您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [SANS]:从威胁指标到业务洞察:CTI如何赋能从业者与决策层 - 发现报告

从威胁指标到业务洞察:CTI如何赋能从业者与决策层

信息技术 2026-05-22 SANS 艳阳天Cathy
报告封面

从指标到洞见:CTI如何赋能实践者与决策者 由 Rebekah Brown & Andreas Sfakianakis 撰写 2026年5月 每年,SANS CTI调查都愈发精准。今年,它迈出了该领域一直需要的步伐。首次,2026年的调查增设了面向安全高管的专业模块,收集了67位CISO和CSO的反馈。这一新增内容意义重大。CTI始终服务于两大受众:生产情报的分析师和基于情报采取行动的领导者。迄今为止,该调查以深度和严谨性捕捉了从业者的观点,而高管的视角则主要停留在推断层面。 现在我们都有了(这些信息)。而数据揭示的并非是实践者与高管之间的冲突,而是一种认知与影响力之间的结构性鸿沟,仅靠改进威胁报告本身是无法弥补的。 对于安全领导者而言,CISO模块提供了一个难得的机会:直接了解同行们如何体验CTI。其他高管优先考虑什么?情报在多大程度上未能为决策提供支持?这种横向的可见性很难获得,而研究结果具体到足以采取行动。 对于从业者而言,它提供了一个不受过滤的视角,得以洞察高层领导的真实想法——不是他们想要什么,而是当被问及他们依赖何种情报以及什么能让CTI(网络威胁情报)在决策中发挥更核心作用时,67位高管直接报告的内容。 那些从未到达制定方向和分配资源的人的沟通联络(CTI)正使其大部分价值被闲置。理解这一差距的双方是弥合差距的第一步。今年的调查首次让我们同时获得了这两方面。 网络领袖 首次,2026年SANS CTI调查包含一个专门的CISO模块,收集了67位安全高管(主要是CISO和CSO)的反馈。调查结果并未揭示高管与实践者之间存在分歧,反而显示出他们在价值认知上的一致性,以及在影响力方面存在的持续差距。 关键要点 1.价值影响差距是CISO的核心发现。91%的CISO重视CTI,但只有26%的人表示它显著影响其决策。这种脱节是CISO数据揭示的最重要信息,也是贯穿该部分所有其他内容的脉络。 2.CISO们需要的是运营情报,而不是更多情报。他们的首要任务是已利用的漏洞和对手的战术、技术和程序,而不是更广泛的战略报告。他们没有要求更多。他们需要的是能指导他们下一步行动的情报。 3.以业务为导向的情报是CTI最大的尚未开发的机会。目前,仅41%的CISO(首席信息安全官)认为以业务为导向的情报有价值,这几乎可以肯定是因为他们很少见到这种情报。这不是一个需求问题,而是一个生产问题,第一个填补这一空白的团队将在其组织内部创造一种新的影响力类别。 价值影响差距 绝大多数CISO(首席信息安全官)认为CTI(连接性威胁情报)有价值或非常有价值,而只有一小部分人表示它显著影响他们的决策(参见图C1和C2)。这个差距是这份数据揭示的最重要、最核心的问题。问题不在于可信度。CISO们并非质疑CTI的准确性。问题在于翻译。准确描述一个威胁与向高管说明如何应对它并不相同。直到CTI产品能够回答那些驱动决策的问题,例如哪些风险需要立即采取行动、应向董事会汇报什么以及在哪里投入资源,这个差距才会持续存在。 网络领袖 高管们真正想要什么 首席信息安全官们并非要求更多情报,而是要求能够支持他们决策的情报。未来12个月,他们的首要任务是正在被积极利用的漏洞以及具体的对手战术、技术和程序(见图C3)。他们需要得到的答案不是“存在哪些漏洞”,而是“对手正在利用哪些漏洞针对像他们这样的组织”。 CISO们最看重的产品反映了同样的以实际影响为导向的倾向,威胁态势报告和事件事后报告以巨大优势领先(见图C4)。季度战略报告和以业务为导向的情报排名靠后,这很可能是因为大多数CTI团队没有大规模生产它们,而不是因为高管们不想要它们。 网络领袖 弥合差距的四大行动 数据使前进的道路清晰明了。弥合CISO们对CTI的重视程度与其行动程度之间的差距,并不需要更大的团队或更高的预算。它需要在使用和传递情报方面做出四个有目的的转变: • 构建决策方案,而非情报简报。围绕高管正在做出的决策来组织产品,而非围绕分析师正在追踪的威胁。 以建议为先导,用证据支撑,并明确所需行动。 建议行动:本季度访谈两三位关键利益相关者,询问他们每月做出哪些决策,然后重新设计一款现有产品,直接反映这些决策。这很重要,因为与具体决策脱钩的情报容易被理解,也容易被忽视。将产品与实际决策周期挂钩,才能将CTI从简报转变为业务输入。 • 将 CTI 直接与漏洞管理连接起来。79% 的 CISO 希望了解哪些漏洞正在被积极利用,而 63% 的 CTI 团队已经支持漏洞管理。双方都具备相应的能力。所缺乏的是通过向决策者展示 CTI 如何直接影响哪些漏洞优先修复以及修复速度,来建立明确的连接。 建议行动:制作一份月度单页报告,将积极利用的常见漏洞和风险映射到贵组织的环境中,并将每个漏洞/风险链接到建议的修复优先级。这使CTI(威胁情报)与补丁之间的联系可视化并准备好决策,为高管和漏洞管理团队从威胁情报到行动提供直接通道,而不是将这种转化留给运气。 • 将事件事后报告作为标准交付成果。每一起事件都是通过实际成果展示CTI价值的机会。持续这样做能够建立起远比任何能力介绍都更有说服力的业绩记录。 建议措施:在每次事后回顾中添加一个CTI贡献部分,记录事件发生前有哪些情报可用、如何使用这些情报,以及如果更早采取行动需要付出什么代价。这样做很重要,因为它能为CTI在真实事件中的作用创建一个具体、有据可查的记录,为领导在评估项目价值、论证持续投资时提供有形的依据。 • 推进以业务为导向的情报工作。目前,仅有41%的CISO(首席信息安全官)认为以业务为导向的情报有价值,但这数字几乎肯定反映的是其产出频率之低,而非需求量之小。高管无法要求他们从未见过的事物,而诸如并购风险评估、高管出行简报、业务部门特定威胁简报和供应链威胁概况等这类产品,代表着一种全新的、有待引入的价值类别。 建议行动:选择一个即将到来的商业活动、合并、收购、重要高管出访或新的供应商关系,并围绕其制作一份情报产品。利用对该试点项目的回应来论证进一步推广的必要性。这很重要,因为面向业务的情报能够将CTI(通信技术整合)的相关性从安全职能扩展到驱动组织决策的层面,从而在之前没有理由参与该项目的利益相关者中为该计划创造新的支持者。 2026桑恩网络威胁情报(CTI)调查关键发现 2026年SANS CTI调查讲述了一个学科处于战略转折点的故事:CTI被广泛认可为至关重要,但尚未形成体系以实现其应有的影响力。 CTI无处不在,但已捉襟见肘。 该学科已实现广泛的机构采用,但大多数团队仍由不超过四名全职员工(FTE)组成。CTI被要求做的事情与可用的资源之间的差距,是2026年的核心结构性挑战。 首席信息安全官 (CISO) 绝大多数都高度重视客户技术互动 (CTI)(91% 的人认为其有价值或非常有价值),然而只有 26% 的人表示它显著影响了他们的决策。被重视但未付诸行动的情报尚未实现其目的。 人工智能已从实验阶段过渡到实际应用阶段。 目前,近半数组织(45%)正在使用人工智能(AI)进行客户联络技术(CTI)应用,主要目的是用于摘要、报告和流程自动化。人机协作模式正持续稳定发展,人工智能现已成为一项运营预期,而非仅仅是新奇事物。 治理风险被遗忘。 超过半数(55%)的组织缺乏经过法律审查的CTI共享流程,即便近期出台的网络安全法规(例如NIS2和《网络弹性法案》)已提出新的义务要求。这并非技术层面的差距,而是结构性问题。 CTI团队失去的是时间,而非技能。 缺乏时间(44%)和缺乏资金(44%)——而非缺乏专业知识——是实施CTI的主要障碍。而职业倦怠、组织壁垒和运营节奏则是分析师日常的现实。 安全运营(SecOps)已重回榜首。 自2022年以来首次,安全运营(SecOps,占71%)已超越威胁狩猎,成为CTI(威胁情报)应用的首选场景,这标志着将情报嵌入日常防御工作的趋势正在形成。 上述领导视角是对数据的精心筛选。接下来的完整报告将呈现全貌,包括为其提供信息的市场调研结果、趋势分析和建议。 执行摘要 网络威胁情报(CTI)已到来。它已融入安全项目,由专业团队负责,并得到人工智能的支持,同时在高管层被认定为至关重要。2026年SANS CTI调查证实了这一点,并提出了一个更难的问题:CTI究竟对什么至关重要? CTI已不再为合法性而战,它为影响力而战。本年度调查的核心发现并非关于采纳,而是关于影响。CTI受到几乎所有使用它的组织的重视,然而只有26%的CISO(首席信息安全官)报告说它显著影响他们的决策。分析师将实施的主要障碍归因于缺乏时间和缺乏资金,而非缺乏技能。所有项目中有一半没有系统地衡量自身的有效性。而且超过一半的项目在尚未经过法律审查的共享流程下运营,尽管新的法规开始施加真正的义务。这些问题并非一个新兴学科的难题,而是对一个发展迅速、现在有机会巩固其基础并充分实现其价值的学科的挑战。 2026年的数据显示,CTI项目的能力前所未有地增强:更智能的收集策略、人工智能从试点阶段进入生产阶段及其应用,从安全运营到威胁狩猎,持续发展。然而,这些项目仍在从未被设计用来支持CTI发展现状的结构中运行。小型团队。反应式工作流程。临时性项目组合。缺乏衡量基础设施。CTI的能力已经超越了围绕其建立的组织结构。 CTI目前能够做什么与其当前配置所能交付的内容之间的差距,正是本报告的主题。弥合这一差距并不需要增加人员或扩大预算。它需要周密的方案设计、更聚焦于成果和决策影响力,以及衡量重要事物的组织纪律。CTI不再是为了争取合法性而战,它是为了争取影响力而战。数据显示了这场战斗必须取得胜利的确切地点。 一种成长起来并如今显露出压力的学科 2026年调查中最重要的结构发现也是最持久的发现是:CTI团队规模小,并且它们的发展速度与所面临的 demands(需求)不成比例。尽管这并非新的观察结果,但其影响(或启示)前所未有地尖锐。 小团队现实与“无变化”为何并非大事 目前,大多数组织都报告了正式的专用CTI团队(见图1),这是该调查历史上的最高比例。十年前,拥有任何分配的CTI资源都非同寻常。如今,这已是常态。然而,正式的采用并未转化为资源的增长。 近四分之一的组织依赖单一专责人员或共享责任模式,这表明在许多组织中,CTI(客户关系管理技术)是一项辅助功能,而非核心能力。即使在设有正式团队的组织中,大多数团队仍不足四名全职员工(FTE),并且规模最大的CTI团队继续集中在大型企业、政府机构和托管服务提供商,这与往年调查的结果一致。 这很重要,因为调查同时显示,CTI被要求支持不断扩大的用例集、安全运营、事件响应、威胁搜寻、漏洞管理、安全意识、对手模拟、风险管理、物理安全情报以及高管决策。 仅凭两三人组成的分析团队,无法高质量地完成所有这些工作。其结果便是应急处理而非制定策略,本应塑造组织立场的CTI项目,却转而应对最响亮的即时需求。 鉴于我们对组织安全职能预算的了解,这一点并不令人意外。值得注意的是,尽管对CTI价值的认识不断提高,但变化却如此之小。这表明,组织将CTI作为能力采用的速度,快于将其作为职能进行投入的速度。项目负责人应停止期待这种情况会自行纠正,而应开始设计在小规模上即可持续运行的计划。 CTI的推广速度比其获得资金的速度要快。 约翰·道尔 SANS认证讲师;帕洛阿尔托网络公司42行动单元CTI服务总监 随着CTI程序在规模有限、需求增加以及推动将人工智能集成到利益相关者支持工作流程的压力下苦苦挣扎,建立一种自助服务模式,提供直接访问外部供应商资源或内部平台的途径,为资源受限的团队提供了一种可衡量的时间节省方案。在共享供应商许可证或配置访问权限的同时,结合CTI提供的培训,这既实现了可扩展性,也为未来关于CTI工具和数据的预算讨论提供了数据支持。 所授课程FOR578:网络威胁情报 在持续运营压力下的团队中,分析师的参与既关键又脆弱。数