
2026年的这份调研报告,首次将“安全高管”作为独立模块纳入调研范围,收集了67位CISO/CSO的反馈。这一结构性调整揭示了一个此前被长期忽视的核心矛盾:CTI(网络威胁情报)被广泛认可为有价值,但这种价值并未有效转化为决策影响力。
具体而言:
91%的CISO认为CTI对其组织整体网络安全战略“有价值”或“极有价值”;
但仅有26%的CISO表示CTI“显著影响”其决策。
这个鸿沟是整份报告的主线。报告指出,问题不在于CTI的可信度——CISO并不质疑情报的准确性——而在于“翻译”:准确描述威胁,与告诉高管“该怎么做”是两回事。除非CTI产品能回答“哪些风险需要立即行动”“该向董事会汇报什么”“钱该花在哪里”,否则鸿沟将持续存在。
CISO真正想要什么:运营情报,而非更多情报
调研显示,CISO对CTI的期待高度聚焦于可操作、可决策的内容:
被积极利用的漏洞(79%)和对手的TTP(77%)是CISO未来12个月最关心的信息;
最有用的报告类型是威胁态势报告(89%)和事件复盘报告(78%);
季度战略报告和业务聚焦情报排名垫底。
报告特别指出,CISO并非不想要业务聚焦情报,而是大多数CTI团队根本没有规模化生产这类产品。仅有41%的CISO认为业务聚焦情报有价值,这反映的是“生产问题”而非“需求问题”。第一个填补这一空白的团队,将在组织内创造全新的影响力类别。
四大行动建议:如何弥合鸿沟
报告提出了四项无需增加人手或预算即可落地的行动:
1. 构建“决策包”,而非“情报简报”围绕高管正在做的决策来组织产品,而非分析师正在追踪的威胁。以建议开头,用证据支撑,明确所需行动。具体做法:本季度访谈2-3位关键利益相关者,了解他们每月做哪些决策,然后重新设计一个现有产品来直接服务于这些决策。
2. 将CTI直接接入漏洞管理79%的CISO想知道哪些漏洞正被积极利用,63%的CTI团队已在支持漏洞管理。双方能力都已具备,缺的是显性连接。具体做法:每月产出一页纸,将已被积极利用的CVE映射到组织环境,并链接到建议的修复优先级。
3. 将事件复盘报告作为标准交付物每次事件都是展示CTI价值的机会。具体做法:在每次事件复盘中加入“CTI贡献”章节,记录事件前有哪些情报可用、如何使用、以及如果更早行动需要什么条件。
4. 试点业务聚焦情报并购风险评估、高管出行简报、业务单元特定威胁简报、供应链威胁画像——这些是等待被引入的全新价值类别。具体做法:选择一个即将到来的业务事件(并购、高管出行、新供应商关系),产出一份与之绑定的情报产品,用反馈来构建更大规模的案例。
2026年CTI领域六大关键发现
1. CTI无处不在,但人手捉襟见肘CTI已实现广泛的机构化采用(56%的组织有正式专职团队),但大多数团队不足4名全职员工。近四分之一组织仅靠1人或共享责任模式支撑。CTI被要求支持的使用场景却在不断扩展:安全运营、事件响应、威胁狩猎、漏洞管理、安全意识、对手模拟、风险管理、物理安全情报、高管决策支持——一个2-3人的团队无法高质量完成所有这些工作。
2. 影响力鸿沟是核心问题CISO高度认可CTI价值(91%),但仅26%表示其显著影响决策。被欣赏却不被行动的情报,尚未实现其目的。
3. AI已从实验跨入运营近半数组织(45%)已在CTI中使用AI,另有32%计划采用。主要用途是数据摘要与报告撰写(56%)、数据解析与规范化(46%)、自动化与工作流增强(45%)。人类在环模型依然稳固,AI已成为运营预期而非新奇事物。
4. 治理是被遗忘的风险超过半数组织(55%)缺乏经法律审查的CTI共享流程,而NIS2和《网络弹性法案》等新规已开始施加实际义务。这不是技术缺口,而是结构性缺口。法律审查缺失的后果是:CTI团队因不确定法律风险而减少共享,反而削弱了信息共享的初衷。
5. CTI团队失去的是时间,不是技能缺乏时间(44%)和缺乏资金(44%)——而非缺乏专业知识——是实施CTI的首要障碍。技术技能缺口(24%)和分析技能缺口(21%)排名靠后。组织在CTI人才培养上已取得真正进展,瓶颈已从人力转向组织。
6. 安全运营(SecOps)重夺头号用例自2022年以来,SecOps(71%)首次超越威胁狩猎,成为CTI的首要用例。这标志着情报正被嵌入日常防御工作。但风险在于:当CTI主要成为 reactive 运营的支持功能时,战略性、前瞻性情报工作的能力会被削弱,形成“分诊问题”的自我强化循环。
结构性挑战:小团队、高压力、缺测量
团队规模与需求不匹配62%的CTI团队仅有4名或更少全职员工,39%仅有2名或更少。大型CTI团队仍集中在大型企业、政府机构和托管服务商。
分析师倦怠与组织孤岛限制分析师有效性的首要挑战是组织孤岛/跨团队协作差(40%),其次是倦怠(38%)、工作相关压力/疲劳(35%)、持续高强度运营(35%)、优先级不清(34%)。倦怠在有效性调研中如此突出,值得组织高度关注——失去一名经验丰富的分析师,机构知识随之流失,小团队尤其脆弱。
反馈与测量缺失仅51%的组织收集CTI有效性反馈,且以直接会议为主——定性、依赖关系、难以规模化。更令人担忧的是,43%的项目不跟踪CTI成熟度。这意味着相当一部分CTI项目无法展示改进、无法用数据争取资源、无法识别哪些投资产生了效果。在44%的组织将缺乏资金列为首要障碍的环境下,这不是抽象问题,而是生存问题。
情报组合缺失仅34%的团队拥有完全定义的情报产品组合。没有定义组合,CTI团队将永远处于被动响应状态,难以拒绝低价值请求,难以系统性展示影响力。在拥有组合的团队中,45%表示组合既跨组织共享,又有交付或项目管理功能支持——这是最佳实践的信号。
外部环境:地缘政治与监管双重压力
地缘政治已成为情报需求大多数受访者表示地缘政治对其情报需求“非常重要”或“有些重要”。物理安全/物理情报作为CTI用例出现在21%的组织中,这一 niche 但增长中的信号表明网络与物理威胁的融合正在加速。高管的个人化风险——被网络犯罪分子和有政治动机的行为者作为个体目标——正在推动这一趋势。
监管合规与法律审查的张力50%的受访者表示法规对其情报需求“非常重要”,NIS2和《网络弹性法案》已开始施加新义务。但55%的组织其CTI共享流程未经法律审查。监管重要性与法律审查缺失之间的张力,导致CTI团队因不确定法律风险而减少共享,反而削弱了信息共享的目标。
分析师参与度:技能优先,文化缺失
在维持分析师参与度的策略中,外部培训(58%)和与CTI供应商紧密合作(48%)领先。但 conspicuously absent 的是对分析文化的投资:线下务虚会、内部分析工作坊、午餐学习会均排名远低于正式培训。在孤立中发展技能的团队是脆弱的——离职的分析师会带走他们的上下文。同行学习、共享方法论和集体分析文化,才是让小团队长期保持韧性的关键。
AI应用现状:描述问题,而非解决问题
AI在CTI中的主要用途仍集中在“描述层”:数据摘要与报告撰写(56%)、数据解析与规范化(46%)、自动化与工作流增强(45%)。仅28%用于威胁与漏洞优先级排序和分析。报告指出,AI不是替代CTI分析师,而是把时间还给分析师去做AI做不到的事——理解利益相关者真正需要什么,确保情报与真实决策保持相关。
五项优先行动建议
1. 为小团队设计,不要等待扩编停止为“希望拥有的团队”设计项目,开始为“实际拥有的团队”构建。三件事决定小团队是茁壮还是倦怠:激进自动化低价值高容量任务;定义并捍卫清晰的产品组合;让利益相关者期望与现实的交付能力对齐。
2. 在预算周期前弥合测量缺口43%不跟踪成熟度、49%不收集系统反馈的项目,无法用数据捍卫预算。在下次预算对话前构建三件事:每个主要CTI产品的定义指标(覆盖、使用、决策影响);超越非正式对话的结构化反馈机制;成熟度跟踪框架。
3. 在监管落地前接触法务安排与法务的会议,定义什么可以共享、与谁共享、在什么条件下共享。大多数CTI共享已经是负责任的,将其形式化能让分析师有信心共享,而非本能地犹豫。
4. 投资分析文化,而不仅是分析技能培训预算默认流向技术技能和工具认证——这是必要的,但不充分。长期保持韧性的团队,是通过结构化同行评审、内部分析工作坊和共享方法论建立共同分析文化的团队。这些不是昂贵的项目,而是刻意的习惯。
5. 将CTI定位为决策支持功能影响力鸿沟不是通过生产更好的报告来弥合的,而是通过理解高管和利益相关者正在做的具体决策,并定制情报来直接服务于这些决策。从“报告威胁”转向“建议行动”,是CTI影响力成败的关键。
调研样本说明
2026年调研收集了401份来自全球合格网络安全专业人员的回复(不含CISO定向部分),时间为2025年11月至2026年1月。受访者以安全分析师、CTI专家和安全工程师为主,确保数据反映一线运营经验而非纯管理视角。地域分布以北美和欧洲为主。前四大参与行业为金融服务、政府与军事、技术和医疗保健。调研可能低估了资源严重受限的CTI项目,且几乎肯定排除了已停止或从未建立CTI功能的组织——这意味着数据可能低估了CTI采用的障碍,高估了领域的基线能力。
立即加入网络安全AI安全群
-

研报速递
发表评论
发表评论: