云化的渗透、远程办公的普及、IT技术堆栈的复杂化,使得传统信息安全体系在面对复杂、隐蔽、高频的恶意软件攻击愈加力不从心,安全防御体系亟待变革。在防护手段方面,我们看到数据驱动下的主动防御渐成主流,防御体系延展至云端负载;在防护策略方面,零信任和SASE的渗透显著缓解了企业对于IT边界拓展的担忧。在行业变革期,我们看到新一代安全厂商持续获得市场份额,且头部厂商凭借其性能、品牌、客户等优势持续扩大领先优势。立足当下,尽管宏观环境带来了一定压力,行业的内在逻辑并未变化。中长期来看,安全在企业IT开支中的优先地位、以及防范手段&策略变革驱动的成长并未发生改变,当前较低的估值水平提供了较优的配置时机。
▍安全重要性日益凸显,底层技术面临变革。1)外部变化:在企业数字化、云化加速推进的大背景下,伴随全球数据量以及IT技术堆栈的迅速增加,恶意软件攻击的频次、隐蔽性日益上升,企业因恶意软件入侵造成的经济成本和社会成本也在快速增加,信息安全重要性愈加凸显。2)内部变化:根据IDC的调研数据,到2024年,欧美企业IT部署中44%将为公有云,较2020年的25%提升近80%。传统的安全防御体系难以对云端负载执行有效的防御策略,云原生技术的渗透、多云战略的普及更是增加了安全防御的难度。与此同时,随着云计算和移动设备的快速普及,企业计算环境日益分散,网络边界日益模糊,传统基于网络位置的信任策略面临挑战。传统安全防御体系亟待变革,新一代信息安全厂商应运而生。 ▍防护手段:数据驱动下的主动防御渐成主流,防御体系延展至云端负载。1)端点安全:随着恶意威胁由原来的盲目、直接转变为目标精确、持久隐秘,传统端点安全产品机制被动、低效且臃肿的问题愈发突出。而下一代端点安全产品EDR(端点检测与响应)通过轻量级的前端代理收集数据,在后端云平台执行数据的集成和分析,实现基于“行为”的主动防控。IDC预计全球企业端点安全市场规模将在2026年增长至206亿美元,2021-2026年CAGR为14.9%。2)XDR:XDR(扩展检测与响应)作为EDR的自然演进,能够整合多源、孤立、海量的告警,并进行数据集成与综合关联分析,提供更加精准与有价值的告警。据IDC数据,2021年-2026年,全球云原生XDR市场规模预计将从1.7亿美元快速增长到21.2亿美元,对应CAGR为66.1%。3)云安全:伴随数字化、云化的持续渗透,多云/混合云/微服务架构显著增加了IT堆栈的动态性及复杂度,传统安全防护难以胜任,云安全因此迅速崛起。据IDC统计,2021年全球云工作负载安全市场规模为22亿美元,预计到2026年将增长至51亿美元,对应CAGR为18.5%。 ▍防护策略:零信任与SASE迅速普及显著缓解了企业对于IT边界拓展的担忧。1)零信任:零信任网络访问(ZTNA)基于端点、网关、身份认证工具的集成,实现了基于身份而非网络位置的新一代防护策略。根据Gartner预测,到2023年,将有60%的企业逐步淘汰远程VPN访问,转向零信任网络访问。ZTNA核心组件为身份认证和访问管理(IAM)和安全网关产品,分别负责验证用户身份与确保合法用户仅在允许范围内进行精细访问。2)SASE:SASE(安全访问服务边缘)强调将SDN(软件定义网络)能力和各类网络安全能力融合至各个边缘节点中,实现端点安全的集中化、一体化控制,这一方面将使得网络安全厂商加速平台化的整合,技术能力全面的头部厂商有望强者恒强;另一方面也在持续推动网络安全产品软件化、云化的进程。 ▍市场格局:新一代安全厂商快速获得份额,头部效应明显。伴随着防范手段和防范策略的全面变革,行业格局将迎来重塑,顺应行业趋势的新一代厂商有望快速获得份额。头部厂商将通过内部研发和外延并购等手段实现功能扩充与平台化的延展,并依赖集成交付的产品组合及客户、品牌、数据积累层面的领先优势持续扩大市场份额。2021年,在端点安全领域,我们看到微软、Crowdstrike、SentinelOne等具有新一代端点安全方案的厂商在快速获得份额,而Trend Micro、博通(收购赛门铁克)、Trellix等传统端点安全厂商则在逐步失去份额;在IAM市场,微软、Okta等现代身份认证厂商实现了份额的显著增长,而博通(收购CA)、Oracle等传统方案的份额则持续下降。 ▍估值&业绩:板块估值显著回调,配置价值显现。估值方面,目前美股安全板块EV/SNTM为5.8x,显著低于2015年至今8x左右的平均估值水平;如果将增速纳入考量,目前美股安全板块EV/S/GNTM为0.26x,距离2015年至今0.4x左右的平均估值水平亦差异显著。此外,结合财务/战略收购领域对标的的估值水平,目前板块整体估值亦处于历史低位。考虑到企业安全开支的刚性以及板块中长期的高确定性趋势,我们认为估值进一步向下的空间有限,而向上的弹性则较为明显。业绩方面,22Q3财报披露完成后,板块CY 2023平均收入增速一致预期出现了明显下调,绝大多数个股也在进行业绩预期的持续修正。从近期安全板块的整体增长情况来看,疫情后加速增长的情况已经过去,而宏观环境对 研究报告全文:信息安全防护手段策略均面临变革板块迎来配置时机全球SaaS云计算产业系列报告622023117中信证券研究部核心观点云化的渗透远程办公的普及IT技术堆栈的复杂化使得传统信息安全体系在面对复杂隐蔽高频的恶意软件攻击愈加力不从心安全防御体系亟待变革在防护手段方面我们看到数据驱动下的主动防御渐成主流防御体系延展至云端负载在防护策略方面零信任和SASE的渗透显著缓解了企业对于边界拓展的担忧在行业变革期我们看到新一代安全厂商持续获得市场份IT陈俊云额且头部厂商凭借其性能品牌客户等优势持续扩大领先优势立足当前瞻研究首席下尽管宏观环境带来了一定压力行业的内在逻辑并未变化中长期来看分析师安全在企业IT开支中的优先地位以及防范手段策略变革驱动的成长并未发S1010517080001生改变当前较低的估值水平提供了较优的配置时机安全重要性日益凸显底层技术面临变革1外部变化在企业数字化云化加速推进的大背景下伴随全球数据量以及IT技术堆栈的迅速增加恶意软件攻击的频次隐蔽性日益上升企业因恶意软件入侵造成的经济成本和社会成本也在快速增加信息安全重要性愈加凸显2内部变化根据IDC的调研数据到2024年欧美企业IT部署中44将为公有云较2020年的25许英博科技产业首席提升近80传统的安全防御体系难以对云端负载执行有效的防御策略云原分析师生技术的渗透多云战略的普及更是增加了安全防御的难度与此同时随着S1010510120041云计算和移动设备的快速普及企业计算环境日益分散网络边界日益模糊传统基于网络位置的信任策略面临挑战传统安全防御体系亟待变革新一代信息安全厂商应运而生防护手段数据驱动下的主动防御渐成主流防御体系延展至云端负载1端点安全随着恶意威胁由原来的盲目直接转变为目标精确持久隐秘传统端点安全产品机制被动低效且臃肿的问题愈发突出而下一代端点安全产刘锐品EDR端点检测与响应通过轻量级的前端代理收集数据在后端云平台执前瞻研究分析师行数据的集成和分析实现基于行为的主动防控IDC预计全球企业端点S1010522110001安全市场规模将在2026年增长至206亿美元2021-2026年CAGR为1492XDRXDR扩展检测与响应作为EDR的自然演进能够整合多源孤立海量的告警并进行数据集成与综合关联分析提供更加精准与有价值的告警据IDC数据2021年-2026年全球云原生XDR市场规模预计将从17亿美元快速增长到212亿美元对应CAGR为6613云安全伴随数字化云化的持续渗透多云混合云微服务架构显著增加了IT堆栈的动态性及复杂度传统安全防护难以胜任云安全因此迅速崛起据IDC统计2021年全球云工作负载安全市场规模为22亿美元预计到2026年将增长至51亿美元对应CAGR为185防护策略零信任与SASE迅速普及显著缓解了企业对于IT边界拓展的担忧1零信任零信任网络访问ZTNA基于端点网关身份认证工具的集成实现了基于身份而非网络位置的新一代防护策略根据Gartner预测到2023年将有60的企业逐步淘汰远程VPN访问转向零信任网络访问ZTNA核心组件为身份认证和访问管理IAM和安全网关产品分别负责验证用户身份与确保合法用户仅在允许范围内进行精细访问2SASESASE安全访问服务边缘强调将SDN软件定义网络能力和各类网络安全能力融合至各个边缘节点中实现端点安全的集中化一体化控制这一方面将使得网络安全厂商加速平台化的整合技术能力全面的头部厂商有望强者恒强另一方面也在持续推动网络安全产品软件化云化的进程市场格局新一代安全厂商快速获得份额头部效应明显伴随着防范手段和证券研究报告请务必阅读正文之后第30页起的免责条款和声明全球云计算产业系列报告SaaS622023117防范策略的全面变革行业格局将迎来重塑顺应行业趋势的新一代厂商有望快速获得份额头部厂商将通过内部研发和外延并购等手段实现功能扩充与平台化的延展并依赖集成交付的产品组合及客户品牌数据积累层面的领先优势持续扩大市场份额2021年在端点安全领域我们看到微软CrowdstrikeSentinelOne等具有新一代端点安全方案的厂商在快速获得份额而TrendMicro博通收购赛门铁克Trellix等传统端点安全厂商则在逐步失去份额在IAM市场微软Okta等现代身份认证厂商实现了份额的显著增长而博通收购CAOracle等传统方案的份额则持续下降估值业绩板块估值显著回调配置价值显现估值方面目前美股安全板块EVSNTM为58x显著低于2015年至今8x左右的平均估值水平如果将增速纳入考量目前美股安全板块EVSGNTM为026x距离2015年至今04x左右的平均估值水平亦差异显著此外结合财务战略收购领域对标的的估值水平目前板块整体估值亦处于历史低位考虑到企业安全开支的刚性以及板块中长期的高确定性趋势我们认为估值进一步向下的空间有限而向上的弹性则较为明显业绩方面22Q3财报披露完成后板块CY2023平均收入增速一致预期出现了明显下调绝大多数个股也在进行业绩预期的持续修正从近期安全板块的整体增长情况来看疫情后加速增长的情况已经过去而宏观环境对下游需求的压制亦逐渐体现我们判断2023H1宏观环境仍将对板块业绩造成持续的压力而进入下半年伴随经济环境的逐步复苏以及基数压力的明显减弱板块增速有望实现反弹从中长期的角度安全在企业IT开支中的优先地位以及防范手段策略变革驱动的成长并未发生改变当下较低的估值水平提供了较优的配置时机风险因素原油价格上行导致欧美高通胀进一步失控风险美债利率快速上行风险针对科技巨头的政策监管持续收紧风险全球宏观经济复苏不及预期风险宏观经济波动导致欧美企业IT支出不及预期风险全球云计算市场发展不及预期风险云计算企业数据泄露信息安全风险行业竞争持续加剧风险等投资策略疫情后数字化云化的加速推进以及远程办公场景的迅速渗透使得企业信息安全的重要性日益凸显而端点侧云侧威胁数据侧的防范手段正在经历重大变革ZNTASASE等新一代防范策略亦在迅速渗透市场空间不断延展竞争格局亦迎来新一轮洗牌立足当下尽管宏观环境带来了一定压力但内在逻辑并未变化中长期来看安全在企业IT开支中的优先地位以及防范手段策略变革驱动的成长并未发生改变当下较低的估值水平提供了较优的配置时机从短期配置的角度我们认为Crowdstrike微软PaloAlto等盈利能力较优平台化进展顺利的企业在当下时点更为稳健而ZscalerSentineloneCloudflare等增速较快盈利能力偏弱的标的则有望在下半年实现更优的弹性重点公司盈利预测估值及投资评级市值亿美估值公司代码估值方法元2021A2022E2023E2024E微软MSFTO17833PFCF277262220180FortinetFTNTO382PFCF339280208222ZscalerZSO155PS1421017860CloudflareNETN144PS22014811082PaloAltoPANWO420PFCF247220184158NetworksCrowdstrikeCRWDO233PFCF513367277208SentineloneSN40PS198966243资料来源彭博中信证券研究部注股价为2023年1月13日收盘价预测数据来自彭博一致预期请务必阅读正文之后的免责条款和声明2全球云计算产业系列报告SaaS622023117目录安全重要性日益凸显底层技术面临变革6外部变化恶意软件攻击日趋复杂信息安全重要性日益凸显6内部变化企业上云远程办公对信息安全提出了新的挑战9防护手段策略均面临变革行业竞争格局迎来重塑10防护手段端点安全由静态变为动态从被动变为主动10防护手段XDR成为主流发展趋势渗透率有望快速提升13防护手段云安全迅速崛起17防护策略零信任SASE迅速普及19防护策略SASE将整合的网络安全能力推向边缘21市场格局新一代安全厂商快速获得份额市场份额持续向头部集中23板块估值显著回调配置价值显现24板块估值回调至历史低位24板块业绩不利宏观环境下增速承压中长期趋势依然明朗26风险因素28投资策略28请务必阅读正文之后的免责条款和声明3全球云计算产业系列报告SaaS622023117插图目录图1全球数据量及同比增速ZB6图2网络安全关键词在企业文档中的出现频次7图3后疫情时代企业最需要购买建立的IT应用8图4全球应用工作负载部署位置9图5云迁移对于公司安全开支的影响9图6在云计算推动下预计支出将获得增加的安全技术9图7欧美远程办公的劳动力占比10图8针对端点的攻击组成11图9端点安全产品发展进程12图10海量数据具有规模效应竞争壁垒不断强化12图1120152021年商用PC出货量及增速百万台13图12全球端点安全市场收入规模及增速十亿美元13图13On-Premise与SaaS软件总体成本占比3年13图14XDR模型架构14图152022年Gartner安全运营成熟度曲线16图16云原生XDR市场总收入百万美元16图17SIEM市场总收入及增速百万美元16图18CrowdXDR联盟17图19全球云工作负载市场规模及增速百万美元17图20IaaSPaaS市场规模十亿美元18图21云安全占公有云市场IaaSPaaS的比例18图22全球虚拟机数量及增速百万18图23全球容器实例数量及增速百万18图24部署容器和k8s时面临的挑战18图25CWPP能力金字塔模型19图26企业安全体系的演变进程19图27ZTNA主要架构20图28全球IAM市场规模及增速百万美元20图29全球安全网关市场规模及增速百万美元21图30SASE的主要参与方22图31全球网络安全软件市场规模及增速百万美元23图32全球安全即服务SecurityasaService市场规模及增速百万美元23图332021年全球端点安全市场份额24图342021年全球端点安全市场份额获得者及丢失者Top524图352021年全球IAM市场份额24图362021年全球IAM市场份额获得者及丢失者Top524图37美股软件SaaS板块EVSNTM及十年期国债收益率25图38美股安全板块EVSNTM表现25图39美股安全板块EVSGNTM表现25图40美股安全板块重点公司EVSNTM水平26图41美股重点软件SaaS公司CY2023平均收入增速一致预期变化27图42美股主要安全类软件SaaS公司CY2023平均收入增速一致预期变化27图43美股主要安全类软件SaaS公司CY2023收入增速一致预期调整28请务必阅读正文之后的免责条款和声明4全球云计算产业系列报告SaaS622023117图44美股安全板块平均Billings增速水平28表格目录表1主流恶意软件类型6表22021年全球信息安全大事纪7表3EDR的核心功能12表4XDR的核心能力14表5XDR与SIEM对比15表6IAM各细分市场介绍21表7SASE的关键组件22表8全球信息安全领域大型并购估值26表9安全领域重点跟踪公司盈利预测29请务必阅读正文之后的免责条款和声明5全球云计算产业系列报告SaaS622023117安全重要性日益凸显底层技术面临变革外部变化恶意软件攻击日趋复杂信息安全重要性日益凸显伴随移动互联网和AIoT的蓬勃发展以及企业数字化和云化的持续推进全球数据量以及企业部署和管理的IT技术堆栈都在迅速增加这一方面意味着恶意攻击者通过勒索软件间谍软件等恶意软件行为满足自身利益的动机和诉求日益增强恶意攻击的频次和隐蔽性日益上升另一方面也意味着企业或政府机构因恶意软件入侵造成的经济成本声誉成本和社会成本也在快速增加2021年根据CheckPoint发布的CyberSecurityReport2022我们看到恶意软件通过入侵网络管理平台SolarwindsOrin进而向Solarwinds本身以及Solarwinds所服务的客群进行入侵和破坏导致全球近2000家企业和机构受到波及其中包括美国司法部下属的各执法机构也看到全球最为流行的开源日志库产品ApacheLog4j被报告存在远程代码命令执行漏洞攻击者能够利用该漏洞对被攻击服务器进行远程访问和控制由于该漏洞的威胁面巨大并且全球存在大量未修补漏洞的系统攻击者持续利用该漏洞尝试发起攻击并在此过程中影响许多企业机构此外REvil勒索软件集团对肉类加工巨头JBS以及IT公司Kaseya的企业客户发起的勒索软件攻击Mirai僵尸网络对某金融组织发起的有史以来最大的分布式拒绝服务DDoS攻击等均造成了广泛而严重的损失图1全球数据量及同比增速ZB全球数据量ZB同比增速2001001809016080140701206010050804060304020201000资料来源IDC含预测中信证券研究部表1主流恶意软件类型恶意软件类型介绍案例一种使用加密技术使目标无法访问其数据直到支付赎金的软件受害组勒索软件织在付款之前部分或完全无法运作但不能保证付款会产生必要的解密Ryuk密钥或所提供的解密密钥会正常运作在用户不知情的情况下收集有关用户活动的信息如密码pin支付信间谍软件Darkhotel息和非结构化消息恶意广告软件此类软件在安装后频繁弹出广告消耗系统资源让其运行变慢Fireball把自己伪装成理想的代码或软件一旦被下载它就可以控制系统达木马软件Emotet到恶意目的蠕虫病毒针对操作系统的漏洞通过网络电子邮件和移动存储等进行复制和传熊猫烧香请务必阅读正文之后的免责条款和声明6全球云计算产业系列报告SaaS622023117播可用于DDoS攻击窃取敏感数据勒索软件攻击等Virus一段代码它将自己插入到应用程序中并在应用程序运行时执行一旦应用执行病毒就可以被用来窃取敏感数据发起DDoS攻VirusCIH病毒击进行勒索软件攻击与木马和蠕虫不同Virus只有在应用程序运行时方可进行执行或复制Rootkit使恶意行为者利用充分的管理凭证远程控制受害者的计算机ZacinloKeyloggers通过键盘记录器窃取密码银行信息和其他敏感信息OlympicVision僵尸网络病毒根据命令执行自动任务的软件可以用来执行DDoS攻击Echobot无文件非恶意使用合法程序感染电脑不依赖于文件并且留下很少的足迹使其难Astaroth软件以检测资料来源CheckPointCyberSecurityReport2022中信证券研究部图2网络安全关键词在企业文档中的出现频次网络安全勒索软件40000350003000025000200001500010000500004Q054Q092Q064Q062Q074Q072Q084Q082Q092Q104Q102Q114Q112Q124Q122Q134Q132Q144Q142Q154Q152Q164Q162Q174Q172Q184Q182Q194Q192Q204Q202Q214Q212Q22资料来源GoogleTrend中信证券研究部表22021年全球信息安全大事纪时间事件内容2021年1月美国司法部证实该公司受到Solarwinds供应链攻击的影响3的员工邮箱被侵入以窃取敏感数据美国司法部在美国联邦调查局FBI美国缉毒局DrugenforcementAgency和美国法警局USMarshalsService等一系列202101执法机构拥有逾10万名员工司法部是SolarWindsOrion的买家该工具被黑客用来执行这次攻击导致多达18000名SolarWinds客户遭受攻击美国司法部DepartmentofJustice表示它是在平安夜得知自己是受害者的并透露其一小部分MicrosoftOffice365电子邮件账户被入侵2021年2月流行音乐流媒体平台Spotify遭到了虚假认证攻击而就在三个月前类似事件也发生过这次攻击使用了从10万名用户账户中窃取的凭证并利用了一个恶意的Spotify登录数据库Spotify收到了该攻击的报告这促使该202102公司对受影响的用户进行了密码重置使被盗的证书无效该公司在一份声明中表示这次攻击与Spotify自身的安全漏洞无关网络犯罪分子利用人们在多个在线账户和平台上重复使用相同的密码来进行证书填充攻击者只需构建自动脚本系统地尝试窃取的id和密码攻击各种类型的账户2021年3月2日Volexity报告了对MicrosoftExchangeServer漏洞CVE-2021-26855CVE-2021-26857CVE-2021-26858和CVE-2021-27065的大肆利用进一步的调查发现攻击者利用零日漏洞窃取多个用户邮箱的全部内202103容此漏洞可远程利用不需要身份验证特殊知识或对特定环境的访问据估计有25万台服务器成为攻击的受害者其中包括美国约3万个组织的服务器和英国的7000台服务器欧洲银行管理局挪威议会和智利金融市场委员会CMF也受到了影响2021年4月美国国家安全局NSA网络安全和基础设施安全局CISA和联邦调查局FBI发布了一份联合咨询警告称APT29在针对美国目标的持续攻击中利用了五个漏洞根据该报告APT29经常利用公开的漏洞对脆弱的系统进行202104广泛的扫描和利用以获得认证证书以便进一步访问APT29最近的活动包括破坏SolarWindsOrion软件更新通过部署WellMess恶意软件针对COVID-19研究机构以及利用VMware漏洞当时是零日漏洞2021年5月一次勒索软件攻击关闭了ColonialPipeline的日常运营该管道运输了美国东海岸消耗的45的燃料包202105括柴油汽油和航空燃油美国联邦调查局FBI发表声明确认一个名叫Darkside的黑客团伙是这次攻击的幕后黑请务必阅读正文之后的免责条款和声明7全球云计算产业系列报告SaaS622023117手ColonialPipeline是美国最大的成品油管道全长5500英里8851公里从德克萨斯州休斯顿市向纽约港输送超过1亿加仑的原油DarkSide使用勒索软件即服务RaaS模式依靠附属程序执行网络攻击ColonialPipeline支付了近500万美元的赎金以换取解密密钥随后美国联邦调查局FBI宣布他们已经取回了赎金账户的私钥并追回了支付的637个比特币2021年6月美国肉类加工巨头JBS遭遇勒索软件攻击影响了其北美和澳大利亚业务联邦调查局将这次攻击归咎于REvil勒索软件集团这次袭击迫使JBS暂时关闭了在美国的所有牛肉工厂该公司在加拿大的一家工厂也受到了影202106响该公司暂停了在澳大利亚的牛肉和羊肉捕杀直到工厂恢复运营6月9日JBL在美国的首席执行官透露该公司向黑客支付了1100万美元这是一个非常痛苦但必要的决定尽管该公司能够从自己的备份中恢复其大部分系统2021年7月REvil勒索软件集团针对多个托管服务提供商MSPs及其客户进行了供应链攻击黑客成功植入了IT公司Kaseya的VSA补丁管理和客户端监控工具的恶意软件更新其中包括恶意软件安装程序估计有1000家公司受到了攻击REvil在7月4日的周末发动了大规模的供应链攻击影响了Kaseya的众多客户并要求数百万美元的赎金Kaseya在其网站上发布了安全建议警告所有客户在调查期间立即关闭他们的VSA服务器以防止攻击扩散为了攻202107破Kaseya内部的VSA服务器REvil使用了一个正在修复的零日漏洞此前荷兰漏洞披露研究所DIVD的安全研究人员向Kaseya披露了该漏洞Kaseya在向客户推出该补丁之前对其进行了验证然而REvil勒索软件团伙比Kaseya抢先一步利用该漏洞实施了攻击勒索金额从45万美元到500万美元不等在对KaseyaVSA服务器的攻击中REvil的附属公司最初针对的是Kaseya的MSSP目的很明确就是要向MSSP的客户传播信息从MSSP到实际客户攻击呈指数级增长有史以来最大的分布式拒绝服务DDoS攻击是在2021年8月份检测到的每秒有1720万次请求此次攻击是由Mirai僵尸网络促成的目标是金融行业的一个组织在这次特定事件中流量来自全球125个国家的2万多个机器人其中202108近15的攻击来自印度尼西亚其次是印度巴西越南和乌克兰Mirai于2016年首次被发现目标是物联网IoT设备如闭路电视摄像头和路由器此后出现了许多僵尸网络的变种目标设备的列表扩大到包括Linux路由器和服务器Android设备等等在美国总统拜登宣布疫苗授权后CheckPointResearch发现全球范围内伪造新冠疫苗证书的黑市激增黑市扩展到28202109个国家包括奥地利阿联酋巴西英国新加坡等伪造疫苗证书的价格也在全球范围内上涨包括美国从100美元翻了一番到200美元2021年10月负责多次勒索软件攻击的REvil勒索软件团伙的基础设施在三个月内第二次被攻破并被强行摧毁导致202110他们的行动陷入停顿在此之前REvil的泄密网站快乐博客曾在7月份被关闭同时REvil的一个帮派头目UNKN可疑失踪而在9月份该网站又被其残存的一个帮派头目重新启用2021年11月14日历史上最臭名昭著的僵尸网络之一Emotet在10个月前被国际联合执法行动摧毁后死灰复生当已经感染了欺骗机器人木马的机器开始下载和执行最新版本的Emotet时Emotet利用欺骗机器人僵尸网络启动了它的202111操作Emotet本身的回归甚至比以前更加强大它的工具箱中增加了一些新功能比如更新的加密方案控制流混淆和新的交付方法12月9日Apache日志包Log4j22141及以下版本CVE-2021-44228中报告了一个急性远程代码执行RCE漏洞ApacheLog4j是最流行的java日志库从其GitHub项目下载了40多万次Log4j库几乎嵌入到我们熟悉的每一个202112互联网服务或应用程序中包括TwitterAmazonMicrosoftMinecraft等等自疫情爆发以来原始漏洞的新变体被迅速引入在不到24小时内超过60个这显然是近年来互联网上最严重的漏洞之一资料来源CheckPointCyberSecurityReport2022中信证券研究部图3后疫情时代企业最需要购买建立的IT应用网络安全3605IT运维3105数据分析2676人工智能2549技术支持2379软件开发2329流程自动化2125用户体验UX1889企业架构1570企业应用程序14980005001000150020002500300035004000资料来源IDC中信证券研究部请务必阅读正文之后的免责条款和声明8全球云计算产业系列报告SaaS622023117内部变化企业上云远程办公对信息安全提出了新的挑战IT基础设施加速向云端迁移信息安全迎来变数和机遇目前IT基础设施云化部署已成为高确定性趋势根据IDC数据存储在公有云中数据已经在2020年追平传统数据中心且占比仍将不断提升同样根据IDC的调研数据到2024年预计欧美企业IT部署中44将为公有云较2020年的25提升近80此前部署在本地的工作负载向云端的迁移对企业传统的网络安全体系提出了挑战一方面传统的安全防御体系主要用来保护本地部署的工作负载和数据安全但难以对云端负载执行有效的防御策略另一方面云原生技术渗透带来的应用架构变革容器微服务等以及多云战略的普及等使得企业IT架构日趋复杂且动态显著增加了安全防御的难度但与此同时公有云自身高弹性高延展性的特点使得海量安全数据的储存关联分析成为可能新一代安全厂商能够利用基于数据集持续训练和优化ML算法用基于AI的主动防御取代过去基于历史数据的被动防御显著提升防范能力规避相关损失因此我们认为云迁移带来的防御范围和防御难度的升级将显著增加公司的安全开支而利用公有云优势提供防御服务的新一代安全厂商将受益最为明显图4全球应用工作负载部署位置本地部署场地租用托管公有云截至2024截至2021截至20200102030405060708090100资料来源IDC含2024年预测中信证券研究部图5云迁移对于公司安全开支的影响图6在云计算推动下预计支出将获得增加的安全技术Oct-20Oct-21807010060905080407030605020401030020100推动增加几乎无影响负面影响资料来源AlphaWise中信证券研究部资料来源IDC中信证券研究部请务必阅读正文之后的免责条款和声明9全球云计算产业系列报告SaaS622023117远程办公快速渗透企业网络边界日益模糊传统的安全体系下企业大部分开销被用于保障流量在网络内外的传输安全即将所有企业流量汇集到网关同时通过网络外围防火墙阻止所有不良流量网络外围安全系统通过网络位置来划分信任区域外部不受信任内部则属于受信特权网络但这种基于网络位置的安全体系存在着天然缺陷一旦被渗透到信任区域将无法有效隔离和保护数据资产随着云计算和移动设备的快速普及企业计算环境日益分散网络边界日益模糊网络外围的安全也越来越难以得到保护当员工开始移动时VPN通过扩展网络将内部信任扩展到远程员工而攻击者会通过非法获取VPN凭据以滥用此信任当需要外部访问时服务又会移动到DMZdemilitarizedzone为了解决安装防火墙后外部网络的访问用户不能访问内部网络服务器的问题而设立的一个非安全系统与安全系统之间的缓冲区中从而使它们暴露给攻击者究其本质过度的隐性网络信任会产生过度的潜在风险在这种背景下零信任网络访问ZTNA和安全访问服务边缘SASE应运而生并快速普及图7欧美远程办公的劳动力占比疫情前2020H12H2020706050403020100全部美国欧洲资料来源IDC中信证券研究部防护手段策略均面临变革行业竞争格局迎来重塑防护手段端点安全由静态变为动态从被动变为主动随着网络威胁行为从盲目粗暴转变为精确隐秘端点安全产品不断进化从静态变为动态从被动变为主动从基于特征变为基于行为当前端点安全市场处于变革时期新一代端点安全产品将迎来高速发展端点概念不断扩展端点安全至关重要端点是用于访问组织数据和网络的任何连接设备随着新设备的不断涌现端点的定义持续扩大包括服务器移动设备工业系统物联网设备汽车等大多数企业通常都将安全工作和防御控制集中在网络边界认为这是抵御潜在攻击者的最佳方式但是一旦攻击者绕过公司防火墙和其他外围安全控件通过端点进入内网往往就可以自由施请务必阅读正文之后的免责条款和声明10全球云计算产业系列报告SaaS622023117展了更糟糕的是尽管边界控制可能会阻止外部的不良行为者闯入但这无助于防止内部威胁因此端点安全是企业安全防护体系的重要一环安全威胁形态演化升级传统端点安全产品问题凸显最早期的网络威胁源自所谓的病毒因此最早的终端防护手段就是杀毒软件和防火墙然而随着恶意威胁由原来的盲目直接粗暴转变为有目标精确持久隐秘传统端点安全产品的问题愈发突出1应对机制是被动的只有受到攻击后才能感知和捕获2无法有效防御具有针对性的攻击例如利用恶意软件的变种脚本化工具将恶意软件加壳使其随机产生新的恶意软件等3传统防御产品依靠特征库的更新来发现新的恶意威胁但随着攻击者们使用不同技术逃避传统的检测和防御同时每天新增恶意样本这种检测手段显得力不从心整体规模也愈发臃肿EPP终端保护平台的出现一定程度上弥补了传统杀毒软件的劣势但同样存在无法应对未知威胁多个功能模块堆叠等问题图8针对端点的攻击组成资料来源Kaspersky中信证券研究部基于行为进行主动防控新一代端点安全产品优势显著在此背景下下一代端点安全产品诞生并占据有利地位其中最具代表性的便是EDR端点检测与响应通过对端点进行持续检测发现异常行为并对其进行分析结合机器学习和人工智能检测和防护未知威胁新一代端点安全产品具备两大核心特征1基于行为进行主动防控EDR不仅仅通过特征进行预防更依靠行为进行检测并且进行响应同时EDR不仅着眼于单个终端的防御而是对各个终端的事件进行关联分析还原整个攻击的流程描绘出攻击事件的全貌2轻量级代理利用轻量级引擎将经典安全功能进行一体化设计降低客户部署及运维成本长期来看新一代端点安全产品具有的主动防御和轻量级代理两大特点已成为端点安全产品发展的趋势请务必阅读正文之后的免责条款和声明11全球云计算产业系列报告SaaS622023117表3EDR的核心功能功能描述从全网的终端设备中持续收集安全相关数据并实时的将采集到的终终端安全行为数据的采集和存储端安全数据统一存储在云端数据库中将终端数据与来自威胁情报服务的数据实时关联使用高级分析和机实时分析和威胁检测器学习算法在已知威胁或可疑活动发生之前实时识别提供终端安全大数据搜索的能力能够针对威胁事件进行深入的钻取威胁事件的调查和分析分析还原出威胁事件的时间轴追溯其来源分析影响范围造成损失等相关信息自动威胁响应对威胁事件进行快速响应资料来源IBM中信证券研究部图9端点安全产品发展进程资料来源COMTACT中信证券研究部图10海量数据具有规模效应竞争壁垒不断强化利用海量数据训练算法从所有客户的行业领先的精确端点中收集数度更低的误报据率吸引更多客户资料来源中信证券研究部绘制请务必阅读正文之后的免责条款和声明12全球云计算产业系列报告SaaS622023117市场规模我们认为新一代端点安全方案的渗透驱动了全球端点安全市场的持续快速增长1疫情催化下的远程办公场景催化了商业PC的需求而物联网和智能汽车等新兴产业的发展也为端点安全市场的增长提供了强劲动力2部署在云端的现代端点安全方案提升了防范效果降低了客户运维成本整体ARPU较传统端点安全产品亦能够有一定程度的提升3轻量级的代理以及统一的后端云平台显著降低了新功能cross-sale的难度及复杂度进一步扩展了市场空间根据IDC数据2021年-2026年全球企业端点安全市场规模预计将以149的年均复合增长率增长从103亿美元增长到206亿美元其中服务器安全市场从25亿美元增长到55亿美元年均复合增长率为144其他端点安全市场从78亿美元增长到152亿美元年均复合增长率为166图1120152021年商用PC出货量及增速百万台图12全球端点安全市场收入规模及增速十亿美元商用PC出货量除教育行业YoY服务器安全现代端点安全YoY155141625150121410201451281406101513548130261001254-25120-42115-6002015201620172018201920202021202120222023202420252026资料来源IDC中信证券研究部资料来源IDC含预测中信证券研究部注2022年及以后为预测图13On-Premise与SaaS软件总体成本占比3年软件许可软件订阅硬件基础设施实施成本人力成本内部管理费用10090222580701260369504021305420910120On-PremiseSaaS资料来源Kaspersky中信证券研究部防护手段XDR成为主流发展趋势渗透率有望快速提升可演进式集成安全架构有效提升安全防护的有效性XDRExtendedDetectionAndResponse扩展检测与响应于2018年由PaloAlto首席技术官NirZuk提出其请务必阅读正文之后的免责条款和声明13全球云计算产业系列报告SaaS622023117将检测范围扩大到终端之外是一种跨多个安全层收集并自动关联信息以实现快速威胁检测的方法XDR是端点检测与响应EDR的自然演进在发展过程中逐渐结合了安全信息和事件管理SIEM安全编排自动化和响应SOAR以及网络流量分析NTA集中安全数据和事件响应面对不断加速的数字化转型和纷繁复杂的网络攻击XDR可促进威胁防御检测响应等安全功能之间的协同和互操作帮助企业提升威胁检测和响应的效率和效果图14XDR模型架构资料来源腾讯安全网站中信证券研究部提供更多可见性和背景信息通过整体检测和响应策略消除安全孤岛当前传统安全系统面临着更加隐蔽更加智能更具破坏性的新一代网络攻击高级威胁的发现越来越难以通过单一的安全能力来实现多个安全设备产生的缺乏有效信息的海量告警孤岛式安全能力建设的缺陷现有安全产品自动化能力不高企业被动的安全防御策略等现实困境使得企业急需寻找一种新的网络安全防护措施XDR横跨各种端点网络SaaS应用云基础设施等各种可以处理的IT资源将原本分布于各种检测系统的孤立海量告警进行整合通过在各种检测系统之上的数据集成与综合关联分析呈现给用户更加精准和有价值的告警显著提高了安全人员的工作效率同时XDR还具备与单一的安全工具之间的API对接与基础的编排能力从而能够快速地实施告警响应与威胁缓解表4XDR的核心能力核心能力具体描述支持对终端网络云和工作负载的安全防护和控制能力获取更大范围的安全全局安全控制点可见性支持跨产品跨层级的安全数据获取威胁检测和事件响应把各种安全日志告警等数据进行汇总以便于进一步的威胁分析联动不同层安全集成和互操作能力面的安全产品阻断不安全的访问请求隔离被攻陷的主机修复系统漏洞问题降低用户权限下发检测策略等响应执行操作大数据处理和机器学习汇聚了全局的安全数据包括各种安全日志告警网络流量外部威胁情报分析能力等比单个安全产品提供更加强大的威胁检测能力海量安全数据的处理需要请务必阅读正文之后的免责条款和声明14全球云计算产业系列报告SaaS622023117核心能力具体描述具备大数据存储传输分析等能力需要依赖机器学习等人工智能算法增强对高级威胁的分析攻击杀伤链的理解和还原让安全人员可以聚焦处理数量有限真正有影响的安全事件提供自动化的技术和工具减少需要企业安全人员手动操作的频率和人为操作出错的概率提高安全运营效率XDR支持安全响应任务的编排能力让用户对文自动化编排能力件权限主机和网络执行经过预先设计编排过的手动和自动的补救措施提高局部威胁发现全局快速响应的的能力通过提供或集成威胁情报服务增强了企业用户的安全可见性提升威胁检测时威胁情报能力效性和能力资料来源Gartner中信证券研究部XDRvsSIEMSIEM从企业的几乎所有来源收集大量日志和数据并向安全人员发送警报但未考虑数据的有效性导致安全团队被许多无法分类或调查的警报淹没而忽略关键警报此外即使SIEM从诸多来源和传感器捕获数据它仍然是一种发出警报的被动分析工具无法跨多个端点自动协调对网络威胁的一致实时响应而XDR收集的数据比SIEM解决方案所收集的数据更精准减少了需要大量手动集成和调整的工作XDR还能够分析多个来源的数据以验证警报从而减少误报和整体警报量提高了SOC的运营效率另一方面XDR可以对网络和端点防御进行主动上下文感知调整以消除威胁同时提醒SOC团队成员进行调查综上XDR可以改进威胁检测和响应使SOC实现流程的现代化集成和自动化尽管SIEM作为收集安全信息和事件最为全面的手段仍将持续存在但效率更高实时性更强的XDR方法料将对SIEM的适用场景持续渗透实现快速的增长表5XDR与SIEM对比产品优点缺点整合孤立的安全工具提高威胁可见性减轻通常只聚焦于威胁检测与响应可能导致对XDR安全人员的负担单一厂商过度依赖收集各类网络设备的日志数据向安全人员发发出海量警报的被动分析工具无法识别警SIEM送警报支持取证与合规报优先性无法提供日志的上下文信息资料来源CrowdStrike官网中信证券研究部XDR成为业内主流发展趋势渗透率有望进一步提升2020年Gartner将XDR列为第一大安全技术趋势以及2020-2021年十大安全项目之一并表示XDR解决方案将提高检测准确性并提高安全运营效率和生产率在Gartner技术成熟度曲线中端点安全和安全运营两个领域在2020年和2021年都提及了XDR2022年XDR站上了安全运营成熟度曲线顶端成为安全运营体系中最炙手可热的技术之一根据Gartner的报告2020年使用XDR技术的组织少于5但预计到2027年这一数字将上升至40根据IDC数据2021年-2026年全球云原生XDR市场规模预计将以661的年均复合增长率增长从17亿美元快速增长到212亿美元请务必阅读正文之后的免责条款和声明15全球云计算产业系列报告SaaS622023117图152022年Gartner安全运营成熟度曲线图16云原生XDR市场总收入百万美元市场规模YoY25001202000100801500601000405002000202120222023202420252026资料来源Gartner中信证券研究部资料来源IDC含预测中信证券研究部注2022年及以后为预测图17SIEM市场总收入及增速百万美元市场规模YoY700014600012500010400083000620004100020020212022E2023E2024E2025E2026E资料来源Kaspersky含预测中信证券研究部XDR有望驱动行业平台化整合份额向头部厂商集中由于XDR模型致力于实现跨各类安全产品的数据集成与综合关联分析我们认为行业内的头部厂商将显著受益一方面头部厂商均积极推动产品平台化演进能够提供多种安全产品和能力的整合交付亦能实现自身产品的数据集成另一方面头部厂商亦能建立全面的合作生态与多个环节的供应商联合实现XDR的能力2021年10月CrowdStrike推出XDR模块同时发起成立CrowdXDR联盟启动合作伙伴包括来自云Web电子邮件身份网络ITOM等安全和IT行业的领导者该联盟为数据交换建立一个共享模式通过特定供应商的安全遥测丰富底层XDR数据以进行关联分析为跨域调查提供统一的控制台以实现威胁检测和响应而PaloAlto和微软亦分别在XDR领域推出了CortexXDR与MicrosoftXDR产品请务必阅读正文之后的免责条款和声明16全球云计算产业系列报告SaaS622023117图18CrowdXDR联盟资料来源Crowdstrike中信证券研究部防护手段云安全迅速崛起云工作负载安全是针对部署在云端的虚拟机容器等工作负载的安全解决方案能够在漏洞风险入侵威胁检测主动防御快速响应以及安全管理等方面为工作负载提供全面的保护我们认为云工作负载安全市场增长主要受到以下几点因素的驱动1伴随数字化云化的持续渗透企业部署在云端的工作负载不断增加2多云混合云的部署以及微服务架构的持续渗透显著增加了IT堆栈的动态性及复杂度亦显著提升了安全防范的难度和重要性根据IDC数据2021年全球云工作负载安全市场规模为22亿美元预计到2026年将增长至51亿美元2021-2026年CAGR为185我们认为这一市场的增长空间可能被显著低估根据IDC目前安全开支占企业IT总开支约10但目前云安全占公有云市场IaaSPaaS的比例则尚不及2考虑到云环境本身动态复杂的特点以及IT基础设施上云的持续推进我们认为云计算环境下的安全开支将持续增长图19全球云工作负载市场规模及增速百万美元市场规模YoY6000255000204000153000102000100050020212022E2023E2024E2025E2026E资料来源IDC含预测中信证券研究部请务必阅读正文之后的免责条款和声明17全球云计算产业系列报告SaaS622023117图20IaaSPaaS市场规模十亿美元图21云安全占公有云市场IaaSPaaS的比例PaaSIaaS16450144001235030010250082001500610004500200020212022E2023E2024E2025E资料来源IDC含预测中信证券研究部资料来源IDC含预测中信证券研究部图22全球虚拟机数量及增速百万图23全球容器实例数量及增速百万容器实例数量YoY虚拟机数量YoY-虚拟机数量7000707002560006060020500050500400040400153000303001020020002051001000100000资料来源IDC含预测中信证券研究部资料来源IDC含预测中信证券研究部图24部署容器和k8s时面临的挑战安全数据管理多云或多数据中心部署管理集成容器的可靠性稳定性缺乏部署或管理容器基础架构的技能或再培训缺乏开发云原生或微服务应用程序的技能或再了解如何对容器中的应用程序进行故障排除现有应用程序与容器的兼容性实现容器的自动扩展联网容器化应用程序的监控实施持久存储实施灾难恢复满足合规性监管要求实现容器编排文化组织态度改变实现日志记录051015202530资料来源IDC中信证券研究部请务必阅读正文之后的免责条款和声明18全球云计算产业系列报告SaaS622023117图25CWPP能力金字塔模型资料来源Gartner中信证券研究部防护策略零信任SASE迅速普及零信任解决企业IT边界扩展忧虑零信任网络访问ZTNA假设外部和内部威胁每时每刻都充斥着网络信任永远不应该是基于网络位置隐含的而是要在基于细粒度的用户设备的身份认证来获得的因此ZTNA仅授予特定用户对于特定服务或是应用程序的访问权限而不是如VPN授予对于整个网络的访问权限这种架构将很大程度限制可利用攻击面的范围根据Gartner预测到2023年将有60的企业逐步淘汰远程VPN访问转向零信任网络访问图26企业安全体系的演变进程资料来源Okta投资者日活动请务必阅读正文之后的免责条款和声明19全球云计算产业系列报告SaaS622023117我们认为ZTNA的核心组件为身份认证和访问管理IAM和安全网关SWG和CASB产品其中身份认证和访问管理产品能够通过生物特征行为分析地理位置使用设备等多种方式验证用户身份并使用访问控制引擎为多个应用场景B2EB2B和B2C的目标应用提供集中身份验证SSO单点登录会话管理和授权实施而安全网关产品能够对网络进行端到端分段以确保合法用户仅对其特权凭据内允许的应用程序或者Web内容进行精细访问其中SWGSecureWebGateway主要充当公司设备和互联网内容间的网关而CASBCloudAccessSecurityBroker主要充当公司设备和云服务间的网关根据IDC全球IAM市场规模预计将在2025年达到192亿美元2020-2025年CAGR为116其中云产品的CAGR为186全球安全网关市场规模预计将在2025年达到66亿美元2020-2025年CAGR为103图27ZTNA主要架构资料来源中信证券研究部绘制图28全球IAM市场规模及增速百万美元身份管理身份验证B2C身份管理特权身份管理身份治理管理遗留方案YoY25000250200002001500015010000100500050000201920202021E2022E2023E2024E2025E资料来源IDC含预测中信证券研究部请务必阅读正文之后的免责条款和声明20
|
相关研报
|
||||||||||||||||||||||
