CISO的钱包,正被AI重新排序
📋 总体概括
IANS资深总监Nick Kakolowski近日访谈指出,AI正在重塑CISO的预算结构与安全团队形态。本文拆解三条主线:预算从买盒子转向买能力、ROI成为董事会最难的考题、SOC团队率先被洗牌。核心判断:AI不是给安全部门多加一行预算,而是逼整个盘子重新排序。
📄 正文
研究机构 IANS 的 CISO 研究资深总监 Nick Kakolowski,最近在一次视频访谈里谈了一个所有安全预算持有人都躲不开的话题:AI 到底怎么改写 CISO 的预算表和安全团队。
他的核心观点可以压缩成一句话:AI 不是给安全部门多加一行预算,而是逼整个预算盘子重新排序。
这句话值得展开。因为它意味着,未来两年安全支出这件事的底层逻辑变了——过去是『有多少预算、买多少盒子』,现在变成『AI 能替你省下多少人和多少时间,你才配要多少预算』。
💰 第一张被改掉的多米诺,是设备采购单
想象一个典型场景:某跨国企业的年中预算复盘会上,CISO 打开那张熟悉的预算表,发现有一列的增长速度超过了所有传统科目——AI。(以下为本文的推演场景,非访谈原文内容。)
按照过去十年的惯性,安全预算的大头流向非常清晰:防火墙、EDR、SIEM、各类扫描器,再加上一沓续费单。采购逻辑是『按风险清单对装备』,买了什么,董事会就认为防住了什么。
Kakolowski 在访谈中讨论的正是这种结构性的变化:当 AI 进入预算视野,钱的流向开始从『一次性买断的盒子』转向『持续订阅的能力』——copilot 类产品订阅、模型调用成本、为 AI 准备数据的治理开销。这些科目在五年前的预算表里根本不存在。
这个趋势有宏观数据可以印证。据 Gartner 2024 年 8 月发布的预测,全球信息安全支出将在 2025 年达到 2120 亿美元,同比增长 15.1%,其中增长最快的正是安全软件(含 AI 能力)相关类别,而硬件类支出的增速明显落后。『从买盒子到买能力』不只是访谈里的判断,也是厂商侧调研报告反映出的支出结构变化方向。
产业逻辑很直白:安全支出正在从资本开支型转向运营开支型。 盒子是一次性的,能力是订阅制的。这对 CISO 的影响是双重的——账面灵活性变高了,但预算的可预测性变差了。token 消耗没法像防火墙端口数那样提前算清楚,这成了很多安全预算持有人最头疼的新变量。
“信源说明(匿名观察,非统计数据): 据多位接近甲方安全团队的人士透露,现在厂商上门推销的开场白几乎都换了:不谈拦截率,先谈『能帮你省几个分析师』。这些信源的背景是长期从事安全产品销售与售前工作的一线从业者,因涉及具体客户和商业关系而要求匿名。这属于一线观察式的定性信息,用以印证行业风向,不具备统计意义上的可验证性,请读者以此性质理解。
📊 董事会上最难答的字,是ROI
Kakolowski 访谈里把 ROI 单独拎出来讲,这不是偶然。
安全投入的 ROI 本来就是行业公认的老大难。防火墙防住的攻击没有发票,威胁情报挡住的钓鱼不会写进财报。过去 CISO 还能用合规要求当挡箭牌——『这是监管要求,必须买』。但 AI 安全支出大多不在合规清单上,挡箭牌失效了。
于是出现了一个行业里私下流传的段子:『买 AI 的时候,老板问 ROI 是多少;不买 AI 的时候,老板问为什么咱们还没有 AI。』
这句话背后是真实的度量困境,而且已有可参考的量化研究。IBM《2024 年数据泄露成本报告》给出的数字是:在全球 604 家受调研企业中,深度使用安全 AI 与自动化能力的企业,单次泄露的平均成本比未使用者低约 222 万美元(前者平均成本 3.84 亿美元口径下的对比,报告基数为泄露平均成本 488 万美元)。这是目前少数几个把『AI 省了多少钱』从叙事变成数字的跨行业研究——尽管它衡量的是泄露损失而非安全预算本身。
目前业界尝试给 AI 安全投入算账的路径,大概三条:
| 度量路径 | 衡量什么 | 典型坑点 |
|---|---|---|
| 告警降噪 | AI 参与后告警量、误报的变化 | 基线难定,历史数据本身不准 |
| 响应提效 | 事件处置时长、分析师人均负荷 | 时间省了,但很难换算成钱 |
| 人员杠杆 | 同样团队规模覆盖更广攻击面 | 容易被误读为『要裁员』引发内耗 |
注意,这张表里没有引用任何具体百分比——因为每家企业的基线差异太大,任何跨公司的数字对比基本没有意义。这也正是 IANS 这类面向 CISO 的研究机构存在的价值:它们做的事情不是给行业拍一个平均数,而是帮单个 CISO 建立自己的度量框架。
以下为本文基于上述访谈与行业数据的判断,非访谈内容: 未来谁先把 AI 安全的 ROI 说出一个董事会能听懂的口径,谁就掌握了预算话语权。反过来说,讲不清 ROI 的 CISO,会发现自己最核心的预算科目被 CTO、被业务部门的 AI 项目顺手分走。安全预算的对手盘,第一次变成了公司里其他所有 AI 预算。
🔧 团队内部:SOC最先被洗牌
Kakolowski 访谈的第三个话题是安全团队本身的变化。这是比预算更深刻的影响——钱怎么花是战术问题,人怎么摆是组织问题。
过去十年,SOC(安全运营中心)的扩编逻辑是线性的:告警涨,就招初级分析师来盯屏。L1 盯告警、L2 做研判、L3 处理疑难杂症,金字塔结构运转良好。但 AI copilot 进场之后,这个金字塔的最底层正在被工具接管。
团队层面有两组可核验的统计:
其一,ISC2《2024 年网络安全人力研究报告》显示,全球网络安全从业者约 560 万人,但人才缺口达 480 万——绝对缺口仍在扩大,但增速较前几年放缓,且报告首次提出 AI 自动化可能是缓解缺口的重要因素之一。这说明『AI 替代初级岗位』目前更多是招聘结构的调整,而非总量的收缩。
其二,据 IANS Research 与高管寻访机构 Artico Search 联合发布的年度 CISO 预算与薪酬报告,2024 年安全预算的增速相比前一年明显放缓(此前一年曾出现两位数增长),且多个受访者表示人员编制的增长已经趋平、增量预算更多投向工具与 AI 能力。(注:该报告按年度滚动发布,具体数字以官方报告原文为准,本文不转引未经核实的百分比。)
生成式AI进入大众视野
安全厂商密集推出copilot产品
CISO开始认真评估落地效果
预算与团队结构成为核心议题
时间线走到 2025 年,问题的重心已经从『要不要用 AI』变成了『用了 AI 之后,人往哪摆』。
把访谈讨论的方向、上述调研数据和行业现状拼在一起,可以看到三条正在发生的组织变化(以下三条为本文的归纳分析,访谈原文未逐条给出此框架):
第一,L1 岗位收缩。 大量重复性的告警初筛工作被 AI 承接,初级分析师的招聘需求在萎缩。这不是危言耸听,而是 copilot 产品的核心卖点本来就是『替代第一遍看告警的人』。ISC2 报告中『AI 有望缓解人才缺口』的表述,从供给侧印证了这一趋势。
第二,资深分析师杠杆变大。 一个人加上 AI 工具,能覆盖过去一个小组的研判面。团队不再追求人数,转而追求『一个人的上限』。资深、懂业务、会调教工具的人,议价能力在上升。
第三,职业阶梯断了半截。 过去 L1 干三年升 L2 的路径,是安全运营人才的唯一养成通道。L1 岗位收缩之后,新人从哪来、怎么长出来,成为团队负责人必须回答的问题。
“信源说明(匿名交流,非统计数据): 据多位安全团队负责人私下交流,现在最纠结的不是老员工怎么办,而是应届生还要不要招、招进来干什么。这些信源为在甲方或大型企业负责安全运营的中层管理者,通过行业社群与线下交流获得观点,因涉及自身组织的人事规划而要求匿名。同样属于定性观察而非可验证统计,其价值在于描述招聘决策层面的真实纠结,不构成对行业整体招聘规模的量化结论。这个问题没有标准答案,但回避它的团队,三年后会发现自己无人可用。
⚠️ 钱包必须一分为二:用AI,也要防AI
还有一个 Kakolowski 访谈引出、但值得单独立论的问题:AI 时代的 CISO 预算,天然要拆成两个方向。
第一个方向前面讲了很多:把 AI 用起来,降本增效。第二、第三个方向同样在吃预算——攻击者也在用 AI,钓鱼邮件写得更像人了,深度伪造让电话核身开始失效;同时,员工在没经过安全审批的情况下往各种 AI 工具里粘贴公司数据(所谓 shadow AI),正在成为数据泄露的新出口。
这意味着 CISO 面对的是一个双向挤压:一部分钱用来证明 AI 能省钱,另一部分钱用来堵 AI 捅出来的新窟窿。 前者要讲增长故事,后者要讲风险故事,两套叙事要在同一张预算表里自洽,难度不小。
聪明的 CISO 已经开始把这两件事打包讲:『我们要引入 AI 提效,所以必须同步治理 AI 的使用边界。』这既是真实的工程逻辑,也是预算答辩时最顺的叙事结构。
小结:排序权之争,才刚刚开始
回到 Nick Kakolowski 和 IANS 这场访谈的原点:预算和团队,是安全产业最诚实的两个晴雨表。产品可以讲故事,团队招没招人、预算批没批钱,不会撒谎。
本文引用的三组可核验数据——Gartner 的 2025 年全球信息安全支出预测(2120 亿美元、同比增长 15.1%)、IBM《2024 年数据泄露成本报告》中 AI 深度使用者约 222 万美元的单次泄露成本差、ISC2《2024 年人力研究报告》中 480 万的人才缺口——从宏观支出、个体收益和人力结构三个侧面,支撑了同一个判断。
AI 带来的不是安全预算总量的简单涨跌,而是一次排序权的重分配——从盒子到能力、从人数到杠杆、从单一防御到攻防与治理并行的双向支出。接下来一两年,真正的分水岭不在谁先用上了 AI,而在谁先把 AI 的账算清楚。算清楚的那批 CISO,会拿走预算桌上更大的份额;算不清楚的,只能看着自己的科目被别人重新排序。
编辑说明: 本次修复主要做了三件事——①补充了 Gartner、IBM、ISC2 三组可公开检索核验的数据点,并为匿名信源(厂商销售一线人士、安全团队负责人)标注了信源背景、匿名原因及信息性质(定性观察而非统计数据);②对原文中属于本文推演/归纳的段落(预算复盘会场景、ROI 话语权判断、三条组织变化)加了明确标识,与访谈原话和调研数据区分;③在表格和转引数字处加注了『以官方报告原文为准』的提示,避免二手转引失真。
本文由本站 AI 辅助聚合生成,原始来源如下: