资源短缺。

“这不是工具问题——大多数组织拥有充足的工具,”Tina说,“他们缺少的是优先级排序和真正推动工作的人,这正是合作伙伴可以介入的地方。”

最大的合作伙伴机会在于帮助客户聚焦于正在被积极利用的漏洞,而非试图一次性解决所有暴露点,然后引导修复工作直至完成。

勒索软件与供应链风险

勒索软件仍是渠道合作伙伴需要重点关注的另一大领域。

Verizon发现,勒索软件出现在48%的泄露事件中,高于上年的44%。然而,数据集中69%的勒索软件受害者并未支付赎金,赎金支付中位数从150,000美元降至139,875美元。

Tina表示,这一下降并不意味着勒索软件的破坏性减弱。停机仍会带来成本,当组织无法运营时,影响会波及整个供应链。但拒付趋势确实表明,夯实基础可以改变结果。

“充分的准备意味着更好的备份、更快的恢复和更清晰的应急响应计划,”Tina说,“合作伙伴与客户的对话必须从‘如何预防’转向‘事件发生时如何保持运营’。韧性现在就是产品。”

供应链是渠道合作伙伴可以介入的另一个压力点。报告显示,涉及第三方的泄露事件比去年增加了60%,占泄露总数的48%。在第三方云暴露中,只有23%的第三方组织完全修复了云账户上缺失或配置不当的多因素认证。对于弱密码和权限配置错误,解决50%发现项的时间延长至近八个月。

敏感数据正在外泄

Verizon的研究还强调了员工最常工作场所的风险:移动设备、消息应用和未经授权的AI工具。

“那就是源代码和敏感数据正在走出大门,”Tina说。

人为因素占泄露事件的62%。以移动端为中心的社会工程攻击(包括语音和短信)在钓鱼模拟中的中位成功点击率比电子邮件高出40%。

影子AI的扩散同样迅速。目前近半数员工被视为企业设备上AI工具的常规用户,高于去年的15%。超过三分之二在企业设备上访问AI服务的用户是通过非企业账户进行的。在Verizon的数据防泄漏数据集中,影子AI已成为第三大最常见的非恶意内部行为。

渠道合作伙伴在应对这些问题时应谨慎行事。

“员工并非有意制造风险,”Tina说,“他们只是追求速度,而AI加速了这一趋势。将这一现实纳入安全体系——通过政策、控制、教育和AI治理——的合作伙伴,将是客户在出问题时首先求助的对象。你需要贴近用户实际工作的场景。”