近日,Cybersecurity Insiders发布《2026年统一数据安全报告》(2026 Unified Data Security Report,以下简称“报告”)。报告指出,当前企业数据安全的核心挑战已不只是“数据存在哪里”,还要考虑“数据去了哪里、变成了什么,以及安全措施能否全程跟进”。


实际调查中,45%的安全团队处理一次事件需要查询至少6个系统,16%需要查询10个以上,且各系统的日志格式、保存期限和事件信息各不相同,分析人员往往得先把日志、告警和数据流动信息手动拼接起来,才能还原出事件全貌。
碎片化直接拖累了安全团队的调查效率。目前,仅有9%的组织有能力对几乎全部敏感数据告警进行调查,56%的组织只能覆盖一半或更少。自动化水平同样不乐观,只有10%的组织具备较充分的自动化能力,47%仍处于有限或最低程度的自动化状态,大量工作依赖人工。
当工具彼此割裂、调查流程仍以人工为主时,告警积压几乎是必然结果。
数据流动之后,可见性会进一步下降。对“能够确定谁访问过某一敏感文件”有充分信心的组织仅占25%;当问题变为判断敏感数据是否进入AI工具时,这一比例降至16%;追踪文件从原始位置到当前位置的比例为14%;而要追溯AI生成内容所依据的源数据,仅有8%的组织信心较高。

报告特别提到,传统访问日志只能回答“谁打开了文件”,但若要还原AI生成内容的来源,必须将数据分类、数据血缘和策略事件等信息持续附着在数据上,才能实现全程追踪。
不同环境之间的可见性差距同样明显。电子邮件在敏感数据活动监测方面表现最好,可见性比例为36%,协作与文件共享平台为25%,SaaS业务应用为24%,终端设备为22%,云存储和IaaS为19%,私有应用和数据中心应用为15%,AI工具及AI应用最低,仅有10%。能够实时追踪敏感数据在不同应用之间流转的组织,只占7%。
报告举例,一项业务流程可能把数据从SaaS应用搬到私有应用,再送入AI助手,中间会接连跨越多个可见性边界,安全团队往往在数据尚未流转完就已经丢失了上下文。
另一个突出问题是,敏感数据一旦被修改,原有的检测手段可能就失效了。只有9%的组织能够在数据经过改动后依然可靠地识别出来,17%的组织依赖精确匹配检测,但这种方式在内容被复制、概括或重新表述后很可能派不上用场。
换句话说,文件没有以原始形式离开企业,并不代表其中的敏感内容就此止步。数据安全要关注的已不只是文件本身,还包括数据在不同应用和工作流程中被复制、修改和再次使用的情况。

AI进一步放大了这些问题。目前,98%的受访组织已在使用某种形式的AI,20%已将AI嵌入采购、客户支持、财务分析等业务关键流程,这些场景不可避免会接触到客户、财务、运营和合同等敏感数据。然而,只有7%的组织对“敏感数据未在缺乏适当检查和控制的情况下进入AI工作流”有较高信心,另有39%的组织怀疑这类情况已经发生,但因可见性不足而无法确认。
从治理角度看,AI使用虽已普遍,操作层面的安全控制却明显滞后。67%的组织制定了某种形式的AI政策,但通过内联控制实际执行相关策略的仅有14%,在AI环境中能够持续执行策略的比例更低,仅为8%。
数据安全不能再仅围绕“文件移动”来部署防护,必须进一步覆盖数据实际发生变化的各个环节。为此,报告建议将数据分类和血缘追踪能力延伸至AI工具、私有应用、云基础设施及跨应用工作流,并将控制范围扩大到提示词提交、复制粘贴和AI生成响应等操作。
对于已嵌入业务流程的AI,企业需要掌握员工具体使用了哪些AI工具和功能、哪些数据被输入、产生了什么输出,以及安全策略能否在整个流程中持续跟进。同时,针对AI智能体,须按最小权限原则分配访问权限,同时监控其API活动和被授予的权限,检查智能体访问和生成的数据,并在每次数据交接环节执行相应策略。
当AI从“辅助工具”演进为能够调用系统、访问数据并执行任务的工作主体后,安全管理也需从仅关注使用AI的人员,延伸至管理AI本身的权限和行为。
第三方数据同样带来显著的可见性挑战。供应商或合作伙伴的数据进入企业环境后,企业需要追踪其来源、后续分发,以及是否被复制、转换或再次共享。
合规取证是另一薄弱环节。仅12%的组织能快速提供完整、可审计的敏感数据保管链证据,36%需在多个系统间进行大量人工处理,10%甚至难以提供足够证据。面对个人数据请求,仅9%能迅速定位某人在不同系统中的全部数据实例,38%需大量人工介入。
此外,报告披露,27%的组织无法在72小时的数据泄露通知期限内重建完整数据路径,其中19%需要数周或更长时间,8%几乎从未掌握足够数据来完成重建。


未来12至24个月,重点投入方向依次为:提高数据流动可见性(44%)、加强策略一致执行(39%)、自动化调查和响应(37%)、强化DLP(34%)、AI治理和合规准备(32%)。同时,75%的组织对利用AI能力统一安全系统和流程表现出积极兴趣。
声明:本文来自赛博研究院,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。