top of page

Kaspersky AI 安全支出上升:影子 AI 打破控制模式

6天前
讀畢需時 15 分鐘

Kaspersky 表示,AI 的采用已推动 41% 的企业增加信息安全投入,尽管员工仍持续将外部 AI 工具带入工作场景。Kaspersky 的 AI 安全支出数据显示,安全团队无法仅靠购买又一款孤立产品来解决这一矛盾。企业希望更快采用 AI,但现有控制措施往往无法看见 AI 已在何处运行。

这些发现来自一项覆盖 18 个国家、1,800 名 IT 和网络安全决策者及专业人士的全球调查。受访者来自技术、制造、金融、零售和批发等行业。Kaspersky 于 2026 年 7 月 29 日公布了全球结果,随后区域报告在 9 月再次将这些数据带入公众视野。

这并不只是又一个安全预算故事。更棘手的问题在于,经批准的企业 AI 与影子 AI 之间的鸿沟正在扩大;后者指未经正式批准或监管而使用的 AI 工具。组织正同时为采用与保护提供资金,但员工仍可能通过个人账户、浏览器扩展、专业助手和嵌入式 AI 功能传输企业信息。

因此,核心竞争在于受控的 AI 采用与员工主导的采用。封锁外部工具可能会让相关活动更难被发现。全面放开则可能将敏感数据、凭证、内部文档和业务流程暴露给安全团队尚未评估的系统。

Kaspersky AI 安全支出数据实际说明了什么

这一核心数字之所以重要,是因为 AI 采用已成为安全预算的直接驱动因素,而不只是威胁清单上的又一项。

根据 Kaspersky 的全球调查,41% 的企业因采用 AI 而增加了信息安全投入。其他报告中的驱动因素包括不断上升的数据泄露成本、云迁移以及近期安全事件。

这一结果并不意味着 41% 的企业仅因影子 AI 而扩大预算,也未披露各家企业的增幅。已发布的调查结果确立了采用 AI 与支出决策之间的关系,但没有提供金额总计或预算增长分布。

更广泛的回答有助于解释预算为何正在流动。19% 的受访者将 AI 漏洞列为当前最危险的威胁之一。网络钓鱼以 22% 排名更高,其后是大规模恶意软件攻击,占 20%。

这些数字表明,AI 风险已接近成熟的企业威胁,但尚未取代它们。安全负责人必须在保护传统系统的同时,将模型访问、提示词、插件、智能体、训练数据和 AI 生成代码纳入职责范围。

据 Kaspersky 称,这一压力在金融、政府和技术行业尤为突出。这些行业处理高价值数据,运行着对攻击者极具吸引力的系统,也面临自动化知识工作和面向客户流程的显著压力。

采用并未等待安全计划跟上。Kaspersky 报告称,81% 的受访企业正在探索或部署由大语言模型驱动的内部工具。18% 已将这些技术整合进工作流程。

拥有内部 AI 系统的企业提出了三项同样常见的动机。提升流程效率、减少人为错误和改善客户交付成果,均被其中 59% 的组织选中。

Kaspersky 的另一份报告发现,员工已经在多个工作类别中使用 AI。数据分析与可视化以 54% 居首,其次是项目管理,占 49%,信息检索占 47%。部门专属工作达到 46%,文本生成与编辑达到 41%。

这些使用场景涉及多种数据类型。项目助手可能接收客户需求、截止日期和员工分配信息。分析工具则可能处理财务记录、运营指标或导出的数据库内容。

每当这些信息进入模型、插件或支持 AI 的服务,安全边界就会发生变化。团队必须了解谁提供了数据、由哪个账户处理、数据会保留多久,以及该工具可以访问哪些连接的系统。

这也是为什么支出变化不仅涉及保护模型免受技术攻击。它还覆盖身份管理、数据分类、供应商审查、网络可见性、软件开发、事件响应和员工培训。

Kaspersky 显然有商业利益来强调这些需求。该公司销售安全产品,并在研究之外推荐其自身服务。读者应将这些百分比视为由供应商支持的调查证据,而非对整个市场的独立衡量。

不过,该样本覆盖了 18 个国家的 1,800 名聚焦安全的专业人士。调查结果反映出一种明确的组织担忧:AI 项目正在产生原始软件许可或基础设施预算之外的成本。

每增加一个助手,都可能形成新的身份路径、数据流和供应商依赖。每个内部模型都可能增加基础设施、监控、访问和测试要求。安全支出正成为企业 AI 运营成本的一部分。

这是第一个重要变化。AI 安全不再始于企业部署大型模型之后,而是始于员工寻找更快完成日常任务的方法之时。

AI 采用正在扩大攻击面

企业不仅要防御 AI 辅助的攻击者;它们也在引入 AI 系统,从而创造新的失误和被利用的切入点。

攻击面包括攻击者可能触及的系统、身份、接口和数据路径。AI 采用通过模型端点、检索系统、插件、提示词输入、自主操作以及第三方集成扩大了攻击面。

这些组件以陌生的组合方式引入了熟悉的软件风险。薄弱的访问控制仍然是薄弱的访问控制,但 AI 智能体可以跨多种工具行使这些权限。暴露的凭证依旧危险,但接入系统的助手可按机器速度使用它。

Kaspersky 报告称,影响 AI 和大语言模型服务的已记录缺陷数量急剧上升。其漏洞分析统计到,2026 年第二季度共有 935 个漏洞。

根据该公司的漏洞管理数据,这一数字是 2025 年第四季度记录水平的十倍。Kaspersky 将第二季度的 119 个漏洞归类为严重漏洞,接近 2025 年末水平的五倍。

最常见的类别包括薄弱的访问控制、有缺陷的身份验证或授权,以及注入漏洞。注入是指被操纵的输入改变系统解释指令或执行连接操作的方式。

这一增长需要谨慎解读。更多被记录的漏洞可能反映出部署规模扩大、研究人员关注增加、披露机制改善,或软件质量确实下降。已发布的总数并未区分这些影响。

即便如此,这些类别仍指向具体的工程问题。企业必须保护模型周边的软件,而不只是审查模型本身。身份验证、权限边界、输入处理、日志记录和依赖项管理仍不可或缺。

AI 智能体提高了风险,因为它们可以采取行动,而不只是生成文本。接入电子邮件、云存储、代码仓库和日历的助手,其潜在影响大于独立聊天机器人。

智能体也使归因更为复杂。合法员工可能授权某项操作,但被操纵的上下文会改变系统最终执行的内容。安全日志必须保留用户请求、模型决策、工具调用、目标资源和产生的变更。

OWASP Foundation 的智能体安全指南讨论了这一更广泛的治理问题。其 2026 年工作聚焦于通过覆盖开发、部署、身份和监督的控制措施来保障自主系统安全。

这一方法之所以重要,是因为传统端点保护只能看到工作流程的一部分。即使员工将受限材料粘贴到获批准的网站中,浏览器会话也可能看起来完全合法。有效的智能体令牌同样可能授权不安全的操作。

因此,安全团队需要多层证据。他们需要 AI 服务清单、数据流动的可见性、对连接身份的控制,以及对高影响操作的审查流程。

同一原则也适用于 AI 生成的代码。开发者可能在不了解其安全属性的情况下接受建议的依赖项或配置。结果随后会进入正常的软件供应链,并可能进入生产环境。

Kaspersky 还表示,其系统在 2026 年前四个月检测到超过 33,300 起针对中小企业的攻击。这些攻击将恶意或不受欢迎的 PC 软件伪装成热门 AI 服务。

据该公司称,这一总数接近 2025 年同期的五倍。这一发现表明,攻击者可在不攻破实际模型的情况下利用人们对 AI 的需求。熟悉的社会工程手段可以借助 AI 品牌进行传播。

实际启示并不止于采购 AI 专用检测产品。企业需要将 AI 治理与现有安全学科连接起来。资产管理、身份控制、安全开发、供应商评估和事件响应必须共享同一套部署视图。

这会给首席信息安全官带来压力,但也波及技术和业务负责人。一个部门购买 AI 服务时,实际上已经做出了安全决策,即使该采购从未经过安全预算。

团队构建内部助手时,在选择数据源和权限的那一刻也做出了另一项决策。当该助手获得发送消息、修改记录或发起交易的能力时,风险会再次改变。

因此,攻击面由业务设计塑造。安全团队若不了解哪些 AI 功能创造价值、哪些连接并无必要,就无法缩减攻击面。这需要在部署前进行协作,而不是上线后的审批会议。

影子 AI 将生产力转化为治理债务

当获批准工具无法匹配员工可自行获得的速度、能力或便利性时,影子 AI 就会增长。

Kaspersky 发现,31% 的全球受访者认为员工不受控地使用第三方 AI 工具是常见风险因素。该公司特别提到了 ChatGPT 和 DeepSeek 等服务。

风险并不限于员工故意违反规则。AI 功能如今已出现在写作工具、搜索产品、会议助手、编码环境、分析平台和浏览器扩展中。员工可能不会将每项支持 AI 的功能都视为独立的数据处理方。

卡巴斯基报告称,59%的组织允许在受限条件下使用第三方 AI。这些限制包括禁止上传公司名称或内部文档。另有23%的组织允许不受限制地访问,同时提供相关指引和培训。

综合来看,这些数字表明,大多数受访组织并未试图全面禁止 AI。它们正努力在保留有用访问权限的同时,限制有害行为。

但这种折中方案很难执行。禁止上传内部文档的规则听起来很明确,直到员工开始处理文档片段。一条提示词即使不包含完整文件,也可能泄露敏感信息。

销售人员可能会将客户异议粘贴到助手中。工程师可能会提交包含内部端点的代码块。招聘人员可能会要求工具总结候选人笔记或薪酬讨论。

每项操作看起来都比上传机密文档轻微得多。但这些提示词汇集起来,可能暴露组织关系、产品计划、客户信息和技术架构。

影子 AI 还包括用于公司工作的个人账户。即使某项服务获准用于企业,员工选择消费者账户时仍可能带来风险。安全团队可能失去管理控制、留存设置、审计记录和集中式访问权限移除能力。

这揭示了仅靠政策应对的主要弱点。书面规则描述了预期行为,但无法自动发现工具、分类提示词或撤销未知集成。培训有助于人们识别风险,但记忆并不是技术控制措施。

全面禁止会带来另一种弱点。员工仍面临截止日期和绩效预期。如果外部助手能缩短数小时的工作量,一些用户就会转向个人设备、替代账户或更不显眼的服务。

这样一来,公司便会失去通过受管系统所能获得的有限可见性。封禁可以减少随意使用,但也可能让剩余活动更难衡量。

因此,更恰当的对比并非宽松访问与严格安全之间的选择,而是可见、受治理的访问与不可见、临时拼凑的访问之间的选择。当获批准的路径足够有用,能够吸引员工自愿采用时,安全性才会提升。

这一路径需要的不只是公司订阅。员工需要明确了解哪些数据可接受、哪些任务受支持,以及如何升级处理问题。他们还需要适合不同岗位的获批准替代方案。

开发人员可能需要具备代码理解能力、并能获得代码仓库上下文的协助。研究人员可能需要具备可追溯来源的文档分析能力。项目经理可能需要汇总会议、任务和决策的信息。

对于知识密集型工作流,团队在授予 AI 访问权限前,应了解共享企业知识库与个人系统之间的区别。一份实用的知识库指南可以帮助厘清所有权、范围和检索决策。

当企业在界定这些边界之前就部署能力时,治理债务便会累积。与技术债务一样,在系统表面上仍正常运行时,它往往处于隐藏状态。其成本会在审计、事件、员工离职或供应商变更时显现。

AI 会加速这种累积,因为其采用通常是去中心化的。营销团队无需等待中央部署,便可启用助手。开发人员可在数小时内通过应用程序编程接口连接模型。

嵌入式 AI 形成了另一处盲点。公司可能先批准了某个软件平台,之后该供应商才添加助手或自动化代理。组织此前的评估可能并未覆盖新的数据路径或模型提供商。

因此,供应商审查必须具备足够的持续性,以捕捉重大功能变化。合同应涵盖数据使用、留存、分包商、事件通知和管理控制。技术团队必须验证已配置的行为是否符合这些条款。

清单是起点,但清单本身并不等于治理。安全团队必须区分实验与生产、低风险起草与敏感分析,以及只读助手与能够改变系统的代理。

这种分类决定了控制措施。面向公众的头脑风暴工具不应接收客户记录。内部检索助手需要与底层来源相对应的权限。能够采取行动的代理则需要更窄的权限和更严格的审批关卡。

核心权衡依然无法避免。每一道护栏都会增加摩擦,而每一项被移除的控制都会增加暴露风险。成功的设计不会消除这种张力,但可以将摩擦放在后果最严重的地方。

公司应将最严格的检查留给敏感信息和影响重大的操作。低风险任务可以使用更简单的控制措施。这种基于风险的模型为员工提供了一条可信路径,而不会将每条提示词都视为同等危险。

调查显示压力,而非证据

卡巴斯基的调查结果表明安全领导者感受到了压力,但并不能证明更高的投入已经带来了更安全的 AI 采用。

41%这一数字衡量的是因 AI 采用而增加投资的组织。它并未衡量这些组织是否减少了事件、发现了影子 AI,或阻止了数据暴露。

该调查还汇集了多个行业和国家的决策者与专业人士。这种广度使该趋势具有参考意义,但也可能掩盖组织规模、监管环境、成熟度和威胁暴露方面的重大差异。

卡巴斯基的发布内容未提供完整问卷、答复分布、抽样程序或误差范围。它也没有将41%的数字细分为不同投资类别。采购方可能是在资助产品、人员、咨询、培训或基础设施。

这些限制并不会使结果失效,但会缩小读者应得出的结论范围。这项研究支持关于所报告预算行为的陈述,而非对安全有效性的裁决。

供应商赞助也是需要谨慎对待的另一原因。卡巴斯基在同一发布内容中推荐了自身的安全产品组合。其商业立场并不意味着调查结果为假,但独立验证将增强更广泛市场主张的可信度。

风险指标也依赖于受访者感知。19%的人将 AI 漏洞称为主要危险,31%的人将影子 AI 视为常见因素。这些回答描述的是认知和经验,而不是经独立验证的事件数量。

卡巴斯基另一份发布内容称,82%的组织表达了对 AI 风险的担忧。在过去一年经历过网络事件的87%组织中,13%报告称威胁明确源于与 AI 相关的漏洞。

同样,归因并不容易。涉及冠以 AI 名义的恶意软件的事件,与模型服务遭到利用有所不同。通过员工提示词发生的数据泄露,也不同于代理依据恶意指令采取行动。

将所有情况归入“AI 风险”之下,可能导致模糊的支出决策。公司可能会采购重叠的监控产品,却未定义自身需要减少的风险暴露。它们也可能将治理仅视为安全团队的责任。

美国国家标准与技术研究院提供了一个更具结构化的起点。其生成式 AI 概览将 AI 风险管理框架适用于生成式 AI 开发、部署和使用过程中的风险。

该框架围绕治理、映射、衡量和管理风险来组织工作。这一顺序鼓励组织在选择控制措施前先定义背景环境。它也将风险管理视为一个全生命周期过程。

对于企业而言,“治理”包括所有权、问责和政策。“映射”意味着理解系统、用户、数据和后果。“衡量”涵盖测试、监控和证据。“管理”则是将这些证据转化为优先级明确的行动。

这种结构暴露了由支出驱动的应对方式的弱点。公司可能在映射 AI 出现位置之前就购买工具。它可能在决定哪些行为重要之前就收集警报。它也可能在未衡量高风险做法是否改变的情况下培训员工。

有效支出应产生可观察的结果。组织应了解哪些 AI 服务处于活跃状态、哪些数据类别会流向这些服务,以及哪些身份能够授权外部操作。

组织还应了解员工是否更倾向于使用获认可的工具。获批准服务的低采用率可能意味着能力缺失、摩擦过大、沟通不足或缺乏信任。这是一项治理衡量指标,而不仅仅是一项软件指标。

安全团队应跟踪新工具的审查时间。漫长的审批周期可能会鼓励采用未经认可的替代方案。如果组织使用可重复的风险类别和预先批准的配置,更快的审查并不意味着降低标准。

事件演练提供了另一项测试。公司可以模拟 AI 凭证泄露、恶意插件、敏感提示词,或代理进行未经授权的更改。这样的响应会暴露预算总额无法揭示的缺口。

采购部门应衡量供应商依赖关系和退出选择。组织需要知道自己能否导出日志、移除数据、撤销集成并迁移工作流。当产品改变条款或安全态势时,这些能力就变得尤为重要。

这些措施都无法保证安全。AI 系统正在快速变化,组织将面对不完美的信息。合理的目标是基于证据进行受控学习,而不是承诺每一种风险都已被消除。

只有当投资提升可见性并限制后果时,卡巴斯基关于 AI 安全支出趋势的发现才具有意义。否则,不断增长的预算可能与扩张的影子 AI 和薄弱的问责机制并存。

三个将检验支出转变的信号

下一项检验在于,更高的预算能否在不将员工推向更不显眼工具的前提下,产生可衡量的控制效果。

第一个信号是发现能力。在未来数月内,企业应说明它们是否能够识别环境中的 AI 服务、个人账户、嵌入式功能和代理集成。

发现能力之所以重要,是因为政策无法治理未知活动。一份有用的清单应将每项服务与负责人、业务目的、数据分类、身份验证方式和外部连接集合关联起来。

如果组织公布更强的可见性指标,支出论点便会获得支持。这将表明安全投资正在把未知活动转变为受管活动。可见性停滞不前则意味着支出仍与采用情况脱节。

第二个信号是获认可工具的采用率。公司应将获批准的使用情况与被拦截的尝试、例外申请以及员工对替代系统的需求进行比较。

较高的获批准采用率表明,治理与生产力可以共存。它也会降低员工为日常工作使用个人账户的动机。持续存在的规避行为将削弱现有项目足以应对影子 AI 的说法。

获批准工具的质量比购买许可证的数量更重要。若一个获认可的助手无法访问所需信息或支持专业任务,它就无法取代更优的外部选择。

组织应考察哪些群体在回避获批准的路径。工程师、研究人员、销售团队和分析师有不同的需求。单一通用助手可能无法满足每一种工作流。

第三个信号是事件证据。企业需要为 AI 相关事件建立一致的定义,包括模型漏洞、暴露的凭证、不安全的生成代码、敏感提示词、恶意插件以及未经授权的代理操作。

清晰的分类将改善不同时期和不同组织之间的比较。它们还会揭示主要风险暴露究竟来自攻击者、软件缺陷、员工行为,还是过度授权。

重复事件的减少将进一步证明当前投入的合理性。检测数量上升则需要更多背景信息:它可能意味着风险暴露正在恶化,也可能表明改进后的监控终于发现了此前隐藏的活动。

因此,安全负责人应将事件总量与发现时间、遏制时间、受影响的数据以及业务影响结合起来衡量。他们还应记录哪项控制措施失效,以及随后采取了何种改进。

技术市场将提供另一层证据。新的代理安全标准、更新后的漏洞指导,以及更广泛的审计支持,将表明供应商能否提供可互操作的控制措施。

互操作性之所以重要,是因为 AI 工作流会跨越多个系统。模型提供商、身份平台、数据源、浏览器、终端和安全服务,都可能观察到同一笔交易的不同部分。

组织需要能够跨这些层面关联起来的记录。缺少这种关联,调查就会变成对零散日志的人工重建。自主操作会让这种延迟的代价更高。

安全投入还应包括同时理解工作流和控制措施的人才。监控平台无法判断某项任务是否适合某个部门。这一判断需要业务负责人、法务团队、安全专家和用户共同参与。

员工教育依然必不可少,但企业不应把员工描绘成唯一的问题。员工往往采用外部工具,是因为官方流程无法满足运营需求。

持久有效的应对方式,是让安全行为变得更容易。这意味着提供实用的获批工具、明确的数据边界、快速的审核渠道、范围严格限定的权限,以及对高影响操作可见的问责机制。

Kaspersky 的研究反映了真实的预算转变。AI 不再只通过实验、基础设施或生产力项目获得资金支持。安全已经成为 AI 采用成本的一部分。

尚未解决的问题是,企业购买的是控制能力,还是仅仅购买安心感。预算增长本身无法回答这一问题。资产清单覆盖率、获批使用情况和事件结果可以。

对于企业采购方而言,眼下的行动很直接:询问每一项安全投资将产生哪些新的证据。如果某款产品无法提升可见性、限制访问或缩短响应时间,它与 AI 风险之间的关联仍不确定。

开发者应询问,助手真正需要哪些权限。知识型员工应确认哪些数据可以安全提交,以及由哪个账户管理这次交互。管理者则应将政策与员工的实际行为进行比较。

Kaspersky 的 AI 安全支出仍将是一个有用的市场信号,但影子 AI 才是更严峻的运营考验。在下一个季度,请关注企业能否将真实工作纳入受治理的系统,同时不削弱推动其采用 AI 的价值。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page