报告概述
本报告基于2025年8月至9月对600名IT专业人士的调研,深入分析了企业组织在混合云和多云环境中的云原生安全防护现状。研究对象包括安全事件的影响、治理成熟度、新兴投资趋势(自动化与供应链安全)以及AI带来的风险挑战。报告旨在帮助企业评估自身安全态势,识别关键差距,并提供改进方向。
报告的核心结论
安全事件频发且代价高昂,阻碍应用交付。
97%的企业组织在过去一年中至少经历过一次云原生安全事件,74%因安全考虑推迟或放缓了应用部署。配置错误和已知漏洞是最常见的事件类型,导致开发效率下降、客户信任受损等重大影响。
多数企业缺乏明确的云原生安全策略,成熟度存在差距。
仅39%的企业拥有定义明确的云原生安全策略,22%的企业完全没有策略。尽管56%的企业自称日常安全态势高度主动,但实际治理与流程成熟度不足,防护措施采用不一致,如容器镜像签名仅49%采用。
投资重点转向DevSecOps自动化和软件供应链安全。
未来1-2年,超过60%的企业计划投资于CI/CD管道安全自动化,56%计划投资于软件供应链安全。企业正从零散工具转向集成化平台,旨在将安全嵌入开发生命周期,减少人为错误并提升效率。
AI采用带来新风险,但治理机制严重滞后。
79%的受访者认为生成式AI正在引入新的安全挑战,96%对此感到担忧,但59%的企业尚未制定任何书面化的AI使用政策。主要风险包括敏感数据泄露、影子AI工具和第三方集成扩大攻击面。
报告回答的关键问题
云原生安全事件最常见的原因是什么?
报告显示,错误配置和已知漏洞是云原生安全事件的主要成因,占比最高。例如,基础架构或服务配置错误以及在工作负载中检测到已知漏洞是最常见的事件类型,表明日常失误比复杂攻击更频繁。
如何评估企业的云原生安全成熟度?
报告提出通过三个维度评估:是否拥有明确的云原生安全策略、安全防护措施(如IAM、镜像签名)的采用情况,以及日常安全态势的主动性。仅39%的企业有明确策略,而大多数企业仍在制定或完善中。
AI给云安全带来哪些具体风险?
AI风险包括敏感数据泄露(如将专有数据输入生成式AI)、影子AI工具(员工未经批准使用AI服务)、第三方AI集成扩大攻击面,以及AI生成钓鱼内容等。79%的受访者认为生成式AI带来了新挑战。
企业应优先投资哪些云安全领域?
报告建议优先投资于DevSecOps自动化(60%企业计划)、软件供应链安全(56%计划)和扩展运行时保护(54%计划)。同时,考虑采用云原生应用保护平台(CNAPP)以实现整合的可见性和控制。
报告中的代表性数据
企业组织过去一年经历云原生安全事件的比例
过去一年,几乎所有受访企业都至少经历过一次云原生安全事件,表明安全问题极为普遍。
因安全考虑推迟应用部署的企业比例
过去12个月,四分之三的团队因安全问题不得不放慢部署速度,直接影响上市时间。
认为生成式AI带来新安全挑战的受访者比例
2025年调研时,绝大多数受访者认同生成式AI正在为云环境引入新风险,但治理机制滞后。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 完整报告包含对安全事件根本原因与业务成本的分析,涵盖配置错误、漏洞、勒索软件等事件类型及其对开发效率、客户信任的影响。
- 详细探讨云原生安全治理与成熟度模型,包括策略制定、防护措施采用情况以及合规性要求(如欧盟网络弹性法案、GDPR等)。
- 展示不同成熟度企业的对比数据,揭示具备明确策略的企业在供应链保护信心、工具采用率等方面的显著优势。
- 提供未来1-2年投资趋势的量化分析,重点关注DevSecOps自动化、软件供应链安全和运行时保护,并包含CNAPP采用率数据。
- 深入分析AI在云安全中的双刃剑效应,涵盖生成式AI带来的数据泄露、影子AI、第三方风险等,并给出治理建议。
- 包含行业专家的定性评论与警告,例如关于供应链安全被忽视和AI治理滞后的真实意见。
- 提出2026年云原生安全防护行动建议,涵盖策略制定、自动化整合、供应链完整性、混合云安全、合规对齐和AI治理六大方面。
- 附有大量图表(如安全事件成因分布、投资优先级、AI政策制定情况等),用于直观呈现数据对比。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





