研究背景与目标
该报告由云安全联盟(CSA)发布,旨在探讨中型市场组织在管理日益增长的软件即服务(SaaS)环境时所面临的挑战,特别是如何应对配置错误、人工智能(AI)驱动的威胁、预算限制和工具不足等问题。报告重点关注中型组织如何通过有限的资源保护其高价值资产,并揭示其在风险管理、AI风险管理和资源配置方面的实际挑战。
核心发现
-
不断扩大的攻击面
中型组织难以管理大量(平均近700个)SaaS应用,其中68%存在未授权应用,但仅有44%优先保护所有授权应用,17%包括未授权应用。当前主要依赖云访问安全代理(CASB),但缺乏对应用间交互、凭证泄露、身份风险等问题的全面管理,亟需自动化配置管理和SaaS专用安全工具。
-
关键应用优先保护导致安全缺口
43%组织将配置错误视为最大SaaS风险,但资源限制下仅66%计划优先保护Microsoft 365、Google Workspace等关键应用,28%计划自动化配置管理。未授权应用(如影子IT)常被忽视,可能存储敏感数据或通过API连接关键系统,需扩大配置管理范围并增强可见性。
-
AI风险缺乏正式规划
55%组织对AI相关风险(尤其是数据/IP风险)表示中度至高度担忧,但仅6%视合规为紧迫问题。责任分散(IT、法律、业务、风险管理等部门交叉负责),51%依赖安全团队管理AI风险,但33%缺乏专门角色或未明确责任归属,导致AI风险管理无结构化。
-
工具不足与手动流程依赖
55%安全团队规模不足10人,却需管理大量SaaS应用。48%依赖手动流程,48%使用CASB,但仅30%采用SaaS安全态势管理(SSPM)、17%采用数据安全态势管理(DSPM)。未来52%计划采用SSPM,56%计划采用DSPM以增强可见性和自动化。
-
SaaS安全融入现有计划
89%组织将SaaS安全纳入风险管理、合规等广义计划,仅3%有专项预算,其余依赖通用IT预算(55%)或资金挪用(34%)。成本(排名第二重要因素)与覆盖范围(排名第一)并列为选型关键,但过度关注成本可能导致低效解决方案。
研究结论
中型组织虽在SaaS安全意识上有所提升,但仍存在资源不足、工具落后、责任分散等问题。为构建稳健安全态势,需:
- 优先采用SSPM/DSPM等专用工具;
- 扩大配置管理覆盖范围,包括未授权应用;
- 明确AI风险管理责任并关注合规;
- 聚焦关键风险(身份、数据、AI应用),避免资源分散;
- 通过跨部门协作整合预算与工具,实现主动防御而非被动响应。