扫一扫
关注微信公众号

为什么砸了巨额预算、搭了安全团队,企业依然频频中招?
2026-07-28   企业网D1Net

  多年来我一直在强调,网络安全不再是一个技术问题,它已经演变成一项商业领导力方面的挑战。

  然而,尽管安全预算屡创新高、安全团队不断壮大、技术工具日益先进、新法规层出不穷,企业和机构依然以惊人的频率遭受重大网络安全事件的困扰。每周似乎都有关于勒索软件攻击、供应链入侵或数据泄露的新闻出现,而受害者中不乏许多大家原以为防御极其稳固的机构。

  显然,我们问错了问题。

  太多的管理团队仍然沉迷于关注最新的威胁发起者、CISO想要购买的最新安全产品,或是登上头条的最新漏洞,这些固然重要,但它们不该是让CEO夜不能寐的根本原因。

  在我看来,有三个更为本质的问题才真正值得每一位首席执行官予以重视。

  1.企业复杂性,以及商业领导层与网络安全现状之间日益扩大的鸿沟

  如今大型企业面临的最大网络安全风险,或许根本就不是技术层面的。

  而是管理层认知与实际运营现状之间日益脱节的问题。

  许多董事会由衷地相信自己的企业得到了相当不错的保护,他们定期查看仪表盘,上面显示着不断提升的成熟度评分、持续增高的合规水平、逐年下降的漏洞数量以及令人安心的绿灯报告。

  不幸的是,网络攻击者并不看仪表盘。

  在这些高管报告的背后,往往是日益复杂的技术环境、数以万计缺乏管理的数字资产、老化的基础设施、泛滥的影子IT、碎片化的所有权、不一致的治理架构,以及在苦苦追赶业务快速变化脚步的安全团队。

  问题很少出在不够努力上。

  而是企业的复杂程度已经达到了某种地步,导致传统的治理机制再也无法准确反映企业的真实韧性。

  高管们以为自己通过定期报告就掌握了网络风险状况,但这些报告往往衡量的是“活动过程”而非“实际韧性”。

  治理委员会最终沦落为在钓鱼邮件防范意识或漏洞修复率上争论那微小的百分点,而底层根本性的问题却始终无人问津。

  2.组织惯性,以及管理结构加速演进的必要性

  网络犯罪份子的演变非常迅速,但大型企业通常并非如此。

  这是每位CEO都应当关注的第二个问题。

  在我的职业生涯中,我屡次看到企业在面对新网络威胁时的应对方式就是:再叠加一个技术平台、再引入一种监控能力、再套用一套合规框架,或者再成立一个治理委员会。

  他们极少会停下脚步去重新设计网络安全的运营模式。

  其结果就是我在几年前所描述的“网络安全失败螺旋”。

  • 随着复杂性和监管要求的增加,企业开始投资更多的安全产品。

  • 更多的产品带来了更高的复杂度。

  • 更多的产品和更高的复杂度产生了更多的告警。

  • 更多的告警需要更多的分析师来处理。

  • 更多的分析师生成了更多的报告。

  • 更多的报告继续滋长着管理层的盲目自信。

  • 与此同此,底层的结构性脆弱依然如故,技术债务不断堆积,成本节节攀升。

  而当不可避免的安全破口最终发生时,残酷的现实显露无遗,高管与安全团队之间的信任也随之瓦解。

  这不是资金问题,也不是技能问题,这本质上是一个运营模式问题。

  许多企业依然在试图用25年前设计的治理机制、问责制度、组织架构和汇报体系,来解决21世纪的难题。

  网络安全职能本身已经发生了翻天覆地的变化,但许多高管架构却没有跟上脚步。

  这种组织惯性不仅体现在技术上:它还深刻影响着预算周期、投资优先级、采购流程、问责模式以及决策速度。

  网络攻击者每天都在创新,而组织架构的变更往往需要数年时间。

  这种失衡应该让每一位CEO感到警惕。

  3.加速推进的技术变革,及其对企业固有弱点领域的挑战

  第三个问题可能是未来十年中最关键的问题。

  • AI、自主智能体与机器身份

  • 软件供应链的复杂性

  • 量子计算与后量子密码学

  这些发展中的任何一项,其意义都远不止是一股新的技术潮流。

  它们交织在一起,从根本上改变了网络安全的动态博弈。

  人工智能在变革无数业务流程的同时,也在提升网络攻击的速度与精准度,并同步重塑着防御能力。

  企业对软件生态系统的依赖程度已经远远超出了自身的直接掌控范围。如何以能够真正评估相关风险的方式与供应链进行互动,已成为绝大多数网络安全实践面临的核心挑战。

  量子计算最终可能会使当今的大部分加密算法失效,迫使企业迎来自千年虫问题以来规模最大的技术重构——然而这次既没有明确的截止日期,面对的问题也远比当年更加复杂,如今高度互联的IT环境早已与90年代末不可同日而语。

  这些挑战没有一个是可以一蹴而就的:它们需要清晰的治理体系、多年持续的资金投入以及跨部门的组织协调。

  然而大多数大型企业恰恰在这三个方面表现软弱:而这也正是为什么CEO们现在就必须对此予以关注的原因。

  等到某些风险变得显而易见时才去应对,绝对为时已晚。

  商业天性会优先考虑眼前的商业压力,而网络安全往往需要为发生时间尚不确定的风险做好准备。

  但我屡屡见到的最大领导力失败之一,依然是企业无法对“已知的未知”采取果断行动。

  这种紧张关系解释了为什么许多企业总是拖延行动,直到外部事件逼迫他们做出回应。不幸的是,网络安全领域极少会宽恕拖延者。

  领导力将决定谁能胜出

  网络安全的讨论焦点往往依然停留在技术上,但我认为,焦点应该更多地转向领导力。

  技术将持续演进,威胁发起者将持续适应,监管要求也将持续扩展,这些发展都是不可避免的。

  每一位CEO唯一能够掌控的,是其企业将如何做出回应。

  网络安全依然只是一个IT问题吗?还是被视为企业业务韧性不可或缺的一部分?

  在管理层层面,网络安全的问责制是如何划分的?还是依然主要压在一个隐藏在组织深处的CISO身上?

  董事会是否投入了足够的时间来讨论韧性建设?还是只有在审批预算或审视安全事件时,网络安全才会被提上日程?

  这些问题将日益决定一个企业的成败。

  能在未来十年取得成功的企业,不一定是那些在网络安全上投入资金最多的公司,也不一定是那些最早部署最新安全技术的公司。

  而是那些领导层能够深刻认识到网络安全已成为一种永久性业务能力的企业——并将其深度融入到公司治理、战略规划、运营决策和组织文化之中。

  这种转型无法下放或委派他人,它始于CEO本身。

  或许这才是应该让每一位首席执行官夜不能寐的最核心问题:不是下一次网络攻击何时到来,而是企业在这些核心议题上的演进速度,能否赶上那个变化速度远超企业自身的威胁格局。

热词搜索:安全

上一篇:DNS重大变更将至:2026年不见血的宕机潮,正藏在你的IT死角里
下一篇:最后一页

分享到: 收藏