登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
2026年 Tenable 云与人工智能安全风险评估报告
信息技术
2026-02-17
Tenable
陳寧遠
核心观点与关键数据
现代基础设施安全挑战
:工程速度超越安全治理,攻击者利用差距进行攻击。快速架构转变,包括AI采用和外部依赖,导致严重风险。
AI风险“出血边缘”
:身份控制问题突出,18%的组织存在AI服务可立即假设的过度特权身份,存在废弃“幽灵”角色和硬编码在配置文件中的关键AI密钥。
供应链风险
:86%的组织安装了包含关键严重漏洞的第三方代码包,加速开发但也扩大了攻击面和软件供应链风险。
身份管理操作失误
:“休眠”风险——49%的未激活身份持有高权限,过度特权帐户和未使用密钥,创造巨大攻击面。
云工作负载暴露
:82%的组织运行包含已知利用的关键漏洞的云工作负载,53%的组织允许外部帐户假设关键过度权限。
研究结论
四大关键安全领域风险
:AI安全态势、供应链攻击向量、最小权限实施和云工作负载暴露,均需立即关注,且相互关联。
AI服务治理差距
:55%的组织使用AI工具,但缺乏安全最佳实践,导致风险。18%的组织存在过度特权IAM角色,AWS AI服务可立即假设。
AI新支柱:MCP革命
:70%的组织至少集成了一个AI或MCP第三方代码包,MCP简化连接LLM与数据源和工具,但第三方代码包风险依然严重。
供应链攻击风险
:86%的组织存在关键严重漏洞的第三方代码包,Shai-Hulud和s1ngularity等恶意软件利用供应链漏洞进行攻击。
外部访问风险
:53%的组织允许外部帐户假设关键过度权限,14%的组织暴露了大部分云资源,构成巨大攻击面。
最小权限缺失
:49%的持有关键严重过度权限的身份90天内未使用,非人类身份(52%)风险高于人类身份(37%)。
“幽灵”密钥风险
:65%的组织存在未使用或未轮换的密钥,与过度特权身份关联,构成直接攻击路径。
“坐鸭”工作负载
:82%的组织运行包含已知利用的关键漏洞的云工作负载,57%的组织运行EoL系统工作负载。
缓解策略
:实现最小权限,治理AI生命周期,消除静态密钥暴露,现代化工作负载暴露管理,统一扩展供应链暴露。
方法论
使用Tenable One Cloud Security分析2025年4月至10月扫描的公共云和企业环境遥测数据,AI分析延伸至2025年12月。
评估标准:关键严重漏洞(CVSS 9.0,动态VPR 9.0或更高),过度权限(云活动日志未使用)。
数据来源:云资产、身份、配置信息,实时生产工作负载,AWS、Azure、GCP环境数据。
你可能感兴趣
面向人工智能系统的体系化安全检测与风险评估方法研究
信息技术
中国工业互联网研究院
2026-06-26
2026年云安全现状调研报告:人工智能如何重塑云安全运营
信息技术
Prowler
2026-05-13
儿童临床试验需特殊关注的安全风险及安全性评估与报告
医药生物
国家药品监督管理局药品审评中心
2025-06-01
2025中国周边安全风险评估与防控分析报告
信息技术
上海国际问题研究院
2025-03-05
人工智能与国际安全研究动态第8期:国际智库及媒体对ChatGPT领域动向的评估
清华大学
2023-08-15
人工智能与国际安全研究动态第8期:国际智库及媒体对ChatGPT领域动向的评估
清华大学
2024-03-20
2026年医疗系统中的人工智能安全:基础设施建设和风险管理工作实践强化白皮书
医药生物
杜克大学
2026-04-05
2026年人工智能应用与风险报告
信息技术
Cyberhaven Labs
2026-01-27
2026年人工智能时代的安全访问:构建面向人类与AI的统一访问策略研究报告
微软
2026-03-23
人工智能增强的安全与药物警戒新视野:2026年专家预测
医药生物
艾昆玮
2026-01-12