报告 | CheckPoint 云安全报告(CSI, 2025)
了解首席信息安全官(CISO)在 2025 年如何在威胁日益增加和云安全策略不断演变的背景下,保护混合、多云和 SaaS 环境。立即下载报告!

CISO 在保护现代云安全方面的优先事项
2025年
云安全报告
CHECKPOINT | 2025 年云安全报告 2© 2025 Cybersecurity Insiders。保留所有权利。
在当今这个万物互联的世界中,网络安全对我们数字生活的每一个方面都至关重要。在人工智能时代,组织面临 着更有效地保护分支机构、数据中心、云部署、SaaS 应用程序、移动用户和电子邮件通信安全的重大挑战。
在 Check Point,我们提供特有的混合网格架构并附带 250 多个第三方集成,而它们可通过允许在云服务与数据 中心之间建立直接连接来提高灵活性,从而增强安全性、缩短延迟并提高性能。有关组织应如何保护其云基础设 施并减少云支出的部分指导意见如下,而这些支出正年复一年地持续飙升。
• 将分散的工具整合到统一的安全平台中: 请考虑具有统一控制台的解决方案,而该控制台可简化功能发现和仪表板导航,同时受到基于云的平台的支 持,以实现灵活性、可扩展性和不间断运营
• 在各种云环境中实现可见性: 专注于使用通过综合日志记录、监控、事件管理和取证来增强可见性的工具,从而帮助实现合规并弥补安全 漏洞
• 防御性地利用 AI 来应对 AI 驱动型威胁: 通过集成自动化、AI 和 ML,混合网格可增强安全团队的可扩展性,使其能更快速且有效地响应潜在威胁, 同时优化资源利用
如今的 CISO 已不再只是捍卫者,他们还是云创新的战略推动者。为了保护未来,他们必须超越零散的安全 措施,并转向统一、智能化和自动化的防御手段。在速度与安全的竞赛中,实时防护是唯一的出路。
来自 Check Point 全球 CISO 的信息
Deryck Mitchelson, Check Point Software Technologies 全球 CISO
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 3© 2025 Cybersecurity Insiders。保留所有权利。
概述
云架构的演变速度比大多数安全团队的适应能力更快。随着混合云、多云、边缘计算和 SaaS 的加速采用,企业正在 应对分散的环境、不一致的控制措施和不断扩大的攻击面。检测被延迟,工具负载过重,许多防御措施仍然过时, 而对手却在自动化、适应和扩展其自身能力。结果是,云的使用方式与其安全保障方式之间的不匹配日益加剧。
为了更好地了解安全领导者如何应对这些压力,Cybersecurity Insiders 开始研究当今塑造云防御的实际战略、优先事 项和限制。通过在2025年初对900多名CISO、网络安全专业人员和IT决策者进行的全面调查,本报告从CISO的角度 捕捉了云安全的现状,包括哪些有效、哪些失效,以及组织下一步的投资方向。
关键发现包括:
• 云采用在每个架构层都在加速,尤其是混合云、多云和边缘计算,但安全策略未能跟上步伐。 62%的组织扩展了云 边缘技术(如 SASE),57%扩展了混合云,51%采用了多云,导致环境碎片化,传统的基于边界的防御不堪重负。
• 与云相关的漏洞正在迅速增加,且很多漏洞在数小时甚至数天内仍未被检测到。65% 的组织在过去一年中经历了与 云相关的事件;只有 9% 的组织在最初 1 小时内发现了该事件,而 62% 的组织则花了 24 小时以上才修复该事件。
• 检测工具无法发现威胁—大多数事件是由用户、审计或第三方发现的。只有 35% 的组织可通过安全监控工具检测到 事件;大多数事件是由最终用户、第三方或在审计过程中发现的,从而暴露出在实时威胁可见性方面的重大差距。
• 工具泛滥和警报超载给安全运营带来了压力。71% 的组织使用了 10 种以上的云安全工具,且有 45% 的组织每天均 会收到 500 多个警报,从而影响了响应速度、分析能力和风险优先级排序。
• AI 正成为首要的安全优先事项,但大多数团队仍感到未做好防御人工智能驱动式威胁的准备。68% 的组织表示, 采用 AI 是其优先事项,但只有 25% 的组织对其抵御自动规避和恶意软件等机器驱动式攻击的能力富有信心。
• 应用层安全的态势仍处于严重过时状态,从而导致 API 和关键业务 Web 资产被暴露。尽管躲避性应用层威胁不断 增加,并且仅部分采用了行为技术和基于 AI/ML 的技术,61% 的组织仍依赖基于签名的 WAF 检测以作为主要防御 手段。
这些发现揭示了云安全领域正承受压力,并且明确需要进行变革。以下几页将解析塑造安全领导者如何适应更快、 更分散、更具敌意的云环境的关键趋势、挑战和战略应对措施。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 4© 2025 Cybersecurity Insiders。保留所有权利。
云基础设施正变得越来越分散、动态且难以防御。随着混合云和多云的采用不断增加,为集中 式环境设计的传统安全模型正在失效。
• 云边缘技术(增长了 62%)、混合云 (57%) 和多云 (51%) 正在快速扩展,以便增强业务敏 捷性和可扩展性。
• 安全团队现在必须保护分散环境中的数据、身份和工作负载,同时还会面对分散的控制措施 和不断变化的边界。
• 这一转变带来了诸多挑战,如保护高价值资产 (43%)、可见性和检测方面的困难 (40%), 以及混合云/多云安全的整体管理 (38%)。
云复杂性将超越安全性
01
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 5© 2025 Cybersecurity Insiders。保留所有权利。
随着企业越来越依赖混合架构、多云生态系统和 SASE 等云边缘技术,底层基础设施变得更加分散、动态,并且难以 用传统方法进行安全保护。 我们的数据显示出一个决定性的架构转变:虽然多云环境仍然是流程中不可或缺的一部分,但我们观察到,62%的 企业报告称增加了对云边缘技术的采用,57%的企业扩大了混合云部署。混合方法允许对本地的关键数据进行更多控 制,而敏感度较低的信息和资源则可以在云中轻松扩展和缩减。
云战略将重塑风险管理
Hybrid cloud
Multi cloud
Single cloud
On-prem/ private cloud
Cloud edge technology (SASE)
How has your organization’s use of the following cloud models changed within the past two years?
69%
66%
61%
39%
24%
24%
25%
29%
38%
55%
INCREASEDNO CHANGEDECREASED
2-year net gain/loss
62%
57%
51%
16%
3%21%
23%
10%
9%
7%
这一分歧预示着一个重大拐点:安全团队不再将“云”作为一个集中的边界来保护,而是一个不断变化的平台、提供商 与流量构成的矩阵,从而要求他们对私有云与公有云技术有着深入的了解。此碎片化问题直接推动了本报告中探讨的 众多安全挑战,其范围涵盖从威胁可见性方面的差距到安全策略执行的不一致以及不断上涨的运营开销。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 6© 2025 Cybersecurity Insiders。保留所有权利。
过渡到混合云模式会提升复杂性,而 38% 的个人认为这是他们所面临的主要网络安全挑战之一。虽然混合云可增强 安全措施,但它也会带来新的风险,尤其是在所有环境中均缺乏对数据的适当管理和保护的情况下。
根据我们的调查,43% 的受访者表示:保护高价值数字资产(包括专有数据集、知识产权和客户信息)是其首要 挑战。
紧随其后的是,40% 的人指出要增强混合环境中的威胁可见性和检测能力,这反映了云原生遥测(用于检测威胁的 系统和活动数据的持续收集)以及基于身份的访问模式和横向流量中持续存在的盲点。此外,这也给身份和访问管理 (IAM)以及策略执行带来了复杂性,因为 36% 的企业正在努力确保分布广泛的员工队伍的安全。
最后,35% 的受众认为预防和应对安全事件是一大问题—本报告后续章节中提及的安全事件数量与响应时间的上升也 证实了这一点。
保护数据、身份和隐形威胁
What are your organization’s biggest cybersecurity challenges?
43% Safeguarding
high-value assets and intellectual property
40%
Preventing and responding to security incidents
Securing the remote workforce
36%
Managing hybrid and multi-cloud security
38%
35%
Enhancing threat visibility and detection
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 7© 2025 Cybersecurity Insiders。保留所有权利。
在网络安全领域,可见性可谓是重中之重。大多数组织都将重点放在网络外围的防御上,因而会密切关注进出网络的 流量,以阻止入侵。然而,真正的威胁是在攻击者成功渗透网络时才会显现。 根据我们的调查,只有 17% 的组织能完全掌握其云环境中的横向流量。其余的要么仅具备部分可见性 (54%),要么完 全不具备可见性 (29%),从而在攻击生命周期的中间留下了一个重大检测缺口。一旦入侵系统,攻击者通常便会利用 合法凭据和横向移动技术来提升访问权限,并在基础设施中悄无声息地移动。当内部流量模式未纳入监控范围时, 这些行为往往不会被发现,直到造成严重损害。
横向移动仍然是一个隐藏的风险
What level of visibility do you have into your lateral/east-west traffic?
Full visibility
No visibility
Some visibility
17%
54%
29%
要弥合这一差距,需要对东西向或工作负载到工作负载的流量进行持续检查,制定身份感知的分段策略,并实时收集 运行时活动数据,从而使安全团队能够在权限升级、可疑行为和跨环境枢纽发生时进行检测。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 8© 2025 Cybersecurity Insiders。保留所有权利。
企业面临的云安全挑战是众所周知的。然而,这些挑战持续存在的真正原因,以及即使是资源最充足的安全计划也会 失败的原因,是技能、集成和架构执行方面的内部限制。
最常被提及的障碍是技术变革的速度(54%),它继续超越安全团队在动态环境中实施控制和执行策略的能力。近一 半(49%)报告称缺乏技术人才,尤其是缺乏具备跨领域知识的专业人员,这些领域包括安全操作、自动化和人工智 能。工具碎片化加剧了问题:40%的受访者指出平台之间集成不佳,导致盲点、政策不一致和补救措施缓慢。
其它问题包括预算限制(33%)、数据过载(31%)、供应链漏洞(28%)和组织孤岛(25%),这些问题限制了可见 性并减缓了团队之间的协调。
安全策略为何未能奏效
Which of the following barriers inhibit your organization from adequately defending against cyber threats?
Rapid technological changes
Lack of skilled personnel
Poor integration and interoperability
Insu�icient budget
Overwhelming data volume to analyze
Supply chain vulnerabilities
Lack of collaboration/ organizational silos
54%
49%
40%
33%
31%
28%
25%
这些不仅是操作上的烦恼,也是容易被攻击者利用的结构性弱点。在讨论更好的检测、更快的响应或更智能的自动化 之前,我们必须承认内部复杂性使许多组织陷入困境。下一章将展示当这些内部裂缝演变为外部故障时会发生什么。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 9© 2025 Cybersecurity Insiders。保留所有权利。
安全事件数量上升
02 与云相关的漏洞正在急剧增加,大多数组织发现得晚、补救得慢,并且是被动地发现这些漏洞。
• 过去 12 个月中,65% 的组织报告了与云相关的事件,而此数据高于前一年的 61%。
• 38% 的组织需要 24 小时以上才能检测到事件,而 62% 的组织需要再花整整一天或更长时 间才能进行完全补救。
• 只有 35% 的事件是通过它们的安全工具发现的;其余的则是依靠用户、审计或第三方发 现的。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 10© 2025 Cybersecurity Insiders。保留所有权利。
尽管多年来在云安全工具和策略上进行了投资,事件发生率仍在上升,这揭示了现代云环境与旨在保护它们的防御 措施之间的不一致。
我们的调查显示,在过去 12 个月中,65% 的组织至少经历过一次与云相关的安全事件,而此数据高于前一年的 61%。这一激增态势表明,攻击者正对配置不当的资产、身份治理漏洞以及在多云与混合部署中执行不一致问题加 以利用。同样,承诺可实现敏捷性的复杂管理如今正在侵蚀安全可见性,从而导致监控数据分散、响应速度减缓并 给对手提供了更多未被检测到的运作空间。
云安全事件正在升级
Has your organization experienced any security incidents related to cloud usage in the last 12 months?
NO
Not sure/ can’t disclose
14%
21% YES
65%
每一次攻击,无论是利用零日漏洞、横向移动还是数据外泄,最终都会穿越网络层和应用层。通过将重点转移到传输 层、网络层和应用层的实时流量检查、威胁预防以及人工智能驱动的执行,企业可以从被动风险检测转向主动的违规 预防。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 11© 2025 Cybersecurity Insiders。保留所有权利。
在许多情况下,云安全事件不是由监控系统发现的,而是由终端用户、外部方或在例行审计过程中发现的。这种对人 工和第三方报告的依赖揭示了当前云威胁检测方式中的系统性弱点。
在我们的调查中,只有 35% 的受访者表示,他们的云安全工具是第一个检测到漏洞的。其余 65% 的事件是通过间接 或延迟来源发现的:23% 由受影响的用户标记,12% 在事件响应调查期间发现,10% 通过外部通知发现,9% 在例行 审计期间发现。
检测仍主要处于被动状态
How did you first discover the incident?
Security monitoring tools detected it
A�ected users reported it
Incident response investigation
External notification
35% 23%
12%
9%
10% Routine security
audit
Other 11%
这些数字表明,大多数组织无法自信地依靠其现有的威胁检测系统来发现活跃攻击。延迟或遗漏的发现会增加停留时 间,使补救工作复杂化,并削弱安全团队所依赖的控制措施的可靠性。核心问题不是缺乏工具,而是未能关联各种数 据源、检测行为异常,并利用实时情报持续监控云攻击面。
要解决此问题,不仅仅需要调整警报阈值。如今的云安全必须超越访问控制,从而确保所有方向和所有层级的流量安 全。只有在每个入口和连接点嵌入内联预防措施,才能消除盲点并防止攻击者进入敏感系统。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 12© 2025 Cybersecurity Insiders。保留所有权利。
云环境带来的风险比任何团队能及时处置的风险还要大。漏洞、配置错误和权限过多的问题不断涌现,而可利用的时 间窗口则被压缩为数分钟,从而使团队在检测与入侵之间陷入了一场不可能完成的竞赛。
调查显示,仅有 9% 的组织在第 1 个小时内能检测到与云相关的事件。仅有 48% 的组织能在前 24 小时内发现相关事 件,而有 38% 的组织用时超过一天,另由 14% 的组织不确定到底用了多长时间。这些数字揭示的不仅仅是可见性方 面的差距:它们暴露出互不关联的安全数据流、未关联的警报以及缺失的上下文所导致的运营成本。在快速变化的云 环境中,攻击者可在数分钟内提升权限并横向移动,而延迟检测则会将小规模入侵演变为多系统入侵。
延迟检测会扩大影响范围
How long did it take to detect an incident?
Not sure 14%
38%
9%
21%
18%
< 1 hr
1-12 hrs
12-24 hrs
1-7 days
1-4 weeks
+1 month
of organizations say it takes more than 24 hours to detect an incident
15%
10%
13%
为了消除检测与遏制之间的延迟,整个生态系统,包括云和企业环境,都需要立即采取协调一致的响应措施。这可以 通过去中心化安全和网络架构来实现,其中安全控制和策略执行直接嵌入到分布式网络节点中——包括边缘设备、 分支机构、云和数据中心——同时根据需要与集中式服务集成。这样,在某个区域或账户中识别出的威胁可以触发整 个组织的策略调整,从而在全球范围内有效阻止攻击者。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 13© 2025 Cybersecurity Insiders。保留所有权利。
检测到漏洞只是第一个障碍。对于大多数组织而言,解决事件——恢复系统、验证完整性和消除横向扩散——所需的时 间远远超过了应有的时间。
根据我们的调查,只有 6% 的组织可在第 1 个小时内修复云相关事件。仅有 30% 的组织能在 24 小时内解决该事件, 而 62% 的组织则需更长时间,且其中众多组织均缺乏自动回滚、策略重新验证或实时遏制功能,因而无法加速恢 复。这些延误问题极少仅出于技术原因。各团队之间的手动交接、跨不同环境的不一致控制措施以及有限的运行时可 见性都会导致响应速度减缓,从而给攻击者更多时间来提升访问权限、在工作负载之间横向移动以及外泄敏感数据。 在动态变化的多云生态系统中,各资产会相互连接并频繁变化;因此,每延迟一小时修复,都会加剧停留时间、业务 中断和取证不确定性。
缓慢的补救措施会延长风险暴露时间
How long did it take to remediate an incident?
< 1 hr
1-12 hrs
12-24 hrs
1-7 days
1-4 weeks
+1 month
Not sure 8%
62%
6%
14%
10%
of organizations say it takes more than 24 hours to remediate an incident
21%
18%
23%
鉴于云计算和安全团队的人员不足和技能差距,企业必须消除威胁响应中的人为干预的必要性。为实现这一目标, 威胁遏制必须实现自动化,以防止攻击升级。这需要立即调整安全策略,自动隔离受感染的系统,并动态更新防火 墙规则以阻止持续的威胁。此外,自动化不应仅限于云环境,还应与本地安全措施、VPN 访问策略和第三方安全工 具集成。这种综合方法确保整个企业的安全管理具有一致性,并通过实时更新网络和访问控制来在威胁造成危害之 前加以阻止。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 14© 2025 Cybersecurity Insiders。保留所有权利。
云安全支出正在增加——不仅体现在金额上,还体现在时间、复杂性和倦怠感上。工具泛滥和 人员配置效率低下正在消耗资源,却没有改善结果。
• 71% 的组织使用 10 多种工具来保护其云环境,而 16% 的组织则会使用 50 多种工具。
• 89% 的组织表示,跨多个提供商管理云安全的成本处于中等到极高的水平。
• 挑战不仅仅在于整合—还在于集成能共享情报、减少冗余并支持一致性策略执行的工具。
云复杂性的隐性成本
03
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 15© 2025 Cybersecurity Insiders。保留所有权利。
在多个云上扩展安全性引入了一个成本悖论:随着覆盖范围的扩大,财务开销和复杂性也随之增加——这种现象由不 相连的工具、并行的人员配置以及平台特定的培训要求所推动。
根据我们的调查,89% 的组织认为,在云环境中一致管理网络安全的成本处于中等到极高的水平。共有 48% 的组织 将其评为“很高”或“极高”,从而反映了重复许可、冗余工具和孤立安全流程的实际影响。
许多团队非但没有实现规模经济,反而被迫维持每个云提供商和安全工具的专业技能,支持重叠的系统,管理不一致 的政策,所有这些都增加了技术和人力资本的成本。这些低效现象因在控制台、供应商和工作流程之间不断切换而加 剧,消耗了分析师的能力并降低了战略可见性。
碎片化会推高安全成本和复杂性
How significant is the cost overhead (tooling, staffing, training) of managing cybersecurity consistently across multiple clouds?
Very
significant
Slightly
significant Moderately
significant
14% 34% 41% 7%
Not
significant Extremely
significant
4%
organizations rate the cost of managing security as moderately to extremely significant
89%
解决这个问题需要的不仅仅是重新分配预算。组织需要简化运营模式本身——在统一框架内整合威胁预防、策略执行 和安全培训,以降低开销并推动每个云、工作负载和身份的一致性。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 16© 2025 Cybersecurity Insiders。保留所有权利。
为了确保云堆栈的每一层安全,大多数组织积累了数十个点解决方案——这些解决方案通常是为了应对特定威胁或合 规性要求而部署的,而非经过深思熟虑的战略设计。结果是一个支离破碎的工具集,增加了开销,减缓了检测速度, 并降低了整体效能。
我们的调查显示,71%的组织使用超过10种安全工具来保护其云环境,其中16%使用超过50种工具!这种急剧扩张导 致重复警报、策略执行不一致,以及网络、工作负载和应用程序之间的孤立可见性。
这也会造成操作上的摩擦:监控数据的标准化会中断,配置更改会导致意外冲突,SIEM/SOAR 管道会因不相关的信 号而超载。分析人员往往花费更多时间管理工具,而不是管理威胁。
工具泛滥削弱了云防御
How many different security tools does your organization use to secure its entire cloud environment?
1-10 tools
11-25 tools
Not sure 5%
26-50 tools
51-100 tools
+100 tools
24% 36% 19% 12% 4%
of organizations use more than 10 security tools to protect their cloud environments71%
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 17© 2025 Cybersecurity Insiders。保留所有权利。
从互不相关的工具中涌入的大量警报常常附带重叠或冗余的信号,从而会干扰对警报进行重点关注和优先处理的能 力。而这正是事情出现纰漏的时刻。
我们的调查显示,几乎半数的组织每天至少会收到 500 个安全警报。每 4 个组织中就有 1 个报告称每天会收到 1,000 多个警报,其中 4% 的组织所处理的警报超过 10,000 个—大量警报会导致几乎无法对威胁进行实时优先排序。 仅有 19% 的组织报告称,每天收到的警报少于 50 个。
如果没有关联、丰富和上下文,警报量就会成为一种负担,从而增加响应团队错过威胁、延迟处理和倦怠的可能性。
工具疲劳会导致告警疲劳
How many security alerts does your security team receive on an average day?
of security teams receive 500 or more
alerts per day
500-999 alerts
1,000-4,999 alerts
5,000-9,999 alerts
Not sure 8%
+10,000 alerts
45%
<50 alerts
50-499 alerts
19%
28%
20%
14%
7%
4%
WARNING
传统方法侧重于通过扫描工作负载、代码和配置来识别风险,以便在攻击者发现漏洞之前发现这些漏洞。然而,这会 造成警报疲劳,耗费安全资源,并使环境仍然容易受到零日漏洞和快速发展的漏洞利用的影响。更糟糕的是,它给开 发人员和 DevOps 工程师带来了不必要的安全执行负担,而他们的主要工作重点并不是威胁缓解。
我们需要的是纵深防御,而不是无序防御:它应是一个统一的智能架构,能跨越不同的层和环境来整合相关操作, 而无需依赖十几个互不关联的单点产品或孤立团队。所有攻击都会穿越网络层和应用层。因此,必须在这些位置提供 适当的保护;同时,该保护应具备内联、自主的特点,并由安全团队进行操作。优先采用可在内部共享情报以及能与 市场上的其他供应商共同执行安全策略的安全解决方案,以打造一个“开放式园区”平台。
最后,即使有一个向分析师提供一揽子警报的超级优化系统,他们仍然需要进行调查、理解并得出结论。在此,自动 化的人工智能和机器学习可以为安全团队提供额外的洞察力和保护层。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 18© 2025 Cybersecurity Insiders。保留所有权利。
人工智能安全现代化
04 AI 正迅速成为安全领域的核心优先事项—但防御者仍感到难以应对 AI 驱动式威胁,并受到实施 挑战的阻碍。
• 68% 的组织将 AI 采用列为网络安全优先事项,但只有 25% 的组织对抵御 AI 驱动式攻击富 有信心。
• 只有 43% 的组织采用了基于 AI/ML 的 WAF 功能,而 61% 的组织则主要使用基于签名的 WAF 检测。这些结果反映了向现代化转变的速度缓慢,但静态模型的主导地位使得应用程 序与 API 表面容易受到快速变化的攻击。
• AI 采用的主要障碍包括缺乏熟练人员 (62%)、集成摩擦 (56%) 和模型可解释性有限 (32%)。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 19© 2025 Cybersecurity Insiders。保留所有权利。
经过多年与警报过载、信号噪音和事件响应延迟的斗争,安全领导者已不再将 AI 视为一个可有可无的选项。如今, 云环境的变化速度已超过人类的管理能力;因此,在云环境中扩大检测范围和实现自动防御已成为当务之急。
与去年的54%相比,现在有68%的组织将人工智能的采用列为网络安全的优先事项——其中21%(2024年为13%)表示 这是他们的首要举措。这一转变反映了一个明确的指令:传统的检测模型和人工驱动的分流无法扩展以应对现代云 威胁。
人工智能驱动的技术——从行为建模、异常评分到自动关联和预测性威胁识别——提供了一种方法,可以减少警报数 量,更快地发现高风险活动,并更快地触发遏制行动。
AI 将成为安全领域的优先事项
6% Low/not a priority
How does AI adoption rank among your organization’s cybersecurity priorities?
of organizations now rank AI adoption as a cybersecurity priority
68%
47% High priority
21% Top priority
26% Medium priority
Up from 54% last year
真正的影响力不仅仅取决于采用 AI 工具。组织必须将 AI 嵌入其运营工作流程,从而确保它能访问工作负载的实时动 态数据、分析实时行为,并在检测系统、身份层和工作负载保护措施中触发精确的响应措施,而不会增加复杂性或给 本已不堪重负的团队招来新的漏洞。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 20© 2025 Cybersecurity Insiders。保留所有权利。
尽管大多数组织将人工智能作为自身防御的优先事项,但它们仍感到装备不足,无法应对由对抗性机器学习和自动决 策引擎驱动的攻击浪潮。
只有 25% 的组织对其抵御人工智能驱动式威胁的能力充满信心。其余组织对恶意软件、自动规避策略、AI 生成的 网络钓鱼和合成身份创建等攻击类型的担忧则日渐加剧,因为这些攻击类型能实时适应并轻松绕过静态防御措施。 这一能力差距正在扩大:防御者仍在以人工速度进行调查和规则调整,而 AI 驱动式攻击者却能在几秒钟内自动完 成侦察、有效负载变异和目标选择。
大多数组织感到对抗性 AI 准备不足
How confident are you in your organization’s ability to defend against AI powered cyber attacks?
75% of organizations have low confidence that they can defend against AI cyber attacks
19%
23%
33%
Very confident 16%
9%Extremely confident
Moderately confident
Slightly confident
Not confident
要弥补这一差距,就必须制定防御战略,以便以机器速度应对威胁,从而在整个云基础设施中提供可见性、风险评估 和实时数据丢失预防功能。此举可减少完成安全任务(例如威胁搜寻、分析和解决)所需要的时间,从而推动实现真 正的自主零信任目标。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 21© 2025 Cybersecurity Insiders。保留所有权利。
云应用程序依赖 API 和 Web 接口以作为其主要通信渠道,从而导致前门(互联网边缘)成为云端暴露最严重的攻击 面。尽管这些威胁与日俱增,很多组织仍依赖传统 WAF 检测模型,而这些模型难以应对躲避性与动态变化的人工智 能驱动式攻击技术。
根据我们的调查,61% 的组织在其 WAF 中主要使用基于签名的检测—此方法非常适合已知的漏洞利用,但极易被多 态有效负载、基于逻辑的攻击和 API 滥用所绕过。其次,56% 的组织采用行为分析来检测异常使用模式,而 54% 的 组织还整合了基于云的威胁情报,以随时应对新出现的威胁。近半数 (49%) 的组织使用速率限制和机器人缓解技术来 防御凭据填充、数据抓取和库存囤积问题,而 43% 则组织则应用 AI/ML 驱动型技术来检测以前未见过的攻击。
WAF 策略逐渐转向人工智能
Which detection and protection methods does your Web Application Firewall (WAF) primarily use?
49%
43%
Rate limiting and bot mitigation
AI/ML-driven detection
We do not use a WAF
Cloud-based threat intelligence
54%
61%
Behavioral analysis
Signature-based detection 56%
8%
这些趋势表明,AI 驱动型 WAF 技术的使用率正在缓慢上升,但同时也凸显出基于签名的方法存在重大不足。如今的 攻击会采用复杂的方法和协议来躲避检测;例如,Log4j 就有七种不同的攻击方法。基于签名的 WAF 规则通常要么 过于狭隘从而会遗漏新出现的威胁,要么是过于宽泛,从而会导致误报且需设置众多例外情况才能使应用程序正常运 行。这是一个极为耗费人力的过程。
在没有事先了解攻击特征的情况下,无法为零日攻击创建有效的签名。这会导致错过攻击和大量误报。为了保持领先 地位,WAF 策略必须结合人工智能/机器学习驱动的检测与 API 发现和架构验证,以提供对 API 状态的全面可见性。 这是唯一的方法来预测和防止零日攻击。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 22© 2025 Cybersecurity Insiders。保留所有权利。
组织可能会优先考虑 AI,但它们有效实施 AI 的能力却因人员、流程和架构方面的根本性差距而受到阻碍。
根据我们的调查,实施过程中面临的最大挑战是缺乏技术人才(62%),尤其是既懂人工智能模型又懂实际安全操作 的专业人员。集成摩擦紧随其后(56%),因为许多团队仍在使用缺乏接口、数据流访问或编排能力的传统堆栈, 无法支持人工智能驱动的检测和响应。近一半(49%)的受访者表示实施成本高,38% 的受访者困扰于过多的误 报,32% 的受访者对人工智能模型如何做出决策缺乏信心——这是在没有可解释性或可追溯性的情况下实现人工智能 可操作性的主要障碍。合规性和治理问题(28%)以及对第三方人工智能工具的过度依赖(23%)构成了整体的 现状。
AI 障碍揭示出人才、信任与整合方面的差距
Lack of skilled personnel
What are the top challenges your organization has faced trying to implement AI/ML into your security operations?
62%
Integration with existing infrastructure
56%
High implementation costs
49%
AI model explainability and trust
32%
Regulatory and compliance concerns
28%
Overdependence on third-party AI tools
23%
False positives and alert fatigue
38%
AI 是分析、检测、预防和预测威胁的最有价值的工具。安全团队需投资于能汇总并分析大规模活动数据以及数百万个 入侵指标 (IOC) 的平台。寻找由全球研究团队密切监控的大量联网网络和终端设备来提供助力的解决方案。这种能在 所有执行点同步 IOC 的能力对于维护安全和实时缓解威胁至关重要。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 23© 2025 Cybersecurity Insiders。保留所有权利。
将洞察转化为行动:2025年云安全优先事项
以下优先事项反映了各行业的安全领导者为缩小云复杂性与有效防御之间的差距而关注的重点。
去中心化云的架构安全性 随着混合云、多云和边缘计算的加速采用,静态安全模型已无法应对其中的复杂性。38% 的组织认为混合复杂 性是其首要挑战,因此团队必须转为采用更为分布式的安全方法,以便在需要的位置和时间提供安全保障。 网络安全比以往任何时候都更为重要 只有 17% 的组织能够全面洞察东西向流量,这为攻击者提供了不被发现的移动空间。将实时检查和横向移动检 测直接嵌入到云工作负载中,而不仅仅是在外围。
打破警报疲劳周期 几乎一半的团队(45%)每天都会收到 500 多条警报,这样更难发现真正的威胁。应用混合网状层,连接并 自动化整个生态系统,将警报转化为实时行动,消除检测与遏制之间的延迟。
在整合之前进行集成 71% 的组织使用超过 10 种工具,但 40% 仍然面临互操作性差的问题。优先选择能够共享情报并共同执行策略 的安全解决方案——无论是在公司内部,还是与市场上的其他供应商合作,以创建一个“开放花园”平台。
使用 AI 来加速防御,而不仅仅是分析 虽然 68% 的企业优先采用人工智能,但只有 25% 的企业有信心防御人工智能驱动的攻击。为确保安全使用功 能强大的人工智能工具,您应寻找一种提供全面安全和合规功能的解决方案,专门设计用于管理 GenAI 提示 的非结构化和对话性质。
在攻击者采取行动之前,实现应用层防御措施的现代化 由于 61% 的企业仍依赖于基于签名的 WAF,API 和应用程序仍然暴露在规避攻击的风险中。转向使用 AI/ML 来 检测行为异常、适应新的攻击模式,并确保 API 和微服务流量安全的 WAF 策略。
1
2
3
4
5
6
此处概述的最佳实践不仅仅是明智的——它们基于为本报告做出贡献的安全领导者的一线经验。他们的信息很明确: 在2025年,保护云端的安全意味着要简化已经变得难以管理的现状,在人类无法跟上的地方实现自动化,并将架构、 身份和威胁防御整合为一个协调的防御策略。
https://www.cybersecurity-insiders.com/
CHECKPOINT | 2025 年云安全报告 24© 2025 Cybersecurity Insiders。保留所有权利。
Financial Services Professional Services Retail
Technology, Software & Electronics Healthcare, Pharmaceuticals & Biotech
CAREER LEVEL
27% 23% 19% 9% 6% 4% 12%
39% 26% 13% 9% 5% 3% 5%
2% 4% 11% 23%31% 29%
Specialist Manager/Supervisor Director CTO, CIO, CISO, CMO, CFO, COO Consultant Owner/CEO/President Other
DEPARTMENT
IT Operations IT Security DevOps Engineering Operations SecOps Other
21% 18% 14% 9% 8% 6% 5% 4% 15%
INDUSTRY
Manufacturing Telecommunications Other Government
COMPANY SIZE
10-99 100-499 500-999 1,000-4,999 5,000–9,999 Over 10,000
内容再利用
我们鼓励按知识共享署名 4.0 国际许可协议。只要您按照许可条款的规定注明报告的出处,便可随意分享本作品并将其用于商 业用途。例如:“由 Cybersecurity Insiders 和 Checkpoint 发布的《2025 年云安全报告》。”
方法论和人口统计
这项云安全调查于 2025 年初进行,收集了 937 名网络安全专业人士的反馈,他们来自不同行业,组织的规模也大小 各异。受访者包括 CISO、云架构师、安全分析师以及负责保护混合、多云和 SaaS 环境的 IT 领导者。
分层抽样方法确保了不同角色和细分市场的均衡代表性,置信水平为95%,误差范围为±3.2%,以确保有效的行业代 表性。有些问题采用了“选择所有适用”的格式,因此有些总数超过了100%——反映了现代云安全挑战的重叠性和多 维性。
https://www.cybersecurity-insiders.com/ https://creativecommons.org/
Check Point Software Technologies Ltd. (checkpoint.com.cn) 是数字信任领域的领先保护者,
该公司利用 AI 驱动式网络安全解决方案为全球 100,000 多家组织提供安全保护。通过其 Infinity 平
台和开放式园区生态系统,Check Point 的预防优先方法可在降低风险的同时提供业界领先的安全效
能。Infinity 平台采用以 SASE 为核心的混合网格网络架构,可统一管理本地、云与工作空间环境,
从而为企业与服务提供商提供灵活性、简便性和可扩展性。
www.checkpoint.com
https://www.checkpoint.com/?utm_content=press-release https://www.checkpoint.com/ https://www.checkpoint.com/
Cybersecurity Insiders 可提供由证据提供支持的洞察分析,从而有助于安全领导者做出明智且富有 战略性的决策。凭借十多年的研究以及由 600,000 多名网络安全专业人士所组成的全球网络的支持, 我们能提供切实可行的情报来帮助领导者应对新兴威胁、评估新技术,并自信地制定前瞻性战略。
对于网络安全供应商,我们会将研究转化为成果—通过高影响力形式提供可信度、知名度和需求,如:
• 确立思想领导地位的数据驱动型市场报告, • 通过可信的专家主导式叙述来与买家建立信任的网络研讨会, • 可展示最佳实践的 CISO 指南, • 独立验证解决方案的产品评测, • 为买家提供资讯的“操作方法”文章,以及 • 可提升品牌声誉的奖项计划。
通过将此内容与内置分发相结合,我们可帮助各大品牌赢得信任、提升知名度,并在竞争激烈的网络安 全市场中推动需求。
如需更多信息,请访问
cybersecurity-insiders.com
将网络安全洞察分析转化为战略影响力
https://www.cybersecurity-insiders.com/ https://www.cybersecurity-insiders.com/