Корпоративные организации тратят в среднем $16.20 млн в год на локализацию инсайдерских инцидентов, при этом 34.0% всех нарушений безопасности исходят от внутренних сотрудников, 72.0% увольняющихся работников крадут конфиденциальные данные, среднее время локализации достигает 85.0 дней, а 28.0% сотрудников копируют закрытые данные в публичные ИИ-чат-боты. В то время как халатность сотрудников вызывает 55% инцидентов, а умышленная кража данных обходится в $4.92 млн за каждый случай, личные облачные диски составляют 48% каналов утечки, а 11.5% технических специалистов заявляют о попытках прямого финансового подкупа киберпреступниками. Приведенные ниже данные основаны на исследованиях Ponemon Institute, Verizon DBIR, CISA, Code42, DTEX Systems и Cyberhaven.
TL;DR
- Корпоративные организации тратят в среднем $16.20 млн в год на локализацию и устранение последствий инсайдерских угроз
- 34.0% всех корпоративных инцидентов кибербезопасности и утечек данных происходят по вине внутренних сотрудников и подрядчиков (Verizon DBIR)
- Частота инсайдерских инцидентов в корпоративном секторе выросла на +44.0% за последние два года (Ponemon Institute)
- 55.0% инсайдерских инцидентов вызваны неосторожностью/халатностью, 25.0% — скомпрометированными учетными данными и 20.0% — злонамеренными действиями
- Расследование и ликвидация последствий одного инцидента с умышленной кражей данных сотрудником обходится в среднем в $4.92 млн
- Командам безопасности требуется в среднем 85.0 дней для обнаружения, расследования и полной локализации инсайдерской угрозы
- 72.0% увольняющихся сотрудников признаются в скачивании и краже конфиденциальных данных или исходного кода перед уходом
- Личные облачные хранилища (Google Drive, Dropbox) используются в 48.0% случаев несанкционированной передачи данных сотрудниками (DTEX)
- 28.0% корпоративных сотрудников признаются во вставке конфиденциального исходного кода или данных клиентов в публичные инструменты генеративного ИИ
- 62.0% корпоративных служб безопасности внедряют автоматизированную поведенческую аналитику пользователей (UEBA) для выявления аномального сбора данных
- Инциденты инсайдерских угроз, локализация которых занимает более 90 дней, обходятся на +104.0% дороже ($18.3M против $8.9M)
- 11.5% специалистов в сфере технологий и финансов сообщают о попытках киберпреступников подкупить их деньгами за передачу учетных данных
- Только 22.0% предприятий инициируют официальное уголовное преследование бывших сотрудников за кражу коммерческой тайны
1. Финансовые последствия: годовые затраты $16.2M и 34% доля инцидентов
Легитимные права доступа позволяют недобросовестным или неосторожным сотрудникам полностью обходить традиционные межсетевые экраны периметра. Ponemon оценивает ежегодные затраты на инсайдеров в $16.20 млн.
Распространенность инцидентов: 34.0% утечек исходят от инсайдеров (рост на +44.0% за 2 года, DTEX), что требует комплексного аудита внутренней телеметрии.
| Метрика | Значение | Источник |
|---|---|---|
| Средние годовые совокупные затраты предприятий на локализацию и ликвидацию последствий инсайдерских угроз | $16.20 млн — средние годовые затраты корпоративной организации на инсайдерские угрозы | Ponemon Institute Cost of Insider Threats Global Report |
| Доля глобальных корпоративных инцидентов кибербезопасности, вызванных внутренними сотрудниками и подрядчиками | 34.0% всех инцидентов безопасности на предприятиях исходят от внутренних инсайдеров | Verizon Data Breach Investigations Report (DBIR) / CISA |
| Рост частоты инцидентов с инсайдерскими угрозами на предприятиях за последние два года | +44.0% рост частоты инцидентов безопасности, связанных с инсайдерскими угрозами | Ponemon Institute / DTEX Systems Telemetry |
Финансовые последствия утечек данных и форензика связаны с нашей статистикой утечек данных. Источник: Ponemon Institute Cost of Insider Threats.
2. Анатомия угроз и задержка устранения: 55% халатности и 85 дней локализации
Большинство инсайдерских инцидентов связано со случайной потерей данных, а не со шпионажем, хотя умышленный саботаж наносит колоссальный финансовый ущерб. Ошибки по неосторожности вызывают 55.0% инцидентов.
Тяжесть последствий: умышленная кража данных обходится в $4.92 млн за инцидент (Ponemon), требуя в среднем 85.0 дней на расследование и локализацию.
| Метрика | Значение | Источник |
|---|---|---|
| Категоризация инсайдерских угроз: халатные сотрудники vs злонамеренные инсайдеры vs инсайдеры со скомпрометированными учетными записями | Халатность/неосторожность: 55.0% | Скомпрометированные учетные данные: 25.0% |
| Стоимость умышленных инсайдерских инцидентов: средние финансовые затраты на локализацию одного случая кражи данных | $4.92 млн средняя стоимость отдельного инцидента с умышленным инсайдером (против $484 000 при случайных ошибках) | Ponemon Institute Benchmark Analysis |
| Время локализации инсайдерской угрозы: средняя продолжительность от начала инцидента до полной локализации (дни) | 85.0 дней среднее время, необходимое для локализации корпоративного инсайдерского инцидента | Ponemon Institute / Proofpoint Insider Threat Report |
Обнаружение угроз в операциях SIEM и SOC связано с нашей статистикой SIEM и SOC. Источник: Verizon DBIR.
3. Увольняющиеся сотрудники и генеративный ИИ: 72% краж данных и 28% утечек через ИИ
Специалисты, переходящие к конкурентам, часто скачивают объекты интеллектуальной собственности в последние две недели работы. 72.0% увольняющихся сотрудников забирают данные компании.
Каналы утечек: 48.0% используют личные облачные диски (DTEX), а 28.0% сотрудников копируют закрытый исходный код в публичные ИИ-сервисы (Cyberhaven).
| Метрика | Значение | Источник |
|---|---|---|
| Кража данных увольняющимися сотрудниками: скачивание или передача корпоративных данных в течение 90 дней до увольнения | 72.0% увольняющихся сотрудников признаются в присвоении данных компании, списков клиентов или исходного кода | Code42 Data Exposure Report / Cybersecurity Insiders |
| Главные каналы передачи данных: методы хищения интеллектуальной собственности (Личные облачные хранилища, USB-накопители, Личная почта) | Личное облако (Google Drive/Dropbox): 48.0% | USB-накопители: 28.0% |
| Утечки данных через генеративный ИИ: вставка конфиденциального исходного кода или персональных данных клиентов в публичные чат-боты (ChatGPT) | 28.0% корпоративных сотрудников признаются во вставке закрытых данных компании в общедоступные генеративные ИИ-инструменты | Cyberhaven State of Generative AI Data Security |
Поддержка клиентов с помощью ИИ и конфиденциальность чат-ботов связаны с нашей статистикой ИИ в клиентской поддержке. Источник: Code42 Data Exposure Report.
4. Поведенческая аналитика UEBA: 62% внедрений и 76% утечек на удаленной работе
Создание базовых профилей поведения пользователей позволяет алгоритмам выявлять аномалии при скачивании сотрудником необычных объемов файлов. 62.0% внедряют аналитику UEBA.
Уязвимость удаленной работы: 76.0% утечек происходят в домашних сетях (Fortinet), а задержки свыше 90 дней увеличивают общие затраты на локализацию на +104.0%.
| Метрика | Значение | Источник |
|---|---|---|
| Внедрение поведенческой аналитики пользователей и сущностей (UEBA): применение ИИ-мониторинга для выявления аномальных скачиваний | 62.0% корпоративных служб безопасности используют автоматизированную поведенческую аналитику UEBA | Gartner Market Guide for Insider Threat Mitigation |
| Рост затрат при задержке локализации: финансовое удорожание, когда локализация инсайдерской угрозы превышает 90 дней (против <30 дней) | +104.0% рост затрат при инсайдерских инцидентах, требующих более 90 дней на локализацию ($18.3M против $8.9M) | Ponemon Institute Cost of Insider Threats |
| Корреляция с удаленной и гибридной работой: доля инцидентов утечки данных, происходящих за пределами традиционных корпоративных сетей | 76.0% инцидентов несанкционированной передачи данных сотрудниками происходят в удаленных или домашних сетях | Fortinet Threat Landscape Report |
Безопасность конечных точек и агентский поведенческий мониторинг связаны с нашей статистикой безопасности конечных точек. Источник: Gartner Research.
5. Киберподкуп и привилегированные администраторы: 11.5% предложений взяток и 42% администраторов
Группировки вымогателей предлагают крупные выплаты в криптовалюте недовольным сотрудникам за предоставление удаленного доступа. 11.5% персонала сталкивались с попытками киберподкупа.
Риск привилегированных пользователей: 42.0% умышленных утечек связаны с системными администраторами (CISA), при этом 38.0% технических специалистов умеют обходить DLP-системы.
| Метрика | Значение | Источник |
|---|---|---|
| Финансовый подкуп сотрудников: попытки групп вымогателей завербовать и подкупить сотрудников предприятий для получения доступа к сети | 11.5% специалистов в сфере технологий и финансов сообщают о предложениях денежных взяток от киберпреступников | Hitachi ID Cyber Bribery Survey / Mandiant |
| Обход агентов предотвращения утечек данных (DLP): сотрудники, успешно обходящие корпоративное DLP-ПО для передачи файлов | 38.0% технических сотрудников знают, как обойти стандартные корпоративные ограничения DLP | Gartner Enterprise DLP Research |
| Риск руководящих и привилегированных пользователей: доля умышленных инцидентов передачи данных, совершенных руководителями или системными администраторами | 42.0% умышленных инсайдерских инцидентов связаны с привилегированными системными администраторами или менеджерами | CISA Insider Threat Mitigation Guide |
Операции вымогателей и первичный доступ связаны с нашей статистикой программ-вымогателей. Источник: Hitachi ID Cyber Bribery Survey.
6. Судебное преследование и окупаемость обучения: 22% преследований и падение халатности на -54%
Юридические отделы корпораций часто избегают публичных уголовных процессов по факту кражи коммерческой тайны ради сохранения репутации бренда. Только 22.0% возбуждают уголовные дела.
Эффективность обучения: ежеквартальные симуляции снижают число нарушений из-за халатности на -54.0% (SANS), предотвращая утечки в среднем по 4.8 ГБ данных.
