威胁简报
TrendAI 2026网络风险报告:全球网络风险指数连续第二年改善,但企业仍深陷中等风险区间
基于TrendAI 2026网络风险报告,深入分析全球企业网络风险指数变化、行业风险排行、身份与配置问题,并为企业安全负责人提供防御建议。
全球网络风险指数连续第二年改善,但企业仍深陷中等风险区间:TrendAI 2026网络风险报告解读
导语:全球企业的网络安全风险水平在2025年显示出连续第二年的改善,但令人担忧的是,几乎所有接受遥测的组织仍然停留在中等风险区间,这意味着距离“安全”仍有一段结构性距离。TrendAI 2026网络风险报告于2026年7月8日发布,基于TrendAI Vision One Cyber Risk Exposure Management(CREM)、XDR和全球威胁情报的广泛遥测数据,为CISO和安全团队提供了一份关于风险暴露、身份卫生与配置漏洞的全年画像。这份报告不仅是一组数字,更揭示了企业在云迁移、身份管理、OT数字化和零信任落地中正在埋下的长期隐患。
事件概览:一份基于全球遥测的年度风险画像
TrendAI 2026网络风险报告是TrendMicro旗下TrendAI Research的年度旗舰报告,其数据主要来自2025年全年在客户环境中收集的遥测信息。报告的核心指标——Cyber Risk Index(CRI)——将不同资产和风险因素得分聚合为一个0至100的数值,直观反映组织的整体安全风险。除CRI外,报告还首次引入了来自TrendAI Vision One Attack Path Prediction能力的攻击路径预测数据,试图为年度风险统计补充前瞻性视角。报告下载地址:TrendAI 2026 Cyber Risk Report。
报告明确指出,这些数据并非任何行业或地区的统计代表样本,而是客户基础中的观测结果,旨在提供方向性信号。这意味着我们在解读具体排名时,应将其视为趋势参考,而非行业基准。
技术与风险分析:改善背后的结构性隐患
全球风险指数:下降但未脱险
2025年全球平均CRI从2024年的38.5降至35.8,延续了2023年以来的改善势头。然而,改善的路径并不平坦:CRI在4月一度反弹至37.4,7月降至34.1的低点,年底又回升至36.7。这种波动模式与2024年持续下降的曲线形成鲜明对比,可能说明许多企业是在被动应对风险事件,而非系统性地推动风险治理。更值得注意的是,报告中所有参与遥测的组织都仍然落在31至69的“中等风险”区间,没有一个组织进入“低风险”带。换言之,尽管整体数字向好,但没有企业真正达到了安全基线。
行业风险排行:基础设施与医疗继续承压
按行业划分,采矿、医疗、农业、电信、教育、政府和公用事业等行业跻身风险前十。采矿以42.5的CRI首次占据榜首,这与偏远站点快速推进OT(操作技术)数字化密切相关。攻击面扩张的速度显然超过了安全控制的部署进度。采矿行业风险事件以电子邮件威胁为主,而非其他行业常见的云应用访问,这提示定向钓鱼可能是其初始入侵的最主要通道。同时,未优化的端点传感器设置意味着这些组织可能存在显著的安全检测盲区。
医疗行业以40.3的CRI连续第二年处于前三。庞大的设备资产中,许多运行着无法在不影响患者护理连续性或未获监管批准的情况下修补的软件。2024年的数据已表明医疗行业平均修补时长高达41.5天,是全行业最慢的。医疗行业的风险事件中,云应用访问风险高企,且设备控制设置存在大量错误配置,反映出云临床工具正在快速采用,但相应的治理框架尚未跟上。
农业行业同样录得40.3的CRI,其主要风险事件由数据丢失防护(DLP)违规主导。鉴于农业越来越多地依赖精准农业技术和联网机械,这很可能意味着敏感的供应链和运营数据正通过监管不力的渠道外泄。其设备控制设置配置错误的高发,也与物联网和自动化设备的扩张相吻合。
电信行业以39.9的CRI首次进入前五。5G部署、云原生架构和软件定义基础设施的转型使它面临多重安全挑战。它也是前五中唯一在入站邮件策略违规和出站数据丢失防护失败同时高企的行业,这使其风险不仅影响自身,还可能波及依赖其服务的客户和关键基础设施。
教育行业虽然以39.8的CRI位列第五,但录得了所有行业中最大的改善,从2024年初的45.1降至39.8。其前五大风险事件中有四个与身份直接相关,包括僵死账户、禁用MFA、禁用密码过期和禁用强密码。学生和教职员工的高流动性使得身份治理成为持久难题。
此外,政府与公共服务业CRI为39.7,长期受采购周期长、遗留系统多和分布式员工队伍的影响;通信行业降至39.3,但其XDR检测中“可能禁用防病毒软件”事件高企,表明攻击者一旦进入就在主动瘫痪端点防护。金融服务业CRI为38.9,尽管受严格监管,MFA禁用账户却依然高发,这暴露出政策要求与运营执行之间的鸿沟。公用事业同样为38.9,首次进入前十,OT与IT网络的融合正在将那些为可靠性而非安全性设计的工业控制系统暴露到威胁面前。保险行业为38.8,多云环境(包括GCP)的治理复杂度拖慢了修复速度。
企业规模:中型企业成为风险重灾区
报告揭示了一个与直觉相悖的现象:拥有5001至10000名员工的中型企业,其平均CRI高达41.5,超过了资产规模更大的超大型企业。这一群体具备与大型企业相当的网络复杂性,却往往缺乏相应成熟的安全运营中心和人员深度。超大型企业实现了最大的绝对改善,从2024年的44.2下降3.8点至40.4,这很可能得益于集中化风险管理带来的规模效益。而100人以下的小型企业是唯一CRI同比上升的规模段,从31.6升至32.4。尽管其绝对风险数值仍在中等区间,但上升趋势与攻击者对中小企业作为供应链入口的关注度增加相吻合。
风险事件:身份与云访问第二次霸榜
在风险事件排行榜中,“有风险的云应用访问”连续第二年位列第一,“微软Entra ID僵死账户”位列第二。前十中有七个事件直接与身份相关,包括排名第四的“MFA禁用账户”和第七/第九的“密码过期禁用”。连续两年如此高的重合度说明,安全团队对身份风险虽有认知,却未能转化为系统性的修复行动。零信任安全接入(ZTSA)的规则匹配——私有访问控制——首次进入前五。这可能是企业扩大零信任采纳后,以往未被发现的策略违规开始显现。但僵死账户和MFA缺陷仍然大量存在,这呈现出一种危险的错位:零信任框架正被部署在尚未清理干净的身份基础之上。
配置错误:安全基线的系统性缺失
配置问题方面,端点配置错误列表以Web信誉设置为主,而在医疗和农业等行业中,设备控制设置成为最常见的错误配置。这些错误不只影响端点,还可能削弱DLP、防病毒等关键控制的有效性,为攻击者留下可乘之机。
企业影响分析:风险数据背后的业务含义
- 运营风险:中型企业的高CRI意味着它们在网络攻击面前更脆弱。一次成功的勒索软件或钓鱼攻击就可能中断其核心业务流程,而它们缺乏大型企业的冗余和应急资源。对于采矿、公用事业等OT密集行业,攻击甚至可能危及物理安全。
- 财务风险:报告指出,小企业风险上升与供应链攻击趋势相吻合。任何中小供应商的失守都可能成为攻击者进军大型客户网络的跳板,进而导致赔偿、罚款和业务损失。对于被当作入口的中小企业,其财务和声誉损失可能更为直接。
- 合规风险:医疗和金融业长期受到严格监管,但MFA和修补问题依然突出。这说明满足合规审计和应对真实威胁之间,存在一个执行力的鸿沟。监管机构正在加强对身份管理和供应链安全的审查,这些发现可能成为下一次合规检查时的问责证据。
- 品牌风险:电信和医疗行业的高风险直接影响公众利益。这些行业一旦遭遇数据泄露,往往引发公众信任危机和监管制裁。教育行业则因学生数据的高敏感性,任何身份账户的失守都可能导致大规模隐私事件。
- 数据风险:农业行业DLP违规的集中出现,提示供应链数据、产量数据等商业机密的保护不足。通信行业同时存在入站攻击和出站泄露,表明其不仅面临入侵威胁,还要解决内部数据外流问题。
行业趋势观察:身份卫生、零信任与OT扩张
这份报告揭示的趋势并非孤立事件,而是至少三大长期变化的交叉点:
1. 身份安全已成为企业风险的核心变量。连续两年身份事件霸榜,说明传统边界防护的失效已迫使攻击者转向账户滥用。新一代身份安全架构(如ID-first安全)必须从“事后清理”转向“天生干净”。 2. 零信任是放大器而非万能药。ZTSA进入前五证明了零信任部署的普及,但它同时也暴露了底层身份卫生的不足。没有身份治理,零信任的“永不信任”只能变成“永远误报”。 3. OT/IT融合让基础设施行业面临新老风险叠加。采矿、公用事业、农业的排名上升,反映了数字化从办公室向生产现场延伸的必然趋势。这些行业既要对抗传统网络攻击,又要应对物联网和工控系统特有的脆弱性。
防御与应对建议:从数据到行动
基于报告的发现,企业应当从以下四个层面采取行动:
一、身份治理:修复最基础的风险
- 立即执行账户审计,清理所有僵尸账户、离职员工账户和第三方集成账户。
- 全面启用MFA,尤其是在云应用、远程访问和管理员账户上。不要对“特权”账户妥协。
- 重新评估密码生命周期策略,确保与NIST指南一致,并利用条件访问策略检测异常登录。
二、零信任落地:先清理,再接入
- 在扩大ZTSA覆盖前,先解决僵死账户和MFA禁用问题,否则零信任策略可能被无效身份绕过。
- 将零信任策略与资产发现、攻击路径预测结合,优先保护关键数据和高权限账户。
三、配置加固与可见性
- 对端点配置进行基线审计,优先修正Web信誉设置、设备控制设置和防病毒禁用类风险。
- 优化EDR/XDR传感器设置,确保日志完整覆盖,消除检测盲区。对于OT环境,可引入针对工业协议的资产发现和异常行为检测。
四、针对薄弱环节的专项计划
- 中型企业:参照大型企业成熟框架,但根据实际预算采用托管安全服务(MDR)等按需模式,弥补人力不足。
- 医疗和采矿:建立OT安全团队或引入外部评估,对无法打补丁的系统进行隔离和虚拟补丁,同时加强邮件安全网关和DLP。
- 供应链:中小企业应部署基础端点防护和DLP,大型企业应将供应商安全考核纳入采购流程。
SecurityPost Insight
TrendAI 2026网络风险报告的真正价值,不在于它证明“风险在下降”,而在于它清晰地指出“下降不等于安全”。所有组织都在中等风险区间的事实表明,整个行业的基线仍然太低。报告中最刺眼的数据莫过于身份问题连续两年霸榜,这不是技术难题,而是管理和执行力的失败。当零信任这样的先进架构开始普及,底层身份卫生却仍未解决,这种“新衣旧衬”的错位恐怕会在未来转化为更多攻击突破口。中型企业需要被特别关注,它们规模不小却安全成熟度不足,正是攻击者最喜欢的猎物。报告还预告了未来AI相关风险数据的加入,可以预期,2027年的报告将更清晰地勾勒出AI如何改变攻击与防御格局。对于企业而言,现在就应该将身份清理、配置加固和OT安全提上议事日程,因为风险指数改善的窗口期,正是加固防御的黄金时间。
---
证据路径 · securitypost
securitypost 将这段说明放在「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」的站点语境中。「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」解释了本文的本地编辑角度: 读者复用摘要前应先打开来源链接。日期、名称和状态变化仍需重新核对。