تنفق المنظمات والمؤسسات ما متوسطه $16.20 مليون سنوياً لاحتواء حوادث التهديدات الداخلية حيث ينشأ 34.0% من جميع الخروقات الأمنية من موظفين داخليين، ويسرق 72.0% من الموظفين المغادرين بيانات الملكية الخاصة بالشركة، ويصل متوسط وقت الاحتواء إلى 85.0 يوماً، ويلصق 28.0% من الموظفين بيانات سرية في روبوتات الذكاء الاصطناعي العامة. بينما يتسبب الموظفون المهملون في 55% من الحوادث وتكلف سرقة البيانات الخبيثة $4.92 مليون لكل حدث، تمثل محركات التخزين السحابي الشخصية 48% من قنوات التسريب، ويبلغ 11.5% من الموظفين التقنيين عن تلقيهم عروض رشاوى نقدية من مجرمي الإنترنت. الأرقام أدناه مأخوذة من أبحاث تجريبية نشرتها Ponemon Institute وVerizon DBIR وCISA وCode42 وDTEX Systems وCyberhaven.
TL;DR
- تنفق المؤسسات ما متوسطه $16.20 مليون سنوياً لاحتواء ومعالجة حوادث التهديدات الداخلية
- 34.0% من جميع حوادث الأمن السيبراني وتسريبات البيانات في المؤسسات تنشأ من موظفين ومقاولين داخليين (Verizon DBIR)
- ارتفع تواتر حوادث التهديدات الداخلية في المؤسسات بنسبة +44.0% على مدار العامين الماضيين (Ponemon Institute)
- 55.0% من الحوادث الداخلية يسببها موظفون مهملون/غير مبالين، و25.0% بسبب بيانات اعتماد مخترقة، و20.0% بسبب جهات داخلية خبيثة
- يكلف الحادث الفردي الذي ينطوي على قيام موظف خبيث بسرقة البيانات ما متوسطه $4.92 مليون للتحقيق والمعالجة
- تستغرق فرق الأمن المؤسسي ما متوسطه 85.0 يوماً لاكتشاف حادث التهديد الداخلي والتحقيق فيه واحتوائه بالكامل
- 72.0% من الموظفين المغادرين يعترفون بتنزيل وسرقة بيانات الملكية أو التعليمات البرمجية المصدرية قبل تقديم استقالتهم
- تُستخدم حسابات التخزين السحابي الشخصية (Google Drive وDropbox) في 48.0% من حوادث تسريب بيانات الموظفين (DTEX)
- 28.0% من موظفي الشركات يعترفون بلصق التعليمات البرمجية المصدرية السرية أو بيانات العملاء في أدوات الذكاء الاصطناعي العامة
- 62.0% من أقسام الأمن المؤسسي تنشر تحليلات سلوك المستخدمين والكيانات الآلية (UEBA) لاكتشاف تجميع البيانات المشبوه
- تتكبد حوادث التهديدات الداخلية التي تستغرق أكثر من 90 يوماً لاحتوائها عقوبة تكلفة إضافية بنسبة +104.0% ($18.3M مقابل $8.9M)
- 11.5% من العاملين في التكنولوجيا والمالية في المؤسسات يفيدون بتلقيهم عروض رشاوى نقدية مباشرة من مجرمي الإنترنت للحصول على بيانات الاعتماد
- 22.0% فقط من الشركات تسعى لملاحقة قضائية جنائية رسمية ضد الموظفين السابقين بتهمة سرقة الأسرار التجارية
1. الأثر المالي: تكلفة سنوية بقيمة $16.2M وحصة حوادث تبلغ 34%
تسمح امتيازات الوصول الشرعية للموظفين المارقين أو المهملين بتجاوز جدران الحماية التقليدية للمحيط تماماً دون اكتشافهم. يقيس معهد Ponemon التكاليف الداخلية السنوية بمبلغ $16.20 مليون.
انتشار الحوادث: تنشأ 34.0% من الاختراقات من جهات داخلية (بزيادة +44.0% خلال عامين، DTEX)، مما يتطلب تدقيقاً شاملاً للقياس عن بُعد الداخلي.
| المقياس | القيمة | المصدر |
|---|---|---|
| متوسط التكلفة الإجمالية السنوية التي تتكبدها المؤسسات لاحتواء ومعالجة حوادث التهديدات الداخلية | $16.20 مليون متوسط التكلفة السنوية للتهديدات الداخلية لكل مؤسسة | Ponemon Institute Cost of Insider Threats Global Report |
| حصة حوادث الأمن السيبراني المؤسسية العالمية الناتجة عن موظفين ومقاولين داخليين (حوادث داخلية) | 34.0% من جميع حوادث الأمان المؤسسية تنشأ من جهات داخلية | Verizon Data Breach Investigations Report (DBIR) / CISA |
| الزيادة في وتيرة حوادث التهديدات الداخلية في المؤسسات خلال العامين الماضيين | +44.0% زيادة في وتيرة الأحداث الأمنية للتهديدات الداخلية في المؤسسات | Ponemon Institute / DTEX Systems Telemetry |
يرتبط الأثر المالي لاختراق البيانات والتحقيقات الجنائية بـ إحصائيات اختراق البيانات. المصدر: Ponemon Institute Cost of Insider Threats.
2. تشريح التهديد والتأخر في المعالجة: 55% إهمال واحتواء خلال 85 يوماً
تنتج معظم الحوادث الداخلية عن سوء وضع البيانات غير المقصود بدلاً من التجسس، على الرغم من أن التخريب المتعمد يحمل خطورة مالية بالغة. الأخطاء الناتجة عن الإهمال تسبب 55.0% من الحوادث.
الخطورة الخبيثة: سرقة البيانات المتعمدة تكلف $4.92 مليون لكل حادث (Ponemon)، وتستغرق ما متوسطه 85.0 يوماً للتحقيق والاحتواء.
| المقياس | القيمة | المصدر |
|---|---|---|
| تفصيل تصنيف التهديدات الداخلية: الموظفون المهملون مقابل الجهات الخبيثة مقابل بيانات الاعتماد المخترقة | إهمال/عدم مبالاة: 55.0% | بيانات اعتماد مخترقة: 25.0% |
| تكلفة الحوادث الداخلية الخبيثة: متوسط تكلفة الاحتواء المالي لكل حدث سرقة بيانات فردي متعمد | $4.92 مليون متوسط التكلفة لكل حادث داخلي خبيث فردي (مقابل $484,000 للأخطاء الناتجة عن الإهمال) | Ponemon Institute Benchmark Analysis |
| الوقت اللازم لاحتواء التهديد الداخلي: متوسط المدة من بداية الحادث حتى الاحتواء الكامل (أيام) | 85.0 يوماً متوسط الوقت اللازم لاحتواء حادث تهديد داخلي في المؤسسة | Ponemon Institute / Proofpoint Insider Threat Report |
يرتبط اكتشاف التهديدات في عمليات SIEM وSOC بـ إحصائيات SIEM وSOC. المصدر: Verizon DBIR.
3. الموظفون المغادرون والذكاء الاصطناعي التوليدي: 72% سرقة بيانات و28% تسريبات الذكاء الاصطناعي
غالباً ما يقوم الموظفون الذين ينتقلون إلى شركات منافسة بتنزيل محافظ الملكية الفكرية خلال آخر أسبوعين من العمل. 72.0% من الموظفين المغادرين يأخذون بيانات الشركة.
