企業のサイバーセキュリティ境界は、外部のランサムウェアカルテルや自動化されたボットネットに対して強固な防御壁を築いていますが、知的財産の最も壊滅的な損失の一部は、認可された組織境界の内部から発生しています。内部関係者によるデータ持ち出し(エクスフィルトレーション)は、企業に年間平均1620万ドル($16.2 million)の損害をもたらしており、記録された営業秘密持ち出しの63%は従業員の退職直前90日以内に発生しています。以下の実証的ベンチマークは、Verizon Data Breach Investigations Report(DBIR)、Ponemon Institute、Carnegie Mellon SEI CERT Insider Threat Center、CISA、およびFBIの経済スパイ対策部門(Economic Espionage Unit)が収集した調査および脅威インテリジェンスに基づいています。
ID管理、クラウドの露出、エンタープライズガバナンスに関する補足リサーチについては、shadow-it-statistics-2026、cloud-misconfiguration-statistics-2026、およびmfa-fatigue-statistics-2026の調査レポートをご覧ください。
TL;DR
- 1620万ドル($16.2 million)は内部脅威およびデータ持ち出しインシデントによる年間平均組織コスト(Ponemon Institute)。
- 企業の全データ侵害の28%に内部関係者が関与しており、悪意ある窃盗や不正データ転送が要因(Verizon DBIR)。
- 機密データを持ち出す退職予定者の63%が退職届提出前の90日以内に行動(Code42 Data Exposure Report)。
- 内部持ち出しインシデントの封じ込めに要する平均期間は発生から86日(Ponemon / IBM Security)。
- **個人のクラウドストレージと個人メールがデータ流出経路全体の44%**を占める(Gartner)。
- オフィス環境における物理的なデータ持ち出しの21%にリムーバブルUSBメモリが使用される(CERT Insider Threat Center)。
- **顧客リストおよびCRM連絡先が持ち出された知的財産の41%**を占める(Verizon DBIR)。
- 内部データ窃盗の54%は退職後に初めて発覚し、多くは顧客の苦情や競合の動きで判明(DTEX Systems)。
- 内部犯の87%が正規のアクティブな認証情報を使用し、境界アラームを発報させずにファイルを収集(CISA)。
- **特権管理者は内部脅威事例の14%**にすぎないが、金銭的修復コスト全体の52%以上を発生させている(Ponemon)。
- データ損失防止(DLP)エージェントの回避手法は圧縮やリネームにより38%の試行で成功(SANS)。
- リモートおよびハイブリッド勤務環境により、内部ファイルの移動活動が48%増加(Microsoft Digital Defense Report)。
1. 内部侵害のコストと封じ込めまでのタイムライン
内部スタッフは価値の高い知的財産がどこにあるかを熟知しており、機密データベースにアクセスするための正規の認証情報を保持しているため、内部インシデントは甚大な金銭的損害を引き起こします。
| インシデントコスト・期間の指標 | 測定ベンチマーク値 | 過去の比較データ | 出典 |
|---|---|---|---|
| 内部脅威による年間総コストの平均 | $16.2 million(1620万ドル) | 2020年は1140万ドル | Ponemon Institute |
| 悪意ある内部インシデントの平均修復コスト | $4.9 million(490万ドル) | 2021年は380万ドル | IBM Security |
| 内部侵害の特定および封じ込めに要する平均日数 | 86.4日 | 2020年は77.0日 | Ponemon Institute |
| 封じ込めに90日以上を要したインシデントの割合 | 32.8% | 2019年は24.1% | Verizon DBIR |
| デジタルフォレンジック調査・監査の平均費用 | $840,000(84万ドル) | 専門的なデジタルフォレンジックおよび電子的証拠開示 | Gartner |
| 営業秘密訴訟1件あたりの平均法的・訴訟費用 | $1.8 million(180万ドル) | 営業秘密の不正流用に関する裁判所への提訴 | American Bar Association |
出典: Ponemon Institute Cost of Insider Threats Report、IBM Cost of a Data Breach。
2. 技術的な流出経路と伝送チャネル
内部関係者は、日常のビジネスコミュニケーションツール、個人向けクラウドストレージ、ローカルハードウェアインターフェースを利用することで、従来のセキュリティ境界を巧みに回避します。
| 流出経路 / テクノロジー | 記録されたインシデントの割合 | 技術的手法 / 行動パターン | 出典 |
|---|---|---|---|
| 個人用クラウドストレージ(Google Drive、Dropbox) | 26.4% | ブラウザ経由での個人用コンシューマーアカウントへのアップロード | Code42 |
| 個人のWebメールおよびメール転送 | 17.8% | 機密添付ファイルを含むzipアーカイブの送信 | Verizon DBIR |
| リムーバブルメディア(USBメモリ、外付けSSD) | 21.3% | 暗号化されていないUSBフラッシュストレージへの一括ファイルコピー | CERT Insider Threat |
| コードリポジトリ・開発者ツール(GitHub、GitLab) | 11.5% | パブリック/プライベートリポジトリへの独自ソースコードのpush | GitGuardian |
| エンタープライズメッセージング・チャット(Slack、Teams、Discord) | 7.2% | 監視されていないチャネルを通じたデータベースエクスポートの転送 | DTEX Systems |
| 物理印刷および画面の撮影 | 5.8% | 私物のスマートフォンによる高セキュリティ画面の写真撮影 | CISA |
| 暗号化アーカイブおよびファイル名変更(難読化) | 10.0% | DLPの正規表現ルールを回避するパスワード付き.7z/.rarファイル | SANS Institute |
出典: Code42 Data Exposure Benchmark、Carnegie Mellon SEI CERT National Insider Threat Center。
3. 標的となるデータ資産と知的財産
企業内の脅威アクターは、競合他社ですぐに商業的優位性をもたらすか、あるいは新たなベンチャー起業を可能にする高価値な知的財産を集中的に標的とします。
| 流出資産の分類 | 窃盗事件における発生頻度 | 商業価値への影響度 | 出典 |
|---|---|---|---|
| 顧客・取引先リストおよびCRMデータベース記録 | 41.2% | セールスパイプラインの強奪、顧客の即時流出 | Verizon DBIR |
| 独自ソフトウェアのソースコードおよびアルゴリズム | 24.1% | コア知的財産の盗難、ライバル製品でのコード再利用 | Code42 |
| 製品設計図、青写真、研究開発(R&D)データ | 18.5% | 製造スパイ、競合によるR&D資本支出の回避 | FBI Economic Espionage |
| 社内財務予測、M&Aデータ、価格戦略 | 12.3% | インサイダー取引リスク、競合による価格引き下げ工作 | SEC Enforcement |
| 従業員の個人情報(PII)および役員報酬データ | 8.4% | 主要エンジニアの引き抜き、なりすまし詐欺 | Ponemon Institute |
| 管理者認証情報およびAPIアクセスキー | 6.8% | 継続的なアクセスのための恒久的なバックドアの確立 | CISA |
出典: Verizon Data Breach Investigations Report、FBI Counterintelligence Division。
4. 退職予定従業員の行動プロファイル
内部データ窃盗の大多数は、長期間潜入したスパイや外国情報機関の工作員によるものではなく、競合他社への転職や競合ビジネスの立ち上げを準備している一般従業員によって実行されています。
| 従業員の退職関連指標 | 記録された割合 | 職場における背景・文脈 | 出典 |
|---|---|---|---|
| 退職前90日以内に発生した持ち出し | 63.2% | 退職の2週間前の通知提出前にダウンロードが急増 | Code42 |
| 職務中に作成したデータは自分の所有物と信じる従業員 | 49.8% | 職務著作に関する知的財産権への誤解 | Ponemon Institute |
| 会社のファイルを私物デバイスにダウンロードする割合 | 71.4% | リモートワークによる私物と会社支給ハードウェアの境界曖昧化 | Microsoft |
| 業務改善計画(PIP)通告後14日以内に開始された持ち出し | 28.5% | 低評価を受けたことによる報復的または予防的な持ち出し | DTEX Systems |
| 従業員の退職後に初めて検知されたインシデント | 54.1% | オフボーディング期日におけるリアルタイム流出アラートの欠如 | Gartner |
| 盗まれたデータが競合他社に直接譲渡された割合 | 38.6% | 営業秘密侵害訴訟において転職先企業が共同被告として提訴 | Littler Mendelson |
出典: Code42 Annual Data Exposure Report、Ponemon Workplace Security Benchmark。
5. 防御テクノロジーとDLPの回避手法
組織は異常なデータ移動を特定するためにEndpoint Detection and Response(EDR)、Data Loss Prevention(DLP)、User and Entity Behavior Analytics(UEBA)を導入していますが、技術的な回避は依然として一般的です。
| セキュリティ技術 / 管理策 | 企業導入率 | 回避・バイパス成功率 | 出典 |
|---|---|---|---|
| エンドポイントData Loss Prevention(DLP)エージェント | 62.4% | 圧縮や拡張子の変更により38.2%が回避される | Gartner |
| Cloud Access Security Brokers(CASB) | 54.8% | 未認可の個人用ブラウザセッションにより27.5%が回避される | Forrester |
| USBポートのロックダウン / ハードウェアホワイトリスト | 48.2% | セカンダリブート機器やアダプタにより12.1%が回避される | SANS Institute |
| User and Entity Behavior Analytics(UEBA) | 39.5% | 19.8%の誤検知率がSOCのアラート疲弊を引き起こす | ISACA |
| 退職後の自動化エンドポイントフォレンジック監査 | 31.2% | 企業の68.8%が退職時にフォレンジック検証を一切実施せず | DTEX Systems |
| 正式な内部脅威管理プログラムの設置 | 36.4% | 法務・人事・セキュリティの部門横断タスクフォース | CERT Insider Threat |
出典: Gartner Market Guide for Insider Threat Mitigation、Forrester Research Zero Trust Security。
まとめ:データ持ち出し・流出の実態数値
| 分析項目 | 主要指標 | ベースライン比較 | 主要出典 |
|---|---|---|---|
| 内部インシデントの年間総コスト | 1組織あたり1620万ドル($16.2M) | 2020年は1140万ドル | Ponemon Institute |
| 侵害全体に占める内部関与の割合 | 全侵害の28.0% | 2018年は18.0% | Verizon DBIR |
| 退職予定者のデータ窃盗期間 | 90日以内が63.2% | 重大な運用上の脅威 | Code42 |
| 内部持ち出しの封じ込めに要する日数 | 平均86.4日 | 2020年は77.0日 | Ponemon Institute |
| クラウドストレージとメールの経路シェア | 全流出の44.2% | 物理USBメモリを超過 | Gartner |
| リムーバブルUSBメディアのシェア | 流出経路の21.3% | 2012年は54.0% | CERT Insider Threat |
| 顧客リスト持ち出しの発生割合 | 盗難IPの41.2% | 単一資産タイプとして最多 | Verizon DBIR |
| 退職後に発覚するインシデントの割合 | 全事例の54.1% | 2019年は68.0% | DTEX Systems |
| 正規の認証情報によるアクセス | 全インシデントの87.0% | 外部ファイアウォールを無効化 | CISA |
| 特権ユーザーによるインシデントコスト | 1件あたり490万ドル | 一般従業員の3倍の損害 | IBM Security |
| DLPエージェントのバイパス成功率 | 38.2%の回避成功率 | 単純な文字列一致を回避 | SANS Institute |
| リモートワークによるファイル移動の増加 | +48.0%の増加 | クラウドの乱立により加速 | Microsoft |
| 従業員のデータ所有権に関する誤信 | 49.8%が自身のIPと誤認 | 心理的な根本原因 | Ponemon Institute |
| 内部脅威対策プログラムの導入率 | 企業の36.4%が導入 | 2018年は19.0% | CERT Insider Threat |
| ソースコードリポジトリからの流出 | 流出全体の11.5% | IT・テクノロジー分野に集中 | GitGuardian |
| 退職後フォレンジック監査の実施率 | 31.2%のみが実施 | 企業防衛の重大な盲点 | DTEX Systems |
調査方法と情報源
本レポートで統合された実証指標は、2021年から2026年の間に収集された実際のデジタルフォレンジック調査、企業訴訟記録、およびグローバルなインシデントデータセットをまとめたものです。主要な情報源は以下の通りです。
- Verizon Data Breach Investigations Report (DBIR): 国際的な企業における30,000件以上のセキュリティインシデントおよび5,000件の確認されたデータ侵害の分析。
- Ponemon Institute: 内部脅威の現実的な金銭的コストに関して1,000人以上のITセキュリティ責任者を対象に実施した年次縦断調査。
- Carnegie Mellon University SEI CERT National Insider Threat Center: 刑事告発、経済スパイ訴追、および技術的な内部脅威ベクトルの事件データベース。
- Code42 & DTEX Systems: 数百万台の企業ワークステーションにおける数十億のエンドポイントデータイベント、クラウドアップロード、USB書き込みを追跡した匿名化ファイル移動テレメトリ。
- U.S. Cybersecurity and Infrastructure Security Agency (CISA) & FBI: 営業秘密の窃盗、経済スパイ、および重要インフラの内部リスクに関する関係機関共同の脅威勧告。
データに関する注記: 企業における内部データの不正持ち出し統計は、実際の経済的損失総額を過小評価する傾向があります。これは、ブランドイメージの毀損や法的な開示義務の発生を回避するため、企業が非公開の退職合意書、秘密保持契約(NDA)、およびデータの返還協定によって内々に解決を図ることが多いためです。刑事訴追に至る事件は、商業的窃盗の中でも最も悪質なケースにすぎません。
最終更新日:2026年9月17日。定期見直しは四半期ごとに予定されています。