文章总结: 2026年网络安全面临强监管时代,挑战包括等保工作刚性化、个人信息保护合规常态化、关键信息基础设施保护风暴及信创商用密码问题。应用角度需关注AI安全治理、生物识别数据管理、零信任主流化、云技术重新审视和供应链安全扩展。核心焦点转向数据安全,建议从业务入手合规、零信任落地应用、运维转型云平台,并扩展供应链定义。
综合评分: 86
文章分类: 网络安全,数据安全,政策法规,安全建设,漏洞分析
网络安全领域2026年挑战和机遇
KK安全说
2025年12月4日 09:00
北京
以下文章来源于老烦的草根安全观
,作者草根老烦
老烦的草根安全观
.
老烦,现任上海观安信息技术股份有限公司运营商数据安全顾问,混迹IT30余年,无显赫经历,无高端学历。扎根于最基础的业务实例。本姓樊,因言论易招专家学者生恶,故曰“烦”,因高度不够,唤为“草根”,无旁顾而言他,论网络安全理论和生活感悟。
今天暂缓一期讨论数据安全问题,在还有一个月即将步入2026的时间里,我们聊聊2026年网络安全的一些预测,本文非官方不专业版,仅供参考。笑看江湖浮沉事,闲坐亭前垂钓翁。
随着监管机制的不断健全和完善,2026年我们将面临一个强监管开启的时代。一方面地缘政治因素产生的针对国家关键信息基础设施设施的对抗问题;一方面法律法规与政策要求产生的授权管理和履行责任义务的要求;同时,我们还面临数字经济驱动下需要构建的数据安全可信流通以及泛化的数据情报的挑战;从民生角度而言,个人信息保护催生的电信网络诈骗和隐私权侵权问题日趋严峻。人工智能加剧了网络安全问题的复杂性和伦理挑战,因此,2026年开始,网络安全领域真正的挑战才开始走向我们。
首先第一个挑战是面临强监管下的治理问题:
- 网络安全等级保护工作将随着公安机关有关《公安机关网络空间安全监督检查办法》成为一项刚性挑战,传统的合规与安全的问题将伴随着检查和事件驱动逐渐开始融合,这也就意味着相当一批盖章定论的等保测评和整改机构要么改变自己,要么为此承担不可预见的后果;
实际上从《网络安全法》开始,网络安全等级保护工作已经被明确作为我国网络安全工作的基础,由此展开的国家关键信息基础设施保护和数据安全保护都是建立在网络安全等级保护基础之上。但因为种种历史原因,网络安全等级保护被未切实纳入组织的实际网络安全工作而仅仅是作为一项合规要求。这一方面从上层文件和制度的要求不足有关;另一方面等保测评自身的种种不良行为也为业主方带来各种幻想(实际上,真正能够满足等保3级保护的组织屈指可数,但能够满足等保3级测评要求或整改后认为满足的比比皆是);同时,过高的以及不适用的等保整改方案让业主方望而却步;最终使得等保工作的开展成为一个挑战;随着立法合规的完善,以及等保的变革,将数据安全、关键信息基础设施保护形成结合后,网络安全等级保护工作不管是对甲方还是测评方、整改方都是一种新的挑战。
-
个人信息保护合规性要求成为常态化工作;近年来随着《民法典》《网络安全法》《数据安全法》的不断推进,个人信息保护问题也形成立法《个人信息保护法》,但是由于个人信息保护长期被置于数据安全领域之中,并没有真正将个人信息开展系统化的安全保护;2019年,《审计法》正式把网络安全审计工作纳入审计管理范畴,2023年,国家审计报告首次披露国家审计数据违规使用事项,2025年国家审计署正式响应中央网信办《个人信息保护合规性审计管理办法》在全国范围内针对国央企开展由内审部门牵头的个人信息保护审计工作。这也就意味着,真正的个人信息保护风暴开始来临。如果个人信息保护以一种专业的态度开展审计活动,那么几乎所有的处理个人信息的组织都将面临灾难性的后果,而对于乙方而言,既是挑战又是机遇。之前为项目而项目,为建设而建设的个人信息保护工作需要推倒重来;谁能从业务入手谁将成为新的龙头老大;
-
国家关键信息基础设施保护风暴将会来临;《关键信息基础设施保护条例》出台以来,并没有真正落实这项工作的开展;但是这几年有关关键信息基础设施的国家标准相继出台。国家级网络攻击事件的不断产生以及俄乌网络战的铺垫,使得关键信息基础设施保护的问题已经刻不容缓。关基保护在2026年将对整个网络安全行业带来一波新的利润高潮。但是,希望关键信息基础设施保护能够摆脱网络安全等级保护的阴影,不要重蹈覆辙。
-
信创和商用密码该何去何从;虽然《网络安全法》《密码法》《商用密码管理条例》明确了信创和商用密码评估工作的开展,但是很多组织难以承受改造带来的成本问题和业务可用性问题的影响,一直以来并没有得到有效的推动;而商用密码评估问题尤其是改造工作成为第二个网络安全等级保护的缩影。密码技术的专业性以及高学术性注定这不是一项搬箱子工作,而是一项需要高学历、高能力来开展的内容;实际上,密码评估和改造是一项真正可以产教学研结合的内容,监管机构,测评机构以及具有国家级专业学术能力的院校(比如:山东大学、广州大学、清华大学、北邮……)等一系列具有成熟密码专业专家和学科的高校联合开展。从密码技术的应用入手而不是仅仅考虑产品改造问题,对于信创工作亦然。2027年信创置换的第一个节点,2035年最终完成全部信创置换,希望我们能用十年的阵痛换来未来百年的自主可控。
其次,我们从应用角度分析
-
人工智能带来的安全治理势在必行;人工智能的过度使用和超前使用已经开始产生局部后遗症。幻觉、数据泄露、逆向使用以及未来我们所需要畏惧的觉醒问题都在为每一个人工智能场景带来警示。我们在考虑到底是人工智能自身的治理问题还是针对人工智能的应用开展治理工作。实际上,改造地球如同为改造地球而改造环境一样的道理,泛化的讨论人工智能治理往往使治理者什么都在做最后好像又什么都没做一般无助。人工智能在不同领域的应用产生的人工智能风险完全不同,针对于人工智能的治理工作如何开展是一项艰巨的挑战。
-
生物识别-面部数据管理成为新的问题;人脸数据已经成为关联我国各项认证技术的主体,各种刷脸让我们的面部特征无所遁形,面部数据关联着每一个公民的实体身份,一旦该数据受到任何形式的损害,都是对一个公民不可修复的问题。因此,面部数据在2026年会不会成为个人信息保护和数据安全治理的一项重要工作我们需要拭目以待。但是,一旦这项工作开展,意味着很多业务逻辑和认证模式将发生改变,在这个改变过程中,会不会产生新的认证黑洞以及这个黑洞多长时间可以修复成为新的难题,可以预见的是,一旦大规模的认证体系变更,将为暗网提供一波新的高潮。
-
零信任终将成为主流的访问控制技术;零信任从各种喧嚣中逐渐归于平静,实际上国内一直试图将零信任变成一种通用技术,快速形成市场化。实际上,作为访问控制而言,很难将一种访问控制技术完全适用于某一种通用产品,比如:零信任防火墙,零信任网关,就如同这几年我们所经历的各种的概念,AI防火墙,AIXX一般,前几天看到一个提法,个人感觉描述非常准确,到底是AI+还是+AI,个人感觉后者更适合现在的发展。因此,零信任应该是+零信任的用途,而这种场景在很多组织已经得到验证。问题的关键是,在这种模式下,乙方的成本将是最高的,而甲方不能提供充足的预算情况下,+零信任很难真正落地;尤其未来针对面部识别以及数据可采集要求的严格约束下,如何利用有限的标识来构建信任体系,将是一种挑战。突破零信任产生的各种技术瓶颈和义务瓶颈也是各个厂商需要研究和讨论的。我们生成的是产品而不是一个概念。
-
重新审视云技术。我们是不是真的懂云计算技术?从虚拟化到集群化再到云计算,实际上,技术在不断变革,我们所认识的技术思维却很难跟上技术的变化,一味的追求新的技术体系和理念实际上为技术的落地带来很多瓶颈。云技术的快速推动为我们在实际工作中带来很多难题,比如:如何评价云平台的可靠性、如何评价云应用和传统物理主机应用的差异化;如何适配容器和租户的部署;以及更基本的,我们有多少运维工程师能够像维护物理平台一样维护云平台,从IaaS到PssA,再到SaaS;很多中小型以运维为主业的IT公司和安全公司正逐渐失去市场,但反过来,更多的云平台的合规运维工程师需求却会急速增长。在此消彼长的形式下,我们的中小型运维公司是否考虑过转转型,从技术上熟练掌握云平台的各种维护和运营呢?
-
关注供应链安全问题;目前国内重点讨论软件供应链问题。一部分组织已经将软件供应链安全作为常规化网络安全工作纳入管理。但是目前软件供应链安全还仅仅停留在SCA技术支撑的软件物料安全和第三方组件安全之上。真正全生命周期的软件供应链工作还未展开,这也为软件供应链攻击提供了一个很大的缺口(外文多称为敞口),这些缺口可以完美的击碎物料安全层面的软件供应链防护。同时,我们对供应链安全而言应该扩展至ICT供应链安全而不仅仅是软件,尤其是针对国家关键信息基础设施保护层面而言。2026会不会扩大供应链安全的范畴和定义呢?一旦扩展这个定义,将对整个IT领域都将是一番震荡。
最后,我们讨论一个核心话题
数据安全将在未来成为继网络安全之后新的焦点。实际上从2019年开始,本人已经很少去聊单纯的网络安全问题,一直以为自己可以彻底脱出网络安全领域,但是从数据安全角度而言,网络作为数据的载体,很难脱离开网络技术讨论数据安全。所以,未来数据安全和网络安全会不会如三国所言“天下大势,合久必分分久必合”呢?我相信这是一种必然,数据安全工作可以贯穿网络安全、业务安全以及人的问题。之前已经写过很多有关数据安全的文章,在此不做累述。
本文不过多讨论一些尚未形成真正市场的问题,比如:低空经济问题、商用卫星安全、物联网发展以及数字经济产业问题的安全性;有关数字经济的相关问题将在后续文章中陆续阐述。其他两个领域不在研究范围,无法给出有见解性的描述。诸如更多的新技术或概念,我们也将拭目以待会不会在2026年成为焦点。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:KK安全说 《网络安全领域2026年挑战和机遇》