نواقل التسريب: 48.0% يستخدمون محركات السحابة الشخصية (DTEX)، بينما يلصق 28.0% من موظفي الشركات تعليمات برمجية سرية في أدوات الذكاء الاصطناعي العامة (Cyberhaven).
| المقياس | القيمة | المصدر |
|---|---|---|
| سرقة بيانات الموظفين المغادرين: الموظفون الذين يقومون بتنزيل أو تسريب بيانات الملكية خلال 90 يوماً قبل الاستقالة أو إنهاء الخدمة | 72.0% من موظفي الشركات المغادرين يعترفون بأخذ بيانات الشركة أو قوائم العملاء أو التعليمات البرمجية | Code42 Data Exposure Report / Cybersecurity Insiders |
| أهم قنوات التسريب: الطرق التي يستخدمها الموظفون لسرقة الملكية الفكرية للشركات (التخزين السحابي الشخصي، محركات USB، البريد الشخصي) | السحابة الشخصية (Google Drive/Dropbox): 48.0% | تخزين USB: 28.0% |
| تسريب بيانات الذكاء الاصطناعي التوليدي: موظفو الشركات الذين يلصقون تعليمات برمجية حساسة أو معلومات شخصية في روبوتات الذكاء الاصطناعي العامة (ChatGPT) | 28.0% من موظفي الشركات يعترفون بلصق بيانات سرية للشركة في أدوات الذكاء الاصطناعي التوليدي العامة | Cyberhaven State of Generative AI Data Security |
يرتبط دعم العملاء بالذكاء الاصطناعي وخصوصية روبوتات الدردشة بـ إحصائيات دعم العملاء بالذكاء الاصطناعي. المصدر: Code42 Data Exposure Report.
4. التحليلات السلوكية UEBA: تبني بنسبة 62% وتسريبات بنسبة 76% في العمل عن بُعد
يتيح إنشاء ملفات تعريف سلوكية أساسية للمستخدمين لمحركات اكتشاف الشذوذ إطلاق تنبيهات عندما يقوم الموظف بتنزيل أحجام غير معتادة من الملفات بالجيجابايت. 62.0% ينشرون تحليلات UEBA.
ضعف العمل عن بُعد: 76.0% من عمليات التسريب تحدث على الشبكات المنزلية عن بُعد (Fortinet)، وتؤدي التأخيرات التي تتجاوز 90 يوماً إلى تصعيد إجمالي تكاليف الاحتواء بنسبة +104.0%.
| المقياس | القيمة | المصدر |
|---|---|---|
| اعتماد تحليلات سلوك المستخدم والكيان (UEBA): المؤسسات التي تنشر مراقبة سلوكية قائمة على الذكاء الاصطناعي لاكتشاف تنزيلات الملفات الشاذة | 62.0% من أقسام الأمن المؤسسي تستخدم تحليلات السلوك الآلية UEBA | Gartner Market Guide for Insider Threat Mitigation |
| زيادة التكلفة مع تأخر الاحتواء: تصاعد التكلفة المالية عندما يتجاوز احتواء التهديد الداخلي 90 يوماً (مقابل <30 يوماً) | +104.0% زيادة في التكلفة للحوادث الداخلية التي تتطلب أكثر من 90 يوماً لاحتوائها ($18.3M مقابل $8.9M) | Ponemon Institute Cost of Insider Threats |
| الارتباط بالعمل عن بُعد والهجين: حصة أحداث تسريب البيانات الداخلية التي تحدث خارج شبكات المكاتب المؤسسية التقليدية | 76.0% من أحداث تسريب بيانات الموظفين تحدث على شبكات منزلية عن بُعد أو هجينة | Fortinet Threat Landscape Report |
ترتبط حماية نقاط النهاية ومراقبة البرمجيات السلوكية بـ إحصائيات أمن نقاط النهاية. المصدر: Gartner Research.
5. الرشوة السيبرانية والمسؤولون المتميزون: 11.5% عروض رشوة و42% مسؤولون
تقدم عصابات برمجيات الفدية مدفوعات ضخمة بالعملات المشفرة مباشرة إلى الموظفين الساخطين المستعدين لتسهيل الوصول الأولي عن بُعد. 11.5% من الموظفين واجهوا محاولات رشوة سيبرانية.
المخاطر المميزة: 42.0% من التسريبات الخبيثة يشارك فيها مسؤولو الأنظمة (CISA)، بينما يعرف 38.0% من العاملين التقنيين كيفية تجاوز برامج DLP لنقاط النهاية.
| المقياس | القيمة | المصدر |
|---|---|---|
| الرشوة المالية للموظفين: عصابات برمجيات الفدية التي تحاول بنشاط تجنيد ورشوة موظفي الشركات للوصول إلى الشبكة | 11.5% من موظفي التكنولوجيا والمالية في المؤسسات يفيدون بتلقيهم عروض رشاوى نقدية من مجرمي الإنترنت | Hitachi ID Cyber Bribery Survey / Mandiant |
| تجاوز برمجيات منع فقدان البيانات (DLP): الموظفون الذين يتجاوزون بنجاح برامج DLP المؤسسية لنقل الملفات | 38.0% من الموظفين التقنيين يعرفون كيفية الالتفاف على قيود DLP المؤسسية القياسية | Gartner Enterprise DLP Research |
| مخاطر المستخدمين التنفيذيين والمتميزين: حصة حوادث تسريب البيانات الخبيثة المرتكبة من قبل المديرين التنفيذيين أو مديري الأنظمة | 42.0% من حوادث التهديدات الداخلية الخبيثة يشارك فيها مسؤولو أنظمة متميزون أو مديرون | CISA Insider Threat Mitigation Guide |
ترتبط عمليات الابتزاز ببرمجيات الفدية والوصول الأولي بـ إحصائيات برمجيات الفدية. المصدر: Hitachi ID Cyber Bribery Survey.
6. الملاحقة القضائية وعائد التوعية: 22% ملاحقون قضائياً وانخفاض الإهمال بنسبة -54%
يتجنب المستشارون القانونيون في الشركات في كثير من الأحيان المحاكمات الجنائية العامة لسرقة الأسرار التجارية لحماية سمعة العلامة التجارية وثقة المساهمين. 22.0% فقط يتابعون الملاحقة الجنائية.
فعالية التدريب: تقلل المحاكاة الفصلية للتوعية الأمنية من الانتهاكات الأمنية الناتجة عن إهمال الموظفين بنسبة -54.0% (SANS)، مما يحد من تسريبات البيانات التي يبلغ متوسطها 4.8 جيجابايت.
| المقياس | القيمة | المصدر |
|---|---|---|
| معدل الملاحقة القضائية والإدانة: المؤسسات التي توجه اتهامات جنائية رسمية ضد سارقي البيانات الداخليين الخبيثين | 22.0% من الشركات تلاحق جنائياً الموظفين السابقين لسرقة البيانات (مفضلة التسويات المدنية أو اتفاقيات عدم الإفصاح) | US Department of Justice (DOJ) Computer Crime & IP Section |
| متوسط حجم البيانات المسربة لكل حادث: جيجابايت من البيانات السرية المؤسسية التي تم تنزيلها قبل الاستقالة | 4.8 جيجابايت متوسط حجم البيانات المؤسسية السرية المسربة لكل حادث موظف مغادر | Code42 Telemetry Benchmark |
| تأثير التدريب على التوعية الأمنية: تقليل أخطاء الإهمال الداخلي بعد محاكاة التصيد الاحتيالي والتعامل مع البيانات شهرياً | -54.0% انخفاض في انتهاكات الأمان الناتجة عن إهمال الموظفين بعد التدريب الأمني الفصلي الإلزامي | SANS Institute Security Awareness Report |
Summary: التهديدات الداخلية بالأرقام
| المقياس | القيمة | المصدر الأساسي |
|---|---|---|
| متوسط التكلفة السنوية للتهديدات الداخلية في المؤسسات | $16.20 مليون / سنة | Ponemon Institute Report |
| الحوادث الأمنية الناشئة عن جهات داخلية | 34.0% من جميع الحوادث | Verizon DBIR / CISA |
| زيادة وتيرة التهديدات الداخلية خلال عامين | +44.0% زيادة | Ponemon / DTEX Systems |
| حصة الإهمال وعدم المبالاة في الأحداث الداخلية | 55.0% موظفون مهملون | Ponemon Institute Data |
| التكلفة لكل حادث داخلي خبيث فردي | $4.92 مليون / حادث | Ponemon Benchmark Study |
| متوسط الوقت لاحتواء التهديد الداخلي (أيام) | 85.0 يوماً للاحتواء | Ponemon / Proofpoint |
| الموظفون المغادرون الذين يأخذون بيانات/برمجيات الشركة | 72.0% من الموظفين المغادرين | Code42 Exposure Report |
| أهم قناة تسريب (محركات السحابة الشخصية) | 48.0% سحابة شخصية | DTEX Systems Report |
| الموظفون الذين يلصقون بيانات الشركة في الذكاء الاصطناعي | 28.0% يلصقون بيانات في الذكاء الاصطناعي | Cyberhaven AI Security |
| المؤسسات التي تنشر المراقبة السلوكية UEBA | 62.0% ينشرون UEBA | Gartner Market Guide |
| عقوبة التكلفة عندما يتجاوز الاحتواء 90 يوماً | +104.0% عقوبة تكلفة | Ponemon Cost of Insiders |
| التسريبات التي تحدث على شبكات منزلية/عن بُعد | 76.0% شبكات عن بُعد | Fortinet Threat Report |
| الموظفون الذين تلقوا عروض رشاوى نقدية من مجرمي الإنترنت | 11.5% تم التواصل معهم | Hitachi ID / Mandiant |
| الموظفون التقنيون القادرون على تجاوز DLP المؤسسي | 38.0% يمكنهم تجاوز DLP | Gartner DLP Research |
| الشركات التي توجه اتهامات جنائية للسرقة | 22.0% ملاحقة جنائية | US Department of Justice |
Methodology and Sources
تم تجميع الإحصاءات الواردة في هذا التقرير من التقرير العالمي Cost of Insider Threats الصادر عن معهد Ponemon Institute وProofpoint، وتحقيقات الخروقات من Verizon Data Breach Investigations Report (DBIR) وCISA، ومعايير تعرض البيانات من Code42 وDTEX Systems، وقياسات أمان الذكاء الاصطناعي التوليدي من Cyberhaven، واستطلاعات رشوة الموظفين من Hitachi ID وMandiant، وإحصاءات الملاحقة القضائية من US Department of Justice.
-
Ponemon Institute & Proofpoint: Cost of Insider Threats Global Report: Financial Losses, Negligence, and 85-Day Containment (تكلفة سنوية $16.2M، و55% إهمال، و85 يوماً احتواء).
-
Verizon & CISA: Data Breach Investigations Report (DBIR) and Insider Threat Mitigation Guide (34% أصل داخلي، و42% مديرون متميزون).
-
Code42 & DTEX Systems: Data Exposure Report: 72% Departing Employee Theft and Personal Cloud Exfiltration (72% سرقة بيانات عند المغادرة، و48% سحابة شخصية، و4.8 جيجابايت متوسط تسريب).
-
Cyberhaven & Gartner: State of Generative AI Data Security and Market Guide for Insider Threat Mitigation (28% لصق في الذكاء الاصطناعي، و62% تبني UEBA، و38% تجاوز DLP).
-
US Department of Justice (DOJ) & SANS Institute: Prosecution of Trade Secret Theft, Cyber Bribery, and Awareness Impact (11.5% عروض رشوة، و22% ملاحقة جنائية، و-54% أخطاء ناتجة عن الإهمال).
-
Data watch: تعكس إحصاءات التهديدات الداخلية تسريب البيانات وتخريب الأنظمة والانتهاكات العرضية للسياسات المرتكبة من قبل الموظفين المعتمدين والمقاولين والموردين الخارجيين الموثوقين. ويتم تصنيف اختراقات البرمجيات الخبيثة الخارجية دون تدخل داخلي بشكل منفصل.
-
Last updated: أغسطس 2026. يتم تحديث هذا التقرير فصلياً مع نشر تحديثات Ponemon Institute وملخصات قياس Code42 ونشرات CISA للحد من التهديدات الداخلية.