| Метрика | Значение | Источник |
|---|---|---|
| Доля судебных преследований и обвинительных приговоров: предприятия, выдвигающие официальные уголовные обвинения против инсайдеров | 22.0% компаний преследуют бывших сотрудников в уголовном порядке за кражу данных (предпочитая гражданские иски или соглашения о неразглашении) | US Department of Justice (DOJ) Computer Crime & IP Section |
| Средний объем передаваемых данных на инцидент: гигабайты конфиденциальных корпоративных данных, скачанных перед увольнением | 4.8 Гигабайта — средний объем конфиденциальных корпоративных данных, похищенных за один инцидент увольняющимся сотрудником | Code42 Telemetry Benchmark |
| Эффект от обучения информационной безопасности: снижение числа ошибок по халатности после регулярных ежемесячных симуляций фишинга | -54.0% сокращение нарушений безопасности среди неосторожных сотрудников после обязательного ежеквартального обучения | SANS Institute Security Awareness Report |
Summary: Инсайдерские угрозы в цифрах
| Метрика | Значение | Основной источник |
|---|---|---|
| Средние годовые затраты предприятия на инсайдерские угрозы | $16.20 млн / год | Ponemon Institute Report |
| Инциденты безопасности, исходящие от инсайдеров | 34.0% всех инцидентов | Verizon DBIR / CISA |
| Рост частоты инсайдерских угроз за 2 года | +44.0% увеличение | Ponemon / DTEX Systems |
| Доля халатности и неосторожности в инсайдерских событиях | 55.0% небрежные сотрудники | Ponemon Institute Data |
| Стоимость одного умышленного инсайдерского инцидента | $4.92 млн / инцидент | Ponemon Benchmark Study |
| Среднее время локализации инсайдерской угрозы (дни) | 85.0 дней на локализацию | Ponemon / Proofpoint |
| Увольняющиеся сотрудники, забирающие данные/код компании | 72.0% увольняющихся работников | Code42 Exposure Report |
| Главный канал передачи данных (Личные облачные диски) | 48.0% личные облачные сервисы | DTEX Systems Report |
| Сотрудники, копирующие корпоративные данные в публичный ИИ | 28.0% вставляют данные в ИИ | Cyberhaven AI Security |
| Предприятия, внедряющие поведенческий мониторинг UEBA | 62.0% внедряют UEBA | Gartner Market Guide |
| Удорожание при локализации дольше 90 дней | +104.0% штраф по затратам | Ponemon Cost of Insiders |
| Утечки, происходящие в удаленных/домашних сетях | 76.0% удаленные сети | Fortinet Threat Report |
| Сотрудники, получавшие предложения денежных взяток | 11.5% получали предложения | Hitachi ID / Mandiant |
| Технические специалисты, способные обойти корпоративный DLP | 38.0% могут обойти DLP | Gartner DLP Research |
| Компании, возбуждающие уголовные дела за кражу данных | 22.0% привлекают к уголовной ответственности | US Department of Justice |
Methodology and Sources
Статистические данные в этом отчете были собраны на основе глобального отчета Cost of Insider Threats от Ponemon Institute и Proofpoint, расследований инцидентов из Verizon Data Breach Investigations Report (DBIR) и CISA, бенчмарков экспозиции данных от Code42 и DTEX Systems, телеметрии безопасности генеративного ИИ от Cyberhaven, опросов о подкупе сотрудников от Hitachi ID и Mandiant, а также судебной статистики US Department of Justice.
-
Ponemon Institute & Proofpoint: Cost of Insider Threats Global Report: Financial Losses, Negligence, and 85-Day Containment ($16.2M годовых затрат, 55% халатность, 85 дней локализации).
-
Verizon & CISA: Data Breach Investigations Report (DBIR) and Insider Threat Mitigation Guide (34% инсайдерское происхождение, 42% привилегированные менеджеры).
-
Code42 & DTEX Systems: Data Exposure Report: 72% Departing Employee Theft and Personal Cloud Exfiltration (72% кража при увольнении, 48% личное облако, 4.8 ГБ средний объем утечки).
-
Cyberhaven & Gartner: State of Generative AI Data Security and Market Guide for Insider Threat Mitigation (28% копируют в ИИ, 62% внедрение UEBA, 38% обход DLP).
-
US Department of Justice (DOJ) & SANS Institute: Prosecution of Trade Secret Theft, Cyber Bribery, and Awareness Impact (11.5% попыток подкупа, 22% уголовное преследование, -54% ошибок по халатности).
-
Data watch: Статистика инсайдерских угроз отражает утечки данных, саботаж систем и случайные нарушения регламентов, совершенные авторизованными сотрудниками, подрядчиками и доверенными сторонними партнерами. Внешние вредоносные вторжения нулевого дня без участия инсайдеров учитываются отдельно.
-
Last updated: Август 2026. Данный обзор обновляется ежеквартально по мере публикации обновлений Ponemon Institute, сводок телеметрии Code42 и бюллетеней CISA по предотвращению инсайдерских угроз.