Пока корпоративные периметры кибербезопасности выстраивают эшелонированную оборону против внешних картелей вымогательского ПО и автоматизированных ботнетов, одни из самых катастрофических потерь интеллектуальной собственности происходят изнутри санкционированных границ организации. Эксфильтрация данных, инициированная инсайдерами, обходится предприятиям в среднем в $16,2 млн в год, причем 63% задокументированных краж коммерческой тайны происходит в течение 90 дней, непосредственно предшествующих уходу сотрудника. Приведенные ниже эмпирические показатели основаны на расследованиях и аналитических отчетах Verizon Data Breach Investigations Report (DBIR), Ponemon Institute, Carnegie Mellon SEI CERT Insider Threat Center, CISA и Отдела по борьбе с экономическим шпионажем FBI.
Для более глубокого изучения рисков идентификации, облачных уязвимостей и корпоративного управления ознакомьтесь с нашими исследованиями: shadow-it-statistics-2026, cloud-misconfiguration-statistics-2026 и mfa-fatigue-statistics-2026.
TL;DR
- $16,2 млн — средний ежегодный организационный ущерб от инцидентов внутренней безопасности и эксфильтрации данных (Ponemon Institute).
- 28% всех корпоративных утечек данных происходят с участием внутренних сотрудников посредством умышленной кражи или несанкционированной передачи данных (Verizon DBIR).
- 63% увольняющихся сотрудников, похищающих конфиденциальные данные, делают это в течение 90 дней до увольнения (Code42 Data Exposure Report).
- 86 дней составляет среднее время локализации инцидента внутренней эксфильтрации с момента его начала (Ponemon / IBM Security).
- Личные облачные хранилища и персональная электронная почта составляют 44% всех технических каналов утечки данных (Gartner).
- Съемные USB-носители обеспечивают 21% физических инцидентов эксфильтрации в корпоративной офисной среде (CERT Insider Threat Center).
- Клиентские базы и контакты CRM составляют 41% всей украденной интеллектуальной собственности (Verizon DBIR).
- 54% внутренних краж данных обнаруживаются уже после ухода сотрудника, часто после жалоб клиентов или действий конкурентов (DTEX Systems).
- 87% внутренних нарушителей использовали действующие легитимные учетные записи для выгрузки файлов без срабатывания периметральной сигнализации (CISA).
- Привилегированные администраторы фигурируют в 14% инцидентов внутренних угроз, но генерируют более 52% всех финансовых затрат на устранение последствий (Ponemon).
- Методы обхода агентов предотвращения утечек данных (DLP) срабатывают в 38% попыток внутренних передач за счет архивации или переименования файлов (SANS).
- Удаленные и гибридные рабочие среды увеличили активность перемещения внутренних файлов на 48% (Microsoft Digital Defense Report).
1. Затраты на внутренние инциденты и сроки локализации
Внутренние инциденты наносят серьезный финансовый ущерб, поскольку штатные сотрудники точно знают, где хранятся ценные активы интеллектуальной собственности, и обладают необходимыми правами доступа для обращения к конфиденциальным базам данных.
| Метрика затрат и времени на инцидент | Измеренное эталонное значение | Историческое сравнение | Источник |
|---|---|---|---|
| Средние ежегодные совокупные затраты на внутренние угрозы | $16,2 млн | $11,4 млн в 2020 году | Ponemon Institute |
| Средняя стоимость ликвидации последствий злонамеренного инсайдера | $4,9 млн | $3,8 млн в 2021 году | IBM Security |
| Среднее время выявления и локализации внутреннего инцидента | 86,4 дня | 77,0 дней в 2020 году | Ponemon Institute |
| Доля инцидентов, требующих более 90 дней для локализации | 32,8% | 24,1% в 2019 году | Verizon DBIR |
| Средние затраты на криминалистическую экспертизу и аудит | $840.000 | Специализированная цифровая экспертиза и сбор доказательств | Gartner |
| Средние судебные издержки по иску о коммерческой тайне | $1,8 млн | Судебные иски о незаконном присвоении коммерческой тайны | American Bar Association |
Источник: Ponemon Institute Cost of Insider Threats Report, IBM Cost of a Data Breach.
2. Технические векторы и каналы эксфильтрации
Инсайдеры обходят традиционные периметры безопасности, задействуя общедоступные корпоративные средства коммуникации, потребительские облачные хранилища и локальные аппаратные порты.
| Вектор эксфильтрации / Технология | Доля задокументированных инцидентов | Технический метод / Поведение | Источник |
|---|---|---|---|
| Личные облачные хранилища (Google Drive, Dropbox) | 26,4% | Выгрузка через браузер в персональную учетную запись | Code42 |
| Личная веб-почта и пересылка писем | 17,8% | Отправка zip-архивов с конфиденциальными вложениями | Verizon DBIR |
| Съемные носители (USB-флешки, внешние SSD) | 21,3% | Массовое копирование файлов на незашифрованные USB-накопители | CERT Insider Threat |
| Репозитории кода и инструменты разработчиков (GitHub, GitLab) | 11,5% | Отправка (push) корпоративного исходного кода в публичные/приватные репозитории | GitGuardian |
| Корпоративные мессенджеры и чаты (Slack, Teams, Discord) | 7,2% | Передача дампов баз данных через неконтролируемые каналы | DTEX Systems |
| Печать на принтере и фотографирование экранов | 5,8% | Фотосъемка защищенных мониторов на личные мобильные телефоны | CISA |
| Зашифрованные архивы и переименование файлов (обфускация) | 10,0% | Защищенные паролем архивы .7z/.rar для обхода regex-правил DLP | SANS Institute |
Источник: Code42 Data Exposure Benchmark, Carnegie Mellon SEI CERT National Insider Threat Center.
3. Целевые активы данных и интеллектуальная собственность
Злоумышленники внутри корпоративной сети концентрируются преимущественно на высокодоходной интеллектуальной собственности, которая способна дать немедленное коммерческое преимущество у конкурента или послужить базой для нового стартапа.
| Классификация эксфильтрованных активов | Частота в случаях хищений | Влияние на коммерческую ценность | Источник |
|---|---|---|---|
| Списки клиентов / контакты CRM и базы данных | 41,2% | Переманивание воронки продаж, мгновенная потеря клиентов | Verizon DBIR |
| Проприетарный исходный код ПО и алгоритмы | 24,1% | Кража ключевой интеллектуальной собственности, внедрение в конкурирующие продукты | Code42 |
| Схемы продуктов, чертежи и данные исследований R&D | 18,5% | Промышленный шпионаж, экономия на капитальных расходах на НИОКР | FBI Economic Espionage |
| Внутренние финансовые прогнозы, данные M&A и ценообразование | 12,3% | Риски инсайдерской торговли, ценовой демпинг со стороны соперников | SEC Enforcement |
| Персональные данные сотрудников (PII) и зарплаты руководства | 8,4% | Переманивание ключевых инженеров, мошенничество с личными данными | Ponemon Institute |
| Учетные данные администраторов и ключи API | 6,8% | Создание постоянных бэкдоров для регулярного скрытого доступа | CISA |
Источник: Verizon Data Breach Investigations Report, FBI Counterintelligence Division.
4. Поведенческие паттерны увольняющихся сотрудников
Подавляющее большинство внутренних краж совершается не глубоко законспирированными корпоративными шпионами или агентами иностранной разведки, а обычными сотрудниками, готовящимися к переходу к конкуренту или к запуску собственного аналогичного бизнеса.
| Показатель увольнения сотрудников | Зафиксированный процент | Рабочий контекст | Источник |
|---|---|---|---|
| Эксфильтрация в течение 90 дней до увольнения | 63,2% | Резкое нарастание объемов загрузки перед подачей заявления | Code42 |
| Сотрудники, считающие созданные на работе данные своими | 49,8% | Заблуждение относительно служебных произведений и прав на интеллектуальную собственность | Ponemon Institute |
| Загрузка корпоративных файлов на личные устройства | 71,4% | Удаленная работа размывает границы между личным и рабочим оборудованием | Microsoft |
| Эксфильтрация в течение 14 дней после назначения плана PIP | 28,5% | Кража в качестве мести или превентивная мера после негативной оценки | DTEX Systems |
| Инциденты, обнаруженные только после ухода сотрудника | 54,1% | Отсутствие мониторинга исходящего трафика в реальном времени при офбординге | Gartner |
| Доля украденных данных, переданных напрямую конкуренту | 38,6% | Новый работодатель привлекается в качестве соответчика в суде | Littler Mendelson |
Источник: Code42 Annual Data Exposure Report, Ponemon Workplace Security Benchmark.
5. Защитные технологии и обход DLP
Организации внедряют решения Endpoint Detection and Response (EDR), Data Loss Prevention (DLP) и User and Entity Behavior Analytics (UEBA) для выявления аномальных перемещений данных, однако технические способы обхода защиты остаются распространенным явлением.
| Технология / Мера безопасности | Распространенность в компаниях | Уровень обхода или избегания | Источник |
|---|---|---|---|
| Агенты предотвращения утечек данных (DLP) на конечных точках | 62,4% | 38,2% обходятся с помощью сжатия или подмены расширений файлов | Gartner |
| Брокеры безопасного доступа к облаку (CASB) | 54,8% | 27,5% обходятся через несанкционированные личные сессии в браузере | Forrester |
| Блокировка USB-портов / белые списки устройств | 48,2% | 12,1% обходятся с помощью вторичных загрузочных устройств или адаптеров | SANS Institute |
| Аналитика поведения пользователей и сущностей (UEBA) | 39,5% | 19,8% ложных срабатываний, вызывающих перегрузку аналитиков SOC | ISACA |
| Автоматизированный аудит рабочих станций после увольнения | 31,2% | 68,8% компаний не проводят криминалистический аудит при увольнении | DTEX Systems |
| Официальные программы управления внутренними угрозами | 36,4% | Межфункциональные целевые группы с участием юридического отдела, HR и ИБ | CERT Insider Threat |
Источник: Gartner Market Guide for Insider Threat Mitigation, Forrester Research Zero Trust Security.
Резюме: Эксфильтрация данных в цифрах
| Измерение | Основной показатель | Базовое сравнение | Основной источник |
|---|---|---|---|
| Ежегодный ущерб от внутренних инцидентов | $16,2 млн на организацию | $11,4 млн в 2020 году | Ponemon Institute |
| Доля инцидентов с участием инсайдеров | 28,0% от всех утечек | 18,0% в 2018 году | Verizon DBIR |
| Окно кражи увольняющимися сотрудниками | 63,2% в пределах 90 дней до ухода | Критический операционный риск | Code42 |
| Время на локализацию внутренней утечки | 86,4 дня в среднем | 77,0 дней в 2020 году | Ponemon Institute |
| Доля облачных хранилищ и почты | 44,2% всех эксфильтраций | Опередили физические USB-носители | Gartner |
| Доля съемных USB-накопителей | 21,3% каналов утечки | 54,0% в 2012 году | CERT Insider Threat |
| Распространенность кражи баз клиентов | 41,2% украденной интеллектуальной собственности | Самый популярный тип активов | Verizon DBIR |
| Обнаружение утечки уже после ухода | 54,1% всех инцидентов | 68,0% в 2019 году | DTEX Systems |
| Использование легитимных учетных данных | 87,0% инцидентов | Обход сетевых экранов периметра | CISA |
| Стоимость инцидента с привилегированным пользователем | $4,9 млн за инцидент | В 3 раза дороже рядового сотрудника | IBM Security |
| Успешность обхода агентов DLP | 38,2% успешных попыток обхода | Обход простых строковых соответствий | SANS Institute |
| Рост передачи файлов при удаленной работе | Рост на +48,0% | Ускорен бесконтрольным облачным расширением | Microsoft |
| Миф о праве собственности сотрудника на данные | 49,8% уверены, что владеют созданной IP | Коренная психологическая причина | Ponemon Institute |
| Выделенные программы защиты от инсайдеров | 36,4% внедрения в корпорациях | 19,0% в 2018 году | CERT Insider Threat |
| Утечки через репозитории исходного кода | 11,5% эксфильтраций | Сконцентрированы в ИТ-секторе | GitGuardian |
| Аудит конечных точек после увольнения | 31,2% проверяют уходящий персонал | Существенный пробел в безопасности | DTEX Systems |
Методология и источники
Эмпирические показатели, представленные в настоящем отчете, получены путем обобщения реальных цифровых криминалистических расследований, материалов корпоративных судебных разбирательств и глобальных статистических баз данных об инцидентах за период с 2021 по 2026 год. Основные источники включают:
- Verizon Data Breach Investigations Report (DBIR): Анализ более 30.000 инцидентов безопасности и 5.000 подтвержденных утечек данных в международных компаниях.
- Ponemon Institute: Ежегодное панельное исследование с участием более 1.000 руководителей служб ИБ, посвященное реальным финансовым затратам на нейтрализацию внутренних угроз.
- Carnegie Mellon University SEI CERT National Insider Threat Center: База данных уголовных дел, судебных преследований за экономический шпионаж и технических векторов внутренних атак.
- Code42 & DTEX Systems: Обезличенная телеметрия перемещения файлов, отслеживающая миллиарды событий на конечных точках, загрузок в облачные хранилища и записей на USB на миллионах рабочих станций.
- U.S. Cybersecurity and Infrastructure Security Agency (CISA) & FBI: Межведомственные предупреждения об угрозах хищения коммерческой тайны, экономическом шпионаже и внутренних рисках для критической инфраструктуры.
Оговорка о данных: Корпоративная статистика эксфильтрации данных инсайдерами часто занижает реальные совокупные экономические убытки, поскольку компании регулярно заключают негласные соглашения о расторжении трудовых договоров, соглашения о неразглашении и договоренности о возврате данных, стремясь избежать репутационных потерь и обязательств по публичному уведомлению регуляторов. Дела с уголовным преследованием отражают лишь самые вопиющие случаи коммерческого хищения.
Последнее обновление: 17 сентября 2026 г. Регулярный пересмотр проводится ежеквартально.