Thị trường Quản lý Tư thế Bảo mật Đám mây (CSPM) và CNAPP toàn cầu đã đạt 8,60 tỷ USD khi 99,0% các sự cố bảo mật đám mây bắt nguồn từ lỗi cấu hình của khách hàng, 32,0% môi trường đám mây chứa các tổ hợp rủi ro độc hại, 85,0% quyền IAM được cấp hoàn toàn không dùng đến và bot quét khai thác khóa bị lộ trong 8 phút. Trong khi 89% doanh nghiệp vận hành môi trường đa đám mây và 68% container sản xuất chạy các lỗ hổng CVE đã biết, 74% doanh nghiệp triển khai quét snapshot không cần agent và tự động hóa bằng chứng giúp giảm -78% thời gian chuẩn bị kiểm toán. Các số liệu dưới đây dựa trên nghiên cứu thực nghiệm từ Gartner, IDC, Wiz, Palo Alto Networks Unit 42, Datadog và Cloud Security Alliance.
Tóm tắt nhanh
- Thị trường phần mềm CSPM và CNAPP toàn cầu đạt 8,60 tỷ USD (Gartner/IDC)
- 99,0% tất cả các sự cố bảo mật và rò rỉ dữ liệu đám mây doanh nghiệp là do lỗi cấu hình của khách hàng (Gartner)
- 32,0% môi trường đám mây doanh nghiệp chứa ít nhất một ‘Tổ hợp độc hại’ gồm các đường dẫn rủi ro nghiêm trọng giao nhau (Wiz)
- 18,5% bộ lưu trữ đám mây doanh nghiệp (AWS S3, Azure Blob) bị vô tình để lộ ra mạng internet công cộng
- Bot tấn công tự động phát hiện và cố gắng khai thác thông tin đăng nhập đám mây bị rò rỉ chỉ trong trung bình 8 phút (Datadog)
- 85,0% quyền IAM được cấp trên AWS, Azure và GCP hoàn toàn không được sử dụng bởi người dùng hoặc vai trò dịch vụ
- 89,0% tổ chức doanh nghiệp quản lý hạ tầng trên hai hoặc nhiều nhà cung cấp dịch vụ đám mây công cộng (Flexera)
- 68,0% image container được triển khai trong các cụm Kubernetes sản xuất chứa các CVE nghiêm trọng hoặc mức độ cao chưa được vá (Sysdig)
- Thời gian trung bình để khắc phục (MTTR) một lỗi cấu hình bảo mật đám mây được phát hiện là 14,2 ngày đối với các nhóm DevOps
- 74,0% môi trường đám mây doanh nghiệp triển khai quét snapshot qua API không cần agent để kiểm tra an toàn theo thời gian thực
- Một vụ vi phạm dữ liệu lớn liên quan đến hạ tầng đám mây lai hoặc công cộng gây thiệt hại trung bình 4,45 triệu USD (IBM)
- 46,0% lỗi cấu hình bảo mật đám mây sản xuất bắt nguồn từ các chỉnh sửa thủ công trên console gây ra hiện tượng sai lệch IaC
- Tự động hóa tuân thủ liên tục qua CSPM giúp giảm -78,0% thời gian chuẩn bị kiểm toán cho SOC 2 và ISO 27001
1. Quy mô thị trường: Ngành công nghiệp 8,6 tỷ USD và 99% sự cố từ lỗi cấu hình
Vòng đời ngắn của container và việc triển khai microservice nhanh chóng đã biến hoạt động kiểm tra cấu hình đám mây thành quy trình quản trị tự động liên tục. Gartner định giá thị trường ở mức 8,60 tỷ USD.
Trách nhiệm chia sẻ: 99,0% lỗi bảo mật đám mây bắt nguồn từ cấu hình sai của khách hàng (+26,8% CAGR ở CNAPP, IDC), đòi hỏi phân tích đồ thị hạ tầng theo thời gian thực.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Định giá thị trường toàn cầu về Quản lý Tư thế Bảo mật Đám mây (CSPM), CNAPP và an ninh hạ tầng đám mây | Thị trường bảo mật CSPM và CNAPP toàn cầu trị giá 8,60 tỷ USD | Gartner / IDC / Fortune Business Insights |
| Tỷ lệ sự cố bảo mật đám mây doanh nghiệp do lỗi cấu hình của khách hàng thay vì lỗi của nhà cung cấp | 99,0% sự cố bảo mật đám mây là do lỗi cấu hình từ phía khách hàng | Gartner Cloud Security Predictions / Palo Alto Unit 42 |
| Tốc độ tăng trưởng hàng năm của Nền tảng Bảo vệ Ứng dụng Đám mây Bản địa (CNAPP) hợp nhất | +26,8% tốc độ tăng trưởng kép hàng năm (CAGR) | IDC Worldwide Cloud Security Forecast |
Hạ tầng máy chủ và dịch vụ lưu trữ điện toán đám mây kết nối với thống kê điện toán đám mây của chúng tôi. Nguồn: Gartner Research.
2. Tổ hợp độc hại & Lưu trữ S3 bị lộ: 32% đường dẫn nguy hiểm và 8 phút khai thác
Các lỗ hổng cấu hình nhỏ riêng lẻ sẽ kết hợp thành đường dẫn tấn công nghiêm trọng khi khối lượng công việc mở có quyền IAM cao. 32,0% môi trường đám mây có Tổ hợp Độc hại.
Lưu trữ bị lộ: 18,5% bucket bị để lộ ra ngoài internet (Palo Alto), trong khi các bot quét tự động khai thác khóa API bị lộ trong 8 phút (Datadog).
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Tổ hợp độc hại trong môi trường đám mây: khối lượng công việc chứa các lỗ hổng rủi ro cao giao nhau (IP công khai + quyền root + CVE đã biết) | 32,0% môi trường đám mây chứa ít nhất một đường dẫn rủi ro ‘Tổ hợp độc hại’ | Wiz State of Cloud Security Report |
| Bộ lưu trữ đám mây bị lộ công khai: Amazon S3, Azure Blob và GCP bị truy cập công khai không cần xác thực | 18,5% bộ lưu trữ đám mây doanh nghiệp bị vô tình để lộ ra internet công cộng | Palo Alto Networks Unit 42 Cloud Threat Report |
| Thời gian trung bình để khai thác thông tin đăng nhập bị lộ: khoảng thời gian từ khi bí mật bị rò rỉ trực tuyến đến khi bot phát hiện | Trung bình 8 phút để bot quét tự động phát hiện và khai thác thông tin đăng nhập đám mây bị rò rỉ | Datadog State of Cloud Security Telemetry |
Điều tra kỹ thuật số về vi phạm dữ liệu và tổn thất tài chính kết nối với thống kê vi phạm dữ liệu của chúng tôi. Nguồn: Wiz State of Cloud Security.
3. Thừa mứa danh tính & Container: 85% IAM không dùng và 68% Image tồn tại lỗ hổng
Việc cấp quyền quản trị diện rộng (*) trong quá trình phát triển tạo ra bề mặt tấn công cực lớn do dư thừa đặc quyền. 85,0% quyền trên đám mây không được sử dụng.
Lỗ hổng container: 68,0% container sản xuất chạy các CVE nghiêm trọng (Sysdig), gây phức tạp cho an ninh tại 89,0% doanh nghiệp đa đám mây (Flexera).
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Quyền danh tính không sử dụng (thừa quyền IAM): tỷ lệ quyền IAM được cấp không bao giờ được con người hoặc dịch vụ sử dụng | 85,0% quyền đám mây được cấp trên AWS, Azure và GCP hoàn toàn không được sử dụng | Microsoft Entra State of Cloud Permissions / Wiz |
| Độ phức tạp bảo mật khi áp dụng đa đám mây: các tổ chức doanh nghiệp vận hành hạ tầng trên hai hoặc nhiều nhà cung cấp đám mây | 89,0% tổ chức doanh nghiệp hoạt động trong môi trường đa đám mây | Flexera State of the Cloud Report |
| Lỗ hổng image container: Kubernetes và container sản xuất đang chạy với các CVE nghiêm trọng hoặc mức độ cao đã biết | 68,0% image container được triển khai trong môi trường sản xuất chứa các lỗ hổng cao hoặc nghiêm trọng | Sysdig Cloud-Native Security and Usage Report |
Kiểm soát truy cập IAM và quản trị danh tính kết nối với thống kê quản trị danh tính iam của chúng tôi. Nguồn: Microsoft Entra Cloud Permissions.
4. Tốc độ khắc phục & Kiểm tra không cần Agent: MTTR 14,2 ngày và 74% dùng Agentless
Việc chụp ảnh nhanh chỉ đọc của ổ đĩa lưu trữ qua API cho phép kiểm tra hệ điều hành mà không cần cài đặt phần mềm agent. 74,0% triển khai quét không cần agent.
Chậm trễ khắc phục: xử lý cấu hình sai mất 14,2 ngày (CSA), trong khi sự cố đám mây lai khiến doanh nghiệp thiệt hại trung bình 4,45 triệu USD (IBM).
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Thời gian trung bình để khắc phục (MTTR) cấu hình sai: thời gian trung bình cần thiết để nhóm DevOps xử lý vi phạm CSPM | 14,2 ngày là thời gian trung bình cần thiết để giải quyết lỗi cấu hình bảo mật đám mây nghiêm trọng | Cloud Security Alliance (CSA) Benchmark Study |
| CSPM không cần agent vs dựa trên agent: tỷ lệ môi trường đám mây doanh nghiệp triển khai quét snapshot qua API không cần agent | 74,0% doanh nghiệp sử dụng quét snapshot không cần agent cho CSPM/CNAPP | Gartner Market Guide for CNAPP |
| Chi phí vi phạm dữ liệu đám mây: thiệt hại tài chính trung bình mà các tổ chức phải gánh chịu sau một sự cố rò rỉ đám mây lớn | 4,45 triệu USD là chi phí vi phạm dữ liệu trung bình cho các sự cố liên quan đến đám mây lai | IBM Security Cost of a Data Breach Report |
Kiến trúc Zero Trust và chính sách đặc quyền tối thiểu kết nối với thống kê bảo mật zero trust của chúng tôi. Nguồn: Cloud Security Alliance.
5. Sai lệch IaC & Tự động hóa tuân thủ: 46% sai lệch console và -78% thời gian chuẩn bị
Các can thiệp thủ công trên console trong các sự cố sản xuất tạo ra sự sai lệch bảo mật so với các mẫu Terraform đã được lập trình. 46,0% lỗi cấu hình bắt nguồn từ sai lệch console.
Tuân thủ liên tục: thu thập bằng chứng tự động giúp giảm -78,0% thời gian chuẩn bị kiểm toán (Vanta), trong khi 28,0% lỗi nhỏ được tự động khắc phục.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Sai lệch bảo mật Infrastructure as Code (IaC): tài nguyên đám mây sản xuất bị sai lệch so với định nghĩa Terraform/CloudFormation ban đầu | 46,0% lỗi cấu hình bảo mật đám mây sản xuất bắt nguồn từ các chỉnh sửa thủ công trên console (IaC drift) | Bridgecrew (Palo Alto) State of IaC Security |
| Tỷ lệ tự động khắc phục của CSPM: các cấu hình sai được giải quyết tự động thông qua các script policy-as-code | 28,0% các lỗi cấu hình đám mây phổ biến được giải quyết thông qua các chính sách tự phục hồi tự động | HashiCorp State of Cloud Strategy Report |
| Thời gian chuẩn bị kiểm toán tuân thủ đám mây: mức giảm thời gian chuẩn bị kiểm toán (SOC 2, ISO 27001, HIPAA) nhờ CSPM | Giảm -78,0% thời gian chuẩn bị kiểm toán nhờ áp dụng tự động hóa tuân thủ liên tục | Vanta / Drata State of Continuous Compliance |
Lỗ hổng bảo mật API và các lỗi OWASP kết nối với thống kê bảo mật api của chúng tôi. Nguồn: Bridgecrew by Palo Alto Networks.
6. IAM Serverless & Phát hiện tài nguyên ẩn: 52% dùng Wildcard và 38% tài nguyên Shadow
Việc triển khai các hàm microservice thường mặc định cấp toàn quyền truy cập để tránh rắc rối khi gỡ lỗi. 52,0% hàm serverless sử dụng ký tự đại diện (*) trong IAM.
Phát hiện tài nguyên: quét CSPM cho thấy 38,0% tài nguyên đám mây doanh nghiệp là tài nguyên shadow không được lập danh mục (Orca), với mức tuân thủ CIS ban đầu chỉ đạt 54,0%.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Điểm mù bảo mật serverless: các hàm không máy chủ (AWS Lambda, Azure Functions) được cấu hình với vai trò IAM đại diện (*) quá mức | 52,0% các hàm serverless được cấp quyền quản trị quá mức | Prisma Cloud by Palo Alto Networks Telemetry |
| Điểm tuân thủ CIS Benchmark: điểm chuẩn Center for Internet Security (CIS) cơ bản trung bình trên các tài khoản đám mây mới | 54,0% điểm tuân thủ cơ bản trung bình trong các đợt kiểm toán nền tảng đám mây CIS ban đầu | Center for Internet Security (CIS) Cloud Telemetry |
| Phát hiện tài nguyên đám mây ẩn (Shadow): máy ảo không được quản lý, cơ sở dữ liệu thử nghiệm hoặc bộ lưu trữ vô chủ | 38,0% tài sản đám mây doanh nghiệp đang hoạt động là tài nguyên ẩn chưa được phân loại trước khi triển khai CSPM | Orca Security State of Cloud Security |
Tóm tắt: Tư thế bảo mật đám mây qua các con số
| Số liệu | Giá trị | Nguồn chính |
|---|---|---|
| Quy mô thị trường bảo mật CSPM & CNAPP toàn cầu | 8,60 tỷ USD | Gartner / IDC / Fortune |
| Sự cố bảo mật đám mây do lỗi cấu hình của khách hàng | 99,0% do lỗi cấu hình | Gartner Cloud Predictions |
| Tốc độ tăng trưởng kép CAGR của thị trường CNAPP | +26,8% CAGR | IDC Cloud Security Forecast |
| Môi trường đám mây có rủi ro ‘Tổ hợp độc hại’ | 32,0% môi trường đám mây | Wiz State of Cloud Security |
| Bộ lưu trữ đám mây doanh nghiệp bị lộ công khai | 18,5% bucket bị lộ | Palo Alto Unit 42 Report |
| Thời gian bot khai thác thông tin đăng nhập bị lộ | Trung bình 8 phút | Datadog Cloud Security |
| Quyền IAM đám mây được cấp hoàn toàn không sử dụng | 85,0% quyền không dùng | Microsoft Entra / Wiz |
| Các tổ chức doanh nghiệp vận hành đa đám mây | 89,0% đa đám mây | Flexera State of the Cloud |
| Container sản xuất chứa lỗ hổng CVE cao/nghiêm trọng | 68,0% container | Sysdig Security Report |
| Thời gian trung bình khắc phục lỗi đám mây (MTTR) | 14,2 ngày để xử lý | Cloud Security Alliance |
| Doanh nghiệp sử dụng quét đám mây API không cần agent | 74,0% quét không agent | Gartner CNAPP Guide |
| Chi phí trung bình của một vụ vi phạm đám mây lai | 4,45 triệu USD / sự cố | IBM Cost of Data Breach |
| Lỗi cấu hình do sai lệch IaC thủ công trên console | 46,0% do sửa console | Bridgecrew / Palo Alto |
| Mức giảm thời gian chuẩn bị kiểm toán nhờ CSPM | -78,0% thời gian chuẩn bị | Vanta / Drata Compliance |
| Tài nguyên đám mây ẩn được phát hiện khi quét CSPM | 38,0% tài nguyên shadow | Orca Security Benchmark |
Phương pháp và Nguồn dữ liệu
Các số liệu thống kê trong báo cáo này được tổng hợp từ các báo cáo định cỡ thị trường của Gartner và IDC, dữ liệu đo từ xa thực nghiệm từ Wiz, Datadog, Sysdig và Orca Security, báo cáo tình báo mối đe dọa từ Palo Alto Networks Unit 42 và Microsoft Entra, tiêu chuẩn tuân thủ từ Cloud Security Alliance (CSA) và Center for Internet Security (CIS), cùng các nghiên cứu tổn thất tài chính do rò rỉ dữ liệu từ IBM Security.
-
Gartner & IDC: Market Guide for CNAPP, Cloud Security Predictions, and CSPM Forecasts (thị trường 8,6 tỷ USD, 99% lỗi cấu hình, +26,8% CAGR).
-
Wiz & Microsoft Entra: State of Cloud Security Report: Toxic Combinations and 85% Unused Permissions (32% tổ hợp độc hại, 85% quyền IAM không dùng).
-
Palo Alto Networks Unit 42: Cloud Threat Report: Public Bucket Exposures and IaC Drift Metrics (18,5% bucket bị lộ, 46% sai lệch IaC do chỉnh console).
-
Datadog & Sysdig: State of Cloud Security and Container Telemetry: Credential Exploits and CVEs (khai thác khóa trong 8 phút, 68% container có CVE).
-
Cloud Security Alliance (CSA) & IBM Security: Cloud Maturity Benchmark and Cost of Hybrid Cloud Breaches (14,2 ngày MTTR, thiệt hại vi phạm 4,45 triệu USD, 89% đa đám mây).
-
Theo dõi dữ liệu: Số liệu thống kê CSPM phản ánh Quản lý tư thế bảo mật đám mây (CSPM), Nền tảng bảo vệ ứng dụng đám mây bản địa (CNAPP), Bảo vệ khối lượng công việc đám mây (CWPP) và Quản lý quyền hạn cơ sở hạ tầng đám mây (CIEM). Các thiết bị phần cứng tường lửa tại chỗ được phân loại riêng.
-
Cập nhật lần cuối: Tháng 8 năm 2026. Bản tổng hợp này được cập nhật hàng quý khi các bản tin về mối đe dọa của Wiz, Báo cáo Gartner CNAPP Magic Quadrant và báo cáo chuẩn đối sánh của Cloud Security Alliance được công bố.