Thống kê tư thế bảo mật đám mây (CSPM) (2026): 48 dữ liệu về CNAPP, Wiz và lỗi cấu hình

Thống kê bảo mật đám mây CSPM 2026: dữ liệu từ Gartner và Wiz về thị trường 8,6 tỷ USD, 99% lỗi cấu hình từ khách hàng, 32% tổ hợp rủi ro độc hại, 85% quyền IAM không dùng, khai thác khóa trong 8 phút và 74% quét không cần agent.

Thị trường Quản lý Tư thế Bảo mật Đám mây (CSPM) và CNAPP toàn cầu đã đạt 8,60 tỷ USD khi 99,0% các sự cố bảo mật đám mây bắt nguồn từ lỗi cấu hình của khách hàng, 32,0% môi trường đám mây chứa các tổ hợp rủi ro độc hại, 85,0% quyền IAM được cấp hoàn toàn không dùng đến và bot quét khai thác khóa bị lộ trong 8 phút. Trong khi 89% doanh nghiệp vận hành môi trường đa đám mây và 68% container sản xuất chạy các lỗ hổng CVE đã biết, 74% doanh nghiệp triển khai quét snapshot không cần agent và tự động hóa bằng chứng giúp giảm -78% thời gian chuẩn bị kiểm toán. Các số liệu dưới đây dựa trên nghiên cứu thực nghiệm từ Gartner, IDC, Wiz, Palo Alto Networks Unit 42, Datadog và Cloud Security Alliance.

Tóm tắt nhanh

  • Thị trường phần mềm CSPM và CNAPP toàn cầu đạt 8,60 tỷ USD (Gartner/IDC)
  • 99,0% tất cả các sự cố bảo mật và rò rỉ dữ liệu đám mây doanh nghiệp là do lỗi cấu hình của khách hàng (Gartner)
  • 32,0% môi trường đám mây doanh nghiệp chứa ít nhất một ‘Tổ hợp độc hại’ gồm các đường dẫn rủi ro nghiêm trọng giao nhau (Wiz)
  • 18,5% bộ lưu trữ đám mây doanh nghiệp (AWS S3, Azure Blob) bị vô tình để lộ ra mạng internet công cộng
  • Bot tấn công tự động phát hiện và cố gắng khai thác thông tin đăng nhập đám mây bị rò rỉ chỉ trong trung bình 8 phút (Datadog)
  • 85,0% quyền IAM được cấp trên AWS, Azure và GCP hoàn toàn không được sử dụng bởi người dùng hoặc vai trò dịch vụ
  • 89,0% tổ chức doanh nghiệp quản lý hạ tầng trên hai hoặc nhiều nhà cung cấp dịch vụ đám mây công cộng (Flexera)
  • 68,0% image container được triển khai trong các cụm Kubernetes sản xuất chứa các CVE nghiêm trọng hoặc mức độ cao chưa được vá (Sysdig)
  • Thời gian trung bình để khắc phục (MTTR) một lỗi cấu hình bảo mật đám mây được phát hiện là 14,2 ngày đối với các nhóm DevOps
  • 74,0% môi trường đám mây doanh nghiệp triển khai quét snapshot qua API không cần agent để kiểm tra an toàn theo thời gian thực
  • Một vụ vi phạm dữ liệu lớn liên quan đến hạ tầng đám mây lai hoặc công cộng gây thiệt hại trung bình 4,45 triệu USD (IBM)
  • 46,0% lỗi cấu hình bảo mật đám mây sản xuất bắt nguồn từ các chỉnh sửa thủ công trên console gây ra hiện tượng sai lệch IaC
  • Tự động hóa tuân thủ liên tục qua CSPM giúp giảm -78,0% thời gian chuẩn bị kiểm toán cho SOC 2 và ISO 27001

1. Quy mô thị trường: Ngành công nghiệp 8,6 tỷ USD và 99% sự cố từ lỗi cấu hình

Vòng đời ngắn của container và việc triển khai microservice nhanh chóng đã biến hoạt động kiểm tra cấu hình đám mây thành quy trình quản trị tự động liên tục. Gartner định giá thị trường ở mức 8,60 tỷ USD.

Trách nhiệm chia sẻ: 99,0% lỗi bảo mật đám mây bắt nguồn từ cấu hình sai của khách hàng (+26,8% CAGR ở CNAPP, IDC), đòi hỏi phân tích đồ thị hạ tầng theo thời gian thực.

Số liệuGiá trịNguồn
Định giá thị trường toàn cầu về Quản lý Tư thế Bảo mật Đám mây (CSPM), CNAPP và an ninh hạ tầng đám mâyThị trường bảo mật CSPM và CNAPP toàn cầu trị giá 8,60 tỷ USDGartner / IDC / Fortune Business Insights
Tỷ lệ sự cố bảo mật đám mây doanh nghiệp do lỗi cấu hình của khách hàng thay vì lỗi của nhà cung cấp99,0% sự cố bảo mật đám mây là do lỗi cấu hình từ phía khách hàngGartner Cloud Security Predictions / Palo Alto Unit 42
Tốc độ tăng trưởng hàng năm của Nền tảng Bảo vệ Ứng dụng Đám mây Bản địa (CNAPP) hợp nhất+26,8% tốc độ tăng trưởng kép hàng năm (CAGR)IDC Worldwide Cloud Security Forecast

Hạ tầng máy chủ và dịch vụ lưu trữ điện toán đám mây kết nối với thống kê điện toán đám mây của chúng tôi. Nguồn: Gartner Research.

2. Tổ hợp độc hại & Lưu trữ S3 bị lộ: 32% đường dẫn nguy hiểm và 8 phút khai thác

Các lỗ hổng cấu hình nhỏ riêng lẻ sẽ kết hợp thành đường dẫn tấn công nghiêm trọng khi khối lượng công việc mở có quyền IAM cao. 32,0% môi trường đám mây có Tổ hợp Độc hại.

Lưu trữ bị lộ: 18,5% bucket bị để lộ ra ngoài internet (Palo Alto), trong khi các bot quét tự động khai thác khóa API bị lộ trong 8 phút (Datadog).

Số liệuGiá trịNguồn
Tổ hợp độc hại trong môi trường đám mây: khối lượng công việc chứa các lỗ hổng rủi ro cao giao nhau (IP công khai + quyền root + CVE đã biết)32,0% môi trường đám mây chứa ít nhất một đường dẫn rủi ro ‘Tổ hợp độc hại’Wiz State of Cloud Security Report
Bộ lưu trữ đám mây bị lộ công khai: Amazon S3, Azure Blob và GCP bị truy cập công khai không cần xác thực18,5% bộ lưu trữ đám mây doanh nghiệp bị vô tình để lộ ra internet công cộngPalo Alto Networks Unit 42 Cloud Threat Report
Thời gian trung bình để khai thác thông tin đăng nhập bị lộ: khoảng thời gian từ khi bí mật bị rò rỉ trực tuyến đến khi bot phát hiệnTrung bình 8 phút để bot quét tự động phát hiện và khai thác thông tin đăng nhập đám mây bị rò rỉDatadog State of Cloud Security Telemetry

Điều tra kỹ thuật số về vi phạm dữ liệu và tổn thất tài chính kết nối với thống kê vi phạm dữ liệu của chúng tôi. Nguồn: Wiz State of Cloud Security.

3. Thừa mứa danh tính & Container: 85% IAM không dùng và 68% Image tồn tại lỗ hổng

Việc cấp quyền quản trị diện rộng (*) trong quá trình phát triển tạo ra bề mặt tấn công cực lớn do dư thừa đặc quyền. 85,0% quyền trên đám mây không được sử dụng.

Lỗ hổng container: 68,0% container sản xuất chạy các CVE nghiêm trọng (Sysdig), gây phức tạp cho an ninh tại 89,0% doanh nghiệp đa đám mây (Flexera).

Số liệuGiá trịNguồn
Quyền danh tính không sử dụng (thừa quyền IAM): tỷ lệ quyền IAM được cấp không bao giờ được con người hoặc dịch vụ sử dụng85,0% quyền đám mây được cấp trên AWS, Azure và GCP hoàn toàn không được sử dụngMicrosoft Entra State of Cloud Permissions / Wiz
Độ phức tạp bảo mật khi áp dụng đa đám mây: các tổ chức doanh nghiệp vận hành hạ tầng trên hai hoặc nhiều nhà cung cấp đám mây89,0% tổ chức doanh nghiệp hoạt động trong môi trường đa đám mâyFlexera State of the Cloud Report
Lỗ hổng image container: Kubernetes và container sản xuất đang chạy với các CVE nghiêm trọng hoặc mức độ cao đã biết68,0% image container được triển khai trong môi trường sản xuất chứa các lỗ hổng cao hoặc nghiêm trọngSysdig Cloud-Native Security and Usage Report

Kiểm soát truy cập IAM và quản trị danh tính kết nối với thống kê quản trị danh tính iam của chúng tôi. Nguồn: Microsoft Entra Cloud Permissions.

4. Tốc độ khắc phục & Kiểm tra không cần Agent: MTTR 14,2 ngày và 74% dùng Agentless

Việc chụp ảnh nhanh chỉ đọc của ổ đĩa lưu trữ qua API cho phép kiểm tra hệ điều hành mà không cần cài đặt phần mềm agent. 74,0% triển khai quét không cần agent.

Chậm trễ khắc phục: xử lý cấu hình sai mất 14,2 ngày (CSA), trong khi sự cố đám mây lai khiến doanh nghiệp thiệt hại trung bình 4,45 triệu USD (IBM).

Số liệuGiá trịNguồn
Thời gian trung bình để khắc phục (MTTR) cấu hình sai: thời gian trung bình cần thiết để nhóm DevOps xử lý vi phạm CSPM14,2 ngày là thời gian trung bình cần thiết để giải quyết lỗi cấu hình bảo mật đám mây nghiêm trọngCloud Security Alliance (CSA) Benchmark Study
CSPM không cần agent vs dựa trên agent: tỷ lệ môi trường đám mây doanh nghiệp triển khai quét snapshot qua API không cần agent74,0% doanh nghiệp sử dụng quét snapshot không cần agent cho CSPM/CNAPPGartner Market Guide for CNAPP
Chi phí vi phạm dữ liệu đám mây: thiệt hại tài chính trung bình mà các tổ chức phải gánh chịu sau một sự cố rò rỉ đám mây lớn4,45 triệu USD là chi phí vi phạm dữ liệu trung bình cho các sự cố liên quan đến đám mây laiIBM Security Cost of a Data Breach Report

Kiến trúc Zero Trust và chính sách đặc quyền tối thiểu kết nối với thống kê bảo mật zero trust của chúng tôi. Nguồn: Cloud Security Alliance.

5. Sai lệch IaC & Tự động hóa tuân thủ: 46% sai lệch console và -78% thời gian chuẩn bị

Các can thiệp thủ công trên console trong các sự cố sản xuất tạo ra sự sai lệch bảo mật so với các mẫu Terraform đã được lập trình. 46,0% lỗi cấu hình bắt nguồn từ sai lệch console.

Tuân thủ liên tục: thu thập bằng chứng tự động giúp giảm -78,0% thời gian chuẩn bị kiểm toán (Vanta), trong khi 28,0% lỗi nhỏ được tự động khắc phục.

Số liệuGiá trịNguồn
Sai lệch bảo mật Infrastructure as Code (IaC): tài nguyên đám mây sản xuất bị sai lệch so với định nghĩa Terraform/CloudFormation ban đầu46,0% lỗi cấu hình bảo mật đám mây sản xuất bắt nguồn từ các chỉnh sửa thủ công trên console (IaC drift)Bridgecrew (Palo Alto) State of IaC Security
Tỷ lệ tự động khắc phục của CSPM: các cấu hình sai được giải quyết tự động thông qua các script policy-as-code28,0% các lỗi cấu hình đám mây phổ biến được giải quyết thông qua các chính sách tự phục hồi tự độngHashiCorp State of Cloud Strategy Report
Thời gian chuẩn bị kiểm toán tuân thủ đám mây: mức giảm thời gian chuẩn bị kiểm toán (SOC 2, ISO 27001, HIPAA) nhờ CSPMGiảm -78,0% thời gian chuẩn bị kiểm toán nhờ áp dụng tự động hóa tuân thủ liên tụcVanta / Drata State of Continuous Compliance

Lỗ hổng bảo mật API và các lỗi OWASP kết nối với thống kê bảo mật api của chúng tôi. Nguồn: Bridgecrew by Palo Alto Networks.

6. IAM Serverless & Phát hiện tài nguyên ẩn: 52% dùng Wildcard và 38% tài nguyên Shadow

Việc triển khai các hàm microservice thường mặc định cấp toàn quyền truy cập để tránh rắc rối khi gỡ lỗi. 52,0% hàm serverless sử dụng ký tự đại diện (*) trong IAM.

Phát hiện tài nguyên: quét CSPM cho thấy 38,0% tài nguyên đám mây doanh nghiệp là tài nguyên shadow không được lập danh mục (Orca), với mức tuân thủ CIS ban đầu chỉ đạt 54,0%.

Số liệuGiá trịNguồn
Điểm mù bảo mật serverless: các hàm không máy chủ (AWS Lambda, Azure Functions) được cấu hình với vai trò IAM đại diện (*) quá mức52,0% các hàm serverless được cấp quyền quản trị quá mứcPrisma Cloud by Palo Alto Networks Telemetry
Điểm tuân thủ CIS Benchmark: điểm chuẩn Center for Internet Security (CIS) cơ bản trung bình trên các tài khoản đám mây mới54,0% điểm tuân thủ cơ bản trung bình trong các đợt kiểm toán nền tảng đám mây CIS ban đầuCenter for Internet Security (CIS) Cloud Telemetry
Phát hiện tài nguyên đám mây ẩn (Shadow): máy ảo không được quản lý, cơ sở dữ liệu thử nghiệm hoặc bộ lưu trữ vô chủ38,0% tài sản đám mây doanh nghiệp đang hoạt động là tài nguyên ẩn chưa được phân loại trước khi triển khai CSPMOrca Security State of Cloud Security

Tóm tắt: Tư thế bảo mật đám mây qua các con số

Số liệuGiá trịNguồn chính
Quy mô thị trường bảo mật CSPM & CNAPP toàn cầu8,60 tỷ USDGartner / IDC / Fortune
Sự cố bảo mật đám mây do lỗi cấu hình của khách hàng99,0% do lỗi cấu hìnhGartner Cloud Predictions
Tốc độ tăng trưởng kép CAGR của thị trường CNAPP+26,8% CAGRIDC Cloud Security Forecast
Môi trường đám mây có rủi ro ‘Tổ hợp độc hại’32,0% môi trường đám mâyWiz State of Cloud Security
Bộ lưu trữ đám mây doanh nghiệp bị lộ công khai18,5% bucket bị lộPalo Alto Unit 42 Report
Thời gian bot khai thác thông tin đăng nhập bị lộTrung bình 8 phútDatadog Cloud Security
Quyền IAM đám mây được cấp hoàn toàn không sử dụng85,0% quyền không dùngMicrosoft Entra / Wiz
Các tổ chức doanh nghiệp vận hành đa đám mây89,0% đa đám mâyFlexera State of the Cloud
Container sản xuất chứa lỗ hổng CVE cao/nghiêm trọng68,0% containerSysdig Security Report
Thời gian trung bình khắc phục lỗi đám mây (MTTR)14,2 ngày để xử lýCloud Security Alliance
Doanh nghiệp sử dụng quét đám mây API không cần agent74,0% quét không agentGartner CNAPP Guide
Chi phí trung bình của một vụ vi phạm đám mây lai4,45 triệu USD / sự cốIBM Cost of Data Breach
Lỗi cấu hình do sai lệch IaC thủ công trên console46,0% do sửa consoleBridgecrew / Palo Alto
Mức giảm thời gian chuẩn bị kiểm toán nhờ CSPM-78,0% thời gian chuẩn bịVanta / Drata Compliance
Tài nguyên đám mây ẩn được phát hiện khi quét CSPM38,0% tài nguyên shadowOrca Security Benchmark

Phương pháp và Nguồn dữ liệu

Các số liệu thống kê trong báo cáo này được tổng hợp từ các báo cáo định cỡ thị trường của Gartner và IDC, dữ liệu đo từ xa thực nghiệm từ Wiz, Datadog, Sysdig và Orca Security, báo cáo tình báo mối đe dọa từ Palo Alto Networks Unit 42 và Microsoft Entra, tiêu chuẩn tuân thủ từ Cloud Security Alliance (CSA) và Center for Internet Security (CIS), cùng các nghiên cứu tổn thất tài chính do rò rỉ dữ liệu từ IBM Security.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày