Blog space

Cyberzagrożenia w 2025 roku (Verizon DBIR) – co powinien zrobić CISO i zarząd

W tym artykule znajdziesz:

  • Które cyberzagrożenia według Verizon DBIR 2025 powinny mieć priorytet
  • Jak ransomware, podatności i dostawcy wpływają na budżet bezpieczeństwa
  • Jakie działania warto zaplanować w programie cyberbezpieczeństwa
Cyberzagrożenia

Zaktualizowano: 6 lipca 2026

Czym jest Verizon DBIR i dlaczego ma znaczenie dla Twojej firmy? Data Breach Investigations Report (DBIR) to coroczny raport Verizon analizujący tysiące potwierdzonych incydentów bezpieczeństwa i naruszeń danych na całym świecie. Jest uważany za jedno z najrzetelniejszych źródeł statystyk bezpieczeństwa i stanowi punkt odniesienia dla CISO, zarządów i regulatorów przy podejmowaniu decyzji o inwestycjach w cyberbezpieczeństwo. Zamiast reagować na nagłówki prasowe, DBIR dostarcza danych o tym, co faktycznie atakuje firmy – nie co atakuje teoretycznie.

Cyberzagrożenia 2025 – w skrócie:

  1. Według Verizon DBIR 2024 czynnik ludzki był obecny w 68% naruszeń bezpieczeństwa – phishing, błędy i nadużycia uprawnień dominują nad atakami technicznymi
  2. Ransomware był obecny w 32% naruszeń (DBIR 2024) – a mediana płatności okupa wzrosła do 46 000 USD, z wieloma przypadkami sięgającymi milionów
  3. Exploitacja podatności jako punkt wejścia wzrosła o 180% rok do roku (DBIR 2024) – głównie CVE w oprogramowaniu VPN i zaporach sieciowych
  4. 15% naruszeń dotyczyło stron trzecich (dostawców, partnerów) – wzrost o 68% rok do roku, co odzwierciedla trend ataków na łańcuch dostaw
  5. Sektor finansowy i ubezpieczeniowy to najczęściej atakowany pionowo – ale ataki na produkcję i retail rosną najszybciej
  6. Patronusec jako akredytowany QSA i partner vCISO pomaga organizacjom przełożyć dane DBIR na konkretne priorytety: od analizy luk po program testów penetracyjnych i szkolenia antyfraudowe


Jak czynnik ludzki w 68% naruszeń zmienia priorytety programu bezpieczeństwa?

Jeśli 68% naruszeń ma komponent ludzki, to inwestycja wyłącznie w narzędzia techniczne jest nieefektywna. DBIR definiuje czynnik ludzki jako: błędy (misconfiguration, nieprawidłowe dostarczenie danych), nadużycia uprawnień (insider threat) i inżynierię społeczną (phishing, pretexting, vishing).

Co to oznacza w praktyce dla budżetu i programu bezpieczeństwa:

Szkolenia bezpieczeństwa muszą być regularne, nie jednorazowe. DBIR konsekwentnie pokazuje, że jednorazowe szkolenie roczne ma minimalny wpływ na zachowanie pracowników. Skuteczne programy obejmują miesięczne symulacje phishingowe z natychmiastowym feedbackiem, szkolenia role-specific (finanse, IT, zarząd) i pomiar wskaźnika raportowania podejrzanych emaili – nie tylko wskaźnika kliknięć.

Zarządzanie uprawnieniami i dostępem (IAM) to priorytet równy firewallowi. Insider threat i skradzione poświadczenia pojawiają się razem w wielu kategoriach DBIR. MFA, least privilege i regularne przeglądy dostępów są prostsze i tańsze niż większość narzędzi wykrywania zagrożeń.

Procesy weryfikacji to zabezpieczenia tak samo jak technologia. MGM Resorts straciło ponad 100 mln USD w 2023 roku nie przez exploit techniczny, ale przez telefon do helpdesku – atak polegał na przekonaniu pracownika do resetu MFA. Kontrole procesowe (weryfikacja tożsamości, dwuetapowe zatwierdzenie zmian uprzywilejowanych) są często pomijane w programach bezpieczeństwa skupionych na narzędziach.

Patronusec Insight: W projektach vCISO widzimy regularnie ten sam wzorzec: organizacja ma zaawansowane narzędzia EDR, SIEM i DLP – ale nie ma udokumentowanego procesu weryfikacji tożsamości przy resetach MFA ani procedury dla helpdesku przy zgłoszeniach o „pilnym” odblokowanie konta. Te białe plamy w procesach są dokładnie tym, co eksploatuje inżynieria społeczna. Program bezpieczeństwa musi obejmować zarówno narzędzia jak i procesy – bez obu elementów jest dziurawy. Rozmawiamy o tym podczas bezpłatnej konsultacji vCISO.

Jak ransomware w 32% naruszeń powinien zmienić strategię backup i odtwarzania?

Ransomware nie jest już egzotycznym atakiem – jest standardowym ryzykiem operacyjnym porównywalnym z pożarem serwerowni. DBIR 2024 pokazuje, że 32% naruszeń obejmowało ransomware, a mediana płatności okup wzrosła do 46 000 USD przy typowym rozkładzie z wieloma przypadkami znacznie powyżej.

Trzy wnioski z DBIR dla strategii backup:

Po pierwsze – backup musi być offline lub immutable. Atakujący wiedzą, że backup jest pierwszym celem. Backup podłączony do domeny produkcyjnej jest szyfrowany razem ze wszystkim innym. Reguła 3-2-1 (3 kopie, 2 media, 1 off-site) musi być uzupełniona o izolację od sieci produkcyjnej.

Po drugie – regularny test odtwarzania jest obowiązkowy. Backup, który nigdy nie był testowany, jest hipotezą, nie zabezpieczeniem. Sophos State of Ransomware 2024 wykazał, że firmy z przetestowanymi backupami odtwarzają się znacznie szybciej – różnica między 22 dniami przestoju a kilkoma dniami często leży właśnie tutaj.

Po trzecie – Recovery Time Objective musi być zdefiniowany dla każdego systemu. Kiedy ransomware uderzy, pytanie „jak szybko musimy przywrócić X” nie może być improvizowane. BIA (Business Impact Analysis) i udokumentowane RTO to nie papierologia – to decyzje, które w kryzysie trwają sekundy, nie tygodnie.


Chcesz wiedzieć, czy Twoja strategia backup i odtwarzania przetrwa atak ransomware?

Patronusec przeprowadza przegląd strategii ciągłości działania i odtwarzania w ramach usługi vCISO. W ciągu 2-3 tygodni dostarczamy ocenę luk i plan działań – z perspektywy tego, co faktycznie blokuje organizacje podczas incydentu.

Omów strategię BCM z ekspertem


Jak wzrost exploitacji podatności o 180% zmienia priorytety zarządzania podatnościami?

DBIR 2024 odnotował 180% wzrost exploitacji podatności jako metody wejścia rok do roku. Większość z tych exploitów dotyczyła publicznie znanych CVE w systemach brzegowych – VPN, firewallach, bramkach zdalnego dostępu.

Co to oznacza:

Priorytetyzacja patchowania musi być oparta na ryzyku, nie na CVSS. CVE z CVSS 9.8 na systemie odizolowanym od internetu jest mniej krytyczne niż CVE z CVSS 7.5 na publicznym VPN gateway. Zarządzanie podatnościami musi uwzględniać ekspozycję systemu, nie tylko severity podatności.

Systemy brzegowe (edge) mają najwyższy priorytet. VPN, firewalle, systemy dostępu zdalnego i publiczne aplikacje webowe to wejście, które atakujący preferuje – bo są dostępne z internetu i często mają leniwsze cykle patchowania niż serwery wewnętrzne.

Skany podatności muszą obejmować zewnętrzną powierzchnię ataku. Organizacje często skanują wewnętrzną infrastrukturę, ale nie wiedzą, co jest widoczne z internetu. External Attack Surface Management (EASM) to coraz ważniejszy element programu bezpieczeństwa.

Patronusec Insight: Regularne skany podatności zewnętrznych systemów to minimum – ale same skany nie wystarczą. Skaner mówi „ten port jest otwarty i ta wersja ma podatność CVE-X”. Pentest mówi „ta podatność daje pełny dostęp do sieci wewnętrznej w ciągu 20 minut od startu”. Te dwie informacje prowadzą do fundamentalnie różnych decyzji o priorytetach. Realizujemy testy penetracyjne zorientowane na realne ścieżki ataku, nie na listę CVE.

Jak rosnące ataki na dostawców (15% naruszeń, +68% rok do roku) zmieniają zarządzanie TPSP?

Wzrost ataków przez dostawców i łańcuch dostaw to jeden z najbardziej alarmujących trendów w DBIR 2024. MOVEit w 2023 roku – jeden produkt, ponad 2700 organizacji dotkniętych – jest skrajnym przykładem, ale reprezentuje szerszą tendencję.

Implikacje dla zarządzania dostawcami:

Każda organizacja musi wiedzieć, jakie systemy dostawców mają dostęp do jej środowiska lub danych. To brzmi banalnie – ale w praktyce wiele firm nie ma aktualnej listy TPSP z opisem zakresu dostępu.

Kwestionariusze bezpieczeństwa dla dostawców muszą pytać o konkretne kontrole – nie tylko o certyfikaty. „Czy macie ISO 27001?” to słabsze pytanie niż „Jak szybko patchujecie krytyczne CVE w Waszych systemach dostępnych z internetu?” albo „Jaki jest Wasz MTTD dla incydentów bezpieczeństwa?”.

Podział odpowiedzialności między Ciebie a dostawcę musi być udokumentowany. PCI DSS v4.0.1 wymóg 12.8.5 i ISO 27001 rozdział 8.4 nakładają ten obowiązek explicite – ale nawet bez regulacji, wiedza o tym „kto chroni co” jest kluczowa dla reakcji na incydent.

Jak przełożyć dane DBIR na konkretne priorytety budżetowe?

DBIR dostarcza danych empirycznych, które można bezpośrednio przełożyć na uzasadnienie budżetu bezpieczeństwa dla zarządu.

Priorytetyzacja na podstawie DBIR 2024:

Zagrożenie (DBIR 2024)Priorytetowe kontroleSzacunkowy koszt
Czynnik ludzki 68% naruszeńProgram szkoleniowy, symulacje phishingowe, procedury helpdesk10 000-30 000 zł/rok
Ransomware 32% naruszeńImmutable backup, test odtwarzania, plan IR20 000-80 000 zł (jednorazowo)
Exploitacja podatności +180%Skany kwartalnie, pentest roczny, priorytetyzacja patchowania30 000-80 000 zł/rok
Ataki przez dostawców +68%Inwentarz TPSP, questionnaire bezpieczeństwa, Responsibility Matrix5 000-20 000 zł/rok

Jak prezentować te dane zarządowi:

Zarząd rozumie ryzyko finansowe, nie techniczne. Zamiast „mamy nieaktualne firewalle” – „według DBIR 2024, firmy bez aktualnych patchów na systemach brzegowych mają 180% wyższe ryzyko włamania przez exploitację podatności. Dla firmy o obrocie 50 mln PLN, przy średnim koszcie naruszenia 4,88 mln USD (IBM 2024), ryzyko residualne przy braku patchowania wynosi X”.

FAQ – Cyberzagrożenia 2025 i Verizon DBIR

Czy Verizon DBIR dotyczy tylko dużych firm?

Nie – DBIR analizuje incydenty w organizacjach wszystkich wielkości. Co więcej, raporty DBIR konsekwentnie pokazują, że małe i średnie firmy są nieproporcjonalnie dotknięte przez ataki finansowo motywowane – bo mają mniejsze zasoby do obrony, a atakujący wiedzą, że prawdopodobieństwo sukcesu jest wyższe.

Jak często powinienem aktualizować swój program bezpieczeństwa w oparciu o DBIR?

DBIR jest publikowany corocznie (zwykle w maju). Dobra praktyka to coroczna rewizja priorytetów programu bezpieczeństwa w oparciu o nowy raport – w synchronizacji z rocznym przeglądem zarządczym wymaganym przez ISO 27001. Pomiędzy raportami warto śledzić quarterly threat intelligence od ENISA, CERT Polska lub dostawców bezpieczeństwa.

Jakie inne raporty threat intelligence warto śledzić obok DBIR?

Obok DBIR warto śledzić: IBM X-Force Threat Intelligence Index (szczególnie w kontekście kosztów naruszeń), Mandiant M-Trends (szczególnie w kontekście technik APT), ENISA Threat Landscape (perspektywa europejska i regulacyjna), Proofpoint State of the Phish (najlepsze źródło o phishingu i BEC). Każde z tych źródeł dostarcza innej perspektywy.

Jak ransomware wpływa na wymagania PCI DSS i ISO 27001?

PCI DSS v4.0.1 wymaga udokumentowanego planu reagowania na incydenty (wymóg 12.10) i testowania go co roku. ISO 27001 wymaga zarządzania incydentami (Aneks A, kontrola A.5.24-A.5.28) i ciągłości działania (A.5.29-A.5.30). Ransomware jest najbardziej prawdopodobnym scenariuszem incydentu, który audytorzy obu standardów będą pytać o konkretne procedury.

Jak Patronusec pomaga organizacjom odpowiedzieć na zagrożenia z DBIR?

W modelu vCISO pomagamy przełożyć dane DBIR na priorytety: co należy zrobić w ciągu 30, 90 i 180 dni. Realizujemy też konkretne projekty: skany podatności i pentesty dla zagrożeń technicznych, programy phishingowe dla zagrożeń ludzkich i przegląd zarządzania TPSP dla zagrożeń przez łańcuch dostaw.

Ile kosztuje ocena dojrzałości programu bezpieczeństwa w Patronusec?

Gap analysis programu bezpieczeństwa względem NIST CSF, ISO 27001 lub wymogów PCI DSS jest wyceniana indywidualnie po bezpłatnej rozmowie wstępnej. Dla organizacji bez formalnego programu bezpieczeństwa rekomendujemy zacząć od usługi vCISO – koszt miesięczny jest zwykle niższy niż jednorazowy projekt gap analysis i daje ciągłe wsparcie zamiast raportu, który trafia do szuflady.


Cyberzagrożenia 2025 – bezpłatna konsultacja

Patronusec pomaga organizacjom przełożyć dane z raportów threat intelligence na konkretny program bezpieczeństwa – od identyfikacji priorytetów po wdrożenie kontroli i certyfikację. Jako akredytowany QSA i partner vCISO pracujemy z firmami z sektora finansowego, fintech, e-commerce i retail.

W bezpłatnej 30-minutowej konsultacji pomożemy Ci:

  • Ocenić, które zagrożenia z DBIR są najbardziej relewantne dla Twojej branży i modelu biznesowego
  • Zidentyfikować najważniejsze luki w Twoim aktualnym programie bezpieczeństwa
  • Zaplanować priorytety na najbliższe 12 miesięcy z konkretnym uzasadnieniem budżetowym dla zarządu
  • Wybrać model wsparcia adekwatny do Twoich zasobów (projekt vs. vCISO ciągły)

Bezpłatna konsultacja | vCISO | Testy penetracyjne | Skany podatności | ISO 27001

Nie kupuj kota w worku -
umów się na bezpłatną konsultację i sprawdź, jak możemy Ci pomóc

Bezpłatna konsultacja
Formularz kontaktowy

Skorzystaj z formularza kontaktowego lub skontaktuj się z nami bezpośrednio.

Patronusec Sp z o. o.

Biuro:
ul. Święty Marcin 29/8
61-806 Poznań, Polska

KRS: 0001039087
REGON: 525433988
NIP: 7831881739
D-U-N-S: 989454390
LEI: 259400NAR8ZOX1O66C64

To top