云基础设施在扩张,AI在扩张,分布式系统在扩张。组织要管的身份、设备、数据和暴露在互联网上的资产,比过去任何时候都多。
安全的重心因此发生位移:从盯住某一个点,转向持续可见、持续可控、能对风险做出规模化响应。威胁不再只打一个单点,而是在系统、身份和基础设施之间流动。
一份覆盖2026年网络安全格局的报告,把当下正在变化的几个核心领域逐一拆开:身份安全、遥测管理、终端管理、人类风险情报、暴露管理、邮件与域名安全、连接设备安全、AI原生安全运营、云安全。下面按领域看它们各自在往哪走。
身份:从工具堆叠到持续治理
身份已经成为现代组织最重要的安全边界之一。云基础设施、远程办公、自动化,再加上AI智能体,需要访问权限的身份数量在持续膨胀。
组织的应对方向是持续治理、最小权限,以及对人类身份和非人类身份都施加更强的控制。Keeper Security首席执行官兼联合创始人Darren Guccione给出的判断很直接:管理多个彼此割裂的工具,本身就是一种安全负债。
遥测:收得多不等于看得清
安全团队产生的遥测数据比以往任何时候都多。但收集更多数据,并不必然带来更好的可见性。
组织关注的重点,正在转向控制遥测数据如何在各个安全工具之间路由、结构化、留存和复用。与此同时,AI对安全数据的质量和监控提出了新的要求。
Cribl安全工程与运营高级总监Nicole Beckwith把这件事说得很清楚:2026年及以后胜出的安全项目,不是摄入数据最多的那些,而是能按需路由、重塑和复用数据的那些。
终端:缩短从发现弱点到施加控制的时间
终端环境越来越分散,安全团队需要压缩的,是从识别出一个弱点到施加有效控制之间的时间差。
持续打补丁、配置管理、自动化修复,以及跨Windows、macOS和Linux的可见性,正在成为终端安全的核心。Automox首席执行官Justin Talerico给出的原则是:能打补丁的打补丁,打不了补丁的做缓解,并且对终端进行持续治理。
人的风险:身份完整性被摆上台面
安全团队正在越过传统的技术控制手段,去理解新兴威胁背后的人。
人类风险情报把调查专长、数字归因和外部情报结合起来,用来识别涉及员工、高管、候选人和第三方的风险。Nisos首席执行官Ryan LaSalle用一句话概括了这个转向:身份完整性就是新的防火墙。
暴露管理:发现已经不值钱了
暴露管理正在从发现漏洞,转向持续减少那些真正重要的暴露面。
环境越复杂,组织就越需要理解单个弱点之间如何相互连接、谁对它们负责、哪些动作能安全地降低风险。Surf AI联合创始人兼首席执行官Yair Grindlinger的判断是:发现已经被商品化,难的是中间那一段。
人类安全:年度培训挡不住AI社工
AI驱动的社会工程,让钓鱼、语音克隆、深度伪造和冒充攻击变得更容易制造、更容易规模化。
人类安全因此正在走出年度意识培训的模式,转向持续的、个性化的模拟演练,以及基于风险的干预,覆盖邮件、语音、短信和视频等渠道。
Adaptive Security联合创始人兼首席产品官Andrew Jones指出,传统的意识培训项目不是为今天的威胁设计的,人类安全必须是持续的、个性化的,并且对现实世界中的风险做出响应。
邮件与域名:冒充是基础设施问题
数字冒充越来越像是一个基础设施问题,而不只是邮件问题。
攻击者可以把欺诈域名、DNS滥用、网站和邮件活动组合起来冒充组织,这让对更广泛的互联网暴露环境的可见性变得更重要。Red Sift联合创始人兼首席执行官Rahul Powar的说法是:链条上的每一环——邮件、域名、DNS、证书——都是公共基础设施中做出的信任决定。
连接设备:知道有风险,必须落到控制上
连接环境在扩张,组织管理的是越来越复杂的设备组合。
安全团队需要弄清楚哪些设备处于暴露状态、漏洞可能如何被利用、哪些控制手段能在不打断业务的前提下降低风险。对连接环境来说,持续可见、修复和执行因此变得必不可少。
Asimily首席执行官Shankar Somasundaram给出的标准是:知道一台设备有风险,必须最终落到一个被强制执行的控制上,而且当设备规模翻倍时,这个控制还得撑得住。
AI原生安全运营:加速,但不替代判断
安全运营面临一个不断扩大的缺口:现代攻击的速度,和人类团队调查这些攻击的容量之间对不上。
AI正在被越来越多地用在安全运营中心里,用来自动化调查、串联证据,减少理解一起事件所需的人工工作量。SentinelOne的Paolo Cecchi对此的表述是:AI负责加速、支持和建议,但不替代人的判断。
热门跟